Пользователь «Хабра» заметил, что сайт Ростелекома сканирует его компьютер. Провайдер объяснил это борьбой с мошенниками Статьи редакции
Сайт собирает данные об активности пользователей под предлогом заботы о безопасности.
Пользователь «Хабра» под псевдонимом force рассказал, как случайно обнаружил сканирование локальных сервисов на его компьютере со стороны Ростелекома. Как оказалось, личный кабинет провайдера постоянно отсылает запросы на устройство и пытается втайне собрать данные.
По словам force, он заподозрил неладное, когда увидел, что кто-то пытается подключиться к порту 5900. Обычно его использует протокол RFB, предназначенный для удалённого доступа к рабочему столу компьютера.
Кто-то с локалхоста [компьютера пользователя] пытается залезть на порт 5900, значит, это вирус или ещё что-то похуже. Конечно же, меня пробил холодный пот, и я пошёл искать данного вредителя. Быстрый анализ показал, что долбёжка идёт каждые 10 минут и делается 11 попыток подключиться. Осталось выяснить, кто это делает.
Пользователь решил, что раз соединение блокируется, то нужно сделать так, чтобы на нём «кто-то сидел». Для этого он запустил «интеллектуальный» TCP-сервер на платформе Node.js, который просто держал соединение с помощью команды «server.listen(5900, function () {});». В результате выяснилось, что к порту пытался подключиться Firefox.
После этого force начал выяснять, какая вкладка или расширение это делают, но внутренние инструменты браузера на страницах about:peformance и about:networking не показали id процесса, который делал сетевые запросы. Из-за большого количества открытых страниц пользователь «Хабра» не мог найти нужную сразу, но позже обнаружил страницу, которая делала запросы — личный кабинет Ростелекома.
Как узнал force, сайт сканировал как минимум 14 портов, каждый из которых обычно используют разные сетевые протоколы, программы или вирусы.
Какие порты сканировал личный кабинет Ростелекома
- 5900 — VNC — система удалённого доступа к рабочему столу, использующая протокол RFB;
- 6900 — BitTorrent — пиринговый протокол для обмена файлами;
- 5650 — обычно использует троян Pizza;
- 5931 — неизвестно;
- 5938 — обычно используется программой для удалённого управления рабочим столом TeamViewer;
- 5939 — неизвестно;
- 3389 — RDP — протокол удалённого управления рабочим столом, разрабатываемый Microsoft;
- 8080 — HTTP — протокол передачи произвольных данных;
- 51 — обычно использует программа Fuck Lamers Backdoor, предназначенная для удалённой слежки, сбора данных и управления заражённым компьютером;
- 443 — HTTPS;
- 22 — SSH — протокол для удалённого управления компьютером с помощью командной строки;
- 445 — SMB — сетевой протокол для удалённого доступа к принтерам, файлам и другим сетевым ресурсам;
- 5985 — Microsoft Windows Remote Management — сервис для удалённого управления клиентскими и серверными Windows.
Force решил, что раз большинство портов предназначены для удалённого управления компьютером, то следует ожидать попыток проникновения на эти порты снаружи. Он нашёл несколько возможных объяснения, зачем Ростелеком сканирует эти порты.
- Личный кабинет взломан, и идёт попытка выяснить уязвимые компьютеры и подсадить пользователю троян;
- Это осознанное решение Ростелекома и попытка причинить вред пользователю;
- Это осознанное решение Ростелекома и попытка собрать данные о пользователе.
После этого пользователь «Хабра» под псевдонимом sashablashenkov предположил, что Ростелеком использует скрипт для проактивного отслеживания пользователей от компании Dynatrace. А другой пользователь под ником runalsh уточнил, что это разработка российской компании Group-IB.
Позже force выяснил адрес скрипта на сайте Ростелекома. Он отметил, что код обфусцирован — это значит, что его намеренно запутали, чтобы скрипт было труднее изучать.
TJ обратился за комментарием к Group-IB, но в компании посоветовали обратиться напрямую в Ростелеком. Пресс-служба провайдера рассказала, что скрипт используют в качестве антифрод-системы для предотвращения онлайн-мошенничества.
Обеспечение безопасности оказываемых сервисов является одним из основных приоритетов Ростелекома. Используемая в lk.rt.ru антифрод-система одним из своих действий осуществляет анализ пользовательской сессии. При этом осуществляется сбор данных об активности пользователя и поиск индикаторов компрометации устройств пользователя.
Представители Ростелекома назвали сканирование портов одним из способов предотвращения мошенничества наряду со многими другими. В компании отметили, что антифрод-систему начали использовать, потому что в последнее время участились попытки мошенничества с лицевыми счетами абонентов и бонусными программами компании.
Пресс-служба объяснила, что одним из индикаторов компрометации устройств являются открытые сетевые порты, которые используются для удалённого доступа. На основании сканирования портов и анализа предыдущей истории действий пользователей компания делает выводы о возможных угрозах профилю абонента.
Зашёл на этот сайт. Мой XP оказался ему не по зубам
Сожалеем, но Единый личный кабинет несовместим с некоторыми версиями браузеров
Защита Неуловимого Джо работает безотказно
Такого не было. Был 3.1, но скорее всего у деда не было IBM PC-совместимого в 80-х.
Win 3.11 сетевой (For WorkGroups), Win 3.1 локальный, но все они садились поверх MS-DOS 6.00, 6.2, 6.22, а вот 3.3 был только MS-DOS, а 3.0 только NC (Norton Commander).
DOOM и DOOM2 тоже были! 2.0, 3.0 MS-DOS к сожалению не захватил! Хотя начинал с ISISII-системы, где все команды со всеми параметрами надо было набирать вручную и не ошибиться!
Британский торшер
Вероятно это сарказм
который просто держал соединение с помощью команды «server.listen(5900, function () {});».
Ничтожный Мурод
валился каждый день, оплата услуг в стиле "За красивые глаза оператора", отсутствие напоминалок об оплате, если отрубается интернет, то невозможно зайти в ЛК, чтобы оплатить
Ничтожный Мурод
слушой, ну может, конечно, ещё зависит от региона, но в Нижегородской области Ростелеком - синоним адского дерьма(
не переживайте, к нему завтра на 5:00 утра уже запланировано мероприятие.
Скрипт втихую сканирует наличие открытых портов удаленного доступа и троянов
Скрипт записывает нажатия клавиш в личном кабинете
В компании отметили, что антифрод-систему начали использовать, потому что в последнее время участились попытки мошенничества с лицевыми счетами абонентов и бонусными программами компании.
Когда бедная тех поддержка пытается рассказать про информационную безопасность
Оптимальный Мурод
Чувак, я, конечно, понимаю, что 450 ₽ лишними не бывают, но тут на 1000 пользователей 1200 примерно айтишники, так что…
TJ, явно про политику, какие айтишники? Субъективно, их на vc больше.
тут 90% школота, в vc.ru 95% а на dtf 99%, покрайней мере те кто оценки ставят или коментируют
Эта ссанина от Групп-ИБ? Это те ещё знатные продавцы цифровой гомеопатии
там и еще нажатия клавиш перехватывает же внизу по коду? похоже на кейлоггер какой то
Вот да. Не вижу кейса когда какой-то скрипт на левом сайте подключался бы к локалхосту по какому-либо порту
А как его быстренько запустить без сайта кабинета? Я потестить хочу свой старенький самодельный фаервол
падажи, подажи. хочешь сказать любая вкладка может долбиться на локалхост начхав на same origin policy? вот это поворот.
но злоумышленники не будут вешать на 127.0.0.1 такое, они повесят на внешний адрес свои штуки, чтобы иметь удаленный доступ, не складывается
Обычно всё, что висит на внешних адресах, отвечает на локалхост запросы
На хабре вечно какую-то хуйню выдают за громкие расследования, начиная от банального рекламного трекера у сбера и заканчивая каким-нибудь багом на госуслугах.
Ага ахуенная хуйня как чел год не работал в сбере и месяц пытался получить там проход в туалет) ржаки пост)
Обкатывают большого брата 😉, а потом Ростелеком выкупит всех провайдеров и настанет чебурнет.
хи-хи
Брандмауэр, закрытие всех портов и не сидеть под правами root за своим компом.
«Для простых людей»
@
«Закрытие портов и не сидеть с Root-правами.»
Спасибо за охуенный совет.
я имею ввиду создать отдельного пользователя в /users и делать что хочешь. А если и требуется разрешение администратора, то внимательнее читать кто и что просит прочитать/записать в домашнюю папку.
Винда. Поможет ли от вышеназванной проблемы, например, адблокер или плагин для отключения скриптов?
Оптимальный
Недостаточно.
Переустанови систему. Выдели системе отдельный логический диск, который не будет захламляться.
Отключи автозапуск на съёмных дисках.
Создай пользователя с ограниченными правами (если лень, ставь права гостя). Есть куча херни, прекрасно работающей с ограниченными правами, поэтому.
Пользуйся браузером, который можно хорошо настроить, запущенным из-под пользователя с ограниченными правами: здесь написано, как Фаерфокс настроить — https://privacytools.ru/ + ставь PrivacyBadger, uBlock Origin, HTTPS Everywhere, Cookie AutoDelete, Decentraleyes. Анально отгородиться от жабыскрипов — NoScript.
Минус — с отключённым яваскриптом сайты ломаются. Поэтому можешь отключать его на тех сайтах, которым доверяешь.
Можно также политикой запретить исполняемые файлы .exe
Фаервол.
Запускай неподписанные программы внутри виртуалки.
Оптимальный
Есть ещё программы, которые на автомате блочат любые порты и соединения: https://alternativeto.net/software/little-snitch/
«интеллектуальный» TCP-сервер на платформе Node.js, который просто держал соединение с помощью команды «server.listen(5900, function () {});».
Больно читать. Особенно: *server.listen(5900, function () {});*
Свойство .listen в express не обязывает иметь пустую функцию вторым аргументом. 😩😩😩
Т. е. это нормально, что под видом борьбы с мошенниками нарушаются права всех пользователей Ростелекома? В цивилизованной стране за такую деятельность рога бы обломали мигом. Ну и NAT+FW+stunnel+OpenVPN, видимо, в наше время - обязательный набор свободного человека в свободной стране.
"NAT+FW+stunnel+OpenVPN"
расскажи подробнее. желательно про Windows
Если коротко то NAT - дополнительный уровень безопасности (в простейшем варианте реализован в роутере, через который пользователь выходит в интернет, если его нет и кабель напрямую подключен к ПК, то его желательно поставить хотя бы ради этого, можно использовать виртуальный, но это лишние телодвижение и трата ресурсов ПК), на случай проблем с FW - фаервол или брандмауер (в терминологии Windows), Stunnel нужен на случай блокировки OpenVPN трафика провайдером, сам OpenVPN организует VPN до благонадежного провайдера, чтобы избежать излишнего внимания того же Ростелекома.
Там что-то непонятное на языке сшашечки. По моему сайт предлагает мне работу.
Чем можно посмотреть анализ портов? И вообще порекомендуйте простой и бесплатный фаервол
Комментарии