Šta je novo?

Gigatron sajt ne radi

Status
Zatvorena za pisanje odgovora.
U EU se odavno plaćaju debele kazne za curenje podataka. Ovde imate primer prodavnice iz Poljske koja je platila €645,000 kaznu 2019. godine:


Kada su u pitanju lični podaci korisnika, nema tamo prostora za relativizaciju. U Srbiji te još nabede da si sam kriv što ne koristiš burner phone i throwaway email nalog kad se registruješ na sajtove iz kojih cure podaci. 😁
 
Evo nekom odgovorili na linkedln

Kaze Gigatron niko im nista nije ukrao :)

Gigatron objava na sajtu je klasični i JADNI damage kontrol i naravno da verovato nikad nećemo dobiti zvaničnu objavu posle istrage šta je od podataka kompromitovano.
Objava je samo za one koji nisu skontali da su im podaci pokradeni od strane hackera i samo se čude što nema isporuke/nije radio sajt.

PR im je nepostojeći a ta drskost menadžera prodavnica naspram kupaca sve govori kakva su firma, što PR nije bar izmislio nešto na fazon problemi u isporuci spolja itd.


"...ali kroz kratku analizu od 5 minuta sam došao do nekih servera koji su imali problematičnu verziju Microsoft Exchange servisa, odnosno verziju koja omogućava RCE (Remote Code Execution)."

I ovo ako je istina to je klasični domaćo-balkanski fazon, što pratiti standarde i sigurnost IT sistema držati na maksimumu - bato to košta, direktorova žena mora da promeni auto ove godine.

Opominje IT radnik: "šefe, šefe, nađena je rupa u ovoj staroj verziji Microsoft Exchange servera koju koristimo od pamtiveka trebalo bi da pređemo na novu verziju."
"Menadžer": "Pojačaj firewall nešto smisli, imamo sad pametnija posla" - kaže mu "menadžer" IT sektora dok gleda aranžmane za letovanje.
 
Po pravom EU GDPR svi user podaci moraju da budu kriptovani na nivou baze a to podržavaju svi popularni database engine (mislim na relacijone baze kao što su MS SQL, Oracle, MySQL itd.).

E sad ako su oni bili na nekoj starijoj verziji baze i niko nije uradio upgrade koda i uključio tu opciju onda svi user podaci su na izvolte u plain textu. Nisam siguran kad je ta opcija uključena da je moguće hackerim napadom tj. upadom u sistem pokupiti i kriptografske ključeve da se dekriptuju ti podaci.

Ova je naravno kad se poštuje GDPR i u implementaciji a to kad se uradi kako treba onda može i odgovarajući ISO standard da se dobije što recimo neko ko pravi software za strano tržište mora da ima. Ali ovde izgleda to nije slučaj.
 
Evo upravo sam dobio jos jedan poziv da je predat kurirskoj sluzbi i da ga ocekujem sutra ili u ponedeljak najkasnije. Ne znam stvarno od cega zavisi da nam daju ovoliko razlicite informacije...
Ništa mi više nije jasno. Koji si tačno model poručio i u kojoj boji? Takođe, ti si poručio preko sajta uz isporuku na kućnu adresu ako sam razumeo, dok sam ja preko sajta sa preuzimanjem u radnji, ali sam im svakako napomenuo da nije problem i da preuzmem i na drugom mestu ako mogu da mi ga uruče, i rekli su da je to nemoguće, da uopšte ne mogu da izdaju račune niti zavedu da imaju na stanju. Tu neko debelo laže.
 
Ništa mi više nije jasno. Koji si tačno model poručio i u kojoj boji? Takođe, ti si poručio preko sajta uz isporuku na kućnu adresu ako sam razumeo, dok sam ja preko sajta sa preuzimanjem u radnji, ali sam im svakako napomenuo da nije problem i da preuzmem i na drugom mestu ako mogu da mi ga uruče, i rekli su da je to nemoguće, da uopšte ne mogu da izdaju račune niti zavedu da imaju na stanju. Tu neko debelo laže.
Tako je S23+ zeleni, 512/8. Online isporuka. Cak su me malopre opet pozvali sa drugog nekog broja iz magacina da mi kazu da je poslato, istu informaciju... Izgleda da je tamo haos, ne znaju gde udaraju.
 
Definitivno su se pogubili. I moj je zeleni, samo Ultra 512/12, ali prema njihovim rečima, a i Samsunga koji tvrdi da uredno obavlja isporuku prema partnerima, ne radi se o modelu, već da nikako ne mogu da isporuče telefone, a svi oni su novi i nemaju ulaz za njih i samim tim ne mogu da izdaju račune... Užas.
 
Preporucujem ti da zoves druge prodavnice dok ne naletis na nekog normalnog i ljubaznog ko ce ti dati prave informacije, ove na koje si do sad naleteo su ili stoka bezobrazna ili neki koji ne znaju svoj posao, pogubljeni. Meni izdali racun, spakovali i isporucili, tako da ta prica ne pije vodu, samo hoce da te otkace.
 
Poslao sam im jutros mejl, a i Samsungu, pa videćemo hoće li se rešiti.
 
Pazi što obećavaju iznenađenja u znak zahvalnosti. A koja to? 5% popusta na sve, a i u tom slučaju ćete biti najskuplji. Mene iznenadite pa ne držite na reklamaciji robu više od mesec dana.
 
Kartice nemaju sigurno, samo podatke ime prezime adresa , imejl. A za pass nisam siguran
 
...Ok aj sad konacno, pitanje. Jeste vi ovde vecina sigurni da su hakeri preuzeli licne podatke kupaca ili ne? Ili se samo pretpostavlja da jesu? Na linku to nije bilo specificirano za Gigatron al za ostale jeste (za Lawadami pise, i precesljao sam za prethodne dane). Ili samo hakeri nisu spomenuli da su preuzeli podatke a za ostale jesu? Moze pojasnjenje?
 
Ne zna se da li su preuzeli podatke. GT tvrdi da nisu, ali to nije potvrdila neka treća nezavisna strana.

Ne verujem GT na reč jer svaka iole ozbiljnija grupa preuzima bazu posle upada. A ukoliko su imali dovoljno vremena, mogli su zaobići DLP sisteme i logove.

Potrebno je da neko sposobniji od GT stručnjaka da izvide situaciju i naprave izveštaj. Postoje kompanije koje se bave sa IR, kad oni daju svoj sud onda ću poverovati.
 
Ne pricam o tome sta Gigatron kaze, oni mogu da seru da su izmislili lek za rak pa ce im samo ovce verovati. Pricam za leakove kao na sajtu sa druge strane i slicnim gde su sami hakeri izneli obavestenje ili se saznalo kojim vec metodama sta je napadnuto. Sve sto pise za Gigatron je da su backupovi kompromitovani, ne pise o podacima kupaca. Da li je to izostavljeno ili nije ni bilo na meti? Ne razumem se u techno babble toliko da znam o cemu se tacno govori al kontam ovde su ljudi koji bolje znaju pa zato pitam, kako se tumaci informacija o tome sta je napadnuto od strane hakera?
 
Da li je bilo curenja uglavnom se sazna kada lični podaci korisnika završe na nekom forumu, a tada je već prekasno. Obavezno promenite šifre na drugim nalozima ako ste koristili istu na gigatronu, i obratite pažnju da ne nasedate na potencijalne phishing SMSove i emailove.

Ono što mi nije jasno je zašto hakerske grupe troše vreme na firme poput gigatrona, za koje postoji 0.1% verovatnoće da će platiti otkup, koji je sigurno šestocifren, a možda i sedmocifren.
Njima lični podaci korisnika i zaposlenih ne znače ništa, otvoriće sutra Teratron i nastaviće po starom, neće izgubiti ni kupce jer ionako nema velikog izbora na tržištu. Pitanje je da li će poverenik uopšte da ih kazni zbog kršenja zakona o zaštiti ličnih podataka, a ako ih kazni, verovatno će biti neka smešna suma.
 
Ono što mi nije jasno je zašto hakerske grupe troše vreme na firme poput gigatrona, za koje postoji 0.1% verovatnoće da će platiti otkup, koji je sigurno šestocifren, a možda i sedmocifren.
Pa sigurno zato sto su hakeri arogantni i hoce samo da pokazu da to mogu, pogotovo ako im neandertalci od GT otvore sirom vrata i puste ih da im rade sta hoce. Zato sto im je to "lako" umesto da gube vreme pokusavajuci da uhakuju nekog ozbiljnijeg sa boljim odbranama, probaju pisljivi GT pa se useru ako tako bude. Izgleda da su im vrata otvorena od kad su promenili izgled sajta, a to je bilo relativno skoro, mislim nesto krajem januara ako se dobro secam.

I znaci uglavnom je koncenzus da se pretpostavlja da su sigurno preuzeli licne podatke i passworde tako da se mi jebemo sta god radili. Ok then. Nice.
 
1. Cilj hakera u većini slučajeva je novac. Novac može doći od iznude preko ransomware, što je ujedno i najlakši način za brzu i sigurnu lovu i to je trenutno omiljeno kod grupa koje jure brzi novac.
Novac može doći i od prodaje baze-podataka koji se ukradu. U zavisnosti od veličine i mete određuje se i cena. Tu bazu kupuju drugi akteri za svoje potrebe, na primer probaju sa spraying attack da iskoriste vaš username i šifru koju ste koristili na bitnijim sajtovima poput paypal ili slično.
Novac može doći i preko krađe kartica, setite se samo TARGET-a i koliko je kartica tu ukradeno jer su hakeri dobili pristup kasama.
Realno, samo je mašta ograničenje kako možeš naplatiti hack (na primer, ako su na AWS ili Azure cloudu, zavrtiš par mašina za mining i ubiješ ih u pojam) itd..

2. Nije isto kad vas hackuje neki samotnjak ili ogranizovana grupa. Organizovane grupe znaju šta rade i nema kod njih pritiska i osećaja žurbe da se posao što pre završi. S obzirom na to koliko dana je GT bio van funkcije rekao bih da su duže vreme imali hakere u sistemu, a 170GB (koliko tvrde neprovereni izvori) se relativno lako neprimetno izvuku posle nekoliko dana. Ovakve upade istražuju specijalizovane firme sa ekspertima koji se samo time bave, nije lako ući u trag organizovanoj grupi koja zna i da briše svoje tragove.

3. Niko nije bezbedan, svakim danom se nalaze novi 0 day ranjivosti i ne krivim GT zbog toga što su ih uhakovali. Ako su imali svoj SoC tim, DLP, IPS-IDS, firewallove, least privilege politiku, enkripciju itd, onda su učinili sve što je bilo do njih. Ali ako su fušarili sa bezbednosću, onda za to treba da odgovaraju. U svakom slučaju treba da odgovaraju za loše reagovanje, zavlačenje klijenata i ćutanje o problemu.
 
S tim da kompanije tako zabole da bilo sta plate osim ako su ocajni i imaju neki ozbiljan gubitak klijenata ili pritisak od ljudi koji pizde sto je do leakovanja podataka doslo il sta vec. Pre bi se ili pravili da se nista nije desilo, ili da sami "ociste" problem kao sto GT tvrdi da je, ili preneli problem nekom drugom ko moze da ga resi ili drzavne vlasti il sta vec, a ne da stvarno i plate sumu koju hakeri traze. Sto onda hakeri gube vreme i uopste obavljaju ransomware? Zato sto mogu, i probaju dok im ne uspe na nekim glupavim kompanijama koji ce im stvarno i platiti. Ako ne uspe, leakovace pa idu dalje. Cak iako je zarada glavni razlog bavljenja time, sigurno ne ocekuju da ce do te zarade zapravo i doci. Nego bi da se hvale u hakerskim krugovima da su nesto kao upad u bazu velike kompanije uopste postigli. I bas ce kompanije boleti da bilo sta priznaju i da obaveste klijente sta se tacno desilo u zadnji detalj, krice sve dok ih mi ne pritisnemo a to se isto sigurno nece desiti jer se nama samo kuka po forumima. :)

Sto se tice "neproverenih izvora" koji tvrde da znaju sta je napadnuto i koji podaci su preuzeti, trenutno njima najvise i verujem. Mislis da ce te informacije izvuci iz dupeta ako tacno specifikuju sta je napadnuto ili su do tih informacija nekako dosli? Ako su sami dosli do tog zakljucka, kojim metodama ako mogu toliko tacno da tvrde sta i kad se desilo? Ako su im sami hakeri rekli, da li su izdali sve informacije ili su nesto izostavili? Stvar je u tome da su "neprovereni" izvori verodostojniji od same zrtve, u ovom slucaju GT koje zabole da "come clean" u vezi sa svime. Kad se sve finalizuje, jer je sve jos u toku, onda cemo videti ko sta i kako kaze, ali zasad cu vise verovati tim neproverenim izvorima ako vec iznose vise detalja nego sam GT.
 
Generalno samo nas ovde interesuje sta se desilo i dal je sve ok (sto se nasih podataka tice gigatronovih iskreno me boli k). Tako da oni sami zbog ovoga ne moraju ni da napisu da su bili napadnuti ransomware i da su morali da vracaju bazu podataka i dal su izgubili bar jedan dan sa informacijama o ulazu / izlazu. To ce da se sredi lako, vidite da ima email adresa gde da se kupci jave sa "dokazima" porudzbenica :D

Nego da se vratimo na bitnu temu, dal je trenutno sigurno da se provuce kartica kod njih da ja kupim ugradnu rernu :D Jel ima neko da je pazario sa podignutom fresh bazdom podataka?

Dal ce samo moto da promene “Vazno je gde kupujete tehniku” 😂
 
Nego da se vratimo na bitnu temu, dal je trenutno sigurno da se provuce kartica kod njih da ja kupim ugradnu rernu :D
Pa sve je bitno sad, ne zna se ni da li ce poslovati normalno posle ovoga, jel misle opet da duvaju cene da nadoknade propusteno jer koga u ovoj bolidnoj drzavi zabole da to regulise. :) I sta ja tek da kazem sa kompom koji treba kod njih da kupim od 200k+ i spremam se vec mesecima a planirao ove nedelje da narucujem. Perfect fucking timing~ :rolleyes:
 
Ima li nekih novosti?

Meni još nisu odgovorili na mejlove koje sam poslao juče ujutru. Jutros sam zvao Samsung na telefon, zapisali su moje podatke i broj porudžbine, pa rekoše da će se javiti nakon provere...

A najjače je što Gigatron na sajtu napisao "Bitno je da naglasimo da je svim kupcima u Gigatron maloprodajnim objektima omogućena poseta, kupovina i ostvarivanje svih drugih prava bez prekida", što nema veze sa istinom. Kakvo crno ostvarivanje prava bez prekida.
 
Generalno samo nas ovde interesuje sta se desilo i dal je sve ok (sto se nasih podataka tice gigatronovih iskreno me boli k). Tako da oni sami zbog ovoga ne moraju ni da napisu da su bili napadnuti ransomware i da su morali da vracaju bazu podataka i dal su izgubili bar jedan dan sa informacijama o ulazu / izlazu. To ce da se sredi lako, vidite da ima email adresa gde da se kupci jave sa "dokazima" porudzbenica :D

Nego da se vratimo na bitnu temu, dal je trenutno sigurno da se provuce kartica kod njih da ja kupim ugradnu rernu :D Jel ima neko da je pazario sa podignutom fresh bazdom podataka?

Dal ce samo moto da promene “Vazno je gde kupujete tehniku” 😂

Ako misliš na plaćanje online karticom to sve ide preko gateway banke za plaćanje karticama. Gigatron dobije samo potvrdne podatke da je plaćanje prošlo kako treba.
E sad ako su tolki slepci da hacker im podmetnuo lažni card payment gateway u kod a oni to nisu skontali e za to ne bi imao reči, osim politi ih benzinom i zaboraviti da su postojali.

Provlačenje kartice kroz POS terminal u prodavnici je bezbedno (mislim).

Ja iskreno uvek preferiram plaćanje pouzećem, jer ne verujem da je neko od naših online prodavaca dovoljno profesionalan da ne zezne stvar.
Znam za foricu kupovine online pa vraćanje u roku od 14 dana ako to što sam kupio ne odgvora.
 
