Wpis z mikrobloga

Wykopowicze,

w związku z przeprowadzonym atakiem na nasz portal, chcielibyśmy podzielić się z Wami statusem przeprowadzonych działań. Oświadczenie wydajemy teraz, a nie w trakcie wydarzeń, ponieważ chcemy przekazywać tylko zweryfikowane informacje.

Co się wydarzyło?

1. Nie włamano się do bazy Wykopu.
2. Przejęcie kont odbyło się poprzez pozyskanie haseł.
3. Wszystko wskazuje na to, iż hasła pochodzą z listy sprzedanej w Darknecie w 2017 roku. Źródło wycieku nie jest znane - nie ma śladów ataku bezpośredniego na Wykop, prawdopodobnym źródłem jest inny wyciek zawierający maile i hasła.
4. Na przejętej liście znajdowało się kilkaset haseł, większość z tych kont nie wykazywała aktywności w ostatnim roku.
5. Zidentyfikowane zagrożone konta zostały wylogowane i zmieniono do nich hasła.

Co zrobiliśmy?

1. Zidentyfikowaliśmy konta z ryzykiem przejęcia i dokonaliśmy zakończenia ich sesji oraz zmiany haseł.
2. Zabezpieczyliśmy materiały i zgłosiliśmy do odpowiednich organów ścigania.
3. Wprowadziliśmy automatyczne zakończenie wszystkich sesji po zmianie hasła (dotychczas zakończenie sesji było dostępne do ręcznego wywołania przez użytkownika).
4. Wprowadziliśmy kolejne usprawnienia w mechanizmach automatycznej moderacji.
5. Wykonaliśmy też inne działania, o których nie chcemy na razie publicznie informować ze względu na ich charakter.

Co rekomendujemy?

1. Uczulamy Was wszystkich na to, jak istotne dla Waszego bezpieczeństwa jest posiadanie silnego hasła.
2. Nie współdzielcie haseł pomiędzy serwisami i najlepiej zmieniajcie je regularnie.
3. Zachęcamy do korzystania z autoryzacji dwuetapowej, która jest dostępna na Wykopie od długiego czasu w ustawieniach profilowych https://www.wykop.pl/ustawienia/autoryzacja/

Krótko na koniec:

Rozumiemy Wasze zirytowanie sytuacją. Jednocześnie jednak zapewniamy Was, że robimy wszystko co w naszej mocy, aby jak najskuteczniej zapobiegać atakom. Każde wsparcie z Waszej strony - czy to informacyjne, czy w postaci pomysłów i sugestii jest bardzo mile widziane. Dziękujemy wszystkim, którzy nam obecnie pomagają.

W kontakcie!

#wykopchangelog #wykop #wykopblog
  • 231
  • Odpowiedz
@wykop: Takie oświadczenie trzeba było dać wczoraj a tak powstała histeria i w obawie o przejęcie konta ludzie masową wrzucali kosmonaute itd.Powinniście przeprosić wszystkich użytkowników za taką sytuację,
  • Odpowiedz
@wykop:

Dlaczego nie zrobiliście tego co sugerowało wczoraj wielu użytkowników: wyłączenie serwisu/możliwości dodawania jakichkolwiek wpisów do czasu uporania się z problemem? Przez waszą indolencję te kreatury wrzucały te ohydne rzeczy, i wcale nie trzeba było klikać w żadne linki ani mieć jakichś nieciekawych tagów w obserwowanych bo zdjęcia były normalnie widoczne pod zupełnie przypadkowymi tagami. Rozumiem że pieniądze z reklam itp. ale chyba są ważniejsze rzeczy niz szekle i rogale?
  • Odpowiedz
via Wykop Mobilny (Android)
  • 1
@wykop: a kto to widział ? Bo ja na ten przykład wczoraj że szwagrem rozszczepiliśmy jądro uranu, słowo daję.
  • Odpowiedz
@m__b @wykop
Czy na podstronie gdzie można włączyć dwuskładnikowe uwierzytelnianie, oprócz QR kodu mógłby też pojawić się token w postaci tekstowej? Tak żeby można go sobie było wkleić do desktopowego generatora jednorazowych kodów?
  • Odpowiedz
1. Nie włamano się do bazy Wykopu.

2. Przejęcie kont odbyło się poprzez pozyskanie haseł.

3. Wszystko wskazuje na to, iż hasła pochodzą z listy sprzedanej w Darknecie w 2017 roku. Źródło wycieku nie jest znane - nie ma śladów ataku bezpośredniego na Wykop, prawdopodobnym źródłem jest inny wyciek zawierający maile i hasła.


@wykop: Czyli włamano się do bazy wykopu tylko wy nie wiecie jak.
  • Odpowiedz
1. Zidentyfikowaliśmy konta z ryzykiem przejęcia i dokonaliśmy zakończenia ich sesji oraz zmiany haseł.


@wykop: Mnie wylogowaliście, ale hasła nie zmieniliście... Czy to znaczy, że moje konto ma "ryzyko przejęcia", czy nie?
  • Odpowiedz
@wykop: jak wlaczyc podwojna autoryzacje jak mam tylko komorke? Google authenticator chce skan qr albo kod. Podajecie tylko kod qr. Jak zeskanowac aparatem komorki kod qr ktory wyswietla sie na ekranie komorki? Jak to zrobic jak nie ma sie skomplikowanego systemu luster? Podajcie kod
  • Odpowiedz
@wykop: No dobra. A co z sytuacją dotyczącą Google Authenticator? O ile na przeglądarce prosi o kod to już przy logowaniu w aplikacji nie. Zatem to zabezpieczenie jest nieskuteczne
  • Odpowiedz