Wpis z mikrobloga

Włamanie na testowy serwer Wykopu
Włamanie na testowy serwer Wykopu

Drodzy Wykopowicze.
Kilka tygodni temu odnotowaliśmy włamanie na jeden z serwerów testowych, na którym przygotowujemy nową wersję serwisu. Lukę naprawiliśmy bardzo szybko, jednak włamywaczom udało się pobrać starą kopię bazy danych, której tam używaliśmy.

W związku z próbami szantażowania Wykopu ze strony hackerów, zgłosiliśmy niezwłocznie zawiadomienie do organów ścigania. Z uwagi na prowadzone dochodzenie, które wykracza poza granice kraju, otrzymaliśmy zakaz publikacji informacji o włamaniu do momentu złapania poszukiwanych osób. Dlatego nie mogliśmy Was o tym wcześniej poinformować. Sprawy potoczyły się jednak za daleko i należą Wam się słowa wyjaśnienia.

Felerna baza zawiera konta użytkowników zarejestrowane do 31 marca 2009 roku! W bazie zapisane były m.in. hasła do Waszych kont na Wykopie. Każde z haseł ze względów bezpieczeństwa, zostało zahashowane, więc nie można go po prostu odczytać. Jedyny sposób, to metoda prób i błędów zwana "brute force". W celu ochrony przed możliwymi konsekwencjami wycieku danych, wszystkie osoby, które zarejestrowały konto przed 31 marca 2009 roku prosimy o zmianę hasła (im więcej znaków w haśle, tym hasło bezpieczniejsze). Sprawdźcie również, czy nie używaliście tego hasła na innych serwisach.

Cała nasza firma, mimo weekendu, jest w tej chwili postawiona w stan najwyższej gotowości. Jesteśmy w ciągłym kontakcie tele
  • 329
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

t_d@

eclypse, shalkengersenskirchen, gimbus1xD, sebastian88, fiorello, ByDAVACI, joejestmniejszyniz3

którzy z nich to szantażyści, a którzy są dobzi, a którzy, są trolami?
  • Odpowiedz
(...)

kto administrując zbiorem danych lub będąc obowiązany do ochrony danych osobowych udostępnia je lub umożliwia dostęp do nich osobom nieupoważnionym, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2 (jeżeli sprawca działa nieumyślnie, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku); - kto administrując danymi narusza choćby nieumyślnie obowiązek zabezpieczenia ich przed zabraniem przez osobę nieuprawnioną, uszkodzeniem lub zniszczeniem, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności
  • Odpowiedz
Rozumiem rozgoryczenie niektórych osób, ale pamiętajcie, że w takich sytuacjach trzeba podjąć trudne decyzje, nie znając przyszłości. Ja podjąłem taką, a nie inną.
  • Odpowiedz
Heh, nie tylko niesolone hashe, ale do tego puste hasło admina na MySQL-u :D Boskie.

Co do reszty - a nie można sobie tęczowych tablic wygenerować wykorzystać zamiast brute force? :P
  • Odpowiedz
Bo dobry hash jest miły z dodatkiem soli to po pierwsze.

No i mam wątpliwości co do " otrzymaliśmy zakaz publikacji informacji o włamaniu do momentu złapania poszukiwanych osób".

No ja bardzo przeprazam, ale widzę że dobro usera to tutaj leży ? Jak można nie poinformować, że dane osobowe mogą znajdować się w czyiś łapach i że należy uważać z hasłami !? Coś mi tu zwyczajnie śmierdzi.
  • Odpowiedz
Prawda jest taka, że liczyliście że sprawa przyschnie. O jakim dobrze śledztwa mówicie? Czekaliście aż zaczną się prawdziwe włamania ma allegro, żeby móc wskazać palcem-"TO TEN!" ? No to gratuluje pomysłowości. W czym by niby przeszkodziło poinformowanie użytkowników? A teraz nie wiadomo nawet w czyje ręce trafiła ta baza i czy ktoś jej w tym czasie nie wykorzystał.
  • Odpowiedz
@lukasj

Nie, woleli SHA1 bez salt'a. MD5 nie powinna być używana do hashowania haseł od kiedy znaleziono sposób na generowanie kolizji MD5.
  • Odpowiedz
t__d: Niewymuszenie zmiany hasła było tylko i wyłącznie posunięciem PR-owym. Ktoś mógłby zacząć zadawać niewygodne pytania bądź narzekać, że Wykop psuje mu dzień każąc zmieniać jakieś hasło.

Luka to jedno. Postępowanie dochodzeniowe to drugie. Udawanie, że hasła użytkowników są bezpieczne to już coś zupełnie innego.
  • Odpowiedz
Dobra jest kryzys, ale ludzie nagle wszyscy się odwracacie od tego serwisu? Stało się, nic teraz nie da płacz i zgrzytanie zębów. Ja na szczęście do Allegro mam osobnego maila i skomplikowane hasło, radzę innym zrobić tak samo aż do rozwiązania sprawy.
  • Odpowiedz
@lukasj po pierwsze wykop hashował sha1, po drugie mając odpowiednie tablice hasła do 9-10 znaków (dużo osób takie ma) można "złamać" w kilka minut.
  • Odpowiedz
t__d:

Uważam, że powinniście natychmiast po potwierdzeniu włamania na serwer testowy wysłać e-maile do użytkowników, których hasła i adresy e-mail znalazły się w wykradzionej bazie danych. Napisałeś "kilka tygodni", więc reasumuję że miałeś na myśli przynajmniej miesiąc. Ukrywanie faktu o włamaniu przez tak długi okres czasu jest wysoce niestosowne. Nie trafia do mnie tłumaczenie odwlekania poinformowania użytkowników o zaistniałej sytuacji, ze względu na działanie operacyjne organów ścigania. Mój adres e-mail oraz hasło
  • Odpowiedz
Moze by tak kazdemy wygenerowac nowe hasło i przesłać na maila? Przed logowaniem w serwisie dac info o nowym hasle w skrzynce mailowej.

---edit---

kazdemu kto nie zmienił sobie hasla
  • Odpowiedz
@patent podpisuję się pod Twoim komentarzem wszystkimi ręcamy!

Kilka tygodni?! Panowie, to masakra jakaś jest! Jak pomyślę, że ktoś mógłby mi się włamać na gmaila i allegro to aż mnie trzęsie. Ale przynajmniej teraz zapamiętam, żeby używać różnych haseł, bo nigdy nic nie wiadomo ;)

BTW będzie nowa wersja Wykopu? :O
  • Odpowiedz
W sądzie się spotkacie z wykopem, tak? A to jest jakiś przymus używania na allegro tego samego hasła co na wykopie? Jak masz klucze do mieszkania to też chcesz, żeby wszędzie były takie same zamki dla Twojej wygody? Trochę to takie płakanie nad własną nieporadnością...
  • Odpowiedz
Prawnikiem nie jestem, ale KK, Art 267, paragraf 1 wyraźnie mówi, że przestepstwo jest wtedy, gdy przełamuje się "szczególne zabezpieczenie". W tym przypadku nie było przełamania żadnego zabezpieczenia, bo nie było - z racji niekompetencji lub przeoczenia wykopowych bezpieczniaków - zabezpieczenia.
  • Odpowiedz
Dokładnie. Wy sobie trzymacie informacje do własnego śledztwa a nie zdajecie sobie sprawy, że włamanie na konto na jednym serwisie może spowodować lawinę włamań na innych serwisach (co za tym idzie następnymi śledztwami)? Nawet jak złapiecie hackerów to i tak baza danych gdzieś będzie wędrować, nie zamkniecie jej razem z ludźmi.

2009-08-19 Michał Białek, dyrektor marketingu w Wykop.pl, potwierdził, że jest to atak typu DDoS.

Poprawcie mnie jeśli się myle, ale DDos
  • Odpowiedz