Простой угон кошелька WebMoney

Добрый день уважаемые коллеги и гости Codeby!

Данная статья не является руководством к действию, а лишь описывает алгоритм по которому может действовать злоумышленник в целях хищения у вас денежных стредств. Все что описано ниже карается анально законом.

Сегодня я покажу вам, как не прилагая никаких усилий у вас могут упереть кошель с WebMoney со всеми вашими шекелями внутри.

Начало...
Закончился у меня мой любимый VPN и пришло время купить новый. Рассчитываться личной картой сами понимаете - не вариант. Поэтому было принято решение купить его за WMZ. Но вот проблема - кошелька у меня нет.


Идем на сайт вебмани и пытаемся зарегистрироваться:

Снимок экрана от 2017-11-21 14-19-48.png

нас просят ввести номер мобильника... Мг, щас ))
Понятное дело, что использовать свой личный номер смысла тоже не имело.

Поэтому перемещаемся на какой-нибудь сервис предоставляющий услуги виртуального телефонного номера для приема СМС и т.п., которых в сети ТЬМА.


Копипастим оттуда номер и вбиваем в форму:
Снимок экрана-20171121144604-792x224.png



получаем сообщение об отказе регистрации на введенный номер:
Снимок экрана-20171121144725-815x120.png

этого следовало ожидать, hule...

Так я подумал, что обломался и хотел было забить.. Но решил пошарить по вспоминалкам паролей))



Продолжение.

Идем на страницу авторизации и жмем "Вспомнить пароль":
Снимок экрана-20171121144902-175x72.png



В появившемся списке выбираем:
"Восстановить пароль от WebMoney Keeper, файл ключей или цифровой сертификат":
Снимок экрана-20171121144940-725x318.png




Учитывая что WMID нам не известен, то введем виртуальный номер телефона:
Снимок экрана-20171121145445-459x125.png




на что получаем ответ:
Снимок экрана-20171121145551-971x74.png

и далее...
Снимок экрана-20171121145643-384x105.png



Продолжаем. А точнее возвращаемся на предыдущую страницу и вводим туды вместо телефона id, который нам прислали вебмани на наш виртуальный номер. Дальше нас редиректит на страницу
Указанный Вами WMID#269066305011 управляется из программы WebMoney Keeper Standard (Mini). Восстановление контроля над ним возможно только на сайте my.webmoney.ru
и мы переходим по ссылке.


Тирпи йуный поддаван, осталось всего ничего!

После перехода по ссылке мы попадем на форму восстановленийа, в которой уже введен id кошелька:
Снимок экрана-20171121150248-521x303.png


Вводим капчу и нам еще раз высылают на наш дорогой виртуальный телефон код.

NIKOMU ego ne govorite, NIKOMU BLEAT' !!!
Снимок экрана-20171121150525-360x65.png



Вводим.
Снимок экрана-20171121151029-420x335.png



Смотрим:
Снимок экрана-20171121150827-983x759.png



Таким образом, налом через терминал, на счет WMID были закинуты быбки, оплачен новый VPN.
Также оставлено на мороженку 1$ на счету попользованного кошелька, чтобы нерадивый йуный поддаван не огорчился зайдя в него и увидя следы пользования, а даже обрадовался, что crazy russian hackers was here!!!

Вывод.
Использовать левые не приватные виртуальные номера для сервисов в которых крутяться какие-никакие деньги нельзя, ну максиум на разовую сделку.
Да и на нематериальных благах тоже экономит стремно, ведь кто знает, кому захочется восстановить пассворд к вашей учетке в каком-нибудь месседжере... ))) Пусть даже это будет не направленно, а взлом на шару..

На этом всем пока, удачи, хорошего настроения и не работаем по ру

Espolon-Revolution.jpg



Все герои вымышлены, все совпадения случайны.
Бон вояж,
 

Вложения

  • upload_2017-11-21_14-56-2.png
    upload_2017-11-21_14-56-2.png
    63,2 КБ · Просмотры: 345
  • upload_2017-11-21_14-56-58.png
    upload_2017-11-21_14-56-58.png
    63,2 КБ · Просмотры: 353
Последнее редактирование:
Онлайн смс уже в бане
[doublepost=1512461354,1512461317][/doublepost]перепробовано куча сервисов
[doublepost=1512461532][/doublepost]уже наверно вообще не работает эта фича
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab