Ciasteczka na sprzedaż!

Ilości imponujące, piekarnik @moll chyba nie stygnie!


ps. @kitty95 wspominał że windowsa nie trzeba updatować ( ͡~ ͜ʖ ͡°)


#cyberbezpieczenstwo #cybersecurity #bezpieczenstwo #ciekawostki #it #komputery


Źródło w pierwszym komentarzu.

a83504ea-f806-4608-a246-d7d62e42a9a0
fff95a35-90fe-45d2-a537-d1aa7f0d9540
79a8d148-699a-49ef-85de-bb72039cbd19

Komentarze (21)

SuperSzturmowiec

tyle ciasteczek to nawet ja bym nie opierdolił

moll

@Marchew kurła, co można zdziałać na podstawie ukradzionych ciastek?

Marchew

@moll Wyobraź sobie że logujesz się na hejto. Twoja sesja logowania zostaje zapamiętana w przeglądarce.


Dzięki czemu po zamknięciu karty, przeglądarki, wyłączeniu komputera - > włączeniu ponownie oraz wpisaniu hejto.pl okazuje się że jesteś wciąż zalogowana. Tak, ciasto (oprócz tego że smaczne) to taki "zapis" twoich danych logowania. Nie musisz się logować ponownie. Nie, to nie jest zapisanie hasła, to coś więcej.


To jest pan ochroniarz na bramce klubu/koncertu który Cię pamięta, więc nie musisz mu ponownie pokazywać biletu wstępu na to wydarzenie.


Teraz ktoś kradnie Ci plik sesji (ciasteczko), wkleja je do swojej przeglądarki i .... i twoja sesja jest teraz na jego komputerze.


Jest tobą na hejto.pl. Nie musi posiadać twojego loginu i hasła. On ma już gotową sesję


Ale ja mam 2FA! Potwierdzenie w aplikacji mobilnej! Kody SMS!


No ale taka utworzona sesja logowania po podaniu 2FA np. kodu SMS tworzy ... ciasteczko. Więc pan haker staje się tobą na facebooku, poczcie mail albo linked in. Nie musi mieć twojego loginu, hasła, kodu 2FA. On ma już twoją gotową sesję.


Teraz tylko przejrzeć maile, konwersacje, pewnie znajdą się jakieś dane osobowe, może jakiś szantażyk, może jakieś wyłudzenie blika od znajomych.

SuperSzturmowiec

@Marchew co serio az tyle mozna zyskać klradnac ciastko?

Marchew

@SuperSzturmowiec Jeśli wyglądają na smaczne to niektórzy zaryzykują (° ͜ʖ °)

SuperSzturmowiec

@Marchew kradzione nie tuczy

moll

@Marchew brzydko to wygląda

Marchew

@moll Jeszcze mi tutaj pachnie przejrzeniem maili w poszukiwaniu danych logowania do firmy, jakieś VPN'y, zdalny dostęp do chmury firmowej, dysku sieciowego. Mając taki dostęp można tam zebrać jeszcze więcej informacji, może zaszyfrować cały firmowy server, kto wie (° ͜ʖ °)

moll

@Marchew dobrze że niczym takim nie dysponuję

kitty95

@Marchew A co ma do ciasteczek aktualizacja systemu? I kto normalny trzyma hasła i inne dane wrażliwe w przeglądarce?


Malware to jakby problem oprogramowania antywirusowego, a jak się można dostać do konta tylko po session id, to niech se programistów wymienią.


Kiedyś pisałem, że 2FA wuja daje przy ataku kierunkowym, to też się nie podobało.

Marchew

@kitty95 Ja jestem noga technicznie, lubię fabularnie.

Jednak w mojej głowie tworzą się domysły że dziurawy system może nieco poszerzyć wektory ataku.

Ale tak, zazwyczaj trzeba najpierw coś kliknąć....

Niedawno miałem w pracy takiego PC który pracował jako serwer. Teoretycznie nigdy nikt tam nic nie instalował, nawet bez monitora pracował. Ale jakimś sposobem po podłączeniu do internetu zmieniały się hasła do bazy danych programu od faktur xD

kitty95

@Marchew


dziurawy system może nieco poszerzyć wektory ataku.


Ależ oczywiście że może, przy spełnieniu pewnych warunków.


Tylko pamiętaj też, że nie ma 100% zabezpieczeń przed wszystkim, tak w istocie.


99% bezpośrednich ataków na system odsiewa ci dobrze skonfigurowany firewall. Pozostałe mniej zależą od dziurawego systemu, co od twoich nawyków, wiedzy i jakie ryzyko jesteś w stanie zaakceptować, wpuszczając coś na system z własnej woli.


Tak btw. automatyczne aktualizacje to jest zajebisty wektor ataku i był już wykorzystywany. A zajebisty, bo w żaden sposób nie jesteś tego w stanie skontrolować, tylko musisz uf uf, zaufać podmiotom trzecim, że nic nie spierdolą.

kitty95

@Marchew "sieci" robione przez siostrzeńca wujka, to pomińmy milczeniem. Ilu gości jest w stanie zestawić nat-a na zwyklym linuksie? A ilu na mikrotiku, ubiquity, edgu czy cisco? 80% ludzi w it nie wie jak dns działa, to o czym my mówimy.

Marchew

@kitty95 Sieć przez siostrzeńca powiadasz,

Ostatnio widziałem wielką segmentację tworu o masce /20 po incydencie ( ͡° ͜ʖ ͡°)

Usuwanie setek patchcordów widmo,

Usuwanie patchcordów voodoo aktywnych linków do sąsiednich rzekomo "industrial offline" sieci ༼ ͡° ͜ʖ ͡° ༽

koszotorobur

@Marchew - za duck.ai:

Kradzież ciasteczek z przeglądarek internetowych może prowadzić do poważnych zagrożeń dla prywatności i bezpieczeństwa użytkowników. Oto kilka potencjalnych konsekwencji:


1. **Kradzież tożsamości**: Ciasteczka często zawierają informacje o sesji użytkownika, co może umożliwić przestępcom przejęcie konta na różnych platformach, takich jak banki, serwisy społecznościowe czy sklepy internetowe.


2. **Dostęp do danych osobowych**: Ciasteczka mogą zawierać dane osobowe, takie jak adresy e-mail, numery telefonów czy inne informacje, które mogą być wykorzystane do oszustw lub phishingu.


3. **Śledzenie użytkowników**: Przestępcy mogą wykorzystać skradzione ciasteczka do śledzenia aktywności użytkowników w sieci, co może prowadzić do naruszenia prywatności.


4. **Złośliwe oprogramowanie**: W niektórych przypadkach, przestępcy mogą wykorzystać skradzione ciasteczka do wprowadzenia złośliwego oprogramowania na urządzenia użytkowników, co może prowadzić do dalszych naruszeń bezpieczeństwa.


5. **Ataki typu "session hijacking"**: Przestępcy mogą przejąć sesje użytkowników, co pozwala im na działanie w imieniu ofiary, co może prowadzić do nieautoryzowanych transakcji lub innych działań.


Aby zminimalizować ryzyko, ważne jest, aby użytkownicy regularnie aktualizowali swoje hasła, korzystali z dwuetapowej weryfikacji oraz byli ostrożni w kwestii kliknięcia w podejrzane linki lub pobierania nieznanych plików.

kitty95

@koszotorobur


byli ostrożni w kwestii kliknięcia w podejrzane linki lub pobierania nieznanych plików.


To się wałkuje odkąd internety ruszyły na większą skalę i ciągle jest to samo. Na głupotę żadne zabezpieczenie nie pomoże.


Dlatego np. zbrodnią jest blokowanie adblocków przez gugiela.

jenot

@Marchew Dobre wiadomości

Seele

Przez chwilę myślałem że mam włosy na ekranie

cec

Ciekawostka: svchost.exe pisze się przez ch ¯\_( ͡° ͜ʖ ͡°)_/¯

Zaloguj się aby komentować