Wpis z mikrobloga

Włamanie na testowy serwer Wykopu
Włamanie na testowy serwer Wykopu

Drodzy Wykopowicze.
Kilka tygodni temu odnotowaliśmy włamanie na jeden z serwerów testowych, na którym przygotowujemy nową wersję serwisu. Lukę naprawiliśmy bardzo szybko, jednak włamywaczom udało się pobrać starą kopię bazy danych, której tam używaliśmy.

W związku z próbami szantażowania Wykopu ze strony hackerów, zgłosiliśmy niezwłocznie zawiadomienie do organów ścigania. Z uwagi na prowadzone dochodzenie, które wykracza poza granice kraju, otrzymaliśmy zakaz publikacji informacji o włamaniu do momentu złapania poszukiwanych osób. Dlatego nie mogliśmy Was o tym wcześniej poinformować. Sprawy potoczyły się jednak za daleko i należą Wam się słowa wyjaśnienia.

Felerna baza zawiera konta użytkowników zarejestrowane do 31 marca 2009 roku! W bazie zapisane były m.in. hasła do Waszych kont na Wykopie. Każde z haseł ze względów bezpieczeństwa, zostało zahashowane, więc nie można go po prostu odczytać. Jedyny sposób, to metoda prób i błędów zwana "brute force". W celu ochrony przed możliwymi konsekwencjami wycieku danych, wszystkie osoby, które zarejestrowały konto przed 31 marca 2009 roku prosimy o zmianę hasła (im więcej znaków w haśle, tym hasło bezpieczniejsze). Sprawdźcie również, czy nie używaliście tego hasła na innych serwisach.

Cała nasza firma, mimo weekendu, jest w tej chwili postawiona w stan najwyższej gotowości. Jesteśmy w ciągłym kontakcie tele
  • 329
"Kilka tygodni temu odnotowaliśmy włamanie na jeden z serwerów testowych"

kilka tygodni, a wy dopiero teraz o tym informujecie? #!$%@?ło was już do reszty chyba
to nie wiesz ze USER/klient jest na koncu, a nie na poczatku kolejki ? Czas wreszcie sie obudzic.

Wykop nie rozni sie niczym od pozostalych.
A informacji na głównej dalej brak,pewnie szkoda im miejsca albo takie z nich informatikery, że nie wiedzą jak się do tego zabrać. Dział IT złożony z absolwentów gimnazjum pewnie, hehe.
Postawienie bazy userow na serwerze testowym, WYPUSZCZONYM na zewnatrz i BEZ HASLA ROOTA to lamerka rodem z podstawowki. Brawo.

Do tego trzymanie calej sprawy w tajemnicy przez kilka tygodni... Ukrywamy prawde? Ciekawe kiedy bysmy sie o tym dowiedzieli, gdyby gim nei zaczal sypac? Za pol roku? Wcale? A zlodzieje i tak mogliby dobrac sie do hasel/maili.

Tak wiec nie ma zmiluj. Wykopowicze moze i wybacza, ale GIODO - nie sadze. Zreszta sie
A przynajmniej wyciągnęliście z tego jakieś wnioski i zostanie dodana sól / zmieniony sposób hashowania na silniejszy? Przy okazji możnaby pomyśleć o SSL.
"Każdy internauta, który obecnie bez uprawnienia uzyskuje dostęp do informacji dla niego nieprzeznaczonej, otwierając zamknięte pismo, podłączając się do sieci telekomunikacyjnej lub przełamując albo omijając elektroniczne, magnetyczne, informatyczne lub inne szczególne jej zabezpieczenie podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2. Tej samej karze podlega, kto bez uprawnienia uzyskuje dostęp do całości lub części systemu informatycznego i kto w celu uzyskania informacji, do której nie jest uprawniony posługuje się
U mnie założenie konta to 29.03 :(. Zastanawiam, skoro jedyna możliwość poznania hasła to brutal force, czy moje 18 znakowe hasło musze zmieniać, czy raczej nie do złamania
xorock w szyfrowaniu nie trzeba nic zmieniać wystarczy że było by hasło na MySQL i wtedy nie było by sprawy,bo w dzisiejszych czasach wystarczy mieć Core i7 i 3xGTX285 (wykorzystujemy CUDA) żeby złamać większość haseł w parę godzin.Widziałem kiedyś testy porównawcze prędkości łamania haseł na poszczególnych kartach i wyszło że jeśli ma się bazy i szybki komputer to wystarczy kilka godzin żebyśmy mieli hasła,a w podsumowaniu było napisane że gdyby producenci nie
z ich wiki, ktorej ktos adres podawal: "Forume o2 #!$%@? przez stulejarzy przy użyciu luki w systemie cenzury. W rezultacie wyłączone zostały emotki. więcej »" xD

BTW:Co to za przekształcony polski? Atake, tate, hasełe, grafike... i caly czas o tej stulejce :/
No mnie nurtuje tylko pytanie czemu testy nie były przeprowadzane na sfabrykowanej bazie danych, dla testów nie ma znaczenia a nie naraża się na takie sytuacje!
Spece od bezpieczeństwa - czemu tak płaczecie o tych hasłach skoro PODSTAWOWA zasada bezpieczeństwa w sieci brzmi:

Nie używaj tego samego hasła na wielu serwisach.

wykopowi specjaliści z Koziej Wólki #!$%@? mać.
Idę na wyczaj.to, tutaj widać nawet haseł własnych użytkowników nie potrafią utrzymać ;]

Zresztą same zboczeńcy tu siedzą i "pseudospecjaliści". Jaka administracja, tacy użytkownicy.
Emaile tez wyciekly. A ciekawe czy XpedobearX bylbys taki chojrak, gdyby chodzilo o brak zabezpieczen twojego konta bankowego? Tez bys sie nie przejmowal jak nikt nic nie ukradl, choc moglby siegnac kazdy?

Chodzi o zasade, czyli nie dosc ze fatalne i dziecinne niedopatrzenie, to jeszcze pozniej zamiar ukrycia faktu wlamania przed uzytkownikami (co sie na pare tygodni udalo..).
Policji, moim zdaniem do śledztwa w takiej sprawie nie jest potrzebna cisza, tylko właśnie nagłośnienie. Zawsze jak jest napad rabunkowy potrzebne dla ścigania jest nagłośnienie z podaniem wszelkich szczegółów o sprawcach. Zatem coś to nie jest tak jak trzeba. Może służby skorzystały z okazji aby wziąść sobie dane. Nie chcę węszyć spisku, ale mogą szukać takich co handlują na Allegro a podatków nie płacą... I wtedy wbrew logice łapania złodzieja, każą milczeć
@vaido - podstawowa zasada bezpieczeństwa w sieci musi niestety brzmieć: miej odrobinę zaufania do administratorów a jeśli nie masz, nie rejestruj konta. trudno mi mieć zaufanie do kogoś, kto tak wrażliwe dane hasłuje używając "qwerty". niestety nie da się tego przewidzieć z góry. można by wyciągnąć konsekwencje po fakcie i dlatego z olbrzymią przykrością i zażenowaniem odnotowałem brak opcji "skasuj konto" w wykop.pl.
To, w jaki sposób udało się "przełamać zabezpieczenia" jest tak mega-żałosne, że w języku polskim brakuje stopniowania ;) MySQL bez hasła wystawiony na świat? Jak można to wytłumaczyć?
Jak można było ukrywać tę informacje? Przecież w tym czasie wiele kont mogło zostać ograbionych.

Wykop #!$%@?ł.......

Pewnie jeszcze dlugo ukrywaliby, gdyby nie wykop o tym syfie
wykop stał się polskim 4chanem. Pełno pedofili i pedałów tutaj. codziennie łamane jest prawo!

Admini mają to w dupie i nic sobie z tego nie robią.

Nie dość ze nie pilnują porządku i pozwalają na łamanie prawa i oczernianie innych poprzez tzw. wykop effect to jeszcze nie potrafią upilnować haseł i bezpieczeństwa.
KASUJE KONTO I INNYCH DO TEGO NAMAWIAM... SKĄD HAKERZY ZNALI IP TESTOWEGO SERWERA? I CO ZA IDIOTA WSTAWIA WRZUCA WSZYSTKICH USERÓW DO TESTOWEJ WERSJI? MI TO PODPADA. JA SIĘ ŻEGNAM Z 4CHAN.PL
Ale wy wszyscy jesteście głupi !!!!!!!

Włamy się zdarzają i zdarzać się będą.

Człowiek jest ułomny i popełnia, błędy ... TAK JAK WY !!!

Jeżeli używaliście wszędzie takich samych haseł to jest to wasz problem i brak jakiejkolwiek wiedzy odnoście bezpieczeństwa.

Dlaczego wykorzystywano bazę "produkcyjną" w testowej wersji serwisu ... z prostej przyczyny

względy wydajnościowe ...

testowanie nowych funkcjonalności ...

i można by wymieniać i wymieniać ...

Jeżeli ktoś chce się włamać
Wiesz co ;p powiem ci tak JESTEM ŚWIADOMYM UŻYTKOWNIKIEM INTERNETU ....

Niech się włamują mają moje hasło z serwisu i mojego maila .... WOW

MI TO WISI BO I TAK NIE UZYSKAJĄ NIC ... I CO Z TEGO ŻE ZALOGUJĄ SIĘ NA WYKOP ... I TYLKO NA WYKOP ...

CO Z TEGO ŻE DOSTANE SPAM NA KONTO KTÓRE I TAK JEST TYLKO I WYŁĄCZNIE DO REJESTRACJI NA ROŻNYCH SERWISACH ...

To że
Fajnie, tylko czekać aż paczka z naszymi adresami mailowymi zacznie hulać po internetowych bazarach. Poza zmianą hasła będzie trzeba jeszcze nowego maila założyć. Dzięki chłopaki, prawdziwi z was profesjonaliści.

Mam nadzieję, że konkurencja weźmie lekcję z waszego błędu, bo sporo osób się do nich przenosi i nikt by nie chciał, żeby powtórzyli waszą wpadkę.
Twoje podejście nigdy nie nauczy ludzi myślenia ...

admini są różni zapewne zostały wyciągnięte konsekwencje ...

ale internet to nie jest plac zabaw gdzie przewrócisz się i nic ci się nie stanie bo upadłeś na piasek ... tutaj lądujesz z ostatniego piętra wieżowca

Internet ma 2 strony dobra możesz dużo zyskać ( np. wiedzę ) i złą możesz dużo stracić .. ( wyczyszczone konto bankowe )

Ja z nie świadomych użytkowników się
Chciałem zobaczyć, co to jest ten vichan, o którym piszecie, wszedłem na pierwszą stronę w Google po wpisaniu "Vichan" i.. złapałem coś, co powoduje włączanie setek stron po uruchomieniu systemu (ze "słodkimi" obrazkami rodem z /b/) - co robić, żeby się tego pozbyć? Coś niebezpiecznego to może spowodować (wykradzenie haseł z komputera..?) czy to tylko jakiś straszak?
@crenos, błędy wybaczam, rażącego niechlujstwa i lekceważenia rudynemtarnych zasad bezpieczeństwa, nigdy.

Zgodnie z Twoim punktem widzenia, tylko użytkownicy są zobowiązani do w pełni świadomego korzystania z sieci. Moim zdaniem, tylko świadome korzystanie z internetu zwykłych użytkowników i administratorów takich serwisów może zapewnić jako taki poziom bezpieczeństwa. Uważam, że każdy użytkownik sieci ma prawo pozwolić sobie na nieco niefrasobliwości. Przed konsekwencjami tej niefrasobliwości ma go zabezpieczać administracja serwisów internetowych. Nie może sobie
Infopoint

Masz rację, nie bronie, w żaden sposób administratorów dali ciała po całości ... ale ja niechce mieć drugiej ameryki gdzie na kubku od kawy będzie napisane uwaga gorące