• XSS.stack #1 – первый литературный журнал от юзеров форума

Задержаны подростки, взломавшие Twitter

INC.

REVERSE SIDE OF THE MEDAL
Эксперт
Регистрация
02.02.2008
Сообщения
3 950
Реакции
1 872
15 июля 2020 произошёл самый громкий взлом Twitter за всю историю этого сервиса. Были взломаны более сотни верифицированных аккаунтов, в том числе компании Apple, Илона Маска, Джеффа Безоса, Барака Обамы, Билла Гейтса, других известных бизнесменов и политиков. С каждого аккаунта хакеры опубликовали предложение поучаствовать в пирамиде и перечислить биткоины на указанный кошелёк, обещая вернуть их в двойном размере. За несколько часов они заработали более $100 000.

3bccf4f29afc.png


Грэм Кларк

Расследованием преступления занялись несколько спецслужб США, включая Секретную службу и ФБР — и спустя две недели они нашли подозреваемых. Это два подростка: 17-летний Грэм Кларк из Тампы (главарь банды на фото вверху) и 19-летний Мейсон Шеппард из Богнор-Риджиса, Великобритания, под хакерским псевдонимом Chaewon, а также 22-летняя девушка Нима Фазели из Орландо под хакерским псевдонимом Rolex.

Спецслужбы добыли неопровержимые доказательства вины. Фрагмент переписки Кларка с Rolex показан на скриншоте ниже.

Кларк (Kirk) в чате Discord говорит девушке, что является сотрудником Twitter и может дать ей любой аккаунт.


e52b0ee9d50b.png

Подозреваемый во взломе Грэм Кларк помещён под арест, а двоим другим предъявлены обвинения.

ФБР утверждает, что всего под стражей находятся два человека. Кроме Кларка, это ещё неизвестный несовершеннолетний из Калифорнии, который признался, что помогал Chaewon продавать доступ к аккаунтам в Twitter.

Согласно обвинительному заключению, опубликованному вчера поздно вечером, у властей есть вероятные основания полагать, что Кларк получил доступ к внутренним инструментам Twitter и непосредственно осуществил мошенничество. В частности, он якобы убедил сотрудника Twitter, что работает в IT-отделе Twitter, и обманом заставил сотрудника предоставить ему учётные данные.


c8eab904ff24.png

Из показаний: «Кларк использовал социальную инженерию, чтобы убедить сотрудника Twitter в том, что он является сотрудником IT-отдела, и попросил его предоставить учётные данные для доступа к порталу обслуживания клиентов. Затем Кларк получил доступ к твиттер-аккаунтам известных людей, включая вице-президента Джо Байдена, бывшего президента Барака Обаму и компаний, таких как Apple и Coinbase. Затем Кларк разместил на своих аккаунтах в Twitter сообщение о том, что если биткоины будут отправлены на счета, то они будут удвоены и возвращены жертве. Кларк не вернул деньги и перевёл их на другой счёт. Десять известных людей предварительно предоставили личную идентификационную информацию в виде верифицированного твиттер-аккаунта, который без согласия был использован в мошеннической деятельности. Кларк получил приблизительно 117 000 долларов в ходе осуществления своей схемы мошенничества».

Раньше было неизвестно, как именно злоумышленник получил доступ к внутренним системам. Twitter просто заявил, что стал жертвой фишинговой атаки, а предыдущие отчеты предполагали, что хакер проник в служебный канал Slack либо сумел подкупить сотрудника.

ФБР пояснило, что хакера удалось вычислить через аккаунты на биржах Binance и Coinbase, где Кларк предъявил свои водительские права (это самое распространённое удостоверение личности в США), а на эти аккаунты он перевёл часть средств, полученных мошенническим путём.

Нима Фазели также предъявила водительские права для верификации аккаунта в Coinbase, куда приходили средства со счетов, которые контролировала Rolex.

Девушке грозит пять лет тюрьмы и штраф в размере $250 000 долларов за каждое «компьютерное вторжение».

Шеппард обвиняется в «компьютерном вторжении» (5 лет), участии в организованной группе для мошенничества (20 лет) и отмывании денег (20 лет).


cecae9650f99.png

Судя по всему, Шеппард и Фазели были просто посредниками и помощниками, а доступ к компьютерным системам Twitter получил хакер под псевдонимом “Kirk#5270”. Судя по всему, это и есть Кларк, хотя ФБР продолжает расследование и всё ещё ищет новых подозреваемых.

Сейчас Кларк находится в тюрьме и обвиняется более чем в 30-ти уголовных преступлениях, включая организованное мошенничество, мошенничество с коммуникациями (wired fraud), кражу личных данных и взлом.


• Source: fbi.gov/contact-us/field-offices/sanfrancisco/news/press-releases/statement-from-fbi-san-francisco-assistant-special-agent-in-charge-sanjay-virmani-on-arrests-in-twitter-cyber-attack

 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ещё один довыебывался перед бабой и присел, других потянул за собой. Не хвастайтесь ребята, не стоит оно того.
 
Небольшое расследование расследования по делу хакера, взломавшего Twitter

Наверное, все помнят, как около 2 недель назад были взломаны более 50 крупных Twitter-аккаунтов (Маска, Гейтса, Обамы, Apple и др).

a9jvgoy33micqecogujx8t5r_lg.jpeg


Правоохранители задержали троих подозреваемых – 17-летнего Graham Clark и 22-летнего Nima Fazeli («Rolex») из Флориды, а также 19-летнего Mason Sheppard («Chaewon») из Великобритании.

Во всей этой истории меня заинтересовало то, как вычислили реальных персонажей, стоящих за этой атакой. А точнее одного персонажа Mason Sheppard с ником «Chaewon».

Перед атакой на Twitter, пользователь «Chaewon» разместил на форуме «OGUsers» объявление о продаже услуги замены адреса эл. почты для Twitter-аккаунтов.

dcnwa9ew8mhydxpdpvycxwdnjj4.png


К несчастью для хакеров, данный форум был взломан 31.03.2020 г. (и до этого в конце 2018 г.), а его дамп находится в паблике.

Об этом и пишет спецагент налоговой службы США Tigran Gambaryan (Тигран Гамбарян) в своем отчете (PDF).

В дампе форума для пользователя «Chaewon» был найден адрес эл. почты (kpopisepic51@gmail.com) и IP-адреса (79.66.149.155 и 82.132.236.55).

5pjq1yxohytuhpkcmuofpkvdshs.png


С одного из этих IP также зарегистрирован пользователь «mmm» (f77twitter@gmail.com). Судя по нашей информации пароль этого пользователя «Mason123». С точно таким же паролем на форуме находится пользователь «Ghoxl» (20fdisciplina@gmail.com). Кстати, у «Chaewon» в мессенджере Kik имя «MasyOGF», такое же, как и у «mmm, о чем оба пользователя сообщали на форуме сами.

И вот тут начинаются странности с отчетом спецагента Тиграна Гамбаряна. Он пишет про связь «Chaewon» с неким пользователем «Mas» (masonhppy@gmail.com) по IP-адресу на том же самом форуме «OGUsers». Однако, никакого «Mas» с адресом masonhppy@gmail.com там нет, а есть связанные «mmm» и «Ghoxl» (см. выше) и пользователь «mas» (poop987@protonmail.com).

gx9lnsmt59mukr2vq5zdrqcaxra.png


Пользователь «Chaewon» действительно оставлял сообщение на форуме с текстом “IT IS MAS I AM MAS NOT BRY I AM MAS MAS MAS!@”, как пишет спецагент. Кстати, “BRY” это сокращение от “BRYSON”, пользователь «Bryson» заблокирован на данном форуме за мошенничество.

Если внимательно анализировать дамп форума, то видно, что 15.05.2019 пользователь «mas» сменил имя на «Chaewon», а спустя почти месяц 19.06.2019 имя «mas» занял пользователь «wasdwasd123».

Далее спецагент находит адрес masonhppy@gmail.com в базе «Coinbase» и видит там имя/фамилию «mason sheppard».

Тут тонкость в том, что адреса masonhppy@gmail.com нет ни в базе «OGUsers» (о чем я уже написал выше), ни в утечке паролей пользователей «Coinbase». Этот адрес не светился ни в одной другой утечке паролей, которые мы анализировали (чтобы вы понимали речь идет о более чем 30 миллиардах паролей, прошедших через нас за несколько лет).

Каким образом адрес masonhppy@gmail.com появился в расследовании мне установить не удалось.

Получается, что спецагент что-то не договаривает в своем отчете. Либо он имеет доступ к базе, информацию о которой не имеет права разглашать (например, доступ к базе «Coinbase» в режиме реального времени для поиска по IP), либо Mason Sheppard был найден по-другому (например, через запрос британскому провайдеру «TalkTalk Communications Limited» из чьей сети “сидел” хакер) и по какой-то причине это также не может быть разглашено. Тогда часть расследования просто пропущена в опубликованном отчете, с целью скрыть реальные способы деанона, которые используются спецслужбами. Возможно спецслужбы США просто притянули доказательства за известное место. Ну либо самый плохой вариант – взяли вообще не того.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Небольшое расследование расследования по делу хакера, взломавшего Twitter

Наверное, все помнят, как около 2 недель назад были взломаны более 50 крупных Twitter-аккаунтов (Маска, Гейтса, Обамы, Apple и др).

a9jvgoy33micqecogujx8t5r_lg.jpeg


Правоохранители задержали троих подозреваемых – 17-летнего Graham Clark и 22-летнего Nima Fazeli («Rolex») из Флориды, а также 19-летнего Mason Sheppard («Chaewon») из Великобритании.

Во всей этой истории меня заинтересовало то, как вычислили реальных персонажей, стоящих за этой атакой. А точнее одного персонажа Mason Sheppard с ником «Chaewon».

Перед атакой на Twitter, пользователь «Chaewon» разместил на форуме «OGUsers» объявление о продаже услуги замены адреса эл. почты для Twitter-аккаунтов.

dcnwa9ew8mhydxpdpvycxwdnjj4.png


К несчастью для хакеров, данный форум был взломан 31.03.2020 г. (и до этого в конце 2018 г.), а его дамп находится в паблике.

Об этом и пишет спецагент налоговой службы США Tigran Gambaryan (Тигран Гамбарян) в своем отчете (PDF).

В дампе форума для пользователя «Chaewon» был найден адрес эл. почты (kpopisepic51@gmail.com) и IP-адреса (79.66.149.155 и 82.132.236.55).

5pjq1yxohytuhpkcmuofpkvdshs.png


С одного из этих IP также зарегистрирован пользователь «mmm» (f77twitter@gmail.com). Судя по нашей информации пароль этого пользователя «Mason123». С точно таким же паролем на форуме находится пользователь «Ghoxl» (20fdisciplina@gmail.com). Кстати, у «Chaewon» в мессенджере Kik имя «MasyOGF», такое же, как и у «mmm, о чем оба пользователя сообщали на форуме сами.

И вот тут начинаются странности с отчетом спецагента Тиграна Гамбаряна. Он пишет про связь «Chaewon» с неким пользователем «Mas» (masonhppy@gmail.com) по IP-адресу на том же самом форуме «OGUsers». Однако, никакого «Mas» с адресом masonhppy@gmail.com там нет, а есть связанные «mmm» и «Ghoxl» (см. выше) и пользователь «mas» (poop987@protonmail.com).

gx9lnsmt59mukr2vq5zdrqcaxra.png


Пользователь «Chaewon» действительно оставлял сообщение на форуме с текстом “IT IS MAS I AM MAS NOT BRY I AM MAS MAS MAS!@”, как пишет спецагент. Кстати, “BRY” это сокращение от “BRYSON”, пользователь «Bryson» заблокирован на данном форуме за мошенничество.

Если внимательно анализировать дамп форума, то видно, что 15.05.2019 пользователь «mas» сменил имя на «Chaewon», а спустя почти месяц 19.06.2019 имя «mas» занял пользователь «wasdwasd123».

Далее спецагент находит адрес masonhppy@gmail.com в базе «Coinbase» и видит там имя/фамилию «mason sheppard».

Тут тонкость в том, что адреса masonhppy@gmail.com нет ни в базе «OGUsers» (о чем я уже написал выше), ни в утечке паролей пользователей «Coinbase». Этот адрес не светился ни в одной другой утечке паролей, которые мы анализировали (чтобы вы понимали речь идет о более чем 30 миллиардах паролей, прошедших через нас за несколько лет).

Каким образом адрес masonhppy@gmail.com появился в расследовании мне установить не удалось.

Получается, что спецагент что-то не договаривает в своем отчете. Либо он имеет доступ к базе, информацию о которой не имеет права разглашать (например, доступ к базе «Coinbase» в режиме реального времени для поиска по IP), либо Mason Sheppard был найден по-другому (например, через запрос британскому провайдеру «TalkTalk Communications Limited» из чьей сети “сидел” хакер) и по какой-то причине это также не может быть разглашено. Тогда часть расследования просто пропущена в опубликованном отчете, с целью скрыть реальные способы деанона, которые используются спецслужбами. Возможно спецслужбы США просто притянули доказательства за известное место. Ну либо самый плохой вариант – взяли вообще не того.
Теперь у чела есть шанс нанять гуд адвоката и выйти. А вообще, оч хорошо когда пишут как именно нашли и задержали. Зато учится народ, а так хз как вообще фбр таких людей ловит.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Вывод с этой истории: биржи - зло, не юзайте их для крипты; бабы тоже зло.
 
UPD: Уже после того, как статья была опубликована, я все-таки обнаружил, что адрес masonshppy@gmail.com был засвечен в другом дампе «OGUsers», полученным в результате взлома этого форума 26.12.2018.

Если вы обратите внимание, то в отчете спецагента этот адрес в одном месте написан как masonshppy@gmail.com, а в другом месте как masonhppy@gmail.com. Эта досадная опечатка и привела к тому, что адрес не нашелся в старом дампе с первого раза.

unt128mntr_ldfcc7qycpvzq_zc.png

Пользователь «Mas», позже переименованный в «Chaewon» (см. выше), был изначально зарегистрирован на masonshppy@gmail.com. Таким образом, спецагенту оставалось только послать запрос в «Coinbase», чтобы получить остальные данные на пользователя с этим адресом.

• Source: https://habr.com/ru/post/513402/
 
На кошельках задержанного по обвинению во взломе Twitter Грэма Кларка хранится более $3 млн в биткоинах. Об этом сообщил адвокат 17-летнего американца, передает Tampa Bay Times.

Грэм обвиняется во взломе соцсети, в ходе которого злоумышленник разместил фейковые сообщения о раздаче биткоинов с аккаунтов известных личностей и компаний. Ущерб от его деятельности оценивается примерно в $120 000.

Юрист не уточнил источник происхождения средств, но заверил в том, что у властей нет сомнений в их законности. В 2019 году Кларк фигурировал в уголовном деле, в ходе которого у юноши изъяли 400 BTC (~$4,47 млн по текущему курсу) и $15 000 наличными. Позже владельцу вернули фиатные деньги и 300 BTC.

В субботу суд назначил для Кларка залог в размере $725 000, однако сторона обвинения настаивала на сумме в $1 млн. По законам Флориды, для освобождения из-под стражи обвиняемому необходимо заплатить лишь 10% от суммы.

Прокуратура выразила сомнения в законности происхождения средств на счетах юноши.

«Исходя из действий подсудимого, я считаю допустимым предположить, что каждый доступный ему пенни получен незаконным путем. И речь о миллионах долларов», — приводит слова обвинения издание.

Сторона обвинения считает, что для взлома Кларк также нанял 22-летнего Ниму Фазели и 19-летнего Мейсона Шеппарда. Оба подозреваемых арестованы, их дело рассматривается на федеральном уровне. Судебный процесс над Кларком проходит по законам штата в связи с его несовершеннолетием. Обвиняемый впервые предстал перед судом Флориды по видеосвязи в субботу.


• Source: https://www.tampabay.com/news/crime/2020/08/01/twitter-teen-makes-first-court-appearance-in-tampa/
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Непростой подросток оказался, в 17 не у каждого есть по 3 мульта в битках
и общаться через дискорд и оформить бтс на свое имя...
 
Пожалуйста, обратите внимание, что пользователь заблокирован
и общаться через дискорд и оформить бтс на свое имя...
Да, тоже такое не понимаю. Вроде умный и тупой одновременно. :)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Да, тоже такое не понимаю. Вроде умный и тупой одновременно. :)
как варик он подставное лицо. От его имени велись атаки, а он был приманкой. Кста, это хороший способ анонимизации - делать дела от другого человека.
 
как варик он подставное лицо. От его имени велись атаки, а он был приманкой. Кста, это хороший способ анонимизации - делать дела от другого человека.

Разумный подход ;)
 
С кем не бывает. Ну не знал пацан, что его могут сдать, зато узнает, что нельзя сразу всё раскрывать, не подготовившись, особенно девушкам
 
Последнее редактирование:
Вчера правоохранительные органы США получили ордер на обыск жилища некоего подростка, проживающего в Массачусетсе. У спецслужб сесть информация, что этот молодой человек играл важную роль во взломе Twitter, который произошёл 15 июля 2020 года.

В начале августа правоохранители задержали Грэма Кларка, который, как полагало следствие, возглавлял кибероперацию против Twitter. Тогда всех поразил возраст арестованного — 17 лет.

Теперь же расследующие инцидент агенты вышли ещё на одного подростка, игравшего столь же важную роль во взломе аккаунтов популярной соцсети. Предполагается даже, что новый фигурант был значимее задержанного ранее Кларка.

Об участии ещё одного несовершеннолетнего сообщили четыре человека, знакомые с ходом расследования. По понятным причинам они пожелали остаться неназванными.

По словам источников, подросток занимался планированием взлома, а также взял на себя одни из самых сложных задач в операции. При этом ему всего 16 лет.

1 сентября агенты спецслужб предъявили подростку ордер на обыск, после чего обыскали его дом, где он проживает с родителями. Представитель ФБР подтвердил, что подобный ордер действительно выписали на указанный адрес.


• Source: https://www.nytimes.com/2020/09/01/technology/twitter-hack.html
 
как варик он подставное лицо. От его имени велись атаки, а он был приманкой. Кста, это хороший способ анонимизации - делать дела от другого человека.
+, самый разумный способ вести дела
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Что то его поступки идут вразрез с тем фактом что он собрал команду и они ломанули твиттер. Так организовать и налево направо раскрывать себя.... и тот парень по 250$ продавал подмену мыла. Такое чувство что они обычные брудеры стим, но ими воспользовались более умные люди, убедили их в том, что они теперь тру хакеры позволили даже какие то операции провести и себе на карман увести что то. Но не слишком ли глупо такую махинацию проводить? Типа скиньте бтс и получите в два раза больше... вообще рофл какой то. А ребята и кошельки свои дали.. так и спалили их. А те, кто это все организовал по любому сделали своё дело... может что то внедрили или оч важную инфу сняли. Потому что это выглядит все очень глупо.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх