God eftermiddag Matej,
Har du modtaget tidslinjen inklusive alle billeder/mails & korrespondance jeg havde sendt privat til Tomas. Hvis nej kan jeg videresende til dig. Tidslinjen kort sagt;
Enhed A (desktop)
Enhed B (telefon)
Enhed C (tablet)
Enhed D (telefon)
Enhed E (bærbar)
Lad os antage, at ovennævnte enheder havde adgang på aftenen for sejren (da jeg brugte forskellige enheder). Samme dag
som sejren blev alle enheder logget ud af, og en adgangskodeændring fandt sted. På
27. for at sikre pengesikkerheden, mens jeg startede tilbagetrækningsproceduren ALLE sessioner
blev logget ud af , 27. blev adgangskoden derefter ændret på Enhed F og 2FA
tilføjet. På dette tidspunkt kunne enhed A,B,C,D,E ikke få adgang, de havde ikke nye
kodeord indtastet og alle sessioner logget ud, ikke kun dette, men 2FA var blevet
tilføjet til kontoen, der er godkendt gennem KUN Enhed F. Udbetalinger starter
foregår fra enhed F, og du vil se, at dette er den eneste enhed, der er adgang til
(igen ved hjælp af 2FA).
Så den 9./10. satte jeg 2FA op på en anden enhed G (Iphone og min
kun enhed med adgang) enhed F blev logget ud af, ville dette have betydet på dette
gang ingen sessioner på A,B,C,D,E,F ingen aktuelle adgangskoder indtastet og desuden 2
FA er KUN godkendt til enhed G.
Siden da har jeg KUN brugt enhed G til at få adgang til siden. Har på intet tidspunkt enheder
A,B,C,D,E,F logget ind eller havde opdaterede adgangskoder / 2FA-koder brugt til engangs
adgang osv. Sådan ved jeg, at denne session har fundet sted uden korrekt adgangskode
indtastet og ingen 2FA selvom den var aktiv på kontoen!
Efter at have søgt råd, uanset hvilken måde du ser på dette, hvis NOGEN enhed bortset fra enheden
G har tilgået denne side, uanset om den er brugt før eller ej - det er en klar sikkerhedsfejl.
I henhold til ni sejre optagelse (som svar);
For det andet er vi helt enige i, at sessionerne skal lukkes, så snart brugeren
ændrer adgangskoden. Men i den sag, vi nu undersøger det potentielle
svigagtig session blev startet efter 2FA blev sat til din konto og efter
ændring af adgangskode skete 2024-07-27 21:47:06 UTC + 0 . Baseret på disse fakta
vi kan konstatere, at den, der startede denne session, var i besiddelse af dit login
legitimationsoplysninger og korrekt 2fa-kode.
De bekræfter også ;
På tidspunktet for den næste aktive session var 2FA sat op og ingen andre aktive sessioner
var autoriserede. Det får os til at tro, at 2fa normalt burde have været det
anmodet om ved næste login, fordi dette er proceduren for håndtering af
autorisation (som blev bekræftet af en test i løbet af vores interne
undersøgelse ).
---
Jeg har siden anmodet om loggodkendelse, da denne vil vise adgangsmetoden (token, adgangskode, 2FA), men de nægtede at sende;
"Denne beslutning er endelig, og vi har alle beviser
af dette faktum. Til vores egne sikkerhedsformål, eventuel dokumentation, rapporter og andet
sådanne oplysninger vil ikke blive delt, de er fortrolige."
Ni sejre har bekræftet, at ENHVER enhed har tilgået uden at skulle indtaste en 2FA eller aktuel adgangskode, så ville det være en sikkerhedsfejl, og siden er ansvarlig for ethvert tab som følge af en uautoriseret session. Bevisbyrden påhviler siden at vise det "log ind", der fandt sted og resulterede i tab af saldo, da de bekræfter, at 2FA blev sat op og ingen sessioner aktive, de behøver for at vise, at 2FA blev brugt, de kan vise dette med log-revisioner - grunden til, at de ikke er det, vil vise, at ingen 2FA blev brugt. Det kunne det ikke have været. Selv det anvendte sprog "Det får os til at tro, at 2fa normalt skulle være blevet anmodet om ved næste login" "Tro" / "Normalt". Det er ikke rigtigt, de har et ansvar for at beskytte midlerne, især efter at have reduceret de beløb, folk kan hæve. Hvis 2FA er på kontoen (heks det var), og de nægter at bevise, at det blev brugt (heks det var det ikke), siger jeg det hele.
Desuden - mens vi har en repræsentant, kan jeg bede dem om at give den juridiske enhed, der ejer/driver NineWin, da de også har nægtet at give mig disse oplysninger.
Med venlig hilsen
Good Afternoon Matej,
Have you received the timeline including all images / emails & correspondence I had sent privately to Tomas. If no I can forward to you. The time line in short;
Device A (Desktop)
Device B (Phone)
Device C (Tablet)
Device D (Phone)
Device E (Laptop)
On the night of the win let's assume the above devices had access (As I used different devices). The Same day
as the win, all devices were logged out of and a password change took place. On the
27th to ensure safety of funds while I started the withdrawal procedure ALL sessions
were logged out of , 27th the password was then changed on Device F and 2FA
added . At this point Device A,B,C,D,E couldn't access they didn't have new
passwords inputted and all sessions logged out not only this but 2FA had been
added to the account authenticated through ONLY Device F. Withdrawals start
taking place from device F and you will see this is the only device that is accessed
(again Using 2FA).
Then on the 9th/10th I set up 2FA on a different device device G (Iphone and my
only device with access) device F was logged out of , this would have meant at this
time no sessions on A,B,C,D,E,F no current passwords entered and furthermore 2
FA authenticated ONLY to device G.
Since then I have ONLY used device G to access the site. At no point have devices
A,B,C,D,E,F logged in or had up to date passwords / 2FA codes used for one off
access etc. This is how I know this session has taken place with no correct password
entered and no 2FA even though it was active on the account!
After seeking advice, whichever way you look at this if ANY device apart from device
G has accessed this site whether used before or not - it is a clear security flaw.
As per Nine Wins admission (In response) ;
Secondly, we totally agree that the sessions should be closed as soon as the user
changes the password. However, in the case we are investigating now the potentially
fraudulent session was started after the 2FA was set to your account and after the
password change occurred on 2024-07-27 21:47:06 UTC + 0 . Based on these facts
we can conduct that whoever started this session, was in possession of your login
credentials and correct 2fa code.
They also confirm ;
By the time of the next active session 2FA was set up and no other active sessions
were authorized. That makes us believe that normally 2fa should have been
requested during the next login, because this is the procedure of handling the
authorisation (which was confirmed by a test in the course of our internal
investigation).
---
I have since requested the log authentication as this will show the access method (Token, Password, 2FA) used but they refused to send;
"This decision is final and we have all proof
of this fact. For our own security purposes, any documentation, reports and other
such information will not be shared, it is confidential."
Nine win have confirmed ANY device has accessed without having to input a 2FA or current password then it would be a security flaw and the site liable for any loss as a result of an unauthorised session. The burden of proof is with the site to show the "log in" that took place and resulted in a loss of the balance as they confirm 2FA was set up and no sessions active they need to show 2FA was used , they can show this with log audits - the reason they are not is it will show no 2FA was used. It couldn't have been. Even the language used "That makes us believe that normally 2fa should have been requested during the next login" "Believe" / "Normally". Its not right , they have a responsibility to protect the funds , especially after reducing the amounts people can withdraw. If 2FA is on the account (witch it was) and they refuse to prove it was used (Witch it wasn't) that in my mind says it all.
Furthermore - while we have a representative please could I ask them to provide the legal entity that owns/operates NineWin as they have refused to provide me this information also.
Regards,
Automatisk oversættelse: