
Jak buycoffee.to pozwala okradać (okrada?) swoich klientów.
hejto.plCześć.
Chciałbym przestrzec Was przed korzystaniem z popularnego serwisu donejtowego jakim jest buycoffee.to. Jeśli nie kojarzycie co to jest, pozwala to wysłać Wam "wirtualną kawę" czyli po prostu jakiegoś donate'a jako formę wsparcia, np. Waszej działalności/twórczości.
Jakiś czas temu korzystałem z ich usług tworząc rozwiązania, za które pobierałem symboliczne, dobrowolne darowizny. Trochę zarzuciłem temat ale nadal miałem na koncie jakieś drobne pieniądze. Nie było tego dużo, jakieś 150zł, które w końcu chciałem wypłacić. Pieniądze wypłaciłem ale po kilku dniach, gdy te nadal nie pojawiły się na moim koncie, postanowiłem sprawdzić co jest nie tak. Jakież było moje zaskoczenie gdy zobaczyłem, że numer rachunku podpięty do konta to jakiś zupełnie inny, nieznany mi numer. Szybko sprawdziłem, czy numer ten jest którymś może z moich innych numerów (tylko nie przypominam sobie, żebym go w ogóle zmieniał) ale okazało się, tak jak podejrzewałem, że nie. Tak, wiem, powiecie: czemu nie sprawdziłeś? No temu, że wiele razy wypłacałem środki i było okej a niestety ich aplikacja nie wyświetla potwierdzenia, nie pyta, czy podany nr konta jest poprawny.
Od razu do głowy przyszło mi, że pewnie miałem włam na konto. Zanim przejdę dalej, uprzedzę, że buycoffee.to nadal nie ma możliwości logowania przy użyciu 2FA, wystarczy znajomość hasła, żeby się zalogować. Natomiast, żeby zmienić numer rachunku przypisanego do konta, należy już podać hasło SMS i tam jest nadal mój numer telefonu. Nie wiem jednak, kiedy ta funkcjonalność się pojawiła i czy przypadkiem atakujący nie mógł tego obejść.
To co mnie rozczarowało to jednak postawa samego serwisu, który twierdzi, że nie jest w stanie wyciągnąć informacji, kiedy ten nowy numer konta został przypisany, z jakiego IP, twierdzą, że nie mają żadnych logów. Musiałem się wielokrotnie przypominać i nie czułem z ich strony chęci rozwiązania sprawy. Dla mnie jako osoby, która pracuje w IT jest to niepojęte że tak kluczowa funkcjonalność nie ma żadego systemu logów, zważywszy, że musiało to się stać relatywnie niedawno. Jest Sentry, Kibana, jakieś logi z nginx, customowe loggery, każdy coś takiego ma a oni twierdzą, że nie są w stanie tego sprawdzić.

Wnioski są następujące:
-
Zostałem zhakowany a firma to taka amatorszczyzna, że nie mają nawet podstawowych logów, które by to chociaż potwierdziły.
-
Mają logi ale wstydzą się przyznać, że mieli luki w systemie, np. brak wieloskładnikowego logowania, możliwość obejścia wypłat itp.
-
Mają "testy na produkcji"
-
Mają zwyczajnie w ekipie złodzieja a że nie mają żadnego monitoringu to ten sobie okrada nieaktywne konta
Żeby nie było, nie pieniądze są tu problemem, bo te 150zł to nawet nie jest godzina mojej pracy. Chodzi o to jak zostałem potraktowany jako klient, bez chęci wyjaśnienia problemu, bez słowa "przepraszam". I chcę przede wszystkim zwrócić uwagę jak niebezpieczne dla osób, które mają tam poważniejsze środki jest korzystanie z tego serwisu.
Uważajcie, bo Wasze pieniądze nie są tam bezpieczne a firma wygląda na jakąś totalną amatorszczyznę lub w najgorszym wypadku zgraję złodziei. Ich hasło to "tu internet mówi dziękuję". No to ja mówię, dziękuję i Wam również radzę im podziękować.
#afera #buycoffee #programowanie #internet