Poslednja izmena:
To bi bio baš extreman slučaj, nekome da hackeri podmetnu tako nešto mogao bi slodobno sam da ode na sud.

Teško je to danas uraditi.
Ali nije da se nije desilo u nekom obliku.
 
PGW banke koji je implementiran kroz sertifikate u domaće retailere je jedno... a standalone prodavnica, koja koristi pluginove je drugo.
Znači tu ulazimo u domen naučne fantastike, izmeniti kod, podesiti ssl, sve ono što je timovima ljudi potrebno dobrih par nedelja, meseci razvoja...
Uraditi tako nešto jednostavno nema logike ako ćeš posle uništiti sve.

Nemojmo mešati babe i žabe, i teoretisati pogrešno. Što bi ameri rekli, get your facts straight.
PGW domaće banke je taj koji skuplja CC, CVV/CVV2 DD/MM, dok ti podaci ne postoje ni u jednoj bazi retailera, sem sa bojem transakcije, datumom i SKU.
 
Ne bih ja licitirao šta je moguće a šta ne. Pola stvari koje se trenutno exploituju nismo ni sami svesni, svesni smo tek kad se otkriju. Sve je moguće, Možda je vrlo malo verovatno, ali šansa nije jednaka nuli. Konkretno u slučaju PGW, teško je uraditi nešto po tom pitanju. Moglo bi se umesto na PGW napraviti redirekt na phishing i pokupiti karticu, ali tako nešto bi bilo brzo detektovano. Možda bi mogao da se ubaci keyloger breko browser exploita pa pokupiti tako.. Mislim sve je sad to nagađanje i licitiranje.

Šta mislite šta bi GT trebao da ponudi kupcima kao kompenzaciju ili izvinjenje? Ako ponude 10% ili 20% popusta na PS5, oprostiću im što sam ih pljuvao :D
 
Ne bih ja licitirao šta je moguće a šta ne. Pola stvari koje se trenutno exploituju nismo ni sami svesni, svesni smo tek kad se otkriju. Sve je moguće, Možda je vrlo malo verovatno, ali šansa nije jednaka nuli. Konkretno u slučaju PGW, teško je uraditi nešto po tom pitanju. Moglo bi se umesto na PGW napraviti redirekt na phishing i pokupiti karticu, ali tako nešto bi bilo brzo detektovano. Možda bi mogao da se ubaci keyloger breko browser exploita pa pokupiti tako.. Mislim sve je sad to nagađanje i licitiranje.

Šta mislite šta bi GT trebao da ponudi kupcima kao kompenzaciju ili izvinjenje? Ako ponude 10% ili 20% popusta na PS5, oprostiću im što sam ih pljuvao :D
Pa zar nisi rekao u nekom postu da si od skora ISO? :D
Ti bi prvi trebao da znaš šta je izvodljivo i ima li smisla, a šta je Sci-Fi :D

E.. i meni bi trebao jedan PS5... samo kažem.
 
Meni je Sci Fi bio heartbleed kad se desio, od tad imam open mind. Hakeri (pravi koji nalaze ranjivosti i pišu exploitove) su deset koplja iznad mojih mentalnih mogućnosti, ne želim da ih podcenjujem.

Sigurno će biti neki popust, šta drugo mogu da ponude.. Samo se nadam da se neće obrukati. Ja bi se na njihovom mestu odrekao marže jedan dan da povratim ugled.
 
Ja bi se na njihovom mestu odrekao marže jedan dan da povratim ugled.
Boli njih uvo za ugled, neće im faliti dlaka sa glave jer je tržište elektronike u Srbiji kartelizovano i prosečan kupac nema izbor nego da nastavi da kupuje kod njih, bez obzira na milijardu primedbi po forumima i tonu psovki i uvreda na google recenzijama. Pokušavaju da zataškaju curenje podataka dok je vest sveža, a kada podaci završe na nekom forumu za par meseci nikog neće više ni zanimati.
 
Status
Zatvorena za pisanje odgovora.
Nazad
Vrh Dno