What's new
Runion

This is a sample guest message. Register a free account today to become a member! Once signed in, you'll be able to participate on this site by adding your own topics and posts, as well as connect with other members through your own private inbox!

"Мошенничество - это весело" - Подросток обвиняется в хакерских аферах

Rehub

Midle Weight
Депозит
$0
Джозеф Гаррисон заработал не менее 2.1 миллиона долларов.

18-летний Джозеф Гаррисон из Мэдисона (штат Висконсин) обвиняется в том, что он организовал взлом сайта ставок на спорт DraftKings и похитил 600 тысяч долларов с сотен аккаунтов клиентов.

По данным федеральных прокуроров в Манхэттене, Гаррисон использовал украденные логины и пароли, которые он купил в даркнете, чтобы взломать 60 тысяч аккаунтов на DraftKings в ноябре прошлого года. Затем он продал эту информацию другим людям, которые использовали ее для опустошения 1600 аккаунтов клиентов. Этот метод взлома называется "credential stuffing" и работает лучше всего, когда пользователи используют одинаковый пароль и логин на разных сайтах.

"Мошенничество - это весело", - якобы написал Гаррисон в текстовом сообщении своему соучастнику, согласно документам суда. "Я зависим от того, чтобы видеть деньги на своем счету".

Компания DraftKings не названа в уголовном иске, но подтвердила, что некоторые аккаунты ее клиентов были скомпрометированы в ходе схемы и заявила, что вернула похищенные деньги.

"Безопасность и конфиденциальность личной и платежной информации наших клиентов имеют первостепенное значение для DraftKings", - говорится в заявлении компании.

Во время взлома Гаррисон уже сталкивался с обвинениями в отдельном деле в Висконсине за то, что якобы платил людям в биткоинах онлайн за то, чтобы они звонили с угрозами бомбы в его собственную школу в Мэдисоне и в других городах, где жили его друзья. Эта практика называется "swatting". В одном из таких случаев Гаррисон якобы попросил позвонить с угрозой потому, что ему было скучно и он хотел уйти домой, согласно судебным записям в Висконсине.

Гаррисон сдался властям Нью-Йорка в четверг утром и должен был предстать перед судьей позже в тот же день. Сразу не было ясно, нанял ли он адвоката по делу о хакинге, а адвокат, который представлял его по ранее делу о "swatting", не ответил на сообщение с просьбой прокомментировать арест.

Пока полиция Висконсина расследовала дело о "swatting", она обнаружила доказательства того, что Гаррисон был замешан в ряд хакерских афер на протяжении нескольких лет и накопил состояние в 2.1 миллиона долларов к 17 годам. Он признался, что зарабатывал в среднем 15 тысяч долларов в день с 2018 по 2021 годы, но сказал следователям, что перестал заниматься какой-либо хакерской деятельностью, говорится в документах суда.

Но через пять месяцев после этого он якобы совершил атаку "credential stuffing" на сайте DraftKings, заявили прокуроры. Сотрудники DraftKings смогли выйти на след Гаррисона после того, как запустили свое собственное расследование и выкупили некоторые из похищенных им учетных данных, которые он продавал в темной сети.

"Гаррисон получил несанкционированный доступ к аккаунтам жертв, используя сложную кибератаку для кражи сотен тысяч долларов", - заявил Майкл Дрисколл из ФБР. "Кибервторжения, направленные на кражу личных средств частных лиц, представляют серьезную угрозу для нашей экономической безопасности".

Следствие позже установило, что IP-адрес злоумышленника, который использовался для продажи информации об аккаунтах, соответствовал IP-адресу дома родителей Гаррисона, где он жил.

Это не первый случай взлома сайта ставок на спорт. Ранее мы писали о том, как хакеры похитили данные более 2 миллионов пользователей сайта BetUS . Также мы сообщали о том, как хакеры вымогали 10 миллионов долларов от компании SBTech , которая предоставляет программное обеспечение для сайтов ставок на спорт.
 
Но через пять месяцев после этого он якобы совершил атаку "credential stuffing" на сайте DraftKings, заявили прокуроры. Сотрудники DraftKings смогли выйти на след Гаррисона после того, как запустили свое собственное расследование и выкупили некоторые из похищенных им учетных данных, которые он продавал в темной сети.

He used https://github.com/openbullet/openbullet amongst some others.
 
He had very bad opsec. Binded his real IP to a proxy service for credential stuffing. That proxy service eventually got subpoenaed.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
если он купил логины и пароли, то какой это взлом?
 
gotolearnpls сказал(а):
if he bought logins and passwords, then what kind of hack is this?

Credential stuffing. He also found a lot of 2fa bypasses on draftkings and many more sites.
 
Rehub сказал(а):
IP-адрес злоумышленника, который использовался для продажи информации об аккаунтах, соответствовал IP-адресу дома родителей Гаррисона, где он жил.

ясно. понятно.
 
19-летний подросток Джозеф Гаррисон из штата Висконсин, США, наконец признал свою вину в организации масштабной атаки на букмекерский сайт. Впервые о тинейджере стало широко известно в мае этого года , когда появилась информация о том, что ему удалось взломать 60 тысяч аккаунтов букмекерского сервиса DraftKings методом «Credential Stuffing».

После получения доступа к аккаунтам пользователей, Гаррисон с подельниками привязывали в личном кабинете новый платёжный метод, пополняя счёт на 5 долларов для верификации, а затем выводили через него все средства, внесённые на баланс пользователя.

По данным суда, таким образом злоумышленниками было похищено около 600 тысяч долларов с примерно 1600 аккаунтов. При обыске компьютера Гаррисона полицией было обнаружено около 40 миллионов учётных данных, которые могли использоваться в атаках методом подбора.

Кроме того, анализ телефона Гаррисона выявил переписку между ним и его сообщниками, где участники схемы обсуждали потенциальные способы взлома целевого сайта и возможной монетизации данной процедуры.

Окончательное решение суда ещё предстоит услышать, однако максимальное наказание, которое грозит подростку, составляет до пяти лет тюремного заключения.

Данный инцидент наглядно демонстрирует, что ненадёжная защита аккаунтов на популярных сайтах, особенно связанных с финансами, могут привести к реальному ущербу для его пользователей: как в виде потери денежных средств, так и в виде утечки конфиденциальных данных.

Уникальные сложные пароли и двухфакторная аутентификация — те методы защиты, которые в современных реалиях должны быть интегрированы по умолчанию абсолютно на все сайты с возможностью авторизации. Только так можно избежать рисков, связанных со взломом учётных записей.

• Source: justice[.]gov/usao-sdny/pr/wisconsin-man-pleads-guilty-hacking-fantasy-sports-and-betting-website
 
INC. сказал(а):
злоумышленниками было похищено около 600 тысяч долларов с примерно 1600 аккаунтов

это как можно было так быстро отработать 1.6к акков к ним ещё столько же левых платежек нужно для вывода плюс само время на заход в акк - пополнение счета - вывод средств и такие действия не могла обнаружить система безопасности букмекерской конторы? бред какой то
 
Top