Buon pomeriggio Matej,
Hai ricevuto la cronologia, comprese tutte le immagini/e-mail e la corrispondenza che ho inviato privatamente a Tomas? In caso contrario, posso inoltrartela. La cronologia in breve;
Dispositivo A (Desktop)
Dispositivo B (Telefono)
Dispositivo C (Tablet)
Dispositivo D (Telefono)
Dispositivo E (Laptop)
La notte della vittoria supponiamo che i dispositivi di cui sopra avessero accesso (dato che ho utilizzato dispositivi diversi). Lo stesso giorno
come la vittoria, tutti i dispositivi sono stati disconnessi e si è verificato un cambio di password. Su
27 per garantire la sicurezza dei fondi mentre ho avviato la procedura di prelievo TUTTE le sessioni
sono stati disconnessi da , il 27 la password è stata quindi modificata sul dispositivo F e 2FA
aggiunto. A questo punto il dispositivo A,B,C,D,E non poteva accedere, non avevano nuovi
password immesse e tutte le sessioni disconnesse non solo questo ma 2FA era stato
aggiunto all'account autenticato SOLO tramite Dispositivo F. I prelievi iniziano
avviene dal dispositivo F e vedrai che questo è l'unico dispositivo a cui si accede
(di nuovo utilizzando 2FA).
Poi il 9/10 ho impostato 2FA su un dispositivo diverso, il dispositivo G (Iphone e il mio
unico dispositivo con accesso) il dispositivo F è stato disconnesso, questo avrebbe significato in questo momento
tempo nessuna sessione su A,B,C,D,E,F nessuna password corrente inserita e inoltre 2
FA autenticato SOLO sul dispositivo G.
Da allora ho usato SOLO il dispositivo G per accedere al sito. In nessun momento i dispositivi
A,B,C,D,E,F hanno effettuato l'accesso o avevano password aggiornate/codici 2FA utilizzati una tantum
accesso ecc. Ecco come so che questa sessione ha avuto luogo senza la password corretta
inserito e nessuna 2FA nonostante fosse attiva sull'account!
Dopo aver chiesto consiglio, in qualunque modo lo si guardi, se si tratta di QUALSIASI dispositivo a parte il dispositivo
G ha avuto accesso a questo sito indipendentemente dal fatto che lo abbia utilizzato in precedenza o meno: si tratta di una chiara falla di sicurezza.
Come da ammissione di Nine Wins (in risposta);
In secondo luogo, siamo totalmente d'accordo che le sessioni debbano essere chiuse non appena l'utente
cambia la password. Tuttavia, nel caso che stiamo esaminando ora il potenziale
la sessione fraudolenta è stata avviata dopo che l'autenticazione a due fattori è stata impostata sul tuo account e dopo
la modifica della password è avvenuta il 27/07/2024 alle 21:47:06 UTC + 0. Sulla base di questi fatti
possiamo concludere che chiunque abbia avviato questa sessione era in possesso del tuo login
credenziali e codice 2FA corretto.
Confermano anche;
Al momento della successiva sessione attiva, è stata impostata la 2FA e non sono state eseguite altre sessioni attive
sono stati autorizzati. Ciò ci fa credere che normalmente 2fa avrebbe dovuto essere
richiesto durante il prossimo accesso, perché questa è la procedura di gestione del
autorizzazione (che è stata confermata da un test nel corso della nostra attività interna)
indagine ).
---
Da allora ho richiesto l'autenticazione del registro poiché mostrerà il metodo di accesso (token, password, 2FA) utilizzato, ma hanno rifiutato di inviarlo;
"Questa decisione è definitiva e abbiamo tutte le prove
di questo fatto. Per i nostri scopi di sicurezza, qualsiasi documentazione, rapporto e altro
Tali informazioni non saranno condivise, sono riservate."
Nine Win ha confermato che QUALSIASI dispositivo ha effettuato l'accesso senza dover inserire un 2FA o una password corrente, quindi si tratterebbe di una falla di sicurezza e il sito sarebbe responsabile di qualsiasi perdita derivante da una sessione non autorizzata. L'onere della prova spetta al sito per mostrare il "log in" che ha avuto luogo e ha comportato una perdita del saldo poiché confermano che è stato impostato un 2FA e che non ci sono sessioni attive, devono dimostrare che è stato utilizzato un 2FA, possono mostrarlo con gli audit dei log, il motivo per cui non lo fanno è che mostrerà che non è stato utilizzato alcun 2FA. Non poteva essere stato. Anche il linguaggio utilizzato "Questo ci fa credere che normalmente 2FA avrebbe dovuto essere richiesto durante il prossimo login" "Credi" / "Normalmente". Non è giusto, hanno la responsabilità di proteggere i fondi, soprattutto dopo aver ridotto gli importi che le persone possono prelevare. Se 2FA è sull'account (che era) e si rifiutano di dimostrare che è stato utilizzato (che non è stato) questo nella mia mente dice tutto.
Inoltre, poiché abbiamo un rappresentante, potrei chiedergli di fornirmi il nome dell'entità legale che possiede/gestisce NineWin, dato che si sono rifiutati di fornirmi anche queste informazioni?
Saluti,
Good Afternoon Matej,
Have you received the timeline including all images / emails & correspondence I had sent privately to Tomas. If no I can forward to you. The time line in short;
Device A (Desktop)
Device B (Phone)
Device C (Tablet)
Device D (Phone)
Device E (Laptop)
On the night of the win let's assume the above devices had access (As I used different devices). The Same day
as the win, all devices were logged out of and a password change took place. On the
27th to ensure safety of funds while I started the withdrawal procedure ALL sessions
were logged out of , 27th the password was then changed on Device F and 2FA
added . At this point Device A,B,C,D,E couldn't access they didn't have new
passwords inputted and all sessions logged out not only this but 2FA had been
added to the account authenticated through ONLY Device F. Withdrawals start
taking place from device F and you will see this is the only device that is accessed
(again Using 2FA).
Then on the 9th/10th I set up 2FA on a different device device G (Iphone and my
only device with access) device F was logged out of , this would have meant at this
time no sessions on A,B,C,D,E,F no current passwords entered and furthermore 2
FA authenticated ONLY to device G.
Since then I have ONLY used device G to access the site. At no point have devices
A,B,C,D,E,F logged in or had up to date passwords / 2FA codes used for one off
access etc. This is how I know this session has taken place with no correct password
entered and no 2FA even though it was active on the account!
After seeking advice, whichever way you look at this if ANY device apart from device
G has accessed this site whether used before or not - it is a clear security flaw.
As per Nine Wins admission (In response) ;
Secondly, we totally agree that the sessions should be closed as soon as the user
changes the password. However, in the case we are investigating now the potentially
fraudulent session was started after the 2FA was set to your account and after the
password change occurred on 2024-07-27 21:47:06 UTC + 0 . Based on these facts
we can conduct that whoever started this session, was in possession of your login
credentials and correct 2fa code.
They also confirm ;
By the time of the next active session 2FA was set up and no other active sessions
were authorized. That makes us believe that normally 2fa should have been
requested during the next login, because this is the procedure of handling the
authorisation (which was confirmed by a test in the course of our internal
investigation).
---
I have since requested the log authentication as this will show the access method (Token, Password, 2FA) used but they refused to send;
"This decision is final and we have all proof
of this fact. For our own security purposes, any documentation, reports and other
such information will not be shared, it is confidential."
Nine win have confirmed ANY device has accessed without having to input a 2FA or current password then it would be a security flaw and the site liable for any loss as a result of an unauthorised session. The burden of proof is with the site to show the "log in" that took place and resulted in a loss of the balance as they confirm 2FA was set up and no sessions active they need to show 2FA was used , they can show this with log audits - the reason they are not is it will show no 2FA was used. It couldn't have been. Even the language used "That makes us believe that normally 2fa should have been requested during the next login" "Believe" / "Normally". Its not right , they have a responsibility to protect the funds , especially after reducing the amounts people can withdraw. If 2FA is on the account (witch it was) and they refuse to prove it was used (Witch it wasn't) that in my mind says it all.
Furthermore - while we have a representative please could I ask them to provide the legal entity that owns/operates NineWin as they have refused to provide me this information also.
Regards,
Traduzione automatica: