Auteur Sujet: Piratage McDonald's France - Changez votre mot de passe  (Lu 6700 fois)

0 Membres et 1 Invité sur ce sujet

fansat70

  • Abonné Free fibre
  • *
  • Messages: 4 863
  • 70 - St Loup-sur-Semouse
    • Carte ZANRO/ZASRO-PM Haute Saône
Piratage McDonald's France - Changez votre mot de passe
« Réponse #12 le: 04 octobre 2022 à 16:08:34 »
L'intérêt de "voler" des comptes mcdo c'est de récupérer les points fidélité.
Il y a des petits malins qui revendent quelques euros les comptes ayant assez de points pour un menu best of offert...
ça, c'est de l'arrache de haut vol! Clair qu'il faut au moins une association de hackers russes pour monter un truc aussi balèze! Bref, devaient pas être compliqués à hacker les serveurs, non?  ;)

thedark

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 5 665
  • Réseau Covage
Piratage McDonald's France - Changez votre mot de passe
« Réponse #13 le: 04 octobre 2022 à 16:37:02 »
Ont peu payer en BTC ?  8)
Selon les markets  français oui.
Les petits malins ont des listes mail + password et ils font un brutforce sur tout et n'importe quoi.
Compte Netflix, SFR, Orange, FREE, Canal, Bein, Macdo,l'équipe,figaro etc etc.

testing5555

  • Abonné Bbox fibre
  • *
  • Messages: 550
  • Lyon 3 (69)
Piratage McDonald's France - Changez votre mot de passe
« Réponse #14 le: 04 octobre 2022 à 16:40:21 »
ça, c'est de l'arrache de haut vol! Clair qu'il faut au moins une association de hackers russes pour monter un truc aussi balèze! Bref, devaient pas être compliqués à hacker les serveurs, non?  ;)
Pas de hack de serveur, c'est du script kiddie qui récupère une combolist (mail+mdp) trouvée sur le net, qui la teste sur différents sites ayant des récompenses fidélités (mcdo, brioche dorée, ...) via un outil qui automatise ça (associé à une liste de proxy pour pas se faire ban son IP) et qui revend les comptes intéressants 2-3€ via un banal shopify ou autre.
Vu que plein de monde a le même mdp de partout, dès qu'un site est hacké leur compte devient accessible de partout.

La même technique permet de récupérer des comptes netflix, c+, spotify, ... qui eux ont plus de valeurs (ce qui attire plus de monde donc plus dur de trouver quelque chose à revendre) et cela pousse à l'adoption de la double authentification (pour bloquer ces techniques)

Et pour un ado, vendre quelques dizaines de comptes comme ça, c'est du rab d'argent de poche (et au final peu de risque de se faire prendre vu les sommes en jeu)

fansat70

  • Abonné Free fibre
  • *
  • Messages: 4 863
  • 70 - St Loup-sur-Semouse
    • Carte ZANRO/ZASRO-PM Haute Saône
Piratage McDonald's France - Changez votre mot de passe
« Réponse #15 le: 04 octobre 2022 à 17:58:51 »
Pas de hack de serveur, c'est du script kiddie qui récupère une combolist (mail+mdp) trouvée sur le net, qui la teste sur différents sites ayant des récompenses fidélités (mcdo, brioche dorée, ...) via un outil qui automatise ça (associé à une liste de proxy pour pas se faire ban son IP) et qui revend les comptes intéressants 2-3€ via un banal shopify ou autre.
Vu que plein de monde a le même mdp de partout, dès qu'un site est hacké leur compte devient accessible de partout.

La même technique permet de récupérer des comptes netflix, c+, spotify, ... qui eux ont plus de valeurs (ce qui attire plus de monde donc plus dur de trouver quelque chose à revendre) et cela pousse à l'adoption de la double authentification (pour bloquer ces techniques)

Et pour un ado, vendre quelques dizaines de comptes comme ça, c'est du rab d'argent de poche (et au final peu de risque de se faire prendre vu les sommes en jeu)
D'où l'intérêt, tant que le système de mots de passe vivra (!), d'avoir autant de couples id/pwd que de sites... Et c'est là qu'un petit soft aide bien... Ceci même si la mise à jour des mots de passe (certains sites sont un peu hystériques!) peut ne pas être triviale avec certains de ces softs...

Ragarock

  • Abonné OVH
  • *
  • Messages: 186
  • Besançon (25)
Piratage McDonald's France - Changez votre mot de passe
« Réponse #16 le: 04 octobre 2022 à 18:09:50 »
Et c'est là qu'un petit soft aide bien...

genre Lastpass ?  ::) :-X

Anonyme

  • Invité
Piratage McDonald's France - Changez votre mot de passe
« Réponse #17 le: 04 octobre 2022 à 18:33:12 »
L' authentification à deux facteurs, c'est la plaie.
Cela dit, c'est un réel problème de fond, problème sans réelle solution actuellement satisfaisante.

En partant de ce constat, une structure bien Française, avec un patronyme Anglo-saxon à construit un outil basé sur des constructions de clefs publiques/clefs privées pour la gestion des mots de passe.Il en existe quelques uns sur le marché, j'affectionne plus particulièrement celui-là étant donné que c'est un ami qui l'a construit.

fansat70

  • Abonné Free fibre
  • *
  • Messages: 4 863
  • 70 - St Loup-sur-Semouse
    • Carte ZANRO/ZASRO-PM Haute Saône
Piratage McDonald's France - Changez votre mot de passe
« Réponse #18 le: 04 octobre 2022 à 20:05:33 »
genre Lastpass ?  ::) :-X
J'utilise keepass 2

Ragarock

  • Abonné OVH
  • *
  • Messages: 186
  • Besançon (25)
Piratage McDonald's France - Changez votre mot de passe
« Réponse #19 le: 05 octobre 2022 à 08:47:11 »

fansat70

  • Abonné Free fibre
  • *
  • Messages: 4 863
  • 70 - St Loup-sur-Semouse
    • Carte ZANRO/ZASRO-PM Haute Saône
Piratage McDonald's France - Changez votre mot de passe
« Réponse #20 le: 05 octobre 2022 à 09:07:47 »
c’était un petit troll pour faire eco a ça :
https://www.it-connect.fr/piratage-de-lastpass-les-cybercriminels-ont-eu-acces-a-lenvironnement-pendant-4-jours/

nous aussi c'est keepass :)
Keepass 2 en "natif", rien sur le cloud (*). Seule une base de donnée interne, avec un mot de passe un peu costaud, mot de passe utilisé tous les jours, donc inscrit dans le marbre de mes derniers neurones en état de marche!!!

Darkjeje

  • Abonné Free adsl
  • *
  • Messages: 592
  • Free VDSL2 Issy-les-Moulineaux (92)
Piratage McDonald's France - Changez votre mot de passe
« Réponse #21 le: 09 avril 2023 à 18:20:48 »
J'ai effectivement des mots de passe sur des palanquées de sites, et le couple identifiant mot de passe n'est jamais le même...
Ce qui fait que lorsqu'un site est compromis, un seul mot de passe à changer...
J'utilise tout bêtement un truc appelé keepass, et c'est ce soft qui a généré les mots de passe, et je n'ai qu'un seul mot de passe d'entrée dans keepass à me souvenir, même si ce dernier est peu compliqué.
La base de mots de passe est propagée sur mon phone et mes machines locales à chaque fois que je modifie un mot de passe de site sur keepass, et rien n'est stocké sur le cloud!
En passant Keepass est un truc qui n'a pas été "jeté" par l'ANSSI... Sans être une garantie absolue, c'est déjà positif. Et le truc est très fréquemment mis à jour.
On peut éventuellement coupler keepass grâce à des plugins sur Chrome ou Firefox, si l'on est un peu flemmard...

Salut Fansat70,

J'utilise aussi KeePass 2 et le principal défaut que je lui trouve c'est l'absence de partage de la Bdd sur mes différents périphériques.
Comment fais-tu pour propager la base de mot de passe sur l'ensemble de tes périphériques ?

J'aimerai avoir un coffre fort de mot de passe à jour sur l'Android de ma femme, le mien, mon Windows et son Mac.
Mais à ce jour, c'est KeePass sur mon Windows, le trousseau du Mac, et Chrome pour les Androïd, donc pas terrible.

J'hésite entre bidouiller un truc avec mon NAS et KeePass ou passer en abonnement famille sur NordPass, mais je ne connais pas la fiabilité du truc.

Merci pour ton aide et conseil ;)

fansat70

  • Abonné Free fibre
  • *
  • Messages: 4 863
  • 70 - St Loup-sur-Semouse
    • Carte ZANRO/ZASRO-PM Haute Saône
Piratage McDonald's France - Changez votre mot de passe
« Réponse #22 le: 09 avril 2023 à 18:34:06 »
Salut Fansat70,

J'utilise aussi KeePass 2 et le principal défaut que je lui trouve c'est l'absence de partage de la Bdd sur mes différents périphériques.
Comment fais-tu pour propager la base de mot de passe sur l'ensemble de tes périphériques ?

J'aimerai avoir un coffre fort de mot de passe à jour sur l'Android de ma femme, le mien, mon Windows et son Mac.
Mais à ce jour, c'est KeePass sur mon Windows, le trousseau du Mac, et Chrome pour les Androïd, donc pas terrible.

J'hésite entre bidouiller un truc avec mon NAS et KeePass ou passer en abonnement famille sur NordPass, mais je ne connais pas la fiabilité du truc.

Merci pour ton aide et conseil ;)
Il existe dans l'onglet "Outils" Keepass un choix qui s'appelle "Déclencheurs".
Pas trivial comme manip, mais permet de faire des "choses" plus ou moins sympathiques, entre autres de copier la base lors de chaque modification et sauvegarde vers les endroits "utiles", façon un drive dans le cloud, celui qui vous va le mieux et vous paraît le plus "secure"...
Une première aide est là en ce qui concerne les déclencheurs (triggers): https://keepass.info/help/kb/trigger_examples.html
La précaution à prendre est d'avoir une machine "directrice" et la propagation de fait toujours vers les autres machines.

alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 265
  • Delta S 10G-EPON sur Les Ulis (91)
Piratage McDonald's France - Changez votre mot de passe
« Réponse #23 le: 09 avril 2023 à 19:41:19 »
Après, il parait que les trojan stealer peuvent maintenant voler les mots de passe dans les password manager.

Voir :
Citer
KeePass disputes vulnerability allowing stealthy password theft
By Sergiu Gatlan January 30, 2023

...
The development team behind the open-source password management software KeePass is disputing what is described as a newly found vulnerability that allows attackers to stealthily export the entire database in plain text.

KeePass is a very popular open-source password manager that allows you to manage your passwords using a locally stored database, rather than a cloud-hosted one, such as LastPass or Bitwarden.

To secure these local databases, users can encrypt them using a master password so that malware or a threat actor can't just steal the database and automatically gain access to the passwords stored within it.

The new vulnerability is now tracked as CVE-2023-24055, and it enables threat actors with write access to a target's system to alter the KeePass XML configuration file and inject a malicious trigger that would export the database, including all usernames and passwords in cleartext.

The next time the target launches KeePass and enters the master password to open and decrypt the database, the export rule will be triggered, and the contents of the database will be saved to a file the attackers can later exfiltrate to a system under their control.

Je me demande si avec une base de mots de passe centralisée dans un gestionnaire de mots de passe, on ne facilite pas en fait la tâche de certains malwares, qui n'ont plus qu'à piocher pendant qu'il est ouvert.
« Modifié: 09 avril 2023 à 20:02:04 par alain_p »