Arkadaşımın PayPal hesabını nasıl ele geçirdim #2

oBugraReis

Moderatör
12 Ocak 2021
2,236
1,371
(nowhere) in

a3b2jeo.png




Selamlar sayın Türk Hack Team üyeleri ve saygıdeğer yöneticileri:
Sizlere daha önce açtığım "Arkadaşımın PayPal hesabını nasıl ele geçirdim #1" konusunun 2. sini açıyorum.
İyi Okumalar Dilerim.




47m78xq.gif



FaceID yardımcı olur mu?

Bulgulardan birisi Dave'in hesabını ele geçirmem için son işimdi. Geçmişte Dave'in yüz maskesi takmış olsa bile FaceID kullanarak iPhone'unu açtığını gördüm. Bu, Nisan 2021'de iOS 14.5 ile FaceID'yi atlatmak için piyasaya sunulan bir Apple Watch özelliğiydi ve o an hızlı bir şekilde gidip geldim. Bunu Dave'in telefonunda test ettim ve şüpheye göre kendi yüzümü kullanarak kolay çalıştı ve bir yüz maskesi tarafından engellendi. Apple Watch'undan iPhone'unun kilidini açtığımı belirten bir bildirim almış olsa da metin önizlemesini açmak için gereken tek şey bu olurdu. Bu, bir onay kodunu okumak ve saldırıyı başlatmak için yeterli zaman olacaktır.


5aE7rL.png



Telefon kaybı

Bu, telefonların çalındığını düşünmeme sebep oldu. Telefonlarda güçlü şifreleme olduğundan, Apple veya Google sıfırlama şifresini almak için sosyal mühendislik grevi yapmadan telefonların daha önce kara pazarda çok fazla ve nispeten değersiz olduğunu düşünmüştüm. Ancak, saldırganlar e-posta adresinizi trende çaldıktan sonra tanırsa, artık herkesin telefonunun risk altında olduğunu düşünüyorum. Basit bir omuz sörfü veya hafif bir internet araştırması bu bilgileri oldukça hızlı bir şekilde elde edebilir ve keşfettiğim şeyle birleştiğinde, ortaya çıkabilecek ciddi bir hasar var.


5aE7rL.png



Güvenlik soruları

PayPal hala güvenlik soruları sunuyor ve bulduklarıma göre bunları kaldıramıyorum, yalnızca yanıtları değiştiriyorum. PayPal'ın güvenlik ayarları sayfasında “Koruma için lütfen 2 güvenlik sorusu seçin. Bu şekilde, herhangi bir şüphe durumunda gerçekten sizin olduğunuzu doğrulayabiliriz.” Ancak bu tür güvenlik sorularını atlamak sosyal mühendislik dünyasında ve çoğumuzun sosyal medyada sahip olduğu veri miktarında genellikle son derece kolaydır, bu nedenle bir finans uygulamasına giriş yapmak için hazır olması çok zor görünüyor.


5aE7rL.png



Peki neden bu kadar kolay?

Bankalar sürekli olarak korsanların (Hackerların) sistemlerinden faydalanmasını ve genellikle bilgimiz olmadan güncelleme yaparak hesaplarımızı güvende tutmalarını zorlaştırıyor. Ancak kredi kartlarımıza ve banka hesaplarımıza sürekli bağlı olan Uber veya eBay gibi uygulamalara atanan bir ödeme yöntemi olarak PayPal kullanırsak bu zincirdeki en zayıf bağlantı değil mi?

PayPal'a suçlamak istemeden bu hikayeden hemen uygulayabileceğiniz birçok
önleme tekniği olduğunu düşünüyorum. Bu PayPal'ın hatası değildir ancak tehdit aktörlerinin kötüye kullanmaya çalışacağı ve her zaman tetikte olmamız gereken başka bir geçici çözüm olduğunu kanıtlar.


5aE7rL.png



Önleme yöntemleri

SMS tabanlı çok faktörlü kimlik doğrulamaya güvenmeyin; mümkünse bunun yerine bir kimlik doğrulayıcı uygulaması veya güvenlik anahtarı kullanın.

Bir onay kodunu
asla göz ardı etmeyin. Bunu beklemediğinizde bir tane alırsanız, muhtemelen araştırılması gereken bir şey vardır.

Telefonunuzu asla
gözetimsiz bırakmayın.

Tüm SMS metin mesajlarının ve diğer uygulama bildirimlerinin
önizlemelerini gizleyin.

