Missa inte Amazon Prime Day i Dagens fynd
Permalänk

Hur blev jag hackad?

Den 5.mars fick jag en epost om att ett av mina Microsoft epost/konto hade fått ny återställningsadress, och när jag 2 sekunder efter försökte logga inn så var självklart passordet också ändrat. Passordet var långt men hadde bara gemener, versaler och nummer, inga specialtecken alltså. Jag använder också samma passord på några speltjänster (det är mer av en familjekonto till barnen för just speltjänster). Ingen av speltjänsterna har blivit berörda. Kontot är knutet till min egen domän, ingen av dom andra kontoen knutet till samma tjänst (typ microsoft365 family med 5-6 konton) är (av allt att döma) påverkade.

Samma dag blev båda av mina Reddit-konton låsta efter at bottar hadde postat massa spam där. Dom hadde ingen koppling til Microsoft-kontot, och använder Gmail som konto/autentisering (altså loggar inn via Gmail, inte Gmail-epost som kontonamn).

Idag blev också mitt Facebook-konto hackat (och direkt spärrat). Mitt passord var typ fMnRQ42#65w5b9@v@s.

Den 5.mars bodde jag på ett hotell i Storbritannien och var tvungen att använda deres WiFi i en kort period för att sända några jobb-mail. Utöver att konton beskreven över är lagt till min Outlook, samt att passordet är registrerat i LastPass tror jag inte att jag har någon annan koppling till den på min laptop.

Nu börjar jag bli lite svettig. Vad kan ha hänt här?

Passordet til Lastpass är bytt, bara så det är sagt. Utöver den barnkonton har jag i stort sett bara 20+ tecken långa passord som är slump-genererade av LastPass med specialtecken.

//LD

Förtydligande.
Visa signatur

http://www.earth-dog.com - Metal for Muthas - Gore for Ghouls!

Permalänk
Medlem

Hade du någon tvåstegsverifiering något av kontona?

Visa signatur

På Internet sedan 1997.

Permalänk
Medlem

Gissningsvis nån form av cookie stealer.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem

Klickade du på länken i mailet för att logga in eller skrev du in adressen själv?

Permalänk
Medlem

Har du bytt de lösenord som ligger sparade under LastPass sedan deras dataläcka? Jag har för mig att alla lösenord som låg sparade i Lastpass läcktes ut i någon databasläcka för något år sedan och det kan alltså vara så de brutit sig in i dina konton.

Visa signatur

Main -> Intel Core i5 14600KF - ASUS ROG STRIX B660-A - Sparkle Intel Arc B580 12GB - Kingston Fury 32GB 3200mhz - Kingston NV2 4TB + Kioxia Exceria Plus 1TB - Arch Linux + Windows 11

Permalänk
Skrivet av Sarato:

Hade du någon tvåstegsverifiering något av kontona?

Microsoft-kontot hadde inte det. Nu ska jag inte säga det med 100% säkerhet men tror jag har det på dom Gmail-kontona (som enbart blev använt til Reddit-profilerna). Dom var heller inte innloggede någonstans.

Skrivet av bjrkis:

Klickade du på länken i mailet för att logga in eller skrev du in adressen själv?

Lite osäker, men det var legit från Microsoft.

Skrivet av Victus:

Har du bytt de lösenord som ligger under LastPass sedan deras dataläcka? Jag har för mig att alla lösenord som låg sparade i Lastpass läcktes ut i någon databasläcka för något år sedan och det kan alltså vara så de brutit sig in i dina konton.

Ja, bytte då det hände.

//LD

Visa signatur

http://www.earth-dog.com - Metal for Muthas - Gore for Ghouls!

Permalänk
Medlem
Skrivet av cyklonen:

Gissningsvis nån form av cookie stealer.

100% detta. Då kommer de runt MFA också.

https://constella.ai/the-evolving-threat-of-cookie-session-hi...

Visa signatur

..:: trickeh2k ::..
Windows 11 Pro - Ryzen 7 7800X3D - ASUS TUF B650-PLUS - Kingston FURY Beast DDR5 64GB CL36 - MSI MAG A850GL - MSI RTX 4080 VENTUS 3X OC - Acer Predator XB271HU - ASUS VG248QE - QPAD MK-85 (MX-Brown)/Logitech G PRO Wireless - Samsung 960 EVO 250GB, Samsung EVO 860 500GB, SanDisk Ultra II 480GB, Crucial MX500 1TB, Kingston KC3000 2TB - Steelseries Arctic 5 - Cooler Master Masterbox TD500 Mesh V2

Permalänk
Medlem
Skrivet av Lord Darkness:

Lite osäker, men det var legit från Microsoft.

Här är min gissning iaf, du trodde det var legit men det var inte legit

Permalänk
Medlem

Authentication token stöld

Visa signatur

"Trust Me, I'm an Engineer"

Permalänk
Skrivet av Jagers:

Här är min gissning iaf, du trodde det var legit men det var inte legit

Nej, det var legit, legit. När jag skulle kolla kontot i desktop-Outlook så fick jag pop-up på att jag skulle skriva in passordet där innan jag klickat på linken. I eposten står också vilken address som har blivit borttagen, som en "phisher" ju inte skulle veta. Microsoft har till slut också själva bekräftat detta när rapporterat det till dom.

Men absolut, i övrigt är jag enig med dig, största sannsynligheten att jag blir hackat är nog att jag skulle klicka på något sånt i ett ouppmärksamt tillfälle. På telefon syns det ju inte så tydlig när man maskar en epost med något som ser legit ut. Dom eposterna blir ju bara bättre och bättre (säkert med hjälp av KI).

Microsoft är för övrigt totalt värdelösa på att ordna upp i sådant här. Allt från deras tekniska lösning på nätet som vill att man ska logga inn på kontot som just har blivit hackat, till att man sitter i timmar (!) i en chat-tjänst (som i sig själv är komplicerad att komma till) som sen tar ännu en timma att få rapportera saken, till at dom inte gör en skit med det efteråt.

//LD

Visa signatur

http://www.earth-dog.com - Metal for Muthas - Gore for Ghouls!

Permalänk
Skrivet av trickeh2k:
Skrivet av yoggan:

Authentication token stöld

Är detta typ samma sak? Hur skydda sig? I "gamla dagar" kopplade man upp sig okritiskt till vilket som helst WiFi, men dels på grund av jobb och dels på grund av hur stort tryck det är på den här fronten, så har blivit relativt försiktig med det. Min första tanke var ju att hade hänt något i samband med det. Det känns dock som om dom fått tillgång på min dator så skulle det hänt mer än övertagning av några oviktiga konton. Jag har sjukt mycket som inte skal ut till några obehöriga i min OneDrive för exempel.

//LD

Visa signatur

http://www.earth-dog.com - Metal for Muthas - Gore for Ghouls!

Permalänk
Medlem
Skrivet av cyklonen:

Gissningsvis nån form av cookie stealer.

Skrivet av trickeh2k:
Skrivet av yoggan:

Authentication token stöld

Skrivet av Lord Darkness:

Är detta typ samma sak? Hur skydda sig? I "gamla dagar" kopplade man upp sig okritiskt till vilket som helst WiFi, men dels på grund av jobb och dels på grund av hur stort tryck det är på den här fronten, så har blivit relativt försiktig med det. Min första tanke var ju att hade hänt något i samband med det. Det känns dock som om dom fått tillgång på min dator så skulle det hänt mer än övertagning av några oviktiga konton. Jag har sjukt mycket som inte skal ut till några obehöriga i min OneDrive för exempel.

//LD

Jag är lite tveksam till detta då många implementeringar av sessioner använder sig av ip-binding, user-agent eller fingerprint identifiering.
De måste dessutom ha snott det med cross site scripting XSS eller via sidor utan ssl vilket också är otroligt.
Även om en trojan eller keylogger snor din cookie så är det inte troligt att de kommer in p.g.a. det jag skriver ovan.

Permalänk
Medlem
Skrivet av Sunix:

Jag är lite tveksam till detta då många implementeringar av sessioner använder sig av ip-binding, user-agent eller fingerprint identifiering.
De måste dessutom ha snott det med cross site scripting XSS eller via sidor utan ssl vilket också är otroligt.
Även om en trojan eller keylogger snor din cookie så är det inte troligt att de kommer in p.g.a. det jag skriver ovan.

Njae, är ju väldigt många av de största sajterna som inte har någon IP-koppling, just eftersom det är "för osmidigt" när folk springer runt med laptops och telefoner och allt vad det är och byter IP titt som tätt när de ansluter till olika Wifi-nät, mobilnät, osv.

Det har framstått som "populärt" i sammanhanget med attacker med något trojanliknande (ofta något som mailas ut, men finns säkert många varianter) som då alltså körs lokalt på datorn och som skickar iväg hela kakburken till skurkarna. Och om det händer så ÄR det troligt att det "bara fungerar" för dem att använda kakorna om det handlar om stora populära sajter som vänder sig till "vanliga människor" (se ovan).

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk

När det kommer til Facebook-kontot så fick jag en epost från Facebook klockan 09:56 om att någon lagt till en epost-adress till kontot.
Klockan 10:03 får jag en ny epost om at ännu en epost är lagt till (samma lokasjon i Hanoi, och samma enhet). På detta tidspunkt måste ju dom ha haft tillgång på kontot. Är det verkligen troligt att dom suttit på detta i snart en månad innom dom agerar? Eller kan det ha blivit hackat idag när jag bara suttit på mitt kablade nätverk på hemmakontor?
Klockan 10:04 får jag en epost från Facebook som säger att dom låst kontot och att ingen kan logga in.
Klockan 15:17 får jag en epost som säger att någon har använt (den andra) eposten som blev lagt till idag samt en kod för att logga inn. Dom skriver då att dom tar kontakt för att dom tror "att någon försöker hacka ditt konto", vilket ju ser sjukt konstig ut.

För övrigt; varför har en av världens största webbsidor - och troligen mest utsatta sidan för kontostöld - det mest phishing-liknande epost-kontot man kan tänka sig (security@facebookmail.com) och i tillegg alltid uppfordrar till at "klicka här". Borde det inte vara bättre att sådana eposter aldrig innehöll en länk att klicka på, men bara en referens till at gå till "modersidan" och fixa problemet?

//LD

Visa signatur

http://www.earth-dog.com - Metal for Muthas - Gore for Ghouls!

Permalänk
Medlem

Mest troligt att du laddat ner malware på ett eller annat sätt. Rensa datorn/enheten där du varit inloggat i dessa konton.

Hur du kommit åt filen kan vara på många sätt, någon oskyldig nerladdning av gratisprogram men från fel fejkad hemsida, online filkonverterare, torrent, något oseriöst steam spel, mod till något spel, nerladdningar från oseriös privat spelserver etc. etc.

Permalänk
Medlem

Men visst skyddar 2FA mot detta på Gmail?

/hulle.

Visa signatur

A600, 2 MB Chipram, 85 MB HD, Extra diskettstation, Joysticks: Tac-2, The Bug och Wico Red Ball.
Zotamedu:"Kompressorkylning är nog det mest miljöfarliga du kan göra med en dator om du inte tänker börja elda brunkol i den."

Permalänk
Medlem
Skrivet av Hulle:

Men visst skyddar 2FA mot detta på Gmail?

/hulle.

Nu vet vi ju inte med säkerhet vad "detta" är, men om det du menar är scenariot där kakburken blivit stulen så förmodligen inte.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Njae, är ju väldigt många av de största sajterna som inte har någon IP-koppling, just eftersom det är "för osmidigt" när folk springer runt med laptops och telefoner och allt vad det är och byter IP titt som tätt när de ansluter till olika Wifi-nät, mobilnät, osv.

Det har framstått som "populärt" i sammanhanget med attacker med något trojanliknande (ofta något som mailas ut, men finns säkert många varianter) som då alltså körs lokalt på datorn och som skickar iväg hela kakburken till skurkarna. Och om det händer så ÄR det troligt att det "bara fungerar" för dem att använda kakorna om det handlar om stora populära sajter som vänder sig till "vanliga människor" (se ovan).

På alla siter jag använder så är jag tvungen att ange ett lösenord om jag vill ändra nåt viktigt. Så även om de kommer in på min mail och kan läsa mailen och skicka osv så kan de inte ändra återställningsinfo eller byta lösenord för de har inte mitt lösenord. Men det är klart, har de även en keylogger installerad så…

Permalänk
Medlem
Skrivet av Lord Darkness:

När det kommer til Facebook-kontot så fick jag en epost från Facebook klockan 09:56 om att någon lagt till en epost-adress till kontot.
Klockan 10:03 får jag en ny epost om at ännu en epost är lagt till (samma lokasjon i Hanoi, och samma enhet). På detta tidspunkt måste ju dom ha haft tillgång på kontot. Är det verkligen troligt att dom suttit på detta i snart en månad innom dom agerar? Eller kan det ha blivit hackat idag när jag bara suttit på mitt kablade nätverk på hemmakontor?
Klockan 10:04 får jag en epost från Facebook som säger att dom låst kontot och att ingen kan logga in.
Klockan 15:17 får jag en epost som säger att någon har använt (den andra) eposten som blev lagt till idag samt en kod för att logga inn. Dom skriver då att dom tar kontakt för att dom tror "att någon försöker hacka ditt konto", vilket ju ser sjukt konstig ut.

För övrigt; varför har en av världens största webbsidor - och troligen mest utsatta sidan för kontostöld - det mest phishing-liknande epost-kontot man kan tänka sig (security@facebookmail.com) och i tillegg alltid uppfordrar till at "klicka här". Borde det inte vara bättre att sådana eposter aldrig innehöll en länk att klicka på, men bara en referens till at gå till "modersidan" och fixa problemet?

//LD

Dessa mail du får, är de äkta? Hur vet du det i så fall.

Permalänk
Medlem
Skrivet av Sunix:

På alla siter jag använder så är jag tvungen att ange ett lösenord om jag vill ändra nåt viktigt. Så även om de kommer in på min mail och kan läsa mailen och skicka osv så kan de inte ändra återställningsinfo eller byta lösenord för de har inte mitt lösenord. Men det är klart, har de även en keylogger installerad så…

Sant, just detta är betydligt vanligare och är ju alltid något när det finns på plats.

Men t.ex. det där att kunna läsa någons mail ger ju i sig stora möjligheter att ställa till saker (t.ex. via allehanda "jag har glömt mitt lösenord"-funktioner), så det är ju inget litet problem oavsett om man kan byta lösenordet och ändra andra "viktiga" inställningar eller inte.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Troligaste är att du klickade på länken i mailet eller public wifi.

Permalänk
Medlem
Skrivet av evil penguin:

Nu vet vi ju inte med säkerhet vad "detta" är, men om det du menar är scenariot där kakburken blivit stulen så förmodligen inte.

Jag är säker på att jag sett något om att Google skyddar mot det. Om någon plötsligt använder min mail från en IP-adress i Hanoi borde åtkomsten spärras.

/hulle.

Visa signatur

A600, 2 MB Chipram, 85 MB HD, Extra diskettstation, Joysticks: Tac-2, The Bug och Wico Red Ball.
Zotamedu:"Kompressorkylning är nog det mest miljöfarliga du kan göra med en dator om du inte tänker börja elda brunkol i den."

Permalänk
Medlem
Skrivet av Sunix:

Jag är lite tveksam till detta då många implementeringar av sessioner använder sig av ip-binding, user-agent eller fingerprint identifiering.
De måste dessutom ha snott det med cross site scripting XSS eller via sidor utan ssl vilket också är otroligt.
Även om en trojan eller keylogger snor din cookie så är det inte troligt att de kommer in p.g.a. det jag skriver ovan.

Inte alls ovanligt med session cookies. Skulle t.o.m. påstå att det är industristandard numera och används av Cisco, Citrix, Check Point, Palo Alto m.fl. Dock är inte alla VPN+2FA/MFA lösningar sårbara (utom när hackarna hittat sårbarheter såklart). IP bindings anses generellt förlegat och är sårbart för spoofing och vpn/proxy evasion.

Skulle jag spekulera så Jag gissar jag på att OP anslutit till ett evil twin Wi-Fi som låter angripare utföra en MITM-attack. Då är det inte alls otroligt att angriparen med cross site scripting (XSS) lyckats extrahera session cookies.

Ett annat scenario är att någon lyckats installera, eller lura OP att installera, RATs på dator och då ökar attackytan radikalt om enheten redan är "betrodd" på respektive molntjänst.

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Skrivet av Sunix:

Dessa mail du får, är de äkta? Hur vet du det i så fall.

Alltså, just nu är man ju lite paranoid. Möjligheterna för - och professionaliteten till - hackarna blir ju större för varje dag.

Idag kom det en ny e-posten från Facebook som frågar om jag just har loggat in "i närheten av Jakarta". Och igår kom det en epost men då stod det att någon "loggat in på mitt konta med en kod". Bägge dessa kommer alltså EFTER att Facebook har spärrat kontot (och berättat det för mig). Vilket självklart är extremt misstänksamt i sig själv. Men när jag tänker mig om kan jag ju fortfarande "logga in", det är bara att jag kommer till en sida som säger att jag är blockerad (testade nu och fick exakt samma epost från FB bara att det står Oslo, där jag bor).

Men jag klarar inte att se ett enda spår av att det inte skulle komma från Facebook. I tillägg ser e-posten pixel för pixel ut som den som kommer från Facebook och skriven på perfekt norska.

Från email header:

Authentication-Results: spf=pass (sender IP is 66.220.144.146)
smtp.mailfrom=facebookmail.com; dkim=pass (signature was verified)
header.d=facebookmail.com;dmarc=pass action=none
header.from=facebookmail.com;compauth=pass reason=100
Received-SPF: Pass (protection.outlook.com: domain of facebookmail.com

och...

X-Sender-IP: 66.220.144.146
X-SID-PRA: SECURITY@FACEBOOKMAIL.COM
X-SID-Result: PASS

DNS checker på IP:

https://dnschecker.org/ip-whois-lookup.php?query=66.220.144.1...

Och när jag checkar URL i knappen i e-posten (som uppmanar att rapportera om det inte var mig) på https://easydmarc.com/tools/phishing-url så får jag "URL Status: Clean".

Så då kvarstår frågan hur dom klarat att hacka ett 20 tecken långt passord av tillfälliga bokstäver, nummer och många specialtecken. Har inte varit på några osäkrade nätverk i år förutom den 5.mars. Känns lite konstigt att dom skulle hacka Reddit, och ett av (väldigt många) e-postkontor den 5.mars (som dom gjorde, oavsett hur och var det hände) men inte göra något med Facebook-kontot fören igår (och nu är det ju tydligen full aktivitet i syd-öst Asien!).

Det är också konstigt att bägge Reddit-konton använder Gmail-login separata adresser, och Google har inte rapporterat ett pip om att några konstiga inloggningar har hänt. Ingen passord eller återställningskonton har ändrats på dom - vilket får mig att tro att dom faktiskt inte har loggat in på Reddit via hackade Gmail-konton men på något annat vis. Det tog också mer äv vecka innan jag upptäckte det med Reddit. Och dom spärrade kontona i löpet av 1 dag tror jag (efter att bottar postat typ 100 kommentarer av extremt dålig kvalitet).

Inga spår av at epost-kontot hos MS har använts en enda gång. Microsoft kan inte återskapa det, så fick besked idag att det är raderat.

//LD

Visa signatur

http://www.earth-dog.com - Metal for Muthas - Gore for Ghouls!

Permalänk
Skrivet av rwkk:

Mest troligt att du laddat ner malware på ett eller annat sätt. Rensa datorn/enheten där du varit inloggat i dessa konton.

Hur du kommit åt filen kan vara på många sätt, någon oskyldig nerladdning av gratisprogram men från fel fejkad hemsida, online filkonverterare, torrent, något oseriöst steam spel, mod till något spel, nerladdningar från oseriös privat spelserver etc. etc.

Jag använder både Avast och Malwarebytes. Ingen av dom har protesterat om något fuffens, och vid scan får jag "clean" från bägge.

Det här är en jobb-PC. Förutom att jag är inloggad på några privata sidor/tjänster så används den i stort sett till något privat - och i vart fall inte dom exempel som du hänvisar till.

//LD

Visa signatur

http://www.earth-dog.com - Metal for Muthas - Gore for Ghouls!

Permalänk
Medlem
Skrivet av Lord Darkness:

Jag använder både Avast och Malwarebytes. Ingen av dom har protesterat om något fuffens, och vid scan får jag "clean" från bägge.

Det här är en jobb-PC. Förutom att jag är inloggad på några privata sidor/tjänster så används den i stort sett till något privat - och i vart fall inte dom exempel som du hänvisar till.

//LD

Kanske någon jobbrelaterad email med ett till synes oskyldigt dokument som inte faktiskt är en vanlig docx fix (eller annat man tänker att den är) utan som kör en kod när den öppnades.

Anti-virus är ingen garanti tyvärr, ständig kapprace mellan dem och malwareutvecklare.