Wpis z mikrobloga

Wykopowicze,

przede wszystkim należą Wam się przeprosiny, że tak długo musieliście czekać na wyjaśnienie. W pierwszej kolejności skupiliśmy się na ustaleniu przyczyny problemu, a gdy ten był nam już znany, priorytetem stało się zabezpieczenie przejętych kont.

Podkreślić należy jednak, że nie doszło do wycieku bazy danych Wykopu. Atak na konta Wykopowiczów przeprowadzony był metodą brute force i dotyczył jedynie kont, które zabezpieczone były banalnie prostymi hasłami. Atak przeprowadzono w sposób, który nie powodował zauważalnego skoku w obciążeniu, co poniekąd niestety uśpiło naszą czujność.

Jak zauważyliście, przejęte konta zostały przez nas zbanowane, aż nie uzyskamy pewności, że dostęp do nich mają jedynie ich właściciele. Na kontach tych wymuszone zostanie również zresetowanie hasła do konta. Dodatkowo wprowadziliśmy captche, której wpisanie będzie konieczne przy błędnym podaniu hasła do konta. Rozważamy również wprowadzenie logowania nie za pomocą loginu, a za pomocą adresu mailowego i hasła. Metoda ta skutecznie utrudni podobne ataki, ale wymagać będzie to znajomości adresu mailowego przypisanego do swojego konta - a wiemy, że nie wszyscy o nich pamiętają :-)

Chcemy jednak przypomnieć, że nawet najlepsze metody nic nie dadzą, jeśli sami nie zadbacie o odpowiednią ochronę własnego konta. W tej aferze, konta, do których dostęp został przejęty, miały bardzo proste hasła, wręcz banalnie proste. Jeśli ktoś jeszcze ma ustawione jedno z popularniejszych haseł lub stosuje hasła podobne do nazw loginu - prosimy, zmieńcie je na trudniejsze. I koniecznie przejrzyjcie swoje aplikacje, by upewnić się, że nie ma wśród nich aplikacji niezaufanych - możecie to zrobić w ustawieniach profilu.

Atak przeprowadzony na konta użytkowników serwisu Wykop.pl zostanie zgłoszony odpowiednim organom.

#aferabotowa #wykop #oswiadczenie
  • 362
@wykop:

Na kontach tych wymuszone zostanie również zresetowanie hasła do konta.


Na zasadzie zmiany hasła podobnej do tego jak jest teraz, czy przy udziale np. adresu e-mail? Bo jeśli to pierwsze, to ten, kto ma hasło, może równie dobrze je zmienić, a nie macie 100% pewności, czy ten, kto podaje się za prawdziwego właściciela konta, naprawdę nim jest. Wiadomo, że może mieć to samo hasło do wypoku, co do emaila i
@Demobil: aleś Ty głupi ( ͡° ͜ʖ ͡°) oczekujesz socjalizmu? tego, że każdy dookoła ma dbać o Twoją dupę? Że wykopowa administracja powinna zawsze lepiej wiedzieć co dobre dla Ciebie? I oczywiście zdajesz sobie sprawę czym to grozi? tym, co wrzuciłeś właśnie de(mo)bilu( ͡° ͜ʖ ͡°)
@fstab: ej a teraz właśnie sobie tak koncypuję, gdyby serwisy miały możliwość "dla zaawansowanych" żeby sobie móc wpisać znak z rozszerzonej tablicy ascii ( ͡° ͜ʖ ͡°) to nic go wtedy nie złamie bo żadne narzędzia do łamania nie biorą pod uwagę takich znaków jak ©, ®, £ czy choćby €
czyli to wina użytkowników a nie administracji która zadbała o to żeby hasła były mocniejsze?


@k1fl0w: Odpowiedzialność za słabe hasła ponoszą jedynie właściciele kont, które zostały przejęte. To nie inni mają dbać o Twoje hasła - to Ty masz o nie dbać, pilnować by były odpowiednio silne i nie przekazywać ich w niepowołane ręce. To podstawa w internecie - jako świadomy uczestnik powinieneś o tym wiedzieć.
@wykop: czy możecie zagwarantować, że wykryliście już wszystkie przejęte konta i żadne konto użytkownika nie jest zagrożone?
Zmierzam do pytania: czy nie uważacie, że powinny zostać zresetowane hasła wszystkim użytkownikom?
Odpowiedzialność za słabe hasła ponoszą jedynie właściciele kont, które zostały przejęte. To nie inni mają dbać o Twoje hasła - to Ty masz o nie dbać, pilnować by były odpowiednio silne i nie przekazywać ich w niepowołane ręce.


@wykop: ale jakie to ma znaczenie skoro administratorzy nie wyłapali kilkudziesięciu tysięcy prób nieudanego logowania do kont z różnych IP na minutę ( ͡° ͜ʖ ͡°) jakby ten haxor
ta osoba po zgłoszeniu się do nich dostała by bana i została zgłoszona na policję. Kiedyś już coś podobnego się odjaniepawliło.


@misiosisio: Coś kręcisz. Do tej pory zgłoszony został tylko jeden atak, miał on miejsce kilka lat temu. Osoba ta nie zgłosiła się do nas wcześniej - a przejęła i opublikowała dane. To jest przestępstwo, dlatego normalne jest, ze takie rzeczy zgłaszamy. Poza tym jednym zgłoszeniem, nie było innych.
1. Dlaczego nie został wystosowany mail do użytkowników, aby ci zmienili hasła? Lub jakikolwiek z informacjami o zaistniałej sytuacji.
2. Dlaczego pierwsze wyjaśnienia i wskazówki nie były skierowane do użytkowników wykopu, a przekazane do strony zewnętrznej (zaufanatrzeciastrona).
3. Dlaczego owe wyjaśnienia pojawiają się tak późno? Wszak konta zostały przejęte już w piątek.
4. Dlaczego twierdzicie, że nie było to zauważalne w logach, skoro prowadzone testy wskazywały inaczej?
5. Dlaczego nie ma szybkich
@k1fl0w: Odpowiedzialność za słabe hasła ponoszą jedynie właściciele kont, które zostały przejęte. To nie inni mają dbać o Twoje hasła - to Ty masz o nie dbać, pilnować by były odpowiednio silne i nie przekazywać ich w niepowołane ręce. To podstawa w internecie - jako świadomy uczestnik powinieneś o tym wiedzieć.


@wykop: Ale największy problem nie jest tu haseł a:

1. Tego że nie mieliście żadnych zabezpieczeń przez błędnymi logowaniami