al descubierto 200.000 cuentas de CitiBank

Robando más de 200.000 cuentas de CitiBank sólo cambiando un número en la URL

Más de 200.000 cuentas de CitiBank incluyendo nombres, tarjetas de crédito, correos, direcciones, etc. se han visto comprometidas de una forma bastante fácil. Sólo tenías que entrar como cliente y cambiar algunos números de la URL en el navegador. Una vez que te logeas a CitiBank, la URL contiene un código que identifica tu cuenta, todo lo que tienes que hacer es cambiar los números y ya está, seguro que pillas la cuenta de alguien.

Por ejemplo, si tu cuenta es:

citibank.com/user/12345

Sólo tienes que cambiar algún número como:

citibank.com/user/12346

Y accedes a la cuenta de otra persona. Los atacantes usaron un secillo script que iba cambiando esos números y guardando la información mostrada, una y otra vez.

Increiblemente sencillo y a la vez, estúpido. Algo huele mal por aquí, después del caso de Sony (donde parece que tampoco le hicieron demasiado caso al tema de la seguridad) están apareciendo otros como este bastante alarmantes de dejadez a la hora de securizar los servicios web.

Fuente : http://www.cyberhades.com/2011/06/15/robando-mas-de-200-000-cuentas-de-citibank-solo-cambiando-un-numero-en-la-url/

http://consumerist.com/2011/06/how-hackers-stole-200000-citi-accounts-by-exploiting-basic-browser-vulnerability.html

http://www.nytimes.com/2011/06/14/technology/14security.html?_r=1&src=recg&pagewanted=all


Estos de CitiBank ¿ estan tontos o que ? ein?
Pues nada, que esta la seguridad de capa caida XD

Por lo que leo no ha sido un grupo de hackers, sino algun ladron, es a esto a lo que me referia en el hilo de Lulzsec que preferia que divulgaran algunos passwords a que alguien la liara en silencio.
Nuhar escribió:Pues nada, que esta la seguridad de capa caida XD

Por lo que leo no ha sido un grupo de hackers, sino algun ladron, es a esto a lo que me referia en el hilo de Lulzsec que preferia que divulgaran algunos passwords a que alguien la liara en silencio.


De capa caida es quedarse corto, valiente chapuza lo de CitiBank.
:| ni una sola web con seguridad como dios manda? que no estamos ablando de cualquier web, que es un banco joder...
Most escribió::| ni una sola web con seguridad como dios manda? que no estamos ablando de cualquier web, que es un banco joder...


No quiero saber que cifrado tendrá EOL......
kinbi escribió:
Most escribió::| ni una sola web con seguridad como dios manda? que no estamos ablando de cualquier web, que es un banco joder...


No quiero saber que cifrado tendrá EOL......


Preguntale a jiXo XD
es lamentable que cualquier web tenga una seguridad asi, pero siendo un banco... ultimate facepalm
key1000es escribió:
kinbi escribió:
Most escribió::| ni una sola web con seguridad como dios manda? que no estamos ablando de cualquier web, que es un banco joder...


No quiero saber que cifrado tendrá EOL......


Preguntale a jiXo XD


Ya me lo estoy imaginando sentado delante de su ordenador trabajando como un loco y sudando la gota gorda para comprobar los nuevos sistemas de seguridad e integrandolos a la web jajaja

La verdad que el fallo de seguridad de citibank es de traca, bueno, de parbulitos. Eso es lo que pasa por contratar a mano de obra barata en vez de programadores bien formados.
Nuhar
Ya me lo estoy imaginando sentado delante de su ordenador trabajando como un loco y sudando la gota gorda para comprobar los nuevos sistemas de seguridad e integrandolos a la web jajaja


[qmparto] [qmparto] [qmparto]
En pleno apogeo del tema Sony ya lo dije, la gente se tomaba el tema como una gravísima excepción cuando en realidad es la normal general en lo concerniente a seguridad. Por mi trabajo he visto las BBDD de varias entidades bancarias y en ninguna están los datos encriptados. Casi nadie invierte más allá de lo justo en seguridad informática.

A ver si por lo menos ahora se empiezan a mover...
9 respuestas