Estafaba a usuarios de eBay y falsificó la identidad del agente que lo investigaba


Rohit Jawa, de 25 años, reconoció haber estafado a usuarios de eBay utilizando cuentas falsas de PayPal y haber robado la identidad del agente especial que lo investigaba. Así, se declaró culpable de ocho cargos de fraude electrónico y uno de robo de identidad agravado.
Según el informe de la Oficina del Fiscal de EE.UU. del Distrito de Virginia, desde febrero de 2013 hasta junio de 2015, Jawa ideó y ejecutó un plan complejo de robo de identidad para engañar a instituciones financieras, compañías de seguros y otros. El texto indica:
El acusado manejaba numerosas cuentas de PayPal que estaban involucradas en una estafa para engañar a compradores de eBay y a la compañía de seguros de eBay. Durante este período, el acusado trasladó varias veces dinero que representa el producto de su esquema de fraude desde y entre cuentas que controlaba en nombre de las víctimas, a las cuentas que controlaba en su propio nombre.
En relación con este engaño, el acusado robó la identidad de un agente especial de la Oficina del Inspector General (USPS-OIG) del Servicio Postal de los Estados Unidos y, a continuación, utilizó esa identidad fraudulentamente para obtener acceso a las bases de datos policiales de las que robó información de identificación personal de múltiples víctimas.
El acusado utilizó entonces la información de identificación de las personas para abrir nuevas cuentas financieras fraudulentas en su nombre, sin su conocimiento o consentimiento.
En síntesis, sus crímenes van desde la utilización de un conjunto de cuentas falsas para cambiar direcciones de paquetes, enviar cajas vacías y presentar reclamos de seguro falsos, hasta hacerse pasar por un agente especial para obtener más datos que le permitieran abrir más cuentas falsas.
Jawa utilizaba sus diversas cuentas para enviar paquetes que solo eran cajas vacías a direcciones conmutadas, y nunca aparecían. Luego, enviaba solicitudes a la compañía aseguradora con la que trabaja eBay, la cual paga a usuarios de PayPal si el servicio postal pierde o daña un paquete asegurado.
Cuando comenzó la investigación en diciembre de 2013, los agentes entrevistaban a las personas cuyos nombres figuraban en las cuentas involucradas, y todas negaban haber hecho tales operaciones.
Como consecuencia, Rohit Jawa se enfrenta a una condena de dos años en prisión como mínimo, y 20 años como máximo. La sentencia será determinada por la corte el 12 de febrero de 2016.

Nueva vulnerabilidad en PayPal permite el robo de todo tu dinero


(thehackernews) - Una vulnerabilidad de seguridad crítica se ha descubierto en la unidad de negocio de comercio electrónico propiedad de eBay, PayPal; esta podría permitir a atacantes el robar tus credenciales de acceso, e incluso los datos de tu tarjeta de pago en un formato sin cifrar (encriptado).

Un investigador con sede en Egipto, Ebrahim Hegazy descubrió una vulnerabilidad de almacenamiento Cross Site Scripting (XSS) en el dominio de pagos seguros del PayPal.
Como suena, el dominio se utiliza para realizar pagos seguros en línea en la compra de cualquier sitio web de compras en línea. Permite a los compradores pagar con sus tarjetas o cuentas de PayPal, lo que elimina la necesidad de almacenar información de pago sensible.

Sin embargo, es posible que un atacante pueda establecer una tienda en línea maliciosa (falsa) o secuestre un sitio de compras web legítimas, para engañar a los usuarios en que entreguen sus datos personales y financieros.

Hegazy explica un proceso paso a paso en su blog, que da una explicación detallada del ataque.

Aquí está lo que el investigador llama el peor escenario de ataque:
  • Un atacante debe configurar un sitio de compras falso o secuestrar cualquier sitio legítimo
  • Ahora modifique el botón "Checkout" con una URL diseñada para explotar la vulnerabilidad XSS
  • Cada vez que los usuarios de PayPal navegan por la página web de compras con malformaciones, y hagan clic en el botón "Checkout" para pagar con su cuenta de Paypal, que van a ser redirigidos a la página de pagos seguros
  • La página que en realidad se muestra es una página de phishing, donde se les pide a las víctimas que introduzcan su información de tarjeta de pago para completar la compra
  • Ahora al hacer clic en el botón de pago Enviar, en lugar de pagar el precio del producto (digamos $ 100), el usuario de Paypal pagará la cantidad de elección del atacante al mismo atacante.
Demostración en vídeo

El investigador ha facilitado una prueba de concepto en vídeo que muestra un ataque el trabajo.

Puedes ver el vídeo aquí:


Hegazy informó esta grave vulnerabilidad de seguridad al equipo de PayPal el 19 de junio, y el equipo confirmó falla el 25 de agosto - poco más de dos meses después.

PayPal también ha premiado a Hegazy con una recompensa de errores por USD $750 por sus hallazgos, que es el máximo pago por recompensa de errores que la compañía ha dado por una vulnerabilidades XSS.

Vulnerabilidad XSS aun existe en eBay... ¡Después de un año!

Una vulnerabilidad potencialmente peligrosa de cross-site scripting (XSS) ha existido en eBay por más de un año, y la empresa no aparenta señales de solucionarla.


Página de Inicio de eBay
Jaanus Kaap, un investigador con sede en Estonia, descubrió el problema hace más de un año, cuando estaba investigando la seguridad de las aplicaciones web. Kaap, que también hace pen-testing y formación para la empresa Clarified Security, dio a conocer el tema en Full Disclosure ayer.

Kaap ha contactado por correo electrónico a eBay cuatro veces en el transcurso de 12 meses - inicialmente hace un año, y de nuevo tres, cinco y siete meses después de que descubrió el error. Después de la insistencia repetida, funcionarios de eBay dijeron Kaap no podían revelar ninguna información sobre su programa de solución. Cada vez que se enviará por correo electrónico, Kaap afirma, fue porque la vulnerabilidad no se ha subsanado. Mientras que eBay le pidió no revelar su error, se ha olvidado de darle una línea de tiempo con respecto a una solución.
En el momento Kaap no le dio mucha importancia al asunto de los correos electrónicos y asumió que ya que parecía ser una solución fácil, la compañía arreglaría el problema sin demora. Kaap quedó pasmado sin embargo el martes cuando inicio sesión en el sitio - un año después de que reporto el problema - solo para descubrir que aun existe.
"Todavía estaba allí," escribió Kaap en una entrada de blog el martes ", Por lo que no debe ser tan peligroso como yo pensaba y no debe pasar nada si lo hago público".
Demostración de la vulnerabilidad en sistemas de mensajes
De acuerdo con una descripción en el blog de Kaap, el fallo podría permitir a un atacante llevar a cabo un ataque XSS a través del sistema de mensajería interna de eBay capturando y modificando una solicitud. Kaap señala que la vulnerabilidad podría ser un "gran problema" para un ataque dirigido desde las cookies de sesión en eBay no HttpOnly, son algo que podría ayudar a mitigar el robo de cookies y ataques XSS.

Kaap encontró el problema adjuntando una foto a un mensaje, subiendola, y luego modificando la solicitud GET/header que capturó en Burp Suite para anexarle un payload.

Por su prueba de concepto Kaap simplemente adjunta una carrera de la alerta de XSS, pero escribe que él no cree que hay factores limitantes para un payload XSS. Kaap también advierte que la cuestión podría combinarse con otras vulnerabilidades y que sería fácil de crear nuevos usuarios, sin verificación de correo electrónico, para ejecutar ataques.

No está claro si eBay todavía está planeando una solución para la vulnerabilidad de Kaap. La compañía no respondió de inmediato a la solicitud para hacer comentarios el dia de ayer.

eBay corrige vulnerabilidad al subir archivos y arregla errores de divulgación

eBay ha reparado un par de vulnerabilidades de seguridad en su sitio que podría permitir a atacantes cargar archivos ejecutables disfrazados de tipos de archivos benignos, construir URLs ruta completa y luego apuntar a víctimas hacia ellos a través de ataques drive-by download.

El primer error se debió a la falta de una página de eBay para comprobar las cabeceras de los archivos de imágenes subidas por los usuarios. Un atacante podría aprovechar esto para cargar un archivo malicioso disfrazado como una imagen, que el servidor entonces aceptará y guardara.

"El servidor de eBay no lleva a cabo los controles de cabecera seguras en los archivos de imágenes que se cargan en el servidor. Básicamente verifica las extensiones de imagen. Como resultado, es posible cargar un archivo malicioso camuflado (EXE, PDF, etc.) Con la extensión de archivo de imagen", Aditya Sood, uno de los investigadores que descubrieron las vulnerabilidades, dijo en un correo electrónico.

Si un atacante es capaz de cargar un archivo de su elección, podría incrustar el malware de su elección en el archivo. Pero la segunda vulnerabilidad podría realizar un ataque potencialmente más grave. Ese fallo se debe al hecho de que cuando un usuario ha subido un archivo correctamente, el servidor de eBay devuelve un mensaje con la ruta exacta del archivo.
"El atacante puede subir el archivo exe malicioso camuflado como archivos de imagen y luego utilizar la dirección URL para los ataques de descarga", dijo Sood.

"[O], el atacante también puede ocultar un ejecutable malicioso en el archivo de imagen que se puede ejecutar en el sistema del usuario final al abrir el archivo de imagen."

Sood, quien descubrió los errores junto con Rohit Bansal, informó la vulnerabilidad a eBay, que confirmó el lunes que se habían solucionado.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular