Wpis z mikrobloga

Wykopowicze,

przede wszystkim należą Wam się przeprosiny, że tak długo musieliście czekać na wyjaśnienie. W pierwszej kolejności skupiliśmy się na ustaleniu przyczyny problemu, a gdy ten był nam już znany, priorytetem stało się zabezpieczenie przejętych kont.

Podkreślić należy jednak, że nie doszło do wycieku bazy danych Wykopu. Atak na konta Wykopowiczów przeprowadzony był metodą brute force i dotyczył jedynie kont, które zabezpieczone były banalnie prostymi hasłami. Atak przeprowadzono w sposób, który nie powodował zauważalnego skoku w obciążeniu, co poniekąd niestety uśpiło naszą czujność.

Jak zauważyliście, przejęte konta zostały przez nas zbanowane, aż nie uzyskamy pewności, że dostęp do nich mają jedynie ich właściciele. Na kontach tych wymuszone zostanie również zresetowanie hasła do konta. Dodatkowo wprowadziliśmy captche, której wpisanie będzie konieczne przy błędnym podaniu hasła do konta. Rozważamy również wprowadzenie logowania nie za pomocą loginu, a za pomocą adresu mailowego i hasła. Metoda ta skutecznie utrudni podobne ataki, ale wymagać będzie to znajomości adresu mailowego przypisanego do swojego konta - a wiemy, że nie wszyscy o nich pamiętają :-)

Chcemy jednak przypomnieć, że nawet najlepsze metody nic nie dadzą, jeśli sami nie zadbacie o odpowiednią ochronę własnego konta. W tej aferze, konta, do których dostęp został przejęty, miały bardzo proste hasła, wręcz banalnie proste. Jeśli ktoś jeszcze ma ustawione jedno z popularniejszych haseł lub stosuje hasła podobne do nazw loginu - prosimy, zmieńcie je na trudniejsze. I koniecznie przejrzyjcie swoje aplikacje, by upewnić się, że nie ma wśród nich aplikacji niezaufanych - możecie to zrobić w ustawieniach profilu.

Atak przeprowadzony na konta użytkowników serwisu Wykop.pl zostanie zgłoszony odpowiednim organom.

#aferabotowa #wykop #oswiadczenie
  • 362
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@wykop: Strasznie bawi mnie to jak pojawiają się takie wątki, nigdy nie będzie odpowiedzi na sensowne i konkretne pytania godzące w oragnizacje (takie jak zadał @dwa_koty_kastrowane), a coś co można zanegować łatwo i bez żadnego wysiłku dostaje odpowiedź ( ͡°( ͡° ͜ʖ( ͡° ͜ʖ ͡°)ʖ ͡°) ͡°)
  • Odpowiedz
@wykop: jako swiadomi programisci powinniscie po 3 probach zalogowania z nieudanym kontem je blokowac badz wysylac mejla, ze takie cos sie dzieje na tymze koncie.
Jako swiadomi programisci i biznesmeni powinniscie to wiedziec ( ͡º ͜ʖ͡º)
  • Odpowiedz
@wykop

W tej aferze, konta, do których dostęp został przejęty, miały bardzo proste hasła, wręcz banalnie proste.


skąd wiecie jakie były hasła? ktoś opublikował listę takich haseł, czy po prostu macie to zapisane w bazie?
  • Odpowiedz
1) brak HTTPS przy logowaniu


@blackphoenix: akurat przy logowaniu jest... i tylko tam.

ja p------e, co by w tej sytuacji https dal? powtarzacie jak debile to co ktos powiedzial, pozniej ktos przekrecil a pozniej ktos inny zaplusowal


@JestemKaspi: dużo ludzi podkreślało, że akurat w tej sytuacji nic... bo jest tylko przy logowaniu... czyli cała reszta i tak w plaintextcie. Powinien być bo to jest obecnie zasrany standard, kupili
Firenz - > 1) brak HTTPS przy logowaniu

@blackphoenix: akurat przy logowaniu jest....

źródło: comment_U5GgmnFfVcBktvbT71o4Yd2eD5YlwQjD.jpg

Pobierz
  • Odpowiedz
@cysiekw: kolizja w md5 to żadna sztuka, ale to dalej nie wyjaśnia skąd wiedzą że hasła były proste ( ͡° ͜ʖ ͡°)
@Firenz: o, nigdy nie zwróciłem uwagi. Stronę logowania oglądałem może że trzy razy. @wykop, przepraszam i posypuję głowę popiołem.
  • Odpowiedz
@Firenz: mimo, ze wykop dla wiekszosci to strona ze smiesznymi obrazkami to jednak to jest biznes na gruba kase - maja wybor:
- wlaczyc ssl i zepsuc 3/4 reklam i stracic 3/4 kasy
- nie wlaczac ssl

Moze zglaszali do jakiegos gemiusa, stroera czy co tam jeszcze laduja zeby oni tez wspierali ssl i dopiero wtedy bez strat beda mogli przejsc na ssl ale to wie tylko Michau i raczej
  • Odpowiedz
@k1fl0w:

czyli to wina użytkowników a nie administracji która zadbała o to żeby hasła były mocniejsze?

Bardzo dobrze, że administracja nie narzucała użytkownikom wszechobecnych kretyńskich wymogów (hasło musi mieć minimum 387 znaki, zawierać 50 znaków specjalnych, 74 cyfry i hasło "okoń" od tyłu). Jeśli ktoś ustawił hasło d--a8, to najwyraźniej liczył się z możliwością jego złamania. Administracja nie jest od uszczęśliwiania użytkowników na siłę. Jak powiedział pan Janusz:
  • Odpowiedz
@JestemKaspi: tylko że temat był poruszany wielokrotnie i jedyny komunikat od roku w tym temacie to "adservery nie działają po https" i oni uważają, że temat jest zamknięty. Jakbym miał stracić 3/4 kasy z biznesu to też bym nie włączał, ale zero transparentności jest w tym zakresie. To równie dobrze mogą odpowiadać "czego chcesz od nas tępy chuju" i powtarzać cały czas to samo. Wspominany przez Michała wówczas goldbach to
Firenz - @JestemKaspi: tylko że temat był poruszany wielokrotnie i jedyny komunikat o...

źródło: comment_RVC2PnoV6OxsPjRWomnJ6ID7sFu6bPlw.jpg

Pobierz
  • Odpowiedz
@houk:
Jeśli mają 15 lat lat i nie wiedzą, że proste hasło to hasło łatwe do złamania - co jest wiedzą elementarną - to dla swojego dobra powinni być odcięci nie tylko od Wykopu, ale internetu w ogóle, bo za chwilę padną ofiarą pedofila albo bankowego phishingu, co będzie znacznie bardziej brzemienne w skutki niż przejęcia konta na portalu ze śmiesznymi obrazkami.
  • Odpowiedz