1. Взлом страницы Вконтакте через камеру и QR-код
Способ взлома основан на параллельной сессии и требует 10-секундного доступа к разблокированному смартфону жертвы. Используя камеру, мы отсканируем QR код с нашего ноутбука и авторизуемся на сайте vk.com
- Подготовьте заранее ноутбук, ПК или устройство с которого вы будете следить за перепиской жертвы. Откройте адрес https://vk.com/login. Далее нажмите на ссылку: "Быстрый вход по QR коду".
- Дождитесь когда жертва оставит свой телефон без присмотра и без защиты паролем. Если смартфон под паролем, можно попросить жертву одолжить его под предлогом сделать фото или затестить камеру. Всё что нам нужно это доступ к камере на 10 секунд, с возможностью сканировать QR коды. Далее наводим камеру на QR код и сканируем.
- Распознав код, на смартфоне жертвы запустится приложение VK в котором необходимо подтвердить подключение к новому устройству.
- После успешной авторизации, возвращаем смартфон на место и наслаждаемся слежкой за страницей жертвы в реальном времени.
2. Взламываем Вконтакте используя нейросеть
Используя алгоритм восстановления страницы и нейросеть, мы обманем техническую поддержку и привяжем к своему номеру нужный нам профиль. Но, прежде нужно подготовиться и раздобыть настоящее свежее фото паспорта интересующего нас человека.
Если есть возможность сделать фото лично, в отсутствие владельца, вообще замечательно. Но как сделать это дистанционно? На самом деле не сложно, если проявить мастерство социальной инженерии. Для студента, написать на страничку от лица секретаря деканата, а для штатного сотрудника из отдела кадров. Главное правильно мотивировать человека, возможно напугать срочностью и важностью. Но мы рассмотрим вариант, который подходит для всех. Потому что все любят халяву...
Этап 1. Получение фото паспорта владельца
Необходимо заранее подготовить группу от лица которой мы будем обращаться. Это может быть магазин, разыгрывающий сертификат, либо какую либо технику. Лучше подбирать универсальный подарок для любого пола и возраста.
На бесплатные призы люди охотнее всего соглашаются, особенно если приз им интересен. Поэтому важно подобрать тематику под конкретного человека. Важно органично вписать в чат просьбу подтвердить свою страницу, мотивируя тем, что подарок должен быть вручен реальному человеку, а не фейку.
Этап 2. Запрос на восстановление доступа к чужой странице
Переходим на сайт vk.com и вводим номер жертвы, либо любой какой знаете.
Нас попросят ввести действующий пароль или смс код если стоит двухфакторка. Вводить ничего не нужно. Нажимаем ссылку - "Подтвердить другим способом"
Далее выбираем - "Восстановить доступ к аккаунту"
Теперь нажимаем на - "Я не помню номер или не имею к нему доступа"
Далее указываем ссылку на страницу, либо ID, либо ищем страничку в поиске по Имени и Фамилии
Мы выбрали - "Найти аккаунт через поиск" и распознав нужного человека по аватарке, нажали на ссылку - "Это моя страница"
Осталось указать наш новый номер для привязки к аккаунту жертвы.
Далее откроется окно, на фоне которого необходимо сделать селфи и отправить службе безопасности. Одеваем подходящую одежду мужскую или женскую, в зависимости от пола хозяина страницы. Да да, фотографировать мы будем себя на фоне этой картинки.
Этап 3. Рисуем и отправляем селфи для службы поддержки
Вот что у вас примерно должно получиться.
Далее нам нужно выбрать фото жертвы, на котором четко и в большом разрешении видно лицо. Желательно, если есть, найти портретное фото. Сохраняем свое селфи и фото жертвы на компьютере. Открываем браузер и переходим на сайт графической нейросети - turbotext.ru/photo_ai. Для создания дипфейка высокого качества эта нейросеть отлично подходит. Переходим в раздел - "Заменить лицо" и загружаем ваше фото селфи и фото жертвы с лицом.
Ставим в опциях - "Коррекция лица" и "Уровень схожести лиц - 10". Далее нажимаем - "Заменить лицо" и ждем пару минут. Нейросеть создаст дипфейк на основе ваших фотографий. Чем выше качество исходных файлов, тем качественнее и правдоподобнее получится результат.
Осталось лишь отправить новое селфи в службу поддержки нажав на кнопку - "Прикрепить фото". И вот мы подошли к финишу, а именно к отправке фото паспорта жертвы, которое заранее "раздобыли". Как видим в фото документа нужны лишь ФИО и дата рождения, остальные данные можно закрасить. И кстати, это не единственный документ, который можно приложить на выбор. (на тот случай, если жертва не предоставляет паспорт).
По итогу вашу заявку примут и рассмотрят. Если повезет, то вы привяжете номер к нужной странице. А если не повезет, поедите загорать на белое море (шутка =) )
3. Получаем доступ к странице через Email
Способ сработает, если к странице привязана почта. Узнать email можно напрямую у жертвы, либо посмотреть её на странице. Зная ящик привязанный к странице, можно восстановить пароль. Но для этого нужно получить доступ к самому ящику, что бывает не сложно.
Сменить пароль на почте можно двумя способами: 1. Через телефон и смс код. 2. Через ответ на секретный вопрос. И если первый вариант почти не досягаем, то во втором нужно лишь применить социальную инженерию. Вот пример как это сделать:
У жертвы стоял ответ на секретный вопрос : "Девичья фамилия матери"
Буквально за пару сообщений входим в доверие и получаем нужную информацию. Конечно, чем мнительнее человек, тем сложнее будет получить от него желаемое. Но это не проблема, просто подход нужен более хитрый и изощренный, более длительное общение без резких вопросов.
Получив ответ на секретный вопрос, восстанавливаем доступ сначала к почте, а затем запрашиваем восстановление доступа к странице, путем отправки кода на почту через "забыл пароль".
Но самое приятное, что имея доступ к почте, мы в любое время сможем получить доступ к странице. А если привязать к почте свою почту, как резервный способ восстановления, то у нас будет шанс снова взломать жертву, даже при смене пароля.
Данный способ взлома сработает если нет двухфакторной авторизации. Если есть привязка для входа через смс, то способ не сработает.
4. Взлом страницы фишинговой атакой
Что такое фишинговая страница авторизации? В двух словах это копия страницы VK с формой ввода логина и пароля с отличающимся адресом в браузерной строке. Создать такую страницу может каждый посмотрев видео на ютуб, либо, не заморачиваясь, купить доступ к фишинг панели web или софт версии.
Зачастую фишинг атака нацелена на массовый взлом и неопытных юзеров. Но если изучить жертву, её интересы и заточить скрипт под конкретного человека, то мы получим доступ к его странице.
Вот пример взлома фишинговой ссылкой:
Важно заинтересовать жертву и пробудить любопытство. Поэтому тщательно подбираем объект интереса и максимально органично подсовываем фишинг-ссылку.
Перейдя по ссылке откроется окно с предупреждение перехода по подозрительной ссылке и запрос на подтверждение аккаунта. Выглядит всё максимально естественно, словно VK проверяет вас на бота.
Введя свой номер, жертве через 20 секунд поступит смс код, который нужно ввести в окошко. Жертва вводит цифры и не понимает, что сайт лишь "зеркало" реальной страницы восстановления доступа.
Спустя 5 секунд жертва теряет доступ к странице добровольно сменив пароль. Её выбрасывает со страницы и за то время пока жертва пытается восстановить пароль, хакер полностью копирует все переписки, фото и другую информацию на цифровой носитель.
5. Как взломать страницу вирусом
Так как мы не программисты и создать рабочий и эффективный троян нам не под силу, перейдем на тематические форумы, где можно его купить. Для поиска используем термины - стилер, спайлоггер, троян-шпион. На одном форуме нам удалось найти недорогой безпалевный вирус под названием - N0F1L3, цена которого всего 45 USD.
Вирус тырит все пароли с браузеров и приложений, текстовые файлы, заметки, документы. В удобства программы входит и админ панель со статистикой и логами. Для взлома страницы отличный вариант. Осталось лишь придумать как его впарить жертве. Для примера рассмотрим тактику социальной инженерии:
Очень важно заинтересовать и смотивировать жертву. Изучите интересы человека, его увлечения и желания. Создайте сценарий диалога и учтите все детали.
Вирус желательно закриптовать и загрузить на доступный хостинг или облачное хранилище. Не лишним будет приложить "инструкцию" как запустить, чтобы антивирус его не обнаружил.
6. Читаем переписку программой VK Simmer
В даркнете на форуме выложили исходник программы от известного китайского хакера Liu Hong - "VK Simmer". Она позволяет скачать архив всех диалогов у любого пользователя Вконтакте напрямую с сервера. Изначально софт был платным и цена свыше 2000$ была не всем по карману.
Однако, позже, появилась версия с обходом лицензии и стоимость упала до 300$. Разработчик всячески защищает свой проект обновлениями и патчами, но это не мешает пиратам пользоваться софтом на халяву. Программа поддерживает популярные системы Android и iPhone.
Установка программы занимает не более 3 минут. На смартфоне клиента создаются директории самой программы и папка с архивами жертв. VK Simmer умеет сохранять как текстовую переписку, так и мультимедию в виде фото, видео и аудиосообщений.
