Wpis z mikrobloga

Wykopowicze,

przede wszystkim należą Wam się przeprosiny, że tak długo musieliście czekać na wyjaśnienie. W pierwszej kolejności skupiliśmy się na ustaleniu przyczyny problemu, a gdy ten był nam już znany, priorytetem stało się zabezpieczenie przejętych kont.

Podkreślić należy jednak, że nie doszło do wycieku bazy danych Wykopu. Atak na konta Wykopowiczów przeprowadzony był metodą brute force i dotyczył jedynie kont, które zabezpieczone były banalnie prostymi hasłami. Atak przeprowadzono w sposób, który nie powodował zauważalnego skoku w obciążeniu, co poniekąd niestety uśpiło naszą czujność.

Jak zauważyliście, przejęte konta zostały przez nas zbanowane, aż nie uzyskamy pewności, że dostęp do nich mają jedynie ich właściciele. Na kontach tych wymuszone zostanie również zresetowanie hasła do konta. Dodatkowo wprowadziliśmy captche, której wpisanie będzie konieczne przy błędnym podaniu hasła do konta. Rozważamy również wprowadzenie logowania nie za pomocą loginu, a za pomocą adresu mailowego i hasła. Metoda ta skutecznie utrudni podobne ataki, ale wymagać będzie to znajomości adresu mailowego przypisanego do swojego konta - a wiemy, że nie wszyscy o nich pamiętają :-)

Chcemy jednak przypomnieć, że nawet najlepsze metody nic nie dadzą, jeśli sami nie zadbacie o odpowiednią ochronę własnego konta. W tej aferze, konta, do których dostęp został przejęty, miały bardzo proste hasła, wręcz banalnie proste. Jeśli ktoś jeszcze ma ustawione jedno z popularniejszych haseł lub stosuje hasła podobne do nazw loginu - prosimy, zmieńcie je na trudniejsze. I koniecznie przejrzyjcie swoje aplikacje, by upewnić się, że nie ma wśród nich aplikacji niezaufanych - możecie to zrobić w ustawieniach profilu.

Atak przeprowadzony na konta użytkowników serwisu Wykop.pl zostanie zgłoszony odpowiednim organom.

#aferabotowa #wykop #oswiadczenie
  • 362
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

A mnie akurat w***a wymaganie mocnego hasła przez portal. Zależy mi na zabezpieczeniu - daje silne hasło, nie zależy/jestem debilem - daje 12345.


@Pan_Mirek: Możliwe, że wprowadzimy opcję wyboru - ale wtedy świadomie będziesz musiał zaznaczyć, że nie zależy Ci na mocnym haśle.
  • Odpowiedz
@Pan_Mirek: Możliwe, że wprowadzimy opcję wyboru - ale wtedy świadomie będziesz musiał zaznaczyć, że nie zależy Ci na mocnym haśle.


@wykop: to takie konto nie powinno mieć opcji głosowania, bo znowu tak będzie
  • Odpowiedz
@KerianRegis: Otrzymałeś już od nas odpowiedź. Rozumiemy, że nie pasuje ona do Twojego światopoglądu, dlatego trudniej jest Ci się z nią pogodzić. Niestety, na to nie jesteśmy w stanie pomóc.
  • Odpowiedz
@brtk122 przyjmą zgłoszenie a po rozpoznaniu umorzenie. Jeśli ktoś kumaty w MO się weźmie za to może zostać piłeczka odbita zgodnie z maksymom jest m_b znajdzie się paragraf ;) imho rozkład winy procentowy user/wykop 20/80
  • Odpowiedz
@wykop:
Moje konto było przejęte, przyznaje że nie traktowałem wykopu jako konta ważnego i miałem hasło aaaaaa. Szczerze to w dupie miałem nawet utratę go.
Ale nie róbcie z ludzi idiotów twierdząc że hasło musi być silne.
1) brak HTTPS przy logowaniu
2) brak PODSTAWOWYCH mechanizmów obrony przed brute force.
3) brak choćby opcji
  • Odpowiedz
Ale #!$%@?. Jak mam jakieś hasło i ktoś je złamie bruteforcem to jest moja wina? Każde hasło da się odgadnąć bruteforcem.

Powinna być blokada czasowa. Pamięta ktoś jeszcze wyciek haseł z wypoku kilka lat temu?
  • Odpowiedz