Wpis z mikrobloga

Włamanie na testowy serwer Wykopu
Włamanie na testowy serwer Wykopu

Drodzy Wykopowicze.
Kilka tygodni temu odnotowaliśmy włamanie na jeden z serwerów testowych, na którym przygotowujemy nową wersję serwisu. Lukę naprawiliśmy bardzo szybko, jednak włamywaczom udało się pobrać starą kopię bazy danych, której tam używaliśmy.

W związku z próbami szantażowania Wykopu ze strony hackerów, zgłosiliśmy niezwłocznie zawiadomienie do organów ścigania. Z uwagi na prowadzone dochodzenie, które wykracza poza granice kraju, otrzymaliśmy zakaz publikacji informacji o włamaniu do momentu złapania poszukiwanych osób. Dlatego nie mogliśmy Was o tym wcześniej poinformować. Sprawy potoczyły się jednak za daleko i należą Wam się słowa wyjaśnienia.

Felerna baza zawiera konta użytkowników zarejestrowane do 31 marca 2009 roku! W bazie zapisane były m.in. hasła do Waszych kont na Wykopie. Każde z haseł ze względów bezpieczeństwa, zostało zahashowane, więc nie można go po prostu odczytać. Jedyny sposób, to metoda prób i błędów zwana "brute force". W celu ochrony przed możliwymi konsekwencjami wycieku danych, wszystkie osoby, które zarejestrowały konto przed 31 marca 2009 roku prosimy o zmianę hasła (im więcej znaków w haśle, tym hasło bezpieczniejsze). Sprawdźcie również, czy nie używaliście tego hasła na innych serwisach.

Cała nasza firma, mimo weekendu, jest w tej chwili postawiona w stan najwyższej gotowości. Jesteśmy w ciągłym kontakcie tele
  • 329
@woocash

Czy nie mogliście wysłać maila do użytkowników z informacją, że w celu zwiększenia bezpieczeństwa serwisu jest konieczna zmiana hasła na zawierające cyfry oraz znaki specjalne.. Nie byłoby to podejrzane dla nas, a na pewno byłoby wyrazem troski o bezpieczeństwo użytkowników.

Moim zdaniem mimo prowadzonego śledztwa powinniście takiego maila wystosować. A teraz nie macie nic na swoją obronę. Naprawdę zawiodłem się..


Co by dało zmienienie hasła na Wykop.pl jeżeli "hakierzy" mają już
trzeba bylo od razu dać cynk ludziom... zmieniajcie hasła! :) i wtedy nic praktycznie by sie nie stało... a tak to mineło kilka tygodni : P -> ja zmienielm haslo na emailu i na allegro na wszelki wypadek ;-)
oczywiście zgadzam się z wami odnośnie ze ta informacja powinna zostac upubliczniona. ale zastanówcie sie. co by wam dała zmiana hasła na wykopie ? niewiele!!!

powinniście zmienić hasło na allegro,nk,ebay-u czy innych serwisach. a skąd wykop ma wiedzieć gdzie danych haseł uzywaliście ?

i pytanie do wykopu. napisaliście ze uzywaliście bazy w srodowisku testowym. jak sie logowaliście na konta zarejestrowanych osób ? w końcu aby zrobić np. jakiś stress test dobrze by
Te.. panie admin przecież to jest wykop...siła ludzka...byśmy ci pomogli szukać gdybyś napisał że ktoś ci ukradł bazy.Turków pokonaliśmy (bez potrzebnie to fakt ale jednak :P) to jakieś hakierzyny które bez wpisywania hasła skopiowały sobie wszystko miały by nam przeszkodzić?:P
Panie Tomku, pisząc "w tej chwili wszyscy zakładają, że gimbus1xD jest bohaterem uświadamiającym innych, jednak my nadal mamy podejrzenia, że jest to osoba stojąca za szantażem jedyną, która do tej pory, wykorzystała dane z naszej bazy. Nie chcę jednak nikogo osądzać, za wcześnie na to" z całą pewnością nie oddaje Pan przysługi organom ścigania i w poniedziałek natrą Panu za to uszu. Może lepiej niech Pan nie ciągnie tego wątku, bo pogarsza
@t__d - ok przerosiliscie i przyznaliscie sie do bledu, zgadza sie - to ja sie zagalapowalem, chce jedynie uzyskac odpowiedz na pytanie czemu nie poinformowaliscie nas, uzytkownikow tego serwisu o tym zeby zmienic hasla.

Jak dla mnie wyglada to tak ze staraliscie sie zachowac twarz liczac na to ze sprawa sie nie wyda. Nie ma co ukrywac ze jestescie jedna z najwiekszych stron w polskim internecie i taka informacja na pewno by
Długo będziecie się nad tym spuszczać, że wystarczyło wysłać informację z prośbą o hasła w serwisie ? Tylko osoba o inteligencji kaloryfera nie domyśliłaby by się, że dzieje się coś niedobrego - np. ktoś wszedł w posiadanie haseł. Poza tym znając użytkowników wykopu, zaraz znalazłby się jakiś domorosły chakier czy programator (nie mylić z programistą), który by zaczał snuć swoje teorie spiskowe, dodając mrożące krew w żyłach znaleziska o stylu gazety pokroju
Przez to za pewne wykop już nigdy nie będzie taki jaki był, a szkoda...

A jeżeli nie zmienię hasła i coś się stanie, kto za to odpowie ?
Pewnie jakby nikt nie upublicznił faktu, że baza danych została skradziona i przychodziły by do was dziwne przedmioty z allegro nie pomyślelibyście, że to jest przyczyną błędu Wykopu :)

@miareczka

Na moje oko się nie da :F
@miareczka, @Pol753

serwis musi udostepniac mozliwosc usuniecia swoich danych z ich bazy, wiec jesli nie ma interface'u umozliwiajacego usuniecie konta na stronie, mozna w ostatecznosci napisac na jakis mail z kontaktu. Nie moga uniemozliwic usuniecia konta.
@spenalzo: do k**wy nędzy, uważasz że skoro użytkownik nie zna wszystkich zasad bezpieczeństwa, to może dostać po dupie, a portal z uśmiechem umyje ręce? Te dane w żaden sposób nie powinny się dostać w niepowołane ręce, więc możliwość ich wykorzystania powinna być zerowa. A nie jest-i to jest wina portalu, a nie użytkownika. To tak, jakby ktoś produkował zamki do drzwi które po "umiejętnym" puknięciu same się otwierają. Wtedy byś twierdził,
Dokładnie spenalzo.

Panowie jak ktoś do każdego serwisu każdy ma takie same hasło to już jego wina.

Tym bardziej jak ktoś ma hasła słownikowe, to nawet nie ma prawa sie tu wypowiadać.

pozmieniajcie sobie hasła i po problemie :)
Teraz - jak wszystko sie wydalo - poinformowaliscie o fakcie - jak dla mnie - zle zrobiliscie, jednak nie bede sie w to zaglebial.

Jednak nie wszyscy uzytkownicy przegladaja regularnie poczte (na ktorej rejestrowali sie na wykopie), wasze oswiadczenie jest ciut malo widoczne. Proponuje, abyscie na glownej stronie, na gorze - umiescili jakis stosowny komunikat.

Obawiacie sie, ze to zepsuje wasz wizerunek albo cos? Juz zepsuliscie sobie wizerunek, teraz musicie pracowac nad
Każda baza danych z forum, wykopu może zostać wykradziona. Wykop nie inwestuje milionów w bezpieczeństwo bo nie jest bankiem. Proste rozwiązanie: mieć co najmniej dwa hasła. Jedno do logowania na wszelkie fora, mało ważne z punktu bezpieczeństwa serwisy. Hasło drugie banki, serwisy aukcyjne, poczta której używam na co dzień. Największym błędem jest mieć ten sam login i te same hasła we wszystkich miejscach w sieci. Jedna wpadka nasza bądź nie i możemy
hmm przypomne cos lwiej czesci wykopu. pamietacie artykulik o serwerach w linuxpl czy jak sie tam nazywali. to babka popelnila ewidentny blad a po dupie dostal hosting. wiec teraz #!$%@? sami na siebie a nie na wykop bo to jest hipokryzja.
Bardziej od tego całego wyjaśnienia i przeprosin ciekawi mnie to zdanie: "przygotowujemy nową wersję serwisu". Kiedy możemy spodziewać się jakiegoś szerszego info na ten temat?
@Sparrow - zgodzę się.

Ale długo będziecie to przeżywać jeszcze jak stonka (nomen omen) wykopkii bluzgać? OK, wykop #!$%@?ł sprawę konkretnie.

Może źle zrobili, może dobrze - na chwilę obecną: a) przyznali się, b) przeprosilli. A może mają jeszcze każdemu z osobna przesłać zaproszenie do nieistniejącego już "Wybacz mi"?

Nie zachowujcie się jak dzieci którym ktoś zabrał zabawki. Też musiałem pozmieniać hasła, ale nie płaczę z tego powodu. Dorośniecie i pójdziecie do
@wyże - cytatj:

_ręce i nogi opadają jak czytam niektóre komentarze:

"zdarza się najlepszym"

"trudno, wpadki się zdarzają"

"nic takiego się nie stało, dzięki za info"
_

Stało się, ale to świadczy o poziomie ludzi - ale taka już nasza narodowa przywara, że gdzie Polaków dwóch, tam 3 powody do narzekania.

/koniec

Zanim ktoś zechce mnie zmieszać z błotem prosze o przeczytanei poprzedniego komenta.
Cóż, czyżby wszyscy się zgadzali, że decyzja o nie ujawnieniu tej informacji była dużym błędem? Gdyby nie to dziesiejsze chwalenie się gimbusa, pewnie nigdy byśmy się nie dowiedzieli, prawda? Przyznanie się do błędu od razu, a nie ukrywanie go byłoby znacznie lepszym rozwiązaniem, z powodów które wyżej podano: Można by hasła pozmieniać szybciej, uniknąć ewentualnych włamów na inne konta (chociaż oczywiście, korzystanie z tych samych haseł np w banku i wykopie to
"gdyby ten mail dostał szantażysta, mógłby zauważyć, że jego pozycja w "negocjacjach" maleje i mógłby próbować szybko zarobić na naszej bazie, np. odsprzedając ja komuś innemu. Dopóki nas szantażował, mogliśmy założyć, że nie zrobi z tej bazy użytku".

Jeśli adminowie poinformowali by ludzi, żeby zmienili hasła, ci h4kierzy zobaczyliby to i by pomyśleli: oho, zanim wszyscy zmienią hasła, to zdążymy paru kolesiom zrobić kawały. Więc tak czy siak ktoś by dostał niechciane
Wow... Kilka tygodni temu. Nie no, super.

Chciałbym też pogratulować wyobraźni, zarówno w podpinaniu serwerów testowych pod otwartą sieć jak i trzymania na nich jakiejkolwiek kopii prawdziwej bazy danych. Przecież przez te kilka tygodni ktoś mógłby np. dobrowolnie korzystać z mojego konta bankowego. Normalnie... nie... #!$%@?... idę się napić bo nie wyrobię.
mam tylko nadzieję, że "Felerna baza zawiera konta użytkowników zarejestrowane do 31 marca 2009 roku!" to nie jest blef i rzeczywiście nie było tam nowszych kont... Bo jak nagle zacznie mi schodzić spam na skrzynke to komuś chyba łeb urwę...

Brawo wykop, nie ma to jak dbać o bezpieczeństwo tysięcy urzytkowników;]
Ludzie - co Wy czytać nie umiecie? t__d już kilka razy napisał coś sensownego - chcieli złapać gościa z bazą na etapie negocjacji z nim, kiedy jeszcze się mu wydawało, że może coś ugrać z wykopem - wtedy szansa na wydostanie się całej bazy na "szerokie wody" była najmniejsza. Jeśli zacząłby coś podejrzewać czytaj: zobaczyłby polecenie zmiany haseł, wtedy ryzyko, ze sprzeda bazę komuś innemu niepomiernie wzrasta, a z nim ilość osób,
@Masze

"ogromne niedopatrzenie" - to jest #!$%@? skandal a nie niedopatrzenie. Jakis len wyzerowal haslo, bo nie chcialo mu sie go ciagle wpisywac...
Co to ma znaczyć, że toczyło się śledztwo? Nic mnie nie obchodzi śledztwo. Moje hasło było skompromitowane, a administracja nie raczyła od razu poinformować użytkowników. Zastanawiam się, czy nie wnieść skargi do generalnego inspektora danych osobowych.
Mam wrażenie że ci, co tu tak błyszczą swoją wiedzą z zakresu bezpieczeństwa i ci, którzy tak ładnie bluzgają to ci, którzy rzeczywiście muszą teraz pozmieniać hasła do pozostałych 2837 kont i zastsnawiać się, czy o czymś nie zapomnieli. Wtopa obu stron, ewidentnie. Ze wskazaniem na stronę leniwych userów.
1. Gigantyczna baza niezabezpieczona ŻADNYM hasłem. No #!$%@?, aż się płakać chce.

2. Testowy serwer dostępny z ZEWNĄTRZ?

3. Gdzie ta nowa wersja Wykopu?

4. To ciężko było wygenerować userów i passy do bazy, jakieś 20 sztuk do testów nowej odsłony by nie wystarczyło, tylko trzeba było podpinać aktualną bazę?

Innymi słowy - t__d, pieprzysz bzdury. Liczyliście na to, że się uda- vichan nie wykorzysta bazy, sprawa przycichnie i wszystko będzie po