После установки достаточно открыть приложение VK и зайти на страницу любого пользователя. Слева от имени будет кнопка с размером архива жертвы на текущий момент и возможностью загрузить к себе на смартфон. Информация сохраняется согласно хронологии в PDF файл.
// КОММЕНТАРИИ (12)
QR-код это классика. Я сам так несколько раз тестировал безопасность своих сотрудников. Работает безотказно, если человек невнимательный. Главное после взлома не забыть удалить уведомление о входе. Кстати, у VK теперь есть функция "Активные сессии", советую всем проверять и выкидывать подозрительные устройства.
security_master, а как узнать, что кто-то вошел через QR? Уведомление приходит? Я просто боюсь, что меня могут так взломать. Каждый раз проверяю сессии, но мало ли.
Алексей_К, да, приходит уведомление в официальном чате VK. Хакер его удаляет, если он не дурак. Поэтому лучше сразу настраивать двухфакторку и не давать телефон никому в руки даже на секунду. Безопасность начинается с тебя.
Нейросеть для дипфейка это конечно мощно, но кто реально сможет провернуть такое? Это же надо фото паспорта достать, потом качественное селфи сделать. Слишком сложно для обычного взломщика. Только для спецслужб такое под силу.
Сергей_В, ты ошибаешься. Есть целые группы в телеге, которые этим промышляют. Они собирают базы паспортов и продают готовые дипфейки. За 100$ тебе сделают всё под ключ. Так что это не фантастика, а реальный бизнес в даркнете.
Фишинг это ужасно. Сама попала на такую удочку. Пришло сообщение от "подруги", якобы с конкурсом. Перешла по ссылке, ввела данные. Через час не могла зайти в страницу. Еле восстановила через поддержку. Теперь никому не доверяю и всем советую проверять ссылки.
VK Simmer это легенда. Я слышал про неё ещё когда она стоила 2000 баксов. Потом появился кряк и все начали пользоваться. Программа реально работает, проверял на своем акке. Скачивает всю переписку за 5 минут. Но использовать против других не советую, это уголовка.
Вирусы это жесть. У меня знакомый скачал какую-то программу и лишился всех паролей. Хорошо что у него ничего важного не было. Я теперь даже файлы от друзей проверяю антивирусом. А тут ещё и криптовирусы пошли, вообще страшно.
А что делать если секретный вопрос знают только родственники? Моя мама использует девичью фамилию бабушки, её знают все в семье. Как защититься от такого взлома? Может не использовать секретные вопросы вообще?
Olga_S, лучший способ включить двухфакторную аутентификацию. Тогда даже если знают ответ на вопрос, без смс-кода не войдут. И секретный вопрос можно заменить на что-то абсурдное. Например, "любимый фильм" и написать рандомный ответ, который знаешь только ты. Так безопаснее.
С QR кодом самый простой способ. Я так один раз зашёл на страницу друга, когда он оставил телефон. Пошутил, написал пару сообщений от его имени. Он потом долго не понимал, что произошло. Смешно, но если бы я был злодеем, то натворил бы дел.
Про нейросеть для дипфейка очень интересно. Я сам работаю с AI и знаю, что это реально. turbotext.ru действительно мощный инструмент. Но нужно понимать, что качество дипфейка сильно зависит от исходных фото. Если фото плохое, получится ерунда. И да, это нарушение закона, так что не рекомендую.
Фишинг это классика жанра. Сколько людей на это ведутся, просто ужас. Я сам работаю в IT и каждый день вижу такие попытки. Главное правило не переходить по ссылкам от незнакомцев. И всегда проверять адрес сайта. Если вместо vk.com стоит vk.com.fake.ru сразу закрывай.
Про N0F1L3 слышал, ребята в теме. Но цена 45$ это сейчас нереально. Я видел похожие стилеры за 20-30$. Но они быстро палятся антивирусами. Тут главное не экономить, брать проверенный софт. Иначе потеряешь время и деньги.
VK Simmer это конечно мощно, но зачем платить 300$, если можно просто попросить человека переслать переписку? 😂 Шучу, конечно. Но если честно, это слишком сложный способ для обычного пользователя. Лучше просто следить за безопасностью своего аккаунта и не давать доступ посторонним.
Прочитал всю статью. Хороший обзор. Но хочу сказать: все эти способы работают только против невнимательных людей. Если у человека включена двухфакторка, он не кликает на левые ссылки и следит за активными сессиями взломать его почти невозможно. Так что самый лучший метод защиты быть внимательным и использовать все доступные средства безопасности. А авторам спасибо за обзор, очень познавательно.
// ДОБАВИТЬ КОММЕНТАРИЙ
* Ваш комментарий появится после модерации