mancunian1998 (
mancunian1998) wrote2014-09-08 02:56 pm
![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Entry tags:
Миллион рашкодебилов
Более миллиона почтовых ящиков «Яндекса» оказались скомпрометированы: в сети появилась база данных с логинами и паролями пользователей
ру-сру же, чему тут удивляться. Какой дебил в рашечном домене еще что-то держит?
ру-сру же, чему тут удивляться. Какой дебил в рашечном домене еще что-то держит?
no subject
no subject
no subject
no subject
Не в кассу
1. Нет никаких признаков утечки именно из Яндекса, напрашивается версия, что из базы скомпрометированных паролей были выбраны принадлежащие именно Яндексу и опубликованы (число "миллион" очень за эту версию).
2. Яндексы молодцы, что мгновенно отреагировали. заблокировав доступ, а не заняв позицию "проблемы индейцев шерифа не волнуют".
3. Вирус или фишинг-сайту все равно, в каком домене у вас адрес.
4. Если вести речь об общедоступных почтовых службах, то Яндексу одна альтернатива - Гугль. Все остальное отстой.
5. Яндекс, кстати, 100-американская компания.
no subject
Яндексовские пароли не в яндексовской базе? Как такое может быть?
Только если в какой-то другой базе они вдруг такие же. Но чтобы миллион таких же...
no subject
no subject
А так бывает, что и просто encoded (не думаю, что так в яндеске, но бывает).
no subject
Это же какая time complexity у этой задачи.
no subject
Вот пример: http://habrahabr.ru/post/107243/
А так - рассуждения про time complexity относятся к временам, когда GPU-ферм не было еще.
no subject
И далеко не все алгоритмы эффективно распараллеливаются на GPU фермы.
no subject
Я, собственно, не особый специалист, но распараллеливание тут тривиально же.
Алгоритмы для GPU есть готовые, (и даже ботнеты есть готовые). Т.е. тредозатраты тут минимальны.
Я сталкивался лет 12 лет назад с подбором хешей даже на CPU в небольшом тестлабе (компов 30...). Применительно к сейчас это должно быть примерно во столько же раз быстрее, как майнинг какого-нибудь биткоина на GPU-ферме в сравнении с Пентиумом.
no subject
no subject
no subject
no subject
Я не могу привести по памяти примеров, но я регулярно натыкаюсь на вполне взрослых сервисах на попытку выслать мне забытый пароль на почту.
А мэйл ру, например, до сих пор работает на CGI(только что смотрел). То есть писали его лет 15 назад и не переписывали до сих пор.
no subject
no subject
Рашка же, там маму родную сольют, если о цене договорятся.
no subject
no subject
ООО Яндекс это 100 процентов русская компания. Она принадлежит голландской. Но это ничего не значит. Потому что ООО полностью под законом РФ. Завтра его закроют. И акционерам останется пустой голландский херъ.
no subject
Exactly.
Но и поверить в то, что яндекс хранит сами пароли а не хэши, я не могу.
А значит товарищи полковники что-то не поделили а начали друг на друга сливать все что есть.
no subject
no subject
no subject
no subject
То же они и Вам ответят.
Вообще, атака на Яндекс (с политическими доносами, в том числе в прессе, общей и профессиональной) идет аккурат с Крымнаша, у нас тут тотализатор, кого раньше юкосизируют - Яндекс или АББИИ (но АББИИ, кажется, уже почти полностью эвакуировался). Публикация паролей (еще раз, украденных не у Яндекса, а у пользователей) - явная часть этой кампании, и не вижу, чему тут радоваться, если честно. Огорчен Вашим постом.
no subject
no subject
Пора делать выбор. Тем более для работников яндекса он всегда есть. Уволиться и в гугл.
no subject
Кроме количества украденного. Я, конечно, не верю, что яндекс хранит пароли плейнтекстом и в нехэшированном виде, но очевидно же что миллион паролей можно слить только нюхая очень близко к серверу. Например, сидя на сорме.
no subject
no subject
no subject
no subject
сейчас
не факт, что все эти аккаунты не были заброшены лет десять назад
no subject
Очевидно же что они не брутфорсом перебирали миллион паролей.
no subject
http://www.novayagazeta.ru/news/1686752.html
no subject
no subject
no subject
no subject
no subject
no subject
no subject
no subject
Например, вот тут: http://www.ibtimes.co.uk/five-million-gmail-accounts-passwords-mostly-russia-based-users-leaked-online-1464808
Ну, ждут, чего скажут в Гугле. На реддите тоже уже обсуждают тему.
Ну а почему бы не быть такому? Фишинг же, ему все равно, каким именно сервисом юзер-лох пользуется (я сам такой же лох --- на требования безопасности плюю почти всегда, когда это не связано с номерами кредиток, хотя и знаю, что неправильно делаю). Вы же не думаете, что это Яндекс и мэйлру слили?
no subject
no subject
no subject
http://www.bbc.co.uk/news/technology-18338956
http://www.bbc.co.uk/news/technology-18358485
etc.