מהיכן יכולה להגיע פריצת אבטחה וגניבת פרטי אשראי? ארנק גוגל?
-
יהלי ב
- חבר ותיק

- תגובות: 1400
- הצטרף: יוני 2022
- שם מלא: יהלי בר
- מיקום: ירושליים
- נתן תודות: 88 פעמים
- קיבל תודות: 355 פעמים
שלום
קבלתי הבוקר טלפון מחברת השראי ובו זמנית הודעה מאמזון כי גילו נסיונות חשודים לביצוע עסקאות בכרטיס האשראי שלי. גם באמזון (רכישת כרטיס גיפט) וגם קניות באתרים סיניים שאני בכלל לא רשום אליהם. הדפדפן במחשב לא שומר מס השראי, אבל הוא כן רשום במס אתרים כמו נטפליקס, פאיפאל, עליאקספרסס (חשוד עיקרי בנתיים), סופר פארם, ועוד. בסלולר לפני כחודשיים התקנתי את הארנק של גוגל והוספתי את הכרטיס. הטלפון של שיואומי עם ROOT אז בכדי שהארנק יעבוד, שהתמשתי ביכולות MAGISK בכדי לחשוס מגוגל מלראות את הרשאות ה ROOT (זה החשוד השני).
אין לי בטלפון אפלקציות זדוניות, מלבד מס אפלקציות PRO שהותקנו מהרשת ולא מחנות גוגל.
האם ייתכן שהאקר פרץ למאגר של אתר מכירות שיש בו את פרטי האשראי שלי או שיותר הגיוני שאחת האפלקציות הלא רשמיות (פרוצות), זיהתה שהוספתי כרטיס השראי ל WALLET של גוגל וגנבה את הפרטים?
כעקרון לא נגרם כל נזק כי גם אמזון וגם חברת השראי דחו את העסקאות (באמזון יש לי אבטחה כפולה שדורשת הזנת קוד ב SMS). וחברת השראי זהתה נסיון רכישה של כרטיס מתנה מאזור מכתובת IP מצרית וחסמה את העסקה מיד (והקפיאה את הכרטיס זמנית). בקשתי כרטיס חדש אבל אני חושש שזה יכול לקרות שוב אם לא אמצא את מקור הפרצה. את הארנק של גוגל הסרתי מהטלפון כולל מחיקת האפליקציה מה SYSTEM. אני לא מתכוון להזין יותר פרטי השראי לגוגל דרך הטלפון, אבל אני חייב להזין לשאר אתרים ברשת כמו אמזון ופאיפל, נטפליקס, וכו. לפחות כל אלו שלא מקבלים פאיפל.
מה עוד ניתן לעשות בכדי למצוא את מקור הפרצה?
תודה
קבלתי הבוקר טלפון מחברת השראי ובו זמנית הודעה מאמזון כי גילו נסיונות חשודים לביצוע עסקאות בכרטיס האשראי שלי. גם באמזון (רכישת כרטיס גיפט) וגם קניות באתרים סיניים שאני בכלל לא רשום אליהם. הדפדפן במחשב לא שומר מס השראי, אבל הוא כן רשום במס אתרים כמו נטפליקס, פאיפאל, עליאקספרסס (חשוד עיקרי בנתיים), סופר פארם, ועוד. בסלולר לפני כחודשיים התקנתי את הארנק של גוגל והוספתי את הכרטיס. הטלפון של שיואומי עם ROOT אז בכדי שהארנק יעבוד, שהתמשתי ביכולות MAGISK בכדי לחשוס מגוגל מלראות את הרשאות ה ROOT (זה החשוד השני).
אין לי בטלפון אפלקציות זדוניות, מלבד מס אפלקציות PRO שהותקנו מהרשת ולא מחנות גוגל.
האם ייתכן שהאקר פרץ למאגר של אתר מכירות שיש בו את פרטי האשראי שלי או שיותר הגיוני שאחת האפלקציות הלא רשמיות (פרוצות), זיהתה שהוספתי כרטיס השראי ל WALLET של גוגל וגנבה את הפרטים?
כעקרון לא נגרם כל נזק כי גם אמזון וגם חברת השראי דחו את העסקאות (באמזון יש לי אבטחה כפולה שדורשת הזנת קוד ב SMS). וחברת השראי זהתה נסיון רכישה של כרטיס מתנה מאזור מכתובת IP מצרית וחסמה את העסקה מיד (והקפיאה את הכרטיס זמנית). בקשתי כרטיס חדש אבל אני חושש שזה יכול לקרות שוב אם לא אמצא את מקור הפרצה. את הארנק של גוגל הסרתי מהטלפון כולל מחיקת האפליקציה מה SYSTEM. אני לא מתכוון להזין יותר פרטי השראי לגוגל דרך הטלפון, אבל אני חייב להזין לשאר אתרים ברשת כמו אמזון ופאיפל, נטפליקס, וכו. לפחות כל אלו שלא מקבלים פאיפל.
מה עוד ניתן לעשות בכדי למצוא את מקור הפרצה?
תודה
-
יהלי ב
- חבר ותיק

- תגובות: 1400
- הצטרף: יוני 2022
- שם מלא: יהלי בר
- מיקום: ירושליים
- נתן תודות: 88 פעמים
- קיבל תודות: 355 פעמים
כן, אבל רק לעסקים שאין מהם חשש, כמו לאחרונה לחנות און ליים טבע בריא שממנה הזמנתי אבקת חלבון כמו בכל 3 חודשים. לא נראה לי שבעל העסק הזה מכר את פרטי האשראי שלי. החשד שלי זה רק פריצת אבטחה און ליין. לא חושב שאפלקציה שזמינה להורדה ברשת מספיק כחכמה בכדי לגנוב פרטי השראי מחשבון גוגל. גם פרייצה למחשב לא תעזור כי הדפדפן לא שומר פרטי השראי, רק ססמאות ואלו לא יעזרו כי גם אני לא אצליח לקבל את מס השראי שלי מאתר מכירות. זה או עליאקספרסס או הארנק של גוגל... מוזר....
-
יהלי ב
- חבר ותיק

- תגובות: 1400
- הצטרף: יוני 2022
- שם מלא: יהלי בר
- מיקום: ירושליים
- נתן תודות: 88 פעמים
- קיבל תודות: 355 פעמים
תודה על התשובות. אלו האפלקציות שהן לא מהחנות:
SHAZAM
FUAD WHATSAPP זו גרסה פרוצה של האפלקציה שמאפשרת המון אופציות חבויות מהמשתמש ויש לה מאות אלפי משמשים ופורום תמיכה כולל ב XDA.
LUCKY PATCHER שזה אפלקציה לניהול אנדרויד גם עם קהל משתמשים ענק. היא מסוגלת להגביל אפלקציות אחרות.
TRUE CALLER GOLD שזה החייגן המפורסם. הוא בגרסת MOD ללא הגבלות.
כל אלו הורדו מאתר APKMOD. ויש גם את מנהל ה MAGISK שאחראי על הרשאות ה ROOT. הוא זה שיכול להסתיר את ה ROOT מכל אפלקציה שאני רוצה כמו ארנק גוגגל שלא מאפשר התקנה למכשיר עם ROOT כמו גם נטפליקס שלא תותקן ב ROOT או YES+. אבל עי הסתרת ה ROOT, כל אלו עובדות מצויין.
על הארנק של גוגל וויתרתי. את הכרטיס החדש אני לא אכניס לגוגל. גם כך מעולם לא רכשתי אף אפלקציה, כי הכל זמין ברשת.
SHAZAM
FUAD WHATSAPP זו גרסה פרוצה של האפלקציה שמאפשרת המון אופציות חבויות מהמשתמש ויש לה מאות אלפי משמשים ופורום תמיכה כולל ב XDA.
LUCKY PATCHER שזה אפלקציה לניהול אנדרויד גם עם קהל משתמשים ענק. היא מסוגלת להגביל אפלקציות אחרות.
TRUE CALLER GOLD שזה החייגן המפורסם. הוא בגרסת MOD ללא הגבלות.
כל אלו הורדו מאתר APKMOD. ויש גם את מנהל ה MAGISK שאחראי על הרשאות ה ROOT. הוא זה שיכול להסתיר את ה ROOT מכל אפלקציה שאני רוצה כמו ארנק גוגגל שלא מאפשר התקנה למכשיר עם ROOT כמו גם נטפליקס שלא תותקן ב ROOT או YES+. אבל עי הסתרת ה ROOT, כל אלו עובדות מצויין.
על הארנק של גוגל וויתרתי. את הכרטיס החדש אני לא אכניס לגוגל. גם כך מעולם לא רכשתי אף אפלקציה, כי הכל זמין ברשת.
- ziv_r
- עורך ראשי HTmag

- תגובות: 46321
- הצטרף: ינואר 2005
- נתן תודות: 1965 פעמים
- קיבל תודות: 5065 פעמים
הארנק של גוגל יותר מאובטח מכל חנות שמסרת לה אי פעם את האשראי בטלפון - בטח יותר מזה:
אף פעם לא מוסרים כרטיס אשראי בטלפון.
ולפי מה שכתבת, אתה נוהג לתת מידי פעם את מספר האשראי שלך בטלפון - וזאת הפרצה.24/07/2023 23:02יהלי ב כתב: כן, אבל רק לעסקים שאין מהם חשש, כמו לאחרונה לחנות און ליים טבע בריא שממנה הזמנתי אבקת חלבון כמו בכל 3 חודשים....
אף פעם לא מוסרים כרטיס אשראי בטלפון.
- oferlaor
- מנהל

- תגובות: 78765
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 785 פעמים
- קיבל תודות: 5372 פעמים
הייתי עושה ככה:
1. מפצל את הכרטיסים לכאלה שאתה משתמש ב google store מול כל השאר.
2. רכישות באינטרנט - בכרטיס משלו
3. רכישות פיזיות - כרטיס שלישי
זה יתן לך מספיק מידע לגבי מקור הפריצה, כי בסבירות גבוהה זה יקרה שנית.
מספיק שיש לך אפליקציה אחת שהיא פרוצה (נשמע שיש לך פוטנציאל לכמה כאלה) והיא יכולה לעשות keylogging ופשוט לזהות את הקוד של האשראי כשאתה מכניס אותו ל-google play. אם אתה לא רוצה לשנות כלום, הייתי מכניס את פרטי האשראי לגוגל במחשב ולא מכניס אותה במכשיר עצמו.
לגבי חנויות, מספיק עובד מלוכלך אחד שמצלם או רושם את האשראי וזה דולף די בקלות. זה מקור הכנסה לעובדי בשכר מינימום.
לגבי online, הבעיה שם היא שמספיק שיש להם פריצה באתר והם לא מודעים לכך שהם מקור פריצה לאשראי. לפעמים חברות האשראי מזהות פריצות מהסוג הזה, אבל חנויות רבות משתמשות בשירותים כמו shopify ו-Wordpress או Woocommerce ואם הם לא דואגים לעדכוני אבטחה (בשרת, בפלאגינים וכו׳) יש לא מעט פריצות שמאפשרות חדירה לאתר. ברגע שמישהו נמצא באתר, הוא יכול להשתיל קוד שמשדר את פרטי האשראי החוצה לשרת שלהם בלי שבעל האתר מודע לכך.
אגב, באופן דומה גם כספומטים (פחות בישראל) יכולים להיות עם שרוול שסורק את האשראי לפני המכונה וכך הם יכולים לאסוף כרטיסי אשראי ממכונה ספציפית.
1. מפצל את הכרטיסים לכאלה שאתה משתמש ב google store מול כל השאר.
2. רכישות באינטרנט - בכרטיס משלו
3. רכישות פיזיות - כרטיס שלישי
זה יתן לך מספיק מידע לגבי מקור הפריצה, כי בסבירות גבוהה זה יקרה שנית.
מספיק שיש לך אפליקציה אחת שהיא פרוצה (נשמע שיש לך פוטנציאל לכמה כאלה) והיא יכולה לעשות keylogging ופשוט לזהות את הקוד של האשראי כשאתה מכניס אותו ל-google play. אם אתה לא רוצה לשנות כלום, הייתי מכניס את פרטי האשראי לגוגל במחשב ולא מכניס אותה במכשיר עצמו.
לגבי חנויות, מספיק עובד מלוכלך אחד שמצלם או רושם את האשראי וזה דולף די בקלות. זה מקור הכנסה לעובדי בשכר מינימום.
לגבי online, הבעיה שם היא שמספיק שיש להם פריצה באתר והם לא מודעים לכך שהם מקור פריצה לאשראי. לפעמים חברות האשראי מזהות פריצות מהסוג הזה, אבל חנויות רבות משתמשות בשירותים כמו shopify ו-Wordpress או Woocommerce ואם הם לא דואגים לעדכוני אבטחה (בשרת, בפלאגינים וכו׳) יש לא מעט פריצות שמאפשרות חדירה לאתר. ברגע שמישהו נמצא באתר, הוא יכול להשתיל קוד שמשדר את פרטי האשראי החוצה לשרת שלהם בלי שבעל האתר מודע לכך.
אגב, באופן דומה גם כספומטים (פחות בישראל) יכולים להיות עם שרוול שסורק את האשראי לפני המכונה וכך הם יכולים לאסוף כרטיסי אשראי ממכונה ספציפית.
...
ובכן, לא ממש מפתיע שגנבו לך את פרטי האשראי. אפליקציות פרוצות זו אחת הדרכים הפופולריות ביותר לגניבת מידע אישי.
בדיוק כמו אנשים שמורידים תוכנות פרוצות למחשב מכל מיני אתרים מפוקפקים ואחר כך מתפלאים איך הגיעו למחשב וירוסים ורוגלות...
Batnun
.
דרך אגב, הטלפון מחברת האשראי שמבשר על הפריצה, איך אפשר לדעת אם זאת באמת חברת האשראי?
קראתי על נסיונות עוקץ של מתחזים. אומרים שהם מחברה כזאת או אחרת, מבקשים פרטי אשראי לזיהוי שלך, ואז כביכול בודקים משהו והכל בסדר.
קראתי על נסיונות עוקץ של מתחזים. אומרים שהם מחברה כזאת או אחרת, מבקשים פרטי אשראי לזיהוי שלך, ואז כביכול בודקים משהו והכל בסדר.
בעלי עדיף לשלם עם פייפל. סביר להניח שאחד האתרים שפעם השארת שם כרטיס אשראי נפרץ או ממקום שמסרת מספר בטלפון.24/07/2023 22:21יהלי ב כתב:
האם ייתכן שהאקר פרץ למאגר של אתר מכירות שיש בו את פרטי האשראי שלי או שיותר הגיוני שאחת האפלקציות הלא רשמיות (פרוצות), זיהתה שהוספתי כרטיס השראי ל WALLET של גוגל וגנבה את הפרטים?
תודה...
פחות סביר מה-WALLET כי הוא בטוח מאובטח.
אין טעם לצאת בהכרח מהנחה שיקרה שוב זה באמת עניין של מזל כי גם אם נפרץ אתר כלשה והם וודאי תגברו את האבטחה.
גם לא הייתי משנה שום דבר למעט אולי פחות להשאיר מספר באתרי קניות ספציפיים ולהשתשמ בפייפל במקום איפה שניתן.
כמו שאתה רואה חברות האשראי יודעות לזהות עסקאות חשודות וגם אם לא היו תופסים עדיין הכרטיס אשראי מבוטח לא צריך יותר מדי להלחץ מזה.
Re:
אם התקשרת מיוזמתך ואתה יודע למי אתה מוסר אין שום בעיה עם זה, במקרה הרע של עובד עבריין או לא אחראי הכרטיס עדיין מבוטח וצורת השימוש הזו של מספר כרטיס בלבד ללא קוד היא הכי קלה להכחשה.25/07/2023 11:30ziv_r כתב: הארנק של גוגל יותר מאובטח מכל חנות שמסרת לה אי פעם את האשראי בטלפון - בטח יותר מזה:
ולפי מה שכתבת, אתה נוהג לתת מידי פעם את מספר האשראי שלך בטלפון - וזאת הפרצה.
אף פעם לא מוסרים כרטיס אשראי בטלפון....
- ziv_r
- עורך ראשי HTmag

- תגובות: 46321
- הצטרף: ינואר 2005
- נתן תודות: 1965 פעמים
- קיבל תודות: 5065 פעמים
- ziv_r
- עורך ראשי HTmag

- תגובות: 46321
- הצטרף: ינואר 2005
- נתן תודות: 1965 פעמים
- קיבל תודות: 5065 פעמים
זה נכנס תחת הקטגוריה של אין לך מושג מי נמצא בצד השני.
אתה לעולם לא יכול לדעת שהעובד עצמו לא העתיק את המספר, מוכר מספרים וכדומה. לא צריך להיות ארגון פשע על מנת להדליף מספר כרטיס אשראי, מספיק ילד משועמם בחופש או גם מבוגר שיודע שאין סיכוי שזה יתחקה אחריו (וזה באמת לא יתחקה).
נכון, אתה יכול להיות ערני ולהגדיר קבלת SMS על כל שימוש בכרטיס, אבל כשאתה תקבל SMS על חיוב באלפי ש"ח כי קנו אייפון באיזה חנות, לעולם לא תוכל לדעת את מקור הדליפה (כי עשית לך נורמה של העברת מספר האשראי שלך בטלפון) - זה גם ממש לא ממש יעזור לך לדעת מי המקור, כי אין לך מה לעשות עם זה.
אתה תצטרך להתקשר לחברת האשראי, לחכות 30 דקות על הקו, לפתוח הכחשת עסקה ולחכות חודש שהכסף יחזור.
או שלעולם לא תעביר מספר כרטיס אשראי בטלפון ותשן בשקט.
אתה לעולם לא יכול לדעת שהעובד עצמו לא העתיק את המספר, מוכר מספרים וכדומה. לא צריך להיות ארגון פשע על מנת להדליף מספר כרטיס אשראי, מספיק ילד משועמם בחופש או גם מבוגר שיודע שאין סיכוי שזה יתחקה אחריו (וזה באמת לא יתחקה).
נכון, אתה יכול להיות ערני ולהגדיר קבלת SMS על כל שימוש בכרטיס, אבל כשאתה תקבל SMS על חיוב באלפי ש"ח כי קנו אייפון באיזה חנות, לעולם לא תוכל לדעת את מקור הדליפה (כי עשית לך נורמה של העברת מספר האשראי שלך בטלפון) - זה גם ממש לא ממש יעזור לך לדעת מי המקור, כי אין לך מה לעשות עם זה.
אתה תצטרך להתקשר לחברת האשראי, לחכות 30 דקות על הקו, לפתוח הכחשת עסקה ולחכות חודש שהכסף יחזור.
או שלעולם לא תעביר מספר כרטיס אשראי בטלפון ותשן בשקט.
Re:
זה לא נורמה, אבל גם לא אמנע באופן גורף. כמו שאני משתדל להמנע משימוש במסופונים שמבקשים את הקוד ומעדיף לשלם בגיהוץ או מהטלפון שלא דורש את הקוד אבל לא באופן מוחלט אלא לפי נוחות השימוש ואילוצים אחרים.20/08/2023 12:08ziv_r כתב: זה נכנס תחת הקטגוריה של אין לך מושג מי נמצא בצד השני.
אתה לעולם לא יכול לדעת שהעובד עצמו לא העתיק את המספר, מוכר מספרים וכדומה. לא צריך להיות ארגון פשע על מנת להדליף מספר כרטיס אשראי, מספיק ילד משועמם בחופש או גם מבוגר שיודע שאין סיכוי שזה יתחקה אחריו (וזה באמת לא יתחקה)....
ולמה שלא אשן בשקט כשיש לי ביטוח? הרי בשביל זה עושים ביטוח דירה\רכב כלשהו...
בנתיים לא קרה לי עדיין מקרה של גניבת אשראי. גם אם היה קורה פעם בכמה שנים מקרה בודד עדיין חושב שלא שווה לוותר על הנוחות כשצריך אותה.
"לעולם לא תוכל לדעת את מקור הדליפה (כי עשית לך נורמה של העברת מספר האשראי שלך בטלפון) - זה גם ממש לא ממש יעזור לך לדעת מי המקור, כי אין לך מה לעשות עם זה."
בדיוק ולכן כל נושא התחקיר והנסיון למדר מיותר מבחינתי, כל עוד אני מקבל את הכסף חזרה שחברת האשראי תעשה תחקיר אם מעניין אותם.
- ziv_r
- עורך ראשי HTmag

- תגובות: 46321
- הצטרף: ינואר 2005
- נתן תודות: 1965 פעמים
- קיבל תודות: 5065 פעמים
הבעיה שאתה מקבל את הכסף אחרי חודש ואחרי טרחה של פתיחת תלונה.
תחשוב שאתה בחו"ל ואז מקבל SMS על חיוב של רכישת אייפון שלא עשית. תחשוב שיש גם הבדלי שעות ואז האדם מספיק לבצע 20 רכישות שונות ואתה קם בבוקר לטיול המשפחתי ומגלה את ה- SMS האלו. בהצלחה לתפעל את האירוע מחו"ל.
גם לעשות את זה מהארץ זוהי טרחה שאף אחד לא רוצה.
להעביר מספר אשראי בטלפון איננה הדרך הנורמטיבית או התקינה וזה הרבה יותר קשה מחיוב דיגיטלי מאובטח רגיל.
תחשוב שאתה בחו"ל ואז מקבל SMS על חיוב של רכישת אייפון שלא עשית. תחשוב שיש גם הבדלי שעות ואז האדם מספיק לבצע 20 רכישות שונות ואתה קם בבוקר לטיול המשפחתי ומגלה את ה- SMS האלו. בהצלחה לתפעל את האירוע מחו"ל.
גם לעשות את זה מהארץ זוהי טרחה שאף אחד לא רוצה.
להעביר מספר אשראי בטלפון איננה הדרך הנורמטיבית או התקינה וזה הרבה יותר קשה מחיוב דיגיטלי מאובטח רגיל.
Re:
אתה נסחף לתרחישים הכי קיצוניים שלא סביר שיקרו גם מבחינת תזמון ובטח לא בסיכוי הרבה יותר גבוה מזניח.20/08/2023 16:23ziv_r כתב: הבעיה שאתה מקבל את הכסף אחרי חודש ואחרי טרחה של פתיחת תלונה.
תחשוב שאתה בחו"ל ואז מקבל SMS על חיוב של רכישת אייפון שלא עשית. תחשוב שיש גם הבדלי שעות ואז האדם מספיק לבצע 20 רכישות שונות ואתה קם בבוקר לטיול המשפחתי ומגלה את ה- SMS האלו. בהצלחה לתפעל את האירוע מחו"ל.
גם לעשות את זה מהארץ זוהי טרחה שאף אחד לא רוצה.
להעביר מספר אשראי בטלפון איננה הדרך הנורמטיבית או התקינה וזה הרבה יותר קשה מחיוב דיגיטלי מאובטח רגיל....
אבל אזרום אתך, נניח קמתי בבוקר באוסטרליה וגיליתי שיש 40 חיובים בכרטיס ומועד החיוב ממש למחרת (שבדרך כלל יש בממוצע חצי חודש או חודש לחיובי חו"ל), מתקשר זריז למענה האוטומאטי לדווח שהכרטיס נגנב\אבד שזה עוצר את גבול האחריות שלי ומטפל בשאר בנחת מהארץ. בנתיים משתמש בכרטיס אחר שלא נגמרה לו מסגרת האשראי.
אבל במציאות כמו שנוכחת הם עולים על רוב העבריינים עוד לפני שאושרה העסקה. אם יש משהו שאפשר לסמוך בו על תאגידים זה שהם יעשו את המקסימום להמנע מהפסדים של כסף לעצמם כי האחריות שלהם לא מוגבלת ושל הלקוח כן. זה באמת אחד התחומים הבודדים שהכח אצל הצרכן.

