Миллион рашкодебилов
Sep. 8th, 2014 02:56 pm![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Более миллиона почтовых ящиков «Яндекса» оказались скомпрометированы: в сети появилась база данных с логинами и паролями пользователей
ру-сру же, чему тут удивляться. Какой дебил в рашечном домене еще что-то держит?
ру-сру же, чему тут удивляться. Какой дебил в рашечном домене еще что-то держит?
no subject
Date: 2014-09-08 02:08 pm (UTC)no subject
Date: 2014-09-08 03:23 pm (UTC)no subject
Date: 2014-09-10 10:29 am (UTC)no subject
Date: 2014-09-10 01:34 pm (UTC)Не в кассу
Date: 2014-09-08 02:12 pm (UTC)1. Нет никаких признаков утечки именно из Яндекса, напрашивается версия, что из базы скомпрометированных паролей были выбраны принадлежащие именно Яндексу и опубликованы (число "миллион" очень за эту версию).
2. Яндексы молодцы, что мгновенно отреагировали. заблокировав доступ, а не заняв позицию "проблемы индейцев шерифа не волнуют".
3. Вирус или фишинг-сайту все равно, в каком домене у вас адрес.
4. Если вести речь об общедоступных почтовых службах, то Яндексу одна альтернатива - Гугль. Все остальное отстой.
5. Яндекс, кстати, 100-американская компания.
no subject
Date: 2014-09-08 02:53 pm (UTC)Яндексовские пароли не в яндексовской базе? Как такое может быть?
Только если в какой-то другой базе они вдруг такие же. Но чтобы миллион таких же...
no subject
Date: 2014-09-08 03:47 pm (UTC)no subject
Date: 2014-09-08 04:11 pm (UTC)А так бывает, что и просто encoded (не думаю, что так в яндеске, но бывает).
no subject
Date: 2014-09-08 08:11 pm (UTC)Это же какая time complexity у этой задачи.
no subject
Date: 2014-09-09 09:45 am (UTC)Вот пример: http://habrahabr.ru/post/107243/
А так - рассуждения про time complexity относятся к временам, когда GPU-ферм не было еще.
no subject
Date: 2014-09-09 10:16 am (UTC)И далеко не все алгоритмы эффективно распараллеливаются на GPU фермы.
no subject
Date: 2014-09-09 11:37 am (UTC)Я, собственно, не особый специалист, но распараллеливание тут тривиально же.
Алгоритмы для GPU есть готовые, (и даже ботнеты есть готовые). Т.е. тредозатраты тут минимальны.
Я сталкивался лет 12 лет назад с подбором хешей даже на CPU в небольшом тестлабе (компов 30...). Применительно к сейчас это должно быть примерно во столько же раз быстрее, как майнинг какого-нибудь биткоина на GPU-ферме в сравнении с Пентиумом.
no subject
Date: 2014-09-08 03:24 pm (UTC)no subject
Date: 2014-09-08 04:36 pm (UTC)no subject
Date: 2014-09-08 04:41 pm (UTC)no subject
Date: 2014-09-08 08:13 pm (UTC)Я не могу привести по памяти примеров, но я регулярно натыкаюсь на вполне взрослых сервисах на попытку выслать мне забытый пароль на почту.
А мэйл ру, например, до сих пор работает на CGI(только что смотрел). То есть писали его лет 15 назад и не переписывали до сих пор.
no subject
Date: 2014-09-24 06:44 am (UTC)no subject
Date: 2014-09-08 05:10 pm (UTC)Рашка же, там маму родную сольют, если о цене договорятся.
no subject
Date: 2014-09-08 03:34 pm (UTC)no subject
Date: 2014-09-08 04:40 pm (UTC)ООО Яндекс это 100 процентов русская компания. Она принадлежит голландской. Но это ничего не значит. Потому что ООО полностью под законом РФ. Завтра его закроют. И акционерам останется пустой голландский херъ.
no subject
Date: 2014-09-08 08:06 pm (UTC)Exactly.
Но и поверить в то, что яндекс хранит сами пароли а не хэши, я не могу.
А значит товарищи полковники что-то не поделили а начали друг на друга сливать все что есть.
no subject
Date: 2014-09-08 10:23 pm (UTC)no subject
Date: 2014-09-09 12:35 am (UTC)no subject
Date: 2014-09-08 05:37 pm (UTC)no subject
Date: 2014-09-08 06:18 pm (UTC)То же они и Вам ответят.
Вообще, атака на Яндекс (с политическими доносами, в том числе в прессе, общей и профессиональной) идет аккурат с Крымнаша, у нас тут тотализатор, кого раньше юкосизируют - Яндекс или АББИИ (но АББИИ, кажется, уже почти полностью эвакуировался). Публикация паролей (еще раз, украденных не у Яндекса, а у пользователей) - явная часть этой кампании, и не вижу, чему тут радоваться, если честно. Огорчен Вашим постом.
no subject
Date: 2014-09-08 08:04 pm (UTC)no subject
Date: 2014-09-09 12:38 am (UTC)Пора делать выбор. Тем более для работников яндекса он всегда есть. Уволиться и в гугл.
no subject
Date: 2014-09-08 08:08 pm (UTC)Кроме количества украденного. Я, конечно, не верю, что яндекс хранит пароли плейнтекстом и в нехэшированном виде, но очевидно же что миллион паролей можно слить только нюхая очень близко к серверу. Например, сидя на сорме.
no subject
Date: 2014-09-08 04:55 pm (UTC)no subject
Date: 2014-09-08 05:17 pm (UTC)no subject
Date: 2014-09-08 05:36 pm (UTC)no subject
Date: 2014-09-08 06:03 pm (UTC)сейчас
не факт, что все эти аккаунты не были заброшены лет десять назад
no subject
Date: 2014-09-08 08:10 pm (UTC)Очевидно же что они не брутфорсом перебирали миллион паролей.
no subject
Date: 2014-09-09 04:40 am (UTC)http://www.novayagazeta.ru/news/1686752.html
no subject
Date: 2014-09-09 08:45 am (UTC)no subject
Date: 2014-09-09 09:14 pm (UTC)no subject
Date: 2014-09-10 05:18 am (UTC)no subject
Date: 2014-09-10 07:11 am (UTC)no subject
Date: 2014-09-10 09:59 am (UTC)no subject
Date: 2014-09-10 11:34 am (UTC)no subject
Date: 2014-09-10 11:42 am (UTC)no subject
Date: 2014-09-10 01:32 pm (UTC)Например, вот тут: http://www.ibtimes.co.uk/five-million-gmail-accounts-passwords-mostly-russia-based-users-leaked-online-1464808
Ну, ждут, чего скажут в Гугле. На реддите тоже уже обсуждают тему.
Ну а почему бы не быть такому? Фишинг же, ему все равно, каким именно сервисом юзер-лох пользуется (я сам такой же лох --- на требования безопасности плюю почти всегда, когда это не связано с номерами кредиток, хотя и знаю, что неправильно делаю). Вы же не думаете, что это Яндекс и мэйлру слили?
no subject
Date: 2014-09-10 01:33 pm (UTC)no subject
Date: 2014-09-13 05:49 am (UTC)no subject
Date: 2014-09-10 09:32 pm (UTC)http://www.bbc.co.uk/news/technology-18338956
http://www.bbc.co.uk/news/technology-18358485
etc.