Drclinics что это пришла смс

В России запущен сервис, позволяющий получить бесплатную консультацию у врачей не выходя из дома

Дистанционные врачебные консультации появились задолго до вспышки COVID-19, но именно сейчас, когда большая часть жителей России соблюдает условия самоизоляции, очень важен удаленный доступ к медицинской помощи.

В рамках проекта можно получить консультации

терапевта, педиатра, кардиолога, невролога, гастроэнтеролога, эндокринолога, гинеколога, уролога, травматолога-ортопеда, ЛОРа, дерматолога, аллерголога-иммунолога.

Врачи удаленно проконсультируют пациента в любое время дня и ночи.

Воспользоваться услугами телемедицины можно разными способами:

С помощью мобильного приложения

— скачайте приложение «Доктор рядом Телемед»,

— зарегистрируйтесь (регистрация займет пару минут),

— введите промокод VEBMED,

— выберите врача и получите консультацию.

С помощью компьютера

— перейдите по ссылке telemed.drclinics.ru,

— зарегистрируйтесь (регистрация займет пару минут),

— заведите промокод VEBMED,

— выберите врача и получите консультацию.

С помощью федерального телефонного номера

— наберите номер 8 800 550 69 17 — оператор зарегистрирует вас, направит к дежурному терапевту или запишет к врачу узкой специальности.

Сайт проекта veb.dr-telemed.ru

На рынке есть и другие сервисы :

В приложении docdoc можно получить бесплатную консультацию. Но только по поводу коронавирусной инфекции. Ответы на самые частые вопросы уже загружены в приложение. Если этой информации недостаточно, можно написать в чат терапевту или позвонить на горячую линию психологу сервиса.

Информационный сервис «ТЕЛЕДОКТОР 24» предлагает круглосуточную поддержку от лучших специалистов-медиков. Чтобы бесплатно проконсультироваться по вопросам коронавируса, нужно заказать звонок на сайте. Все прочие обращения платные.

Приложение «Здоровье.ру» дает возможность бесплатно пройти онлайн-тест на факторы риска заболевания новой инфекцией, получить персональные рекомендации и загрузить описания симптомов в удобный дневник. Онлайн-консультацию врача также можно получить как в рамках ОСМ, так и платно.

Сервис «Онлайн Доктор» предлагает профессиональные консультации, как врачей общей практики, так и узких специалистов. Доступна бесплатная помощь дежурного врача по вопросам коронавируса. Чтобы ею воспользоваться, нужно ввести промокод CORONA19 на сайте или в приложении.

Станьте членом КЛАНА и каждый вторник вы будете получать свежий номер «Аргументы Недели», со скидкой более чем 70%, вместе с эксклюзивными материалами, не вошедшими в полосы газеты. Получите премиум доступ к библиотеке интереснейших и популярных книг, а также архиву более чем 700 вышедших номеров БЕСПЛАТНО. В дополнение у вас появится возможность целый год пользоваться бесплатными юридическими консультациями наших экспертов.

Источник

Пришла смс от vlkgames. Рассказываю что это

Не так давно мобильные операторы зафиксировали массовую рассылку SMS сообщений от абонента vlkgames.ru. Сообщение от отправителя бывают двух видов:

Само сообщение выглядит так. Лично мне приходило много раз и в разное время:

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

По данным ссылка может открыться сайт с казино:

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

Или же сервис получения микрозаймов:

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

В принципе, ничего страшного не произойдёт. Вам покажут рекламу. Времена, когда по ссылке можно поймать вирус уже ушли в прошлое — современный браузер надежно защищает от таких действий. Другое дело, что вы можете случайно при переходе по такой ссылке скачать и установить какое-либо вредоносное приложение или же подписаться на рассылку пуш уведомлений. Или же по ссылке откроется известный сайт, который будет подделан (технология фишинг). Вы введете свой логин и пароль и потеряете их.

Поэтому, лучше не переходить по данной ссылке. Да и вообще, у меня железное правило — любые услуги, которые рекламируются посредством SMS или телефонного спама у меня сразу попадают в черный список.

Возможно, рекламируемые услуги данным товарищем не являются надежными — я не пробовал и вам не советую. Чтобы такие SMS не приходили добавьте отправителя vlkgames.ru в черный список смартфона (можно создать контакт с таким именем и добавить его в черный список).

Вообще, по этой ссылке может прийти всё что угодно, а хитрый владелец сайт сделал, чтобы при открытии данной ссылки с компьютера открывался какой-то левый сайт (видимо, чтобы обойти блокировку Роскомнадзора). К сожалению, современная телефония устроена так, что спамера иной раз просто невозможно вычислить — он может отсылать смс и делать звонки с любого номера находясь в любой точке земного шара (главное, чтобы бы Интернет).

Также вы можете поставить себе антиспам приложения, которые помогут вам заблокировать данного абонента.

Источник

Подозрительно: массовые смс с кодами активации от разных сервисов

С десятка номеров пришли однотипные смс, одно за другим — «Ваш код подтверждения…»:

Некоторые сообщения продублировались утром и вечером. Что это может быть?

Анна, кто-то мог отправить смс и вручную, вводя ваш номер на разных сайтах. Но более вероятно, что это работа автоматического скрипта — программного кода, который выполняет действия по заранее заданному алгоритму.

Попробую разобраться, чего хотел автор этого скрипта. Некоторые варианты выглядят безобидно, другие в будущем могут стоить вам денег. Вот что приходит на ум:

Обычная шутка

Начну с самого безобидного. Кто-то из знакомых, знающих ваш номер, решил ради шутки завалить ваш телефон сообщениями. Это делают с помощью программ, которые называются « смс-бомберы », или « смс-флудеры ». Не знаю, почему некоторые считают это смешным, но шутка достаточно популярная.

Как защититься. Если не планируете пользоваться сервисами, от которых пришли сообщения, просто заблокируйте имена отправителей.

Самозащита от мошенников

Создание баз номеров

Другая возможная цель такого скрипта — сбор информации. Скрипт пытается восстановить пароль на разных сервисах. Если процесс запустился, аккаунт с таким телефонным номером существует. Его вносят в базу номеров.

Использовать базу могут как угодно. Например, статистику о владельцах дисконтных карт одной торговой сети передадут в другую — и вы начнете получать от них уведомления об акциях и скидках. Или через некоторое время вам позвонит «сотрудник банка» и попытается выманить данные карты.

Как защититься. Существуют сервисы, которые подменяют телефонные номера, поэтому доля паранойи не помешает. Если вам звонят и просят срочно назвать три цифры с обратной стороны карты, чтобы заблокировать списание денег, не верьте — даже если это звонок с номера банка, указанного на карте. Положите трубку и перезвоните в банк.

Еще вариант защиты — завести отдельную симкарту для регистрации на сайтах и больше нигде ее не использовать. Если на этот номер позвонят или напишут из банка, вы будете точно знать, что это мошенник.

Попытка регистрации с подбором кода

Для рассылки спама с разводом и «мусорной» рекламой мошенники обычно создают аккаунты на чужое имя или используют взломанные. Смс с кодами активации могут говорить о том, что ваши аккаунты пытаются взломать — или зарегистрировать новые на ваш номер телефона.

При регистрации сервисы отправляют на указанный номер мобильного код проверки. Вводя этот код, вы подтверждаете, что номер принадлежит вам и вы соглашаетесь с регистрацией. У мошенника нет вашего телефона, но он может попытаться подобрать присланный вам код.

Чем длиннее код, тем сложнее это сделать. Например, если код состоит из четырех цифр, существует 10 тысяч разных вариантов, а если из шести — вариантов уже миллион.

Скрипт можно научить проверять все эти варианты и автоматически вводить коды проверки один за другим — от 000000 до 999999. Здесь все зависит от защиты сайта: ограничивает ли он количество попыток, если ограничивает, то сколько их. И можно ли повторить процедуру с тем же номером через какое-то время.

Чем больше попыток дает сайт, тем выше вероятность, что скрипт успеет подобрать код и подтвердить «вашу» учетную запись без доступа к телефону и тексту смс. Например, в 2017 году на «Хабре» писали про угон аккаунтов одного каршеринга.

Многие сайты защищены хуже, чем кажется. Специально для этой статьи я написал небольшой скрипт и попытался с его помощью подобрать шестизначный код подтверждения одной социальной сети. На удивление, сайт разрешил моему скрипту ввести больше ста разных кодов подтверждения — и только после этого сказал, что я слишком часто пытаюсь это сделать, и попросил подождать 10 минут.

Я не стал перезапускать скрипт. Но даже за одну попытку вероятность подбора — 100 к 1 000 000, то есть 0,01%. Если перебрать 10 тысяч номеров, один из них удастся подтвердить. А если длина кода всего четыре символа, то при тех же условиях хватит ста номеров, чтобы подобрать код к одному из них и получить доступ к подтвержденному аккаунту. После этого можно рассылать с него спам от чужого имени.

Анна, вы написали, что сообщения приходили с определенными интервалами, утром и вечером. Это увеличивает вероятность того, что речь идет о подборе кода. Мошенник подождал предложенное сайтом время и снова запустил свой скрипт. Возможно, пытались взломать ваши аккаунты или зарегистрировать новые на ваш номер телефона.

Как защититься. К сожалению, гарантированной защиты от такого взлома нет. Не исключено, что мошеннику удастся подобрать код и активировать аккаунт. Отдельная симкарта для интернета не поможет: мошенник все равно сможет зарегистрировать аккаунт на основную. Тут все зависит от безопасности конкретного сайта.

Если какие-то сайты вам важны или у вас уже есть там аккаунт, попробуйте сменить пароль или написать в техподдержку и описать ситуацию. Возможно, ваш аккаунт заблокируют и создадут новый или предложат какой-то другой вариант.

Утечка паролей

Время от времени в руки злоумышленников попадают базы данных с паролями пользователей различных сервисов — из-за взломов, утечек и социальной инженерии. Пароль также могут украсть с помощью троянских программ или вирусов. Более того, вы сами могли нечаянно передать пароль мошенникам, например на поддельном сайте.

Если у вас одинаковый пароль на многих сайтах, это дополнительный риск. Узнав ваш пароль к одному сайту, мошенники получают доступ и к остальным. Проверяют это тоже с помощью скрипта, который вводит украденный у вас пароль на всех сайтах подряд. Где-то пароль не подойдет, где-то аутентификация двухфакторная — сначала надо ввести пароль, потом код из смс. Если пароль подошел на нескольких таких сайтах, то и сообщений будет много.

Дальше код подтверждения попытаются подобрать по уже описанной схеме.

Как защититься. Используйте для каждого сайта уникальный пароль. Это не так сложно, как кажется: например, добавьте к вашему обычному паролю несколько первых или последних символов из названия сайта. Так вы хотя бы защититесь от автоматического перебора, если мошенники украдут один из паролей.

Маскировка важного смс

Последний вариант, который мне показался возможным, — попытка скрыть какое-то важное сообщение. Возможно, злоумышленник украл данные вашей карты и не хотел, чтобы вы увидели смс о снятии средств. Поток сообщений отодвинет нужное на второй экран, и есть шанс, что вы его пропустите и не заблокируете карту вовремя. Надеюсь, это не ваш случай.

Как защититься. Внимательно проверяйте все пришедшие сообщения и блокируйте смс от ненужных сервисов. Так проще убедиться, что сообщение от банка о снятии крупной суммы или от мобильного оператора о замене симкарты не затерялось в спаме.

Если увидели что-то подозрительное, пишите. Возможно, кто-то пытается украсть ваши деньги.

Источник

«Доктор рядом»: пошаговая инструкция по регистрации и входу в личный кабинет

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

«Доктор рядом» – это сеть клиник в Москве с уникальным медицинским сервисом. При входе в личный кабинет через браузер или мобильное приложение «Доктор рядом» пользователь может узнать актуальное расписание врачей или получить консультацию терапевта и узких специалистов в режиме онлайн.

Регистрация личного кабинета

Пациентам на выбор представлено две службы – «Доктор рядом Онлайн» и «Доктор рядом Телемед». Для регистрации в первом сервисе нужно выполнить следующие действия:

Создание личного кабинета в «Доктор рядом Телемед»:

Поля для электронного адреса и пароля необязательны для заполнения. Кодовая комбинация должна содержать не менее 4 символов.

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

Вход в личный кабинет

Авторизация в «ДР Онлайн»:

Вход в личный кабинет сервиса «Доктор рядом Телемед»:

Войти в личный кабинет на сайте «Телемед» можно через Госуслуги, нажав по соответствующей кнопке внизу страницы. Нужно авторизоваться на портале и предоставить ему права доступа на просмотр персональных данных.

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

Восстановление пароля от личного кабинета

Сбросить данные от личного кабинета на сайте «Доктор рядом Онлайн» можно, перейдя на форму для входа и нажав на надпись «Забыли пароль?». В открывшемся окне ввести электронный адрес и нажать «Отправить». На email придёт письмо со ссылкой для восстановления доступа.

Для сброса данных от личного кабинета «Доктор рядом Телемед» нужно перейти на страницу telemed.drclinics.ru/drclinics/reset. Напечатать телефон или email и нажать «Продолжить». На выбранный вариант будет отправлена инструкция для восстановления пароля.

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

Функционал личного кабинета

В аккаунте доступны следующие функции:

Служба поддерживается в основных браузерах: Microsoft Edge, Google Chrome, Safari, Opera и Firefox.

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

Мобильное приложение

Использование сервиса «ДР Телемед» доступно на устройствах Android, iPhone и iPad. Скачать приложение можно в официальном онлайн-магазине своей платформы:

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

Регистрация, авторизация в программе проводится так же, как и в личном кабинете через браузер. В мобильном приложении доступны те же функции.

Источник

Утечка данных (которая могла произойти, но не произошла) из телемедицинской компании

Буквально пару дней назад я писал на Хабре про то, как российский медицинский онлайн-сервис DOC+ умудрился оставить в открытом доступе базу данных с детальными логами доступа, из которых можно было получить данные пациентов и сотрудников сервиса. И вот новый инцидент, с уже другим российским сервисом, предоставляющим пациентам онлайн-консультации врачей – «Доктор рядом» (www.drclinics.ru).

Напишу сразу, что благодаря адекватности сотрудников «Доктор рядом», уязвимость была быстро (2 часа с момента уведомления ночью!) устранена и скорее всего утечки персональных и медицинских данных не случилось. В отличии от инцидента с DOC+, где мне точно известно, что как минимум один json-файл с данными, размером 3.5 Гб попал в «открытый мир», а при этом официальная позиция выглядит так: «В открытом доступе временно оказался незначительный объем данных, который не может привести к негативным последствиям для сотрудников и пользователей сервиса DOC+.«.

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

Со мной, как с владельцем Telegram-канала «Утечки информации», связался анонимный подписчик и сообщил о потенциальной уязвимости на сайте www.drclinics.ru.

Суть уязвимости заключалась в том, что, зная URL и находясь в системе под своей учетной записью, можно было просматривать данные других пациентов.

Для регистрации новой учетной записи в системе «Доктор рядом» фактически требуется только номер мобильного телефона, на который приходит подтверждающая СМС, поэтому проблем со входом в личный кабинет возникнуть ни у кого не могло.

После того как пользователь заходил в личный кабинет он мог сразу, меняя URL в адресной строке своего браузера, просматривать отчеты, содержащие персональные данные пациентов и даже медицинские диагнозы.

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

Существенная проблема заключалась в том, что сервис использует сквозную нумерацию отчетов и из этих номеров уже формирует URL:

Поэтому достаточно было установить минимальное допустимое число (7911) и максимальное (42926 — на момент наличия уязвимости), чтобы вычислить общее количество (35015) отчетов в системе и даже (при наличии злого умысла) выкачать их все простым скриптом.

Drclinics что это пришла смс. Смотреть фото Drclinics что это пришла смс. Смотреть картинку Drclinics что это пришла смс. Картинка про Drclinics что это пришла смс. Фото Drclinics что это пришла смс

Среди доступных для просмотра данных были: ФИО врача и пациента, даты рождения врача и пациента, телефоны врача и пациента, пол врача и пациента, адреса электронной почты врача и пациента, специализация врача, дата консультации, стоимость консультации и в некоторых случаях даже диагноз (в виде комментария к отчету).

Данная уязвимость по сути очень похожа на ту, что была обнаружена в декабре 2017 года на сервере микрофинансовой организации «Займоград». Тогда перебором можно было получить 36763 договоров, содержащих полные паспортные данные клиентов организации.

Как я указал с самого начала, сотрудники «Доктор рядом» проявили реальный профессионализм и несмотря на то, что об уязвимости я им сообщил в 23:00 (Мск), доступ в личный кабинет был сразу закрыт для всех, а к 1:00 (Мск) данная уязвимость была устранена.

Не могу не пнуть еще раз PR-отдел все того же DOC+ (ООО «Новая Медицина»). Заявляя «в открытом доступе временно оказался незначительный объем данных», они упускают из вида, что в нашем распоряжении есть данные «объективного контроля», а именно поисковик Shodan. Как верно подметили в комментариях к той статье — согласно Shodan, дата первой фиксации открытого сервера ClickHouse на IP-адресе DOC+: 15.02.2019 03:08:00, дата последней фиксации: 17.03.2019 09:52:00. Размер базы данных около 40 Гб.

А всего было 15 фиксаций:

Из заявления получается, что временно это чуть более месяца, а незначительный объем данных это примерно 40 гигабайт. Ну не знаю.

Но вернемся к «Доктор рядом».

На данный момент моя профессиональная паранойя не дает покоя только по одной оставшейся мелкой проблеме — по ответу сервера можно узнать количество отчетов в системе. Когда пытаешься получить отчет по URL, к которому нет доступа (но сам отчет при этом есть), то сервер возвращает ACCESS_DENIED, а когда пытаешься получить отчет, которого нет, то возвращается NOT_FOUND. Следя за увеличением количества отчетов в системе в динамике (раз в неделю, месяц и т.п.) можно оценить загруженность сервиса и объёмы предоставляемых услуг. Это конечно не нарушает персональных данных пациентов и врачей, но может быть нарушением коммерческой тайны компании.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *