DTGaraGe | Автомобили, Офроуд, Заваряване, Linux, AI

Регистрирайте безплатен акаунт днес, за да станете член! След като влезете, ще можете да участвате в този сайт, като добавяте свои собствени теми и публикации, както и да се свързвате с други членове чрез вашата лична пощенска кутия!

Хакнат Facebook акаунт без парола: четири часа, три държави




Stolen Facebook session without a password.png
Не му откраднаха паролата. Взеха му бисквитката.

Преди няколко дни дойде при мен клиент с проблем, който звучи банално: акаунтът му във Facebook не го пуска. Заключен е още от март 2025. Нито имейл за смяна на парола, нито известие за странен вход, нищо драматично. Просто един ден вратата се оказала заключена отвътре. Хакнат акаунт, ще кажете. Да, само че паролата така и не е била открадната.

Не искаше да си го връща - не му трябва. Искаше да разбере какво точно е станало. Изтеглихме данните на акаунта и седнах да ги чета. Meta записва всичко. Просто никой не чете.

Това, което намерих в логовете, е учебник по кражба на сесия - атака, за която повечето хора дори не подозират, че съществува. Кой е клиентът и кой е акаунтът, няма значение. Значение има, че може да се случи на теб утре, без да сбъркаш нито една парола.




Какво е сесийна бисквитка и защо паролата е само входната врата


Когато влезеш в сайт, сървърът проверява паролата ти веднъж. После ти дава сесийна бисквитка - дълъг случаен низ, който браузърът показва при всяка следваща заявка. Нещо като гривната на фестивал. От този момент сайтът не пита кой си. Пита само: имаш ли гривна?

Паролата и двуфакторната защита живеят само на входа. Щом си минал, никой не ги проверява отново. Който държи бисквитката, той е ти. От гаража в Балкана, от Тексас или от Рига - за сървъра няма разлика, докато някоя система не забележи, че си се телепортирал.

В MITRE ATT&CK, каталога на техниките за атака, това си има номер: T1539, кражба на сесийна бисквитка. Не е екзотика. Това е масов бизнес.


Паролата е ключът за входната врата. Откраднатата бисквитка означава, че някой вече седи в хола ти.



Хронологията на кражбата на сесия: 18 март 2025


В експорта всяка сесия има собствен идентификатор. Сесията на клиента, да я наречем xZZa, живееше спокойно от декември 2024 на неговия Windows компютър с Chrome. Три месеца - само от домашните му адреси. После, за един следобед (часовете са местно време, както ги дава експортът):

  • 10:50 - телефонът му, нормална сесия. Последният спокоен момент.
  • 12:52 - сесия xZZa от Irving, Тексас, САЩ. IP 47.189.x.x.
  • 16:23 - същата сесия от домашния му адрес. Той е на компютъра и нищо не подозира.
  • 16:48 - същата сесия от Рига, Латвия. IP 212.3.x.x.
  • 16:58 - някой пипа настройките за „Дейност извън технологиите на Meta“.
  • 17:00 - 17:16 - седемнадесет записа на активност за шестнадесет минути.
  • 17:06 - системата на Meta вдига checkpoint.
  • 17:07:48 - checkpoint-ът е преминат. От Рига.
  • 17:07:50 - изход от Рига, две секунди по-късно.
  • 17:10 - втори checkpoint от системата.
  • 18:08:43 - действие през сесията.
  • 18:08:46 - акаунтът е дезактивиран.
  • 18:40 - клиентът се опитва да влезе. Checkpoint. Вратата е затворена.

Една бисквитка. Три държави. Четири часа. Нито един сменен имейл, нито една сменена парола. Не им е трябвало.



Уликите в логовете на Facebook


Браузър от 2020 година


Входът от Тексас се представя като Edge 84 - версия от лятото на 2020. През март 2025 никой жив човек не ходи с петгодишен бета браузър. Още по-интересно: низът е счупен. Там, където трябва да пише Win64; x64, стои празно място и скоба.

Това не е човек на лаптоп. Това е скрипт, който проверява дали стоката работи.


Перфектното копие


Рига е друго ниво. User-agent-ът там е буквално неговият: същата версия на Chrome, същата система, до последната цифра. Откъде го знае? От същото място, откъдето е взел бисквитката.

Крадците на данни не прибират само сесиите. Прибират и отпечатъка на браузъра, за да може купувачът да се облече в теб, преди да почука.


Машинният почерк


Два от checkpoint-ите в записите нямат IP адрес. Браузърът им е C++/THttpClient - вътрешният клиент на Meta. Това са техните системи, които надушват, че нещо не е наред.

И въпреки това checkpoint-ът в 17:07 е минат от латвийски адрес. Алармата е звъннала. Крадецът просто е отговорил правилно.


Три секунди


Дезактивирането е записано три секунди след действие през откраднатата сесия. Не прилича на спонтанно решение на алгоритъм в празно пространство. Някой, който е държал гривната, е натиснал нещо.

Логовете не лъжат. Просто чакат някой да ги прочете.



Откъде идва гривната: как infostealer краде бисквитки


Никой не е разбил Facebook, за да вземе тази бисквитка. Взели са я от компютъра на клиента.

Най-вероятният виновник е infostealer - клас зловреден софтуер, който не руши нищо и не иска откуп. Влиза тихо, обикаля браузърите, прибира бисквитки, запазени пароли, данни за автоматично попълване, понякога крипто портфейли. Праща всичко на сървър и често изчезва сам. Жертвата не вижда нищо. Компютърът не забавя. Антивирусът мълчи.

После пакетът, на жаргон „лог“, отива на пазар. Продава се на бройка, евтино. Купувачът го зарежда в специален браузър, който имитира твоя, пуска трафика през чужд адрес, за да изглежда като обикновен потребител, и влиза. Без парола. Без SMS код. Без известие за нов вход, защото технически това не е нов вход.

Не се заблуждавай, че е изтекла само една бисквитка. Щом крадецът е бил в браузъра, приеми, че е изтекло всичко, което е минало през него - пароли, сесии, имейли, панели.

Как влиза infostealer? Почти винаги с покана: кракната програма, „безплатен“ плъгин, чийт за игра, „AI инструмент“, който иска да му разрешиш всичко. Ти пускаш файла. Той прави останалото. Кой файл е бил в неговия случай, не можем да посочим. Той също не помни. Но логовете показват ясно, че вратата е отворена отвътре.




Защо 2FA не спасява от кражба на сесия


При клиента двуфакторното беше изключено. Грешка, която прави почти всеки. Но трябва да се каже ясно: включено нямаше да спре точно тази атака. 2FA пази входа. Откраднатата сесия прескача входа.

Това не прави 2FA безполезно. То спира огромна част от останалите атаки и е задължително. Просто не е магия. Срещу кражба на сесия защитата е на две места: машината ти да е чиста и сайтът да забележи, че гривната внезапно се е появила на друг континент. Meta го е забелязал. Късно, но го е забелязал.

Индустрията работи и по бисквитки, вързани към конкретното устройство, така че откраднатата гривна да не става на чужда ръка. Докато това стане норма, чистата машина остава първата линия.




Честната част


Не мога да докажа кой натисна бутона. Експортът пази часа на дезактивирането, но не и IP адреса. В този момент сесията са я държали двама - клиентът и човекът в Рига. Всичко сочи към Рига, но „всичко сочи“ не е доказателство.

Пълният запис го има Meta и по чл. 15 от GDPR клиентът може да го поиска. Писмото дори беше готово. После си зададохме въпроса, който се задава в работилницата преди всеки ремонт: колко ще струва и какво ще получиш накрая? Месеци кореспонденция с шаблонни отговори, за акаунт, който не му трябва. Реши, че не си струва. Разбирам го.

Урокът обаче си струва. Затова е тук.




Как да провериш дали Facebook акаунтът ти е хакнат


Отговорът е в собствените ти логове. Facebook, Google, Microsoft - всички пазят подобни записи и всички са длъжни да ти ги дадат. Във Facebook пътят е: Център за акаунти, Вашата информация и разрешения, Изтегляне на информацията ви. Избери HTML формат. За разследване стига само разделът за влизане и защита. Файловете, които те интересуват:

  • account_activity.html - всяка сесия с час, IP, град, браузър и бисквитка. Сърцето на разследването.
  • record_details.html - checkpoint-и, смени на име, имейл, рождена дата. Тук се вижда кога системата се е намесила.
  • browser_cookies.html - всички моменти, в които дадена бисквитка е била използвана.
  • account_status_changes.html - дезактивации и блокирания.

Какво да търсиш:

  • Една и съща бисквитка от различни държави в рамките на часове. Това е най-силният признак.
  • Браузър, който не е твой: стара версия, счупен низ, система, която не ползваш.
  • Checkpoint-и с браузър C++/THttpClient - системата е надушила нещо.
  • Промени в настройки, които не помниш да си пипал.



Какво да направиш, ако акаунтът ти е хакнат

  • Първо машината. Чиста преинсталация, не „сканирах и е наред“. Докато крадецът е вътре, всяка нова парола отива директно при него.
  • После паролите, от чисто устройство. Първо имейлът, защото той е ключът за възстановяване на всичко останало.
  • Излез от всички сесии навсякъде. Смяната на паролата не винаги убива старите гривни. Търси изрично „Изход от всички устройства“.
  • Включи 2FA с приложение или хардуерен ключ, не със SMS.
  • Не пази паролите в браузъра. Мениджърът на пароли е сейф. Браузърът е витрина.
  • Провери имейла си в Have I Been Pwned - там влизат и логове от крадци на данни.
  • Не пускай кракнат софтуер. Безплатната платена програма е най-скъпото нещо, което ще инсталираш.



От гаража


Компютърът на клиента вече е преинсталиран с Debian. Всички пароли са сменени. Акаунтът остана там, където го оставиха - заключен, с неговото име на табелката и чужди пръстови отпечатъци по дръжката.

В заваряването има правило: шевът, който изглежда здрав отвън, може да е кух отвътре. Затова го режеш и гледаш сечението. С логовете е същото. Отвън акаунтът просто „спря да работи“. Разрежи го - и вътре има Тексас, Рига и четири часа, за които не си знаел.

Не му откраднаха паролата. Откраднаха доверието, което сайтът имаше в неговия браузър. Разликата е малка на хартия и огромна в живота.


Сигурността не е ключалката. Сигурността е да знаеш кой вече е вътре.


Ключови думи: хакнат Facebook акаунт без парола, кражба на сесия, сесийна бисквитка, session hijacking, infostealer, хакнат Facebook акаунт, двуфакторна защита, checkpoint, анализ на логове, киберсигурност, MITRE ATT&CK T1539

Източници: реален експорт „Изтегляне на информацията ви“ от Meta (клиентът и акаунтът не са посочени, IP адресите са частично скрити); MITRE ATT&CK T1539 - Steal Web Session Cookie; MITRE ATT&CK T1550.004 - Web Session Cookie; Have I Been Pwned


toni@dtgarage:~$ whoami
Тони Ангелчовски | Ексклузивно за DTGaraGe
toni@dtgarage:~$ cat LICENSE
🔒 Копирането и препубликуването без разрешение не е позволено.
toni@dtgarage:~$ ./support.sh
☕ Подкрепи DTGaraGe и независимото техническо съдържание
toni@dtgarage:~$ █
 
Last edited:
n3xus@shadow:~$ diff заглавие реалност

Хубава тема. Хронологията е чиста, уликите са прочетени правилно. Но тезата куца.

Не му откраднаха паролата. Откраднаха му всичките. Infostealer не отваря Chrome заради един Facebook. Отваря го заради всичко, което браузърът е пазел. Самата тема го признава в последния раздел - всички пароли са сменени. Защо тогава заглавието твърди обратното? Facebook е просто единственото място, където някой е вдигнал checkpoint. Затова е единственото, което видяхте.


> Шумът беше във Facebook. Щетите са навсякъде другаде.

Code:
# примерен лог, както се продава на пазара
[Chrome / Default]
Cookies ........ 1900+
Passwords ...... 60+
Autofill ....... 200+
facebook.com ... xZZa****   <- тук темата спира да чете
mail ........... ****
hosting ........ ****

Втората грешка е по-тиха. „Компютърът е преинсталиран с Debian“ звучи като край на историята. Debian не е амулет. Крадци на данни има и за Linux, и те също влизат през файл, който си пуснал сам. Системата не те пази от собствената ти ръка.

> Смениш ли дистрибуцията, сменяш вратата. Навикът остава същият.

И накрая - „Meta го е забелязал“. Забелязал е и е пуснал Рига да мине проверката. Аларма, която звъни и отваря вратата, е просто звънец.

n3xus@shadow:~$ ^C
 
Top Bottom
🛡️ Този сайт използва аналитични инструменти за подобряване на потребителското изживяване. Никакви лични данни не се събират. С продължаването си в Потока приемаш тази философия на прозрачност и уважение.