Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko157
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

746

Jak OLX sprzedaje swoich użytkowników hackerom

Jak OLX sprzedaje swoich użytkowników hackerom

Proszę o wykop efekt, by korporację jak OLX brały odpowiedzialność za nasze bezpieczeństwo, gdy korzystamy z ich platformy. NIe może być tak, że takie duże korporację przekierowywały użytkowników na scamerskie strony.

new-object
new-object
z
wykop.pl
dodany: 12.04.2026, 10:02:15
  • #
    olx
  • #
    bezpieczenstwo
  • #
    itsecurity
  • #
    cyberbezpieczenstwo
  • #
    itsec
  • #
    programowanie
  • 79
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

tl;dr: OLX przekierowuje swoich użytkowników automatycznie na scamerskie strony i na tym zarabia.

OLX przekierowuje automatycznie na scamerskie strony

Jest sobotni poranek, człowiek w rozjazdach itp, znajduje chwilę by poszukać sobie dysków NVME na olxie, bo ceny są jakie są, a potrzebuje czegoś na już do homelabu.

I przegląda sobie OLXa, polując na okazje... gdzie trakcie szukania zostaje prawie cały czas przekierowany na scamerską stronę.
Tutaj filmik co się dzieje, co za rzeczy niestworzone mi się wyprawiają:

https://www.youtube.com/shorts/sP5_BjstDV8

Może coś ze mną jest nie tak?

Po takiej sytuacji są opcje dwie:
1. Mam wirusa na iPhonie/Brave
2. OLX zostało złamane.

Jako to, że mój system musi być przeźroczysty i czysty, nie ma miejsca na wirusy, od razu zacząłem sprawdzać czy wina nie jest po mojej stronie.
1. Wtyczki do Brave:  Hola, niestety Brave nie ma wtyczek na przeglądarki mobilne.... to jak to mogli zrobić?
2. VPN i jakieś proxy - odpada. Jedyne co mam to NordVPN/zerotier/tailscale, ale wyłączone.
3. DNS? - Korzystam od orange na iphonie.
4. Wirus jakiś na iPhone? Jeśli tak, to bym musiał być super ważny dla świata, bo takie rzeczy kosztują miliardy, a nikt nie będzie tyle wydawał na wykopka w Polsce.

Więc doszedłem do wniosku że to nie może być moja wina. Nie widzę wektora ataku, jedyny wektor to by mógł być Brave, ale ufam przeglądarce. I w szczególności że to dzieje się tylko na OLX, nigdzie indziej.

Czas na debugowanie

Dobra, jako to, że mój komputer i telefon musi być czysty i nie mogę pozwolić by ot tak nie wiedział co się dzieje.

Co wiem:
1. Dzieje to mi się na iOS
2. Tylko na internecie od Orange - LTE/5g
3. Gdy mam przeglądarkę BRAVE.

Idealnie by było, gdyby mieć możliwość otworzyć debuggera/inspektora strony w iOS, ale takie możliwości nie mam, albo nie jest łatwa. Utrudnia to życie.

Ale próbuję... Odpalam Brave na desktopie, łącze się przez hostspota z komórką, by mieć IP od orange, odapalam inspektora, symuluje Iphone 14.

Pierwsza jaskółka

Setup zrobiony, wchodzę na OLX, klikam i klikam... i po minucie przeglądarka zatrzymuje się na break poincie:
Tutaj kopia kodu: https://gist.github.com/bordeux/15a672176ea3dd54d91155310b4b49c8

Ale co to oznacza dla śmiertelnika? W programowaniu możesz dać breakpointy, gdzie komputer zatrzyma się w danym miejscu wykonywania logiki. Bardzo przydatna rzecz, bo możesz sprawdzać czy twój kod działa poprawnie.
Ale takie rzeczy na produkcji? NIe zdarzają się. Przeważnie kod produkcyjny jest wolny od takich breakpointów.

Pierwsza myśl: Jeśli to nie zdarza się cały czas, lecz dopiero po minucie, i to losowo, to nie może być przypadek. 

Analiza breakpointa!

Kto normalny daje breakpointa na produkcji. Pierwsza moja myśl: aaa tu cie mam hackerze! Myślisz że jesteś cwany, ale nie ze mną takie numery Bruner! 

W takich sytuacjach już wiedziałem o co chodzi. To tania metoda by sprawdzić, czy ktoś nie debuguje aplikacji!
Hackerzy po prostu chcą ukryć wywoływanie przekierowania, gdy wiedzą że ktoś ich obserwuje.

Jak to działa? Jak wcześniej mówiłem. W danym miejscu kod się zatrzymuje. I kontynuje dalej kod, jak w debugerze klikniesz dalej.

Więc jak sprawdzić czy nie debuggujesz? Zapisujesz czas przed wykonaniem breakpointa, a później sprawdzasz czas po wykonaniu niego.

[zapisz czas] → [debugger] → [sprawdź czas]
↓
DevTools zamknięte: ~0ms → różnica < 100ms → false (nie wykryto debuggera)
DevTools otwarte: >100ms → różnica > 100ms → true (wykryto debugger!)

==================
function br() {
    var es = new (dq())();  // dq() = Date → zapamiętuje czas START
    dQ();                    // ← wywołuje debugger
    if (dL(bq)) { ... }
    else {
        return cL(new (dq())() - es, 100)  // sprawdza czy różnica < 100ms
    }
}

Jak czas jest mniejszy niż 100ms , to oznacza że debugger nie zatrzymał kodu. Jak jest większy - to oznacza że zatrzymał kod, a użytkownik fizycznie nie ma możliwości tak szybko kliknąć 'dalej" w wykonywaniu kodu.

Debugger ale bez debuggowania

Deweloperzy przeglądarek nie są głupi, i dali możliwość, by mieć nadal inspektor elementów, ale wyłączyć możliwość "zatrzymywania" kodu. Więc wyłączam to, i zaczynam klikać i...



BINGO!!! Zostałem przekierowany!

Mam was nicponie przebrzydłe! Teraz mi nie uciekniecie! Wszystko mam już zarejestrowane w przeglądarce, więc szybka kawka i jedziemy z tematem, skąd wy jesteście.

Analiza wsteczna, zawsze skuteczna

Mam już w przeglądarce historię, co się zadziało. Teraz tylko po nitce to głębka.
Powróćmy to tego kodu, zobaczmy skąd się pojawił.

Widzę skrypt https://brv-d7afggd5ahdsa7fy.z01.azurefd.net/brvs.js . Więc szukam go skąd się on pojawił:
(kopia skryptu https://gist.github.com/bordeux/67b357259338c5e3b7149b54e2570160 )

Ogólnie domena jest jakaś dziwna, losowe znaczki itp. Już mi to śmierdzi.
Sam kod bardzo nieczytelny, że nie po prostu optymalizacja rozmiaru kodu, lecz po prostu klasyczna Obfuskacja kodu. 

Ale skąd ten skrypt się znalazł?!

No też łatwo sprawdzić, idę w tab network i sprawdzam inicjatory tego skryptu

1. Ten główny to kod 
https://cdn.slots.baxter.olx.org/_assets/prebid/8.52.0-501acd36e3c201457cc2746fed75519e319a1df9.js
(tutaj kopia https://gist.github.com/bordeux/45c5fb6a0994126ee73efba62d71d4ff)

2. A drugi to pubads: link https://securepubads.g.doubleclick.net/pagead/managed/js/gpt/m202604080101/pubads_impl.js?cb=31097777

Teraz już wiem wszystko!

1. OLX ma reklamy
2. Sprzedaje swoje miejsca reklamowe
3. Korzystają z platformy googleads/doubleclick
4. Oni znów korzystają z jakieś wewnętrznej platformy baxter? (baxter.olx.org)
5. Hackerzy wykupili sobie miejsce na stronie na OLXie, przez co potrafią przekierować użytkowników na spreparowaną stronę
6. Targetem hackerów przy reklamowaniu są na pewno użytkownicy Orange, i prawdopodobnie ci co mają przeglądarkę Brave. I do tego iPhone jest targetem.

Czas zgłosić problem do OLX'a

No dobra, to poinformujmy ich. Niech działają.
Pierwsze to trzeba się skontaktować jakoś z działem bezpieczeństwa. Sprawdza STANDARDOWY plik, gdzie każda poważna platforma powinna go mieć

https://www.olx.pl/.well-known/security.txt

I co? No i nici.  Nie MA TAKIEGO pliku

Więc olałem temat, bo przez OFICJALNY FORMULARZ kontaktowy nie chce przechodzić, bo jest koszmarnie skomplikowany, byle by ludzie im nie wysyłali nic. Ot taka protekcja by nie zatrudniać więcej ludzi do supportu.


OLX, czy ty mnie widzisz?

A jak mnie chociaż trochę widzisz, to napraw to proszę, bo inaczej będę bardzo zły, a ja tego nie chce #pdk 

Teraz dla was cenne informację, byście się ogarnęli:

Tutaj URL przed przekierowaniem do strony scamerów

https://rdxgo.click/visit.php?k=e4d1e373a121b988d474296cac6149b2&mod=h&c=143&bid_id=2e194991-dab0-abef-4d55-4ea010ad6b67&pub=olx.pl&exchange=eu-vaaya-pll-cpm-rtb-bn&ip=46.134.59.0&browser=safari&os=ios&subage=&cc=PL&time=1o7b7k5p9j4v5f6r0g3j0w3s9&publisher_id=1100058682VM1122&site_id=olx.pl_4061719&sec_id=d61f2f5185302405497e08d4a77bd825&xrtb_id=K_0ia2EBslR_jLADhLdNarArl8RjpaikHZ9T7njRJe4DEyEjHHrO7frq2ufoM1xCzF8i_eY&et1=displaymanager:Smaato&et4=07bcf65f187117b4:1100058682&bm_camp_id=4768&et2=300x250&ifm_ori=2||m.olx.pl||m.olx.pl&bidderdomain=go-eu.redirpath.info&scidbak=1c41d66b534abcb1ae4074295f71c147&scipbak=92073416caf822e22bcc0639945a7b93&tmidflg=MKTack3aNxTik000N7TYwNQO0O0OO0O0O&clicktype=pop

Tutaj URL do strony scamerów:

https://safebytetech.live/bonus/com-pl-7778/lp1.php?c=43z1mcw8bz42z0&k=c8f7c5e37979edeaea16be2ff7352f33&country_code=PL&carrier=Orange&country_name=Polandion=Malopolskie&city=Andrychow&isp=Orange%20Polska%20Spolka%20Akcyjna&lang=en&os=iOS&osv=18&browser=Safari&browserv=&brand=Apple&model=iPhone&marketing_name=iPhone&tablet=2&rheight=0&rwidth=0&e=5

Jak widzicie, macie w URL bid_id, więc teoretycznie możecie się dowiedzieć kto takie reklamy zrobił dla was, poprzez sprawdzenie logów.

Tutaj macie skrypt, który przekierowuje na złą stronę:
https://bkf-hfcsfteabmeafvgz.z01.azurefd.net/bkf.js

Czy to wina OLX?

TAK! OLX bierze za to odpowiedzialność. TO ONI decydują z kim współpracują, to ich platforma, to ONI decydują w pełni jakich dostawców korzystają reklam, to oni decydują jaki kod JavaScript znajdzie się na ich stronie.

A to że są nieświadomi tego - to ich problem. Powinni być. Jako korporacja, co zarabia miliony jak nie miliardy, jesteście w pełni odpowiedzialni za zaistniałą sytuację. 

Jesteście dużą platformą i na was spoczywa duża odpowiedzialność. Nie jesteście blogiem na wordpresie, mało znanym. Przez wasz portal przewija się miliony osób 

Treści powiązane (2)

Wytłumaczenie z 2023 roku
1337k4z
z sekurak.pl
  • 1
Alternatywa
notset
z deallo.pl
  • -6

Komentarze (79)

najlepsze

HabaHabaZutZut
HabaHabaZutZut
HabaHabaZutZut
12.04.2026, 10:14:52 via Wykop
  • 188
I dlatego blokowanie reklam to kwestia bezpieczeństwa. Ogólnie cały internet dziś to śmietnik, gdzie struny lądują po kilkadziesiąt bibliotek z ruchach źródeł. B----l na kółkach, bez blokerów reklam nie podchodź.
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

new-object
new-object
Autor
12.04.2026, 10:19:20 via Wykop
  • 12
@HabaHabaZutZut: miałem na przeglądarce na srajfonie wyłączone blokowanie reklam, bo jak się blokowały - to strona się psuła, że nie można było filtrować.
Korporacje robią takie wałki, a później się dziwią że ludzie blokują reklamy. I starają się utrudniać życie, tym co je blokują.
  • Odpowiedz
JanuszSebaBach
JanuszSebaBach
13.04.2026, 12:47:38 via Wykop
  • 0
@new-object: Trzeba poświęcić chwilę czasu na dobranie dobrych subskrypcji.
  • Odpowiedz
ordynarny_cham
ordynarny_cham
12.04.2026, 10:37:27 via Wykop
  • 116
Dobra robota Mirku, zgłaszaj to do CERT jako poważny incydent bezpieczeństwa. Jeszcze tego brakuje żeby na stronach typu OLX funkcjonowały tego typu przekierowania. Dla mnie skandal. ¯\(ツ)/¯
ordynarny_cham - Dobra robota Mirku, zgłaszaj to do CERT jako poważny incydent bezpie...

źródło: comment_5n5dwLXTNLrPfRFBmilz9RBZfcYqAoWi

Pobierz
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

new-object
new-object
Autor
12.04.2026, 10:44:54 via Wykop
  • 37
@ordynarny_cham: teraz to łatwe było. Ale wyobraź sobie, że przekierowują hackerzy na stronę co wygląda 100% jak OLX. Co to za problem, w dobie AI gdzie może wygenerować takie strony w godziny.

Przecież na komórce nie da się obserwować cały czas adresu URL.
A później już z górki - na fałszywej stronie dodać ogłoszenia, i kup teraz opcje, a później formularz o uzupełnienie karty kredytowej. I to dopiero będzie jazda....
  • Odpowiedz
kilimanjaro
kilimanjaro
kilimanjaro
12.04.2026, 20:29:10 via Wykop
  • 0
żaden incydent :)
  • Odpowiedz
megaimperator
megaimperator
12.04.2026, 11:10:45 via Wykop
  • 36
Dobra robota @niebezpiecznik-pl
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Cesarz_Polski
Cesarz_Polski
12.04.2026, 15:20:41 via Wykop
  • 11
@ZaufanaTrzeciaStrona @sekurak
  • Odpowiedz
kilimanjaro
kilimanjaro
kilimanjaro
12.04.2026, 20:31:08 via Wykop
  • -10
@megaimperator: dobra że znalazł i opisał. słaba bo oczernia OLX który nie ma nic do tego.
  • Odpowiedz
ValandilNW
ValandilNW
12.04.2026, 15:03:20 via Wykop
  • 19
Świetna robota. Gratulacje. A czy OLX współpracuje z przestępcami, scamerami i złodziejami? Nie wiem, ale to pytanie pojawia się ostatnio bardzo często w przestrzeni publicznej ( ͡º ͜ʖ͡º)
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Woodsworth666
Woodsworth666
Woodsworth666
12.04.2026, 15:44:42 via Wykop
  • 10
Próbowałem to zgłaszać do olx przez ich formularz. Dostałem jedynie informację przez ich chat, że mam sobie usunąć ciasteczka w przeglądarce i problem zniknie. Nalegałem, żeby się tym zainteresowali - zamknęli moje zgłoszenie.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

263473
263473
263473
12.04.2026, 15:27:07 via Wykop
  • 7
strona powinna zostać zdelegalizowana za takie coś.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Vanna__Ly
Vanna__Ly
Vanna__Ly
12.04.2026, 16:07:53 via Wykop
  • 4
Tutaj polecam poradnik jak jechać z naruszycielami danych osobowych ( ͡° ͜ʖ ͡°) po kolei można realizować krok po kroku
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Lord_Of_Terror
Lord_Of_Terror
12.04.2026, 15:33:11 via iOS
  • 4
Może wklejać ten link na ich sociale
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

rotaredom
rotaredom
rotaredom
13.04.2026, 07:47:55 via Wykop
  • 3
OLX to najgorsi programiści. U dziewczyny wyświetla monit od listopada że ma X dni na potw. konta bankowego do przesyłek OLX. Sęk w tym że to było potwierdzone a nadal ten komunikat wisi, że w listopadzie wyłączą przelewy za sprzedane rzeczy. Mamy kwiecień i nadal wszystko działa.
J--a** reklamy scam są od zawsze, sam nie wiem czy od google to leci czy coś. Masz (5) wirusów ściągnij poprawkę, update czy coś TERAZ.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

JanuszSebaBach
JanuszSebaBach
13.04.2026, 12:42:45 via Wykop
  • 1
To może być to. Zablokuj i sprawdź. Na otomoto to samo.
JanuszSebaBach - To może być to. Zablokuj i sprawdź. Na otomoto to samo.

źródło: obraz

Pobierz
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

  • <
  • 1
  • 2
  • 3
  • Strona 1 z 3
  • >

Hity

tygodnia

Psiarze terroryzują biznes, bo nie są wpuszczani do kawiarni
Psiarze terroryzują biznes, bo nie są wpuszczani do kawiarni
3554
Drogowy szeryf w Porsche.
Drogowy szeryf w Porsche.
3136
Bartosz Walaszek kończy dzisiaj 49 lat
Bartosz Walaszek kończy dzisiaj 49 lat
2956
Parkomat mówi że jest dzień wolny, a Gdynia wlepia mimo tego opłatę dodatkową
Parkomat mówi że jest dzień wolny, a Gdynia wlepia mimo tego opłatę dodatkową
2772
Adwokat od "trumny na kółkach" zatrzymany!
Adwokat od "trumny na kółkach" zatrzymany!
2529
Pokaż więcej

Powiązane tagi

  • #allegro
  • #januszebiznesu
  • #heheszki
  • #oszukujo
  • #otodom
  • #pytanie
  • #otomoto
  • #vinted
  • #motoryzacja
  • #scam
  • #zakupy
  • #oszustwo
  • #sprzedam
  • #kiciochpyta
  • #gorzkiezale

Wykop © 2005-2026

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking