Рубрика развивается при поддержке
Advertisement

Пользователь «Хабра» заметил, что сайт Ростелекома сканирует его компьютер. Провайдер объяснил это борьбой с мошенниками Статьи редакции

Сайт собирает данные об активности пользователей под предлогом заботы о безопасности.

Пользователь «Хабра» под псевдонимом force рассказал, как случайно обнаружил сканирование локальных сервисов на его компьютере со стороны Ростелекома. Как оказалось, личный кабинет провайдера постоянно отсылает запросы на устройство и пытается втайне собрать данные.

По словам force, он заподозрил неладное, когда увидел, что кто-то пытается подключиться к порту 5900. Обычно его использует протокол RFB, предназначенный для удалённого доступа к рабочему столу компьютера.

Кто-то с локалхоста [компьютера пользователя] пытается залезть на порт 5900, значит, это вирус или ещё что-то похуже. Конечно же, меня пробил холодный пот, и я пошёл искать данного вредителя. Быстрый анализ показал, что долбёжка идёт каждые 10 минут и делается 11 попыток подключиться. Осталось выяснить, кто это делает.

force
пользователь «Хабра»

Пользователь решил, что раз соединение блокируется, то нужно сделать так, чтобы на нём «кто-то сидел». Для этого он запустил «интеллектуальный» TCP-сервер на платформе Node.js, который просто держал соединение с помощью команды «server.listen(5900, function () {});». В результате выяснилось, что к порту пытался подключиться Firefox.

Скриншот пользователя «Хабра» force

После этого force начал выяснять, какая вкладка или расширение это делают, но внутренние инструменты браузера на страницах about:peformance и about:networking не показали id процесса, который делал сетевые запросы. Из-за большого количества открытых страниц пользователь «Хабра» не мог найти нужную сразу, но позже обнаружил страницу, которая делала запросы — личный кабинет Ростелекома.

Как узнал force, сайт сканировал как минимум 14 портов, каждый из которых обычно используют разные сетевые протоколы, программы или вирусы.

Какие порты сканировал личный кабинет Ростелекома

  • 5900 — VNC — система удалённого доступа к рабочему столу, использующая протокол RFB;
  • 6900 — BitTorrent — пиринговый протокол для обмена файлами;
  • 5650 — обычно использует троян Pizza;
  • 5931 — неизвестно;
  • 5938 — обычно используется программой для удалённого управления рабочим столом TeamViewer;
  • 5939 — неизвестно;
  • 3389 — RDP — протокол удалённого управления рабочим столом, разрабатываемый Microsoft;
  • 8080 — HTTP — протокол передачи произвольных данных;
  • 51 — обычно использует программа Fuck Lamers Backdoor, предназначенная для удалённой слежки, сбора данных и управления заражённым компьютером;
  • 443 — HTTPS;
  • 22 — SSH — протокол для удалённого управления компьютером с помощью командной строки;
  • 445 — SMB — сетевой протокол для удалённого доступа к принтерам, файлам и другим сетевым ресурсам;
  • 5985 — Microsoft Windows Remote Management — сервис для удалённого управления клиентскими и серверными Windows.

Force решил, что раз большинство портов предназначены для удалённого управления компьютером, то следует ожидать попыток проникновения на эти порты снаружи. Он нашёл несколько возможных объяснения, зачем Ростелеком сканирует эти порты.

  • Личный кабинет взломан, и идёт попытка выяснить уязвимые компьютеры и подсадить пользователю троян;
  • Это осознанное решение Ростелекома и попытка причинить вред пользователю;
  • Это осознанное решение Ростелекома и попытка собрать данные о пользователе.

После этого пользователь «Хабра» под псевдонимом sashablashenkov предположил, что Ростелеком использует скрипт для проактивного отслеживания пользователей от компании Dynatrace. А другой пользователь под ником runalsh уточнил, что это разработка российской компании Group-IB.

Позже force выяснил адрес скрипта на сайте Ростелекома. Он отметил, что код обфусцирован — это значит, что его намеренно запутали, чтобы скрипт было труднее изучать.

TJ обратился за комментарием к Group-IB, но в компании посоветовали обратиться напрямую в Ростелеком. Пресс-служба провайдера рассказала, что скрипт используют в качестве антифрод-системы для предотвращения онлайн-мошенничества.

Обеспечение безопасности оказываемых сервисов является одним из основных приоритетов Ростелекома. Используемая в lk.rt.ru антифрод-система одним из своих действий осуществляет анализ пользовательской сессии. При этом осуществляется сбор данных об активности пользователя и поиск индикаторов компрометации устройств пользователя.

пресс-служба Ростелекома

Представители Ростелекома назвали сканирование портов одним из способов предотвращения мошенничества наряду со многими другими. В компании отметили, что антифрод-систему начали использовать, потому что в последнее время участились попытки мошенничества с лицевыми счетами абонентов и бонусными программами компании.

Пресс-служба объяснила, что одним из индикаторов компрометации устройств являются открытые сетевые порты, которые используются для удалённого доступа. На основании сканирования портов и анализа предыдущей истории действий пользователей компания делает выводы о возможных угрозах профилю абонента.

0
104 комментария
Популярные
По порядку
Написать комментарий...

Зашёл на этот сайт. Мой XP оказался ему не по зубам
Сожалеем, но Единый личный кабинет несовместим с некоторыми версиями браузеров

Защита Неуловимого Джо работает безотказно ред.

38
Абстрактный дебаркадер

Поставь линух, хватит уже трупов ебать

27

Комментарий удален по просьбе пользователя

32

Тебя на линуксе личный кабинет ростелекома поимел вот ты и бесишься

6

Комментарий удален по просьбе пользователя

4

MSDOS 3.11

1

Поставь виндоуз-95

2
Абстрактный дебаркадер

Для этого он запустил интеллектуальный TCP-сервер на платформе Node.js

Чё?

19
Абстрактный дебаркадер

Вероятно это сарказм
который просто держал соединение с помощью команды «server.listen(5900, function () {});».

13

Забыл взять в кавычки, My bad

2
Абстрактный дебаркадер

Который месяц уже хочу отключиться от Ростелекома, но руки не доходят, спасибо за статью, завтра же сделаю это

13

завтра

3

Комментарий удален по просьбе пользователя

0
Абстрактный дебаркадер

валился каждый день, оплата услуг в стиле "За красивые глаза оператора", отсутствие напоминалок об оплате, если отрубается интернет, то невозможно зайти в ЛК, чтобы оплатить

1

Кто это у нас тут такой любопытный мальчик?

8

не переживайте, к нему завтра на 5:00 утра уже запланировано мероприятие.

17

Комментарий удален по просьбе пользователя

10

Комментарий удален по просьбе пользователя

10
Абстрактный дебаркадер

Мы без вашего ведома сделали копию ключей от квартиры, чтоб защитить от воров.

8

автор, ты вообще инженерное образование имеешь? такую чушь написал)))

–29

пиши конкретней или молчи на веки

21
Абстрактный дебаркадер

Чувак, я, конечно, понимаю, что 450 ₽ лишними не бывают, но тут на 1000 пользователей 1200 примерно айтишники, так что…

9

TJ, явно про политику, какие айтишники? Субъективно, их на vc больше.

2

Папей гавна и всё такое

3
Абстрактный дебаркадер
0
Абстрактный дебаркадер

Комментарий удален по просьбе пользователя

1
Абстрактный дебаркадер
30
Абстрактный дебаркадер

Скинул тебе в открытый порт, проверяй

29

Комментарий удален по просьбе пользователя

4

Эта ссанина от Групп-ИБ? Это те ещё знатные продавцы цифровой гомеопатии

3

там и еще нажатия клавиш перехватывает же внизу по коду? похоже на кейлоггер какой то

1
1

Комментарий удален по просьбе пользователя

0
Абстрактный дебаркадер

Так там ещё лиса большую часть запросов сама заблочила

2

А как его быстренько запустить без сайта кабинета? Я потестить хочу свой старенький самодельный фаервол

0

падажи, подажи. хочешь сказать любая вкладка может долбиться на локалхост начхав на same origin policy? вот это поворот.

2

Не совсем, но почти.

3

а ну, да. я забыл что браузер запрос в любом случае сделает, просто дальше его может обрубить если cors ответ не устроил

0

но злоумышленники не будут вешать на 127.0.0.1 такое, они повесят на внешний адрес свои штуки, чтобы иметь удаленный доступ, не складывается

1

Комментарий удален по просьбе пользователя

3

Обычно все что висит на 0.0.0.0 отвечает на все запросы.

0
Абстрактный дебаркадер

127.0.0.1

Пора уже заблочить эту дрянь.

3

На хабре вечно какую-то хуйню выдают за громкие расследования, начиная от банального рекламного трекера у сбера и заканчивая каким-нибудь багом на госуслугах.

1

Ага ахуенная хуйня как чел год не работал в сбере и месяц пытался получить там проход в туалет) ржаки пост)

0

Комментарий удален по просьбе пользователя

0

Из разряда кулстори

0

Обкатывают большого брата 😉, а потом Ростелеком выкупит всех провайдеров и настанет чебурнет.

1

Чебурнет настанет даже если Ростелеком всех не купит

1

Расскажите, пожалуйста, для простых людей, что от этого поможет?

1

вазелин

0

ха-ха?

0

 «интеллектуальный» TCP-сервер на платформе Node.js, который просто держал соединение с помощью команды «server.listen(5900, function () {});». 

Больно читать. Особенно: *server.listen(5900, function () {});*
Свойство .listen в express не обязывает иметь пустую функцию вторым аргументом. 😩😩😩

–1
Абстрактный дебаркадер

Свойство .listen

Метод.

2

Метод

С этим я облажался. По делу что скажешь? ред.

0
Абстрактный дебаркадер

Пост, а точней коментаторы и их плюсы отлично иллюстрируют, кто теперь там обитает.

0

и кто же??

0

Комментарий удален по просьбе пользователя

0

Всех не пересажать

0

Комментарий удален по просьбе пользователя

0

Т. е. это нормально, что под видом борьбы с мошенниками нарушаются права всех пользователей Ростелекома? В цивилизованной стране за такую деятельность рога бы обломали мигом. Ну и NAT+FW+stunnel+OpenVPN, видимо, в наше время - обязательный набор свободного человека в свободной стране.

0

"NAT+FW+stunnel+OpenVPN"

расскажи подробнее. желательно про Windows

0

Если коротко то NAT - дополнительный уровень безопасности (в простейшем варианте реализован в роутере, через который пользователь выходит в интернет, если его нет и кабель напрямую подключен к ПК, то его желательно поставить хотя бы ради этого, можно использовать виртуальный, но это лишние телодвижение и трата ресурсов ПК), на случай проблем с FW - фаервол или брандмауер (в терминологии Windows), Stunnel нужен на случай блокировки OpenVPN трафика провайдером, сам OpenVPN организует VPN до благонадежного провайдера, чтобы избежать излишнего внимания того же Ростелекома.

0

>под предлогом заботы о безопасности.

Забота же!

0

Чем можно посмотреть анализ портов? И вообще порекомендуйте простой и бесплатный фаервол

0
Читать все 104 комментария
null