Wpis z mikrobloga

Wykopowicze,

w związku z przeprowadzonym atakiem na nasz portal, chcielibyśmy podzielić się z Wami statusem przeprowadzonych działań. Oświadczenie wydajemy teraz, a nie w trakcie wydarzeń, ponieważ chcemy przekazywać tylko zweryfikowane informacje.

Co się wydarzyło?

1. Nie włamano się do bazy Wykopu.
2. Przejęcie kont odbyło się poprzez pozyskanie haseł.
3. Wszystko wskazuje na to, iż hasła pochodzą z listy sprzedanej w Darknecie w 2017 roku. Źródło wycieku nie jest znane - nie ma śladów ataku bezpośredniego na Wykop, prawdopodobnym źródłem jest inny wyciek zawierający maile i hasła.
4. Na przejętej liście znajdowało się kilkaset haseł, większość z tych kont nie wykazywała aktywności w ostatnim roku.
5. Zidentyfikowane zagrożone konta zostały wylogowane i zmieniono do nich hasła.

Co zrobiliśmy?

1. Zidentyfikowaliśmy konta z ryzykiem przejęcia i dokonaliśmy zakończenia ich sesji oraz zmiany haseł.
2. Zabezpieczyliśmy materiały i zgłosiliśmy do odpowiednich organów ścigania.
3. Wprowadziliśmy automatyczne zakończenie wszystkich sesji po zmianie hasła (dotychczas zakończenie sesji było dostępne do ręcznego wywołania przez użytkownika).
4. Wprowadziliśmy kolejne usprawnienia w mechanizmach automatycznej moderacji.
5. Wykonaliśmy też inne działania, o których nie chcemy na razie publicznie informować ze względu na ich charakter.

Co rekomendujemy?

1. Uczulamy Was wszystkich na to, jak istotne dla Waszego bezpieczeństwa jest posiadanie silnego hasła.
2. Nie współdzielcie haseł pomiędzy serwisami i najlepiej zmieniajcie je regularnie.
3. Zachęcamy do korzystania z autoryzacji dwuetapowej, która jest dostępna na Wykopie od długiego czasu w ustawieniach profilowych https://www.wykop.pl/ustawienia/autoryzacja/

Krótko na koniec:

Rozumiemy Wasze zirytowanie sytuacją. Jednocześnie jednak zapewniamy Was, że robimy wszystko co w naszej mocy, aby jak najskuteczniej zapobiegać atakom. Każde wsparcie z Waszej strony - czy to informacyjne, czy w postaci pomysłów i sugestii jest bardzo mile widziane. Dziękujemy wszystkim, którzy nam obecnie pomagają.

W kontakcie!

#wykopchangelog #wykop #wykopblog
  • 231
  • Odpowiedz
via Wykop Mobilny (Android)
  • 1
@Lemartez:

Czy prawda jest ze po "usunieciu" konta, ponowne logowanie aktywuje je?


Tak, ale tylko przez pierwsze 30 dni. To na wypadek jakbyś zmienił zdanie. Informują o tym, gdy klikasz chęć usunięcia.
  • Odpowiedz
A co użytkownikami, którzy zdecydowali się na prewencyjnego bana z obawy o zostanie zhackowanym? Zostaną odbanowani/permy zostaną zmienione na czasówki czy macie w tyłku?


A co ma być XDDD złamali regulamin to dostali bana no #!$%@? XD
  • Odpowiedz
2. Czy smutni Panowie zawitają do bogu ducha winnych nieaktywnych userów, których konta były podwędzone przez karaluchy?


@Prazynka_Bekonowa: a w jaki sposób mieliby ich identyfikować? Przecież liczy się tylko i wyłącznie IP z jakiego dodawany był niedozwolony wpis.
  • Odpowiedz
3. Wprowadziliśmy automatyczne zakończenie wszystkich sesji po zmianie hasła (dotychczas zakończenie sesji było dostępne do ręcznego wywołania przez użytkownika).


@wykop: Gówno prawda, zmieniałem hasło 1,5h temu i musiałem ręcznie wylogowywać sesje na drugim komputerze i w aplikacji mobilnej.

3. Zachęcamy do korzystania z autoryzacji dwuetapowej, która jest dostępna na Wykopie od długiego czasu w ustawieniach profilowych https://www.wykop.pl/ustawienia/autoryzacja/


@wykop: Ta autoryzacja nie działa jeśli ktoś próbuje zalogować się przez
  • Odpowiedz
@WilecSrylec: Dlatego w takiej sytuacji zmienia się hasło na bardzo mocne, a maila powinno się mieć osobnego do takich stron, jeżeli ktoś faktycznie ma coś do stracenia. Gdyby doszło do włamania do bazy danych to nie skończyłoby się na przejętych ledwie paru kontach. W momencie jak ludzie zaczęli PAJACOWAĆ były może z 2 podejrzane konta. To oczywiste, że były przejęte przez gówniane hasło. Plus przy faktycznym wycieku danych ban nic
  • Odpowiedz