У меня зазвонил телефон
Feb. 6th, 2009 01:40 pm- Алло, это такой-то?Было уже пора ехать на работу. Приезжаю, звоню в банк.
- Да, слушаю.
- Из Юнайтед Эйрлайнз говорят. Вы сейчас не покупали билет из Сан Франциско в Гонолулу на завтра за $2000 на свою Мастеркард, кончающуюся на 9197? (Я и забыл, когда последний раз этой карточкой пользовался - хорошо, что это был единственный мой Мастеркард - от Ситибанка. В кошельке я ее не ношу, поэтому потерять не мог, но куда сунул, тоже не помню.)
- Ни в коем случае!
- Тогда позвоните, пожалуйста, в банк и ликвидируйте ее.
- Нет, я этой карточкой не пользуюсь, не помню ее полного номера.
...
- Вот мой SSN.
...
- Вот девичья фамилия матери.
...
- Каким банком эмитирована? Ситибанком, каким же еще?
- А еще каким?
- Не понял!?
- У нас тут написано два банка. Не скажете второй - будем домой звонить.
- А подать сюдаЛяпкина-Тяпкинатого, кто понимает!
В общем, разобрались. Кроме билета Юнайтеда в Гонолулу за $2000, злоумышленники успели купить и билет на Virgin за $600. При умении редактировать PostScript в онлайновых посадочных талонах - очень удобно.
Upd: Просто закрыть скомпрометированную карточку невозможно. Сначала нужно сменить ей номер, и только потом - закрыть.
no subject
Date: 2009-02-06 10:08 pm (UTC)no subject
Date: 2009-02-06 10:10 pm (UTC)Но откуда они взяли информацию, я удивляюсь - неужели в одной из украденных баз?
no subject
Date: 2009-02-13 05:50 pm (UTC)я как раз на днях не мог заплатить одну Ситибанковскую карточку на их сайте - написано "возможно украдена, потому заблокирована", звоню им, WhatTheF..., они говорят, "у одного магазина украли базу, они нам передали, мы все наши карточки из нее меняем, вам уже новую послали, ждите" - это хорошо, но вообще у меня к ним претензии, причем только к этой карточке (совместной с АТ&Т), на ней стоит какая-то суперчувствительная система, кототрая постоянно дает false-alarms (причем только эта, у нас еще две карточки от них, так на них никогда ничего подобного не было), все ей кажется подозрительным, тут же блокируют покупку, звонят домой, если не дозвонятся - блокируют карточку, уже 5-6 раз такое было, один раз из-за этого заказ (мебель) опоздала на 2 недели (ну плюс не повезло, в пятницу в интеренете заказали, когда нам звонили, нас не было, пока мы им перезвонили, магазин закрылся до понедельника, и транспорт у них был раз в две недели)),
но самое интересное, что единственный случай, когда моей карточкой правда воспользовался кто-то, они упустили :(
Причем, как я понимаю, там не надо было быть ХерлокХолмсом, чтобы понять - кто-то с другим именем, другим адресом заплатил за интернет $25 (т.е. возможно даже не вор, а честно опечатался в номере карточки)
no subject
Date: 2009-02-06 10:24 pm (UTC)no subject
Date: 2009-02-06 10:31 pm (UTC)no subject
Date: 2009-02-06 10:39 pm (UTC)no subject
Date: 2009-02-06 10:44 pm (UTC)no subject
Date: 2009-02-06 11:08 pm (UTC)Зато как легко было бы поймать вора - приходи с нарядом полиции к нужному месту в самолете. К сожалению, у них на такие операции ни времени, ни денег нет...
no subject
Date: 2009-02-06 11:12 pm (UTC)no subject
Date: 2009-02-06 11:14 pm (UTC)no subject
Date: 2009-02-06 11:32 pm (UTC)Места в двумерном штрих-коде более чем достаточно
no subject
Date: 2009-02-07 12:04 am (UTC)no subject
Date: 2009-02-07 12:25 am (UTC)no subject
Date: 2009-02-09 08:56 pm (UTC)Примет. Я только сегодня летел рейсом Юнайтед (из Гонолулу в Сан-Франциско :)), и по ошибке сунул при посадке им не тот талон. Система все равно нашла мое имя и правильное место.
no subject
Date: 2009-02-07 12:39 am (UTC)no subject
Date: 2009-02-07 08:29 am (UTC)Security hole
Date: 2009-02-09 09:12 pm (UTC)$2000 - это потолок цены. Нормальный билет стоит баксов 400. Значит, скорее всего билет покупался не для полета, а чтоб обналичить. Стало быть, есть способ сдать билет, купленый по кредитке, и получить взамен живой кэшняк. Загнать билет на eBay или еще как за день сложно. Тогда, скорее всего, сдают в саму авиакомпанию. Имеем exploit: по ворваной креде покупается самый дорогой билет, билет сдается, но деньги просят положить не обратно на кредитку, а выдать наличными. Если united позволяет такие финты проделывать, то позор им. Они что, документов не проверяют?
Re: Security hole
Date: 2009-02-09 09:44 pm (UTC)Re: Security hole
Date: 2009-02-09 10:43 pm (UTC)Re: Security hole
Date: 2009-02-09 10:45 pm (UTC)Re: Security hole
Date: 2009-02-09 10:52 pm (UTC)http://shop.ebay.com/items/?_nkw=united+travel+certificate
Похоже, это действительно эксплоит : )