Wpis z mikrobloga

Włamanie na testowy serwer Wykopu
Włamanie na testowy serwer Wykopu

Drodzy Wykopowicze.
Kilka tygodni temu odnotowaliśmy włamanie na jeden z serwerów testowych, na którym przygotowujemy nową wersję serwisu. Lukę naprawiliśmy bardzo szybko, jednak włamywaczom udało się pobrać starą kopię bazy danych, której tam używaliśmy.

W związku z próbami szantażowania Wykopu ze strony hackerów, zgłosiliśmy niezwłocznie zawiadomienie do organów ścigania. Z uwagi na prowadzone dochodzenie, które wykracza poza granice kraju, otrzymaliśmy zakaz publikacji informacji o włamaniu do momentu złapania poszukiwanych osób. Dlatego nie mogliśmy Was o tym wcześniej poinformować. Sprawy potoczyły się jednak za daleko i należą Wam się słowa wyjaśnienia.

Felerna baza zawiera konta użytkowników zarejestrowane do 31 marca 2009 roku! W bazie zapisane były m.in. hasła do Waszych kont na Wykopie. Każde z haseł ze względów bezpieczeństwa, zostało zahashowane, więc nie można go po prostu odczytać. Jedyny sposób, to metoda prób i błędów zwana "brute force". W celu ochrony przed możliwymi konsekwencjami wycieku danych, wszystkie osoby, które zarejestrowały konto przed 31 marca 2009 roku prosimy o zmianę hasła (im więcej znaków w haśle, tym hasło bezpieczniejsze). Sprawdźcie również, czy nie używaliście tego hasła na innych serwisach.

Cała nasza firma, mimo weekendu, jest w tej chwili postawiona w stan najwyższej gotowości. Jesteśmy w ciągłym kontakcie tele
  • 329
  • Odpowiedz
A przynajmniej wyciągnęliście z tego jakieś wnioski i zostanie dodana sól / zmieniony sposób hashowania na silniejszy? Przy okazji możnaby pomyśleć o SSL.
  • Odpowiedz
"Każdy internauta, który obecnie bez uprawnienia uzyskuje dostęp do informacji dla niego nieprzeznaczonej, otwierając zamknięte pismo, podłączając się do sieci telekomunikacyjnej lub przełamując albo omijając elektroniczne, magnetyczne, informatyczne lub inne szczególne jej zabezpieczenie podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2. Tej samej karze podlega, kto bez uprawnienia uzyskuje dostęp do całości lub części systemu informatycznego i kto w celu uzyskania informacji, do której nie jest uprawniony posługuje się
  • Odpowiedz
U mnie założenie konta to 29.03 :(. Zastanawiam, skoro jedyna możliwość poznania hasła to brutal force, czy moje 18 znakowe hasło musze zmieniać, czy raczej nie do złamania
  • Odpowiedz
xorock w szyfrowaniu nie trzeba nic zmieniać wystarczy że było by hasło na MySQL i wtedy nie było by sprawy,bo w dzisiejszych czasach wystarczy mieć Core i7 i 3xGTX285 (wykorzystujemy CUDA) żeby złamać większość haseł w parę godzin.Widziałem kiedyś testy porównawcze prędkości łamania haseł na poszczególnych kartach i wyszło że jeśli ma się bazy i szybki komputer to wystarczy kilka godzin żebyśmy mieli hasła,a w podsumowaniu było napisane że gdyby producenci nie
  • Odpowiedz
z ich wiki, ktorej ktos adres podawal: "Forume o2 #!$%@? przez stulejarzy przy użyciu luki w systemie cenzury. W rezultacie wyłączone zostały emotki. więcej »" xD

BTW:Co to za przekształcony polski? Atake, tate, hasełe, grafike... i caly czas o tej stulejce :/
  • Odpowiedz
No mnie nurtuje tylko pytanie czemu testy nie były przeprowadzane na sfabrykowanej bazie danych, dla testów nie ma znaczenia a nie naraża się na takie sytuacje!
  • Odpowiedz
Spece od bezpieczeństwa - czemu tak płaczecie o tych hasłach skoro PODSTAWOWA zasada bezpieczeństwa w sieci brzmi:

Nie używaj tego samego hasła na wielu serwisach.

wykopowi specjaliści z Koziej Wólki #!$%@? mać.
  • Odpowiedz
Idę na wyczaj.to, tutaj widać nawet haseł własnych użytkowników nie potrafią utrzymać ;]

Zresztą same zboczeńcy tu siedzą i "pseudospecjaliści". Jaka administracja, tacy użytkownicy.
  • Odpowiedz
dobra każdy taki kozak, że nie dali info, a niech wypowiedzą się osoby, które na tym procederze cokolwiek straciły z tego powodu, iż ktoś miał i hasła.
  • Odpowiedz
Emaile tez wyciekly. A ciekawe czy XpedobearX bylbys taki chojrak, gdyby chodzilo o brak zabezpieczen twojego konta bankowego? Tez bys sie nie przejmowal jak nikt nic nie ukradl, choc moglby siegnac kazdy?

Chodzi o zasade, czyli nie dosc ze fatalne i dziecinne niedopatrzenie, to jeszcze pozniej zamiar ukrycia faktu wlamania przed uzytkownikami (co sie na pare tygodni udalo..).
  • Odpowiedz
Policji, moim zdaniem do śledztwa w takiej sprawie nie jest potrzebna cisza, tylko właśnie nagłośnienie. Zawsze jak jest napad rabunkowy potrzebne dla ścigania jest nagłośnienie z podaniem wszelkich szczegółów o sprawcach. Zatem coś to nie jest tak jak trzeba. Może służby skorzystały z okazji aby wziąść sobie dane. Nie chcę węszyć spisku, ale mogą szukać takich co handlują na Allegro a podatków nie płacą... I wtedy wbrew logice łapania złodzieja, każą milczeć
  • Odpowiedz
@vaido - podstawowa zasada bezpieczeństwa w sieci musi niestety brzmieć: miej odrobinę zaufania do administratorów a jeśli nie masz, nie rejestruj konta. trudno mi mieć zaufanie do kogoś, kto tak wrażliwe dane hasłuje używając "qwerty". niestety nie da się tego przewidzieć z góry. można by wyciągnąć konsekwencje po fakcie i dlatego z olbrzymią przykrością i zażenowaniem odnotowałem brak opcji "skasuj konto" w wykop.pl.
  • Odpowiedz
To, w jaki sposób udało się "przełamać zabezpieczenia" jest tak mega-żałosne, że w języku polskim brakuje stopniowania ;) MySQL bez hasła wystawiony na świat? Jak można to wytłumaczyć?
  • Odpowiedz