Wpis z mikrobloga

Wykopowicze,

w związku z przeprowadzonym atakiem na nasz portal, chcielibyśmy podzielić się z Wami statusem przeprowadzonych działań. Oświadczenie wydajemy teraz, a nie w trakcie wydarzeń, ponieważ chcemy przekazywać tylko zweryfikowane informacje.

Co się wydarzyło?

1. Nie włamano się do bazy Wykopu.
2. Przejęcie kont odbyło się poprzez pozyskanie haseł.
3. Wszystko wskazuje na to, iż hasła pochodzą z listy sprzedanej w Darknecie w 2017 roku. Źródło wycieku nie jest znane - nie ma śladów ataku bezpośredniego na Wykop, prawdopodobnym źródłem jest inny wyciek zawierający maile i hasła.
4. Na przejętej liście znajdowało się kilkaset haseł, większość z tych kont nie wykazywała aktywności w ostatnim roku.
5. Zidentyfikowane zagrożone konta zostały wylogowane i zmieniono do nich hasła.

Co zrobiliśmy?

1. Zidentyfikowaliśmy konta z ryzykiem przejęcia i dokonaliśmy zakończenia ich sesji oraz zmiany haseł.
2. Zabezpieczyliśmy materiały i zgłosiliśmy do odpowiednich organów ścigania.
3. Wprowadziliśmy automatyczne zakończenie wszystkich sesji po zmianie hasła (dotychczas zakończenie sesji było dostępne do ręcznego wywołania przez użytkownika).
4. Wprowadziliśmy kolejne usprawnienia w mechanizmach automatycznej moderacji.
5. Wykonaliśmy też inne działania, o których nie chcemy na razie publicznie informować ze względu na ich charakter.

Co rekomendujemy?

1. Uczulamy Was wszystkich na to, jak istotne dla Waszego bezpieczeństwa jest posiadanie silnego hasła.
2. Nie współdzielcie haseł pomiędzy serwisami i najlepiej zmieniajcie je regularnie.
3. Zachęcamy do korzystania z autoryzacji dwuetapowej, która jest dostępna na Wykopie od długiego czasu w ustawieniach profilowych https://www.wykop.pl/ustawienia/autoryzacja/

Krótko na koniec:

Rozumiemy Wasze zirytowanie sytuacją. Jednocześnie jednak zapewniamy Was, że robimy wszystko co w naszej mocy, aby jak najskuteczniej zapobiegać atakom. Każde wsparcie z Waszej strony - czy to informacyjne, czy w postaci pomysłów i sugestii jest bardzo mile widziane. Dziękujemy wszystkim, którzy nam obecnie pomagają.

W kontakcie!

#wykopchangelog #wykop #wykopblog
  • 231
  • Odpowiedz
@bialy100k: to akcja jakichś trolli z dark/clearnet`u. Dlaczego to robią? Uj wie. For teh lulz. Bo mogą. Bo wczoraj padał śnieg, albo łazienka była zamknięta. Każdy powód będzie dobry. Generalnie jestem ciekaw jak @wykop sobie poradzi z tą sytuacją. Nie spodziewałbym się jakichś potężnych ataków, raczej uciążliwych troll-rajdów 8-)
  • Odpowiedz
5. Zidentyfikowane zagrożone konta zostały wylogowane i zmieniono do nich hasła.

Co zrobiliśmy?

1. Zidentyfikowaliśmy konta z ryzykiem przejęcia i dokonaliśmy zakończenia ich sesji oraz zmiany haseł.


@wykop: nie no faktycznie, a przed chwilą dostało konto 8 letnie perma za pedofilie
  • Odpowiedz
Doszły mnie słuchy w znaleziskach, że ta weryfikacja dwuetapowa nie działa na aplikacji mobilnej - to przydało by się też naprawić, o ile tego nie zrobiliście, a w rozpisce tego nie znalazłem, by było wymieniona jako poprawione.
  • Odpowiedz
@wykop jak działa wylogowanie kont skoro w moim ostatnim wpisie napisałem z 3 różnych haseł. Z nieoficjalnej aplikacji napisałem z zalogowanego konta z hasłem z przed dwóch zmian.
  • Odpowiedz
@SWing: ta, tylko z tego powodu że jest luka w API całkowicie neguje sens funkcji 2fa, jeżeli atakujący może po prostu użyć API do zalogowania się ¯\_(ツ)_/¯ Do tego oficjalna apka trzyma i wysyła login / hasło plaintextem
  • Odpowiedz
Tak naprawdę, to nie była lista z darknetu, tylko MB sprzedaje na lewo paczki haseł i loginów, a że teraz wyszedł z tego przypał, to trzeba puścić baje. ( ͡° ͜ʖ ͡°) #pdk

  • Odpowiedz
@wykop: Czyli generalnie rzecz biorąc Wykop dał dostęp do kont jakiejś osobie która je wyprowadziła i później sprzedała w Darknecie.
W takiej sytuacji apele o wzmocnienie hasła czy podawanie jeszcze swojego numeru telefonu brzmią co najmniej niepoważnie
  • Odpowiedz
prawdopodobnym źródłem jest inny wyciek zawierający maile i hasła


@wykop: coś więcej? W jaki sposób ktoś mógł dostać maile i hasła działające na wykopie, jak nie z bazy wykopu? Myślicie, że jak ktoś ma je z innego portalu, to sprawdzał każde, które z nich działa na wykopie?
  • Odpowiedz