Telefonunuzu kaybederseniz veya çalırsanız SIM'i kilitlemek için hemen sağlayıcınızı arayın. Ardından telefonu bulup Kayıp moduna geçirmek için Apple'ın "
Cihazımı Bul" veya Google'ın "Cihazımı Bul" özelliğini kullanın.

PayPal için
ayrı bir e-posta adresi kullanın; diğerleri tahmin edemeyecektir.

Sorudan ilgisi olmayan rastgele parolalara verilen PayPal güvenlik yanıtlarını kapatın veya değiştirin ve bunları
parola yöneticinizde saklayın.

Yüz maskesi takarken
FaceID'nin Apple Watch ile çalışmasını sağlayan seçeneği kaldırın.


Elbette PayPal'dan bir yanıt istedim, bu yüzden temsilcilerinin söyledikleriyle ilgili olarak sizi bırakmama izin verin: “Sizinle paylaştığınız belgeyi inceledim. Ancak, kullanıcılarımızı PayPal'dan aldıkları güvenlik kodunu kimseyle paylaşmamaları konusunda uyardığımızı lütfen unutmayın.”




47m78xq.gif





Evet sayın Türk Hack Team takipçileri bir konumuzun daha sonuna geldik umarım öğretici bilgiler sunabilmişimdir.
İyi Forumlar Dilerim.

Translate:
oBugraReis and 'Ursula
jyo2qm.png
ovca0xc.gif

 

RasperPascal

Katılımcı Üye
19 May 2020
445
290
Atatürk'ün İzinde

a3b2jeo.png




Selamlar sayın Türk Hack Team üyeleri ve saygıdeğer yöneticileri:
Sizlere daha önce açtığım "Arkadaşımın PayPal hesabını nasıl ele geçirdim #1" konusunun 2. sini açıyorum.
İyi Okumalar Dilerim.



47m78xq.gif



FaceID yardımcı olur mu?

Bulgulardan birisi Dave'in hesabını ele geçirmem için son işimdi. Geçmişte Dave'in yüz maskesi takmış olsa bile FaceID kullanarak iPhone'unu açtığını gördüm. Bu, Nisan 2021'de iOS 14.5 ile FaceID'yi atlatmak için piyasaya sunulan bir Apple Watch özelliğiydi ve o an hızlı bir şekilde gidip geldim. Bunu Dave'in telefonunda test ettim ve şüpheye göre kendi yüzümü kullanarak kolay çalıştı ve bir yüz maskesi tarafından engellendi. Apple Watch'undan iPhone'unun kilidini açtığımı belirten bir bildirim almış olsa da metin önizlemesini açmak için gereken tek şey bu olurdu. Bu, bir onay kodunu okumak ve saldırıyı başlatmak için yeterli zaman olacaktır.


5aE7rL.png



Telefon kaybı

Bu, telefonların çalındığını düşünmeme sebep oldu. Telefonlarda güçlü şifreleme olduğundan, Apple veya Google sıfırlama şifresini almak için sosyal mühendislik grevi yapmadan telefonların daha önce kara pazarda çok fazla ve nispeten değersiz olduğunu düşünmüştüm. Ancak, saldırganlar e-posta adresinizi trende çaldıktan sonra tanırsa, artık herkesin telefonunun risk altında olduğunu düşünüyorum. Basit bir omuz sörfü veya hafif bir internet araştırması bu bilgileri oldukça hızlı bir şekilde elde edebilir ve keşfettiğim şeyle birleştiğinde, ortaya çıkabilecek ciddi bir hasar var.


5aE7rL.png



Güvenlik soruları

PayPal hala güvenlik soruları sunuyor ve bulduklarıma göre bunları kaldıramıyorum, yalnızca yanıtları değiştiriyorum. PayPal'ın güvenlik ayarları sayfasında “Koruma için lütfen 2 güvenlik sorusu seçin. Bu şekilde, herhangi bir şüphe durumunda gerçekten sizin olduğunuzu doğrulayabiliriz.” Ancak bu tür güvenlik sorularını atlamak sosyal mühendislik dünyasında ve çoğumuzun sosyal medyada sahip olduğu veri miktarında genellikle son derece kolaydır, bu nedenle bir finans uygulamasına giriş yapmak için hazır olması çok zor görünüyor.


5aE7rL.png



Peki neden bu kadar kolay?

Bankalar sürekli olarak korsanların (Hackerların) sistemlerinden faydalanmasını ve genellikle bilgimiz olmadan güncelleme yaparak hesaplarımızı güvende tutmalarını zorlaştırıyor. Ancak kredi kartlarımıza ve banka hesaplarımıza sürekli bağlı olan Uber veya eBay gibi uygulamalara atanan bir ödeme yöntemi olarak PayPal kullanırsak bu zincirdeki en zayıf bağlantı değil mi?

PayPal'a suçlamak istemeden bu hikayeden hemen uygulayabileceğiniz birçok
önleme tekniği olduğunu düşünüyorum. Bu PayPal'ın hatası değildir ancak tehdit aktörlerinin kötüye kullanmaya çalışacağı ve her zaman tetikte olmamız gereken başka bir geçici çözüm olduğunu kanıtlar.


5aE7rL.png



Önleme yöntemleri

SMS tabanlı çok faktörlü kimlik doğrulamaya güvenmeyin; mümkünse bunun yerine bir kimlik doğrulayıcı uygulaması veya güvenlik anahtarı kullanın.

Bir onay kodunu
asla göz ardı etmeyin. Bunu beklemediğinizde bir tane alırsanız, muhtemelen araştırılması gereken bir şey vardır.

Telefonunuzu asla
gözetimsiz bırakmayın.

Tüm SMS metin mesajlarının ve diğer uygulama bildirimlerinin
önizlemelerini gizleyin.

Telefonunuzu kaybederseniz veya çalırsanız SIM'i kilitlemek için hemen sağlayıcınızı arayın. Ardından telefonu bulup Kayıp moduna geçirmek için Apple'ın "
Cihazımı Bul" veya Google'ın "Cihazımı Bul" özelliğini kullanın.

PayPal için
ayrı bir e-posta adresi kullanın; diğerleri tahmin edemeyecektir.

Sorudan ilgisi olmayan rastgele parolalara verilen PayPal güvenlik yanıtlarını kapatın veya değiştirin ve bunları
parola yöneticinizde saklayın.

Yüz maskesi takarken FaceID'nin Apple Watch ile çalışmasını sağlayan seçeneği kaldırın.


Elbette PayPal'dan bir yanıt istedim, bu yüzden temsilcilerinin söyledikleriyle ilgili olarak sizi bırakmama izin verin: “Sizinle paylaştığınız belgeyi inceledim. Ancak, kullanıcılarımızı PayPal'dan aldıkları güvenlik kodunu kimseyle paylaşmamaları konusunda uyardığımızı lütfen unutmayın.”




47m78xq.gif





Evet sayın Türk Hack Team takipçileri bir konumuzun daha sonuna geldik umarım öğretici bilgiler sunabilmişimdir.
İyi Forumlar Dilerim.

Translate:
oBugraReis and 'Ursula
jyo2qm.png
ovca0xc.gif

Ellerine sağlık dostum
 

MuhammedTr768

Kıdemli Üye
7 Kas 2021
2,932
1,814
31
MyKrallife

a3b2jeo.png




Selamlar sayın Türk Hack Team üyeleri ve saygıdeğer yöneticileri:
Sizlere daha önce açtığım "Arkadaşımın PayPal hesabını nasıl ele geçirdim #1" konusunun 2. sini açıyorum.
İyi Okumalar Dilerim.



47m78xq.gif



FaceID yardımcı olur mu?

Bulgulardan birisi Dave'in hesabını ele geçirmem için son işimdi. Geçmişte Dave'in yüz maskesi takmış olsa bile FaceID kullanarak iPhone'unu açtığını gördüm. Bu, Nisan 2021'de iOS 14.5 ile FaceID'yi atlatmak için piyasaya sunulan bir Apple Watch özelliğiydi ve o an hızlı bir şekilde gidip geldim. Bunu Dave'in telefonunda test ettim ve şüpheye göre kendi yüzümü kullanarak kolay çalıştı ve bir yüz maskesi tarafından engellendi. Apple Watch'undan iPhone'unun kilidini açtığımı belirten bir bildirim almış olsa da metin önizlemesini açmak için gereken tek şey bu olurdu. Bu, bir onay kodunu okumak ve saldırıyı başlatmak için yeterli zaman olacaktır.


5aE7rL.png



Telefon kaybı

Bu, telefonların çalındığını düşünmeme sebep oldu. Telefonlarda güçlü şifreleme olduğundan, Apple veya Google sıfırlama şifresini almak için sosyal mühendislik grevi yapmadan telefonların daha önce kara pazarda çok fazla ve nispeten değersiz olduğunu düşünmüştüm. Ancak, saldırganlar e-posta adresinizi trende çaldıktan sonra tanırsa, artık herkesin telefonunun risk altında olduğunu düşünüyorum. Basit bir omuz sörfü veya hafif bir internet araştırması bu bilgileri oldukça hızlı bir şekilde elde edebilir ve keşfettiğim şeyle birleştiğinde, ortaya çıkabilecek ciddi bir hasar var.


5aE7rL.png



Güvenlik soruları

PayPal hala güvenlik soruları sunuyor ve bulduklarıma göre bunları kaldıramıyorum, yalnızca yanıtları değiştiriyorum. PayPal'ın güvenlik ayarları sayfasında “Koruma için lütfen 2 güvenlik sorusu seçin. Bu şekilde, herhangi bir şüphe durumunda gerçekten sizin olduğunuzu doğrulayabiliriz.” Ancak bu tür güvenlik sorularını atlamak sosyal mühendislik dünyasında ve çoğumuzun sosyal medyada sahip olduğu veri miktarında genellikle son derece kolaydır, bu nedenle bir finans uygulamasına giriş yapmak için hazır olması çok zor görünüyor.


5aE7rL.png



Peki neden bu kadar kolay?

Bankalar sürekli olarak korsanların (Hackerların) sistemlerinden faydalanmasını ve genellikle bilgimiz olmadan güncelleme yaparak hesaplarımızı güvende tutmalarını zorlaştırıyor. Ancak kredi kartlarımıza ve banka hesaplarımıza sürekli bağlı olan Uber veya eBay gibi uygulamalara atanan bir ödeme yöntemi olarak PayPal kullanırsak bu zincirdeki en zayıf bağlantı değil mi?

PayPal'a suçlamak istemeden bu hikayeden hemen uygulayabileceğiniz birçok
önleme tekniği olduğunu düşünüyorum. Bu PayPal'ın hatası değildir ancak tehdit aktörlerinin kötüye kullanmaya çalışacağı ve her zaman tetikte olmamız gereken başka bir geçici çözüm olduğunu kanıtlar.


5aE7rL.png



Önleme yöntemleri

SMS tabanlı çok faktörlü kimlik doğrulamaya güvenmeyin; mümkünse bunun yerine bir kimlik doğrulayıcı uygulaması veya güvenlik anahtarı kullanın.

Bir onay kodunu
asla göz ardı etmeyin. Bunu beklemediğinizde bir tane alırsanız, muhtemelen araştırılması gereken bir şey vardır.

Telefonunuzu asla
gözetimsiz bırakmayın.

Tüm SMS metin mesajlarının ve diğer uygulama bildirimlerinin
önizlemelerini gizleyin.

Telefonunuzu kaybederseniz veya çalırsanız SIM'i kilitlemek için hemen sağlayıcınızı arayın. Ardından telefonu bulup Kayıp moduna geçirmek için Apple'ın "
Cihazımı Bul" veya Google'ın "Cihazımı Bul" özelliğini kullanın.

PayPal için
ayrı bir e-posta adresi kullanın; diğerleri tahmin edemeyecektir.

Sorudan ilgisi olmayan rastgele parolalara verilen PayPal güvenlik yanıtlarını kapatın veya değiştirin ve bunları
parola yöneticinizde saklayın.

Yüz maskesi takarken FaceID'nin Apple Watch ile çalışmasını sağlayan seçeneği kaldırın.


Elbette PayPal'dan bir yanıt istedim, bu yüzden temsilcilerinin söyledikleriyle ilgili olarak sizi bırakmama izin verin: “Sizinle paylaştığınız belgeyi inceledim. Ancak, kullanıcılarımızı PayPal'dan aldıkları güvenlik kodunu kimseyle paylaşmamaları konusunda uyardığımızı lütfen unutmayın.”




47m78xq.gif





Evet sayın Türk Hack Team takipçileri bir konumuzun daha sonuna geldik umarım öğretici bilgiler sunabilmişimdir.
İyi Forumlar Dilerim.

Translate:
oBugraReis and 'Ursula
jyo2qm.png
ovca0xc.gif

Elinize sağlık hocam faydalı bir konu
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.