mancunian1998: (rasiya)
mancunian1998 ([personal profile] mancunian1998) wrote2014-09-08 02:56 pm

Миллион рашкодебилов

Более миллиона почтовых ящиков «Яндекса» оказались скомпрометированы: в сети появилась база данных с логинами и паролями пользователей

ру-сру же, чему тут удивляться. Какой дебил в рашечном домене еще что-то держит?

[identity profile] phoonzang.livejournal.com 2014-09-08 02:08 pm (UTC)(link)
iCloud тоже недавно обчистили

[identity profile] mancunian.livejournal.com 2014-09-08 03:23 pm (UTC)(link)
Вроде как русскую прогу юзали, злодеи.

[identity profile] phoonzang.livejournal.com 2014-09-10 10:29 am (UTC)(link)
ну вот сейчас и гугл тоже подкачал

[identity profile] mancunian.livejournal.com 2014-09-10 01:34 pm (UTC)(link)
allegedly

Не в кассу

[identity profile] taki-net.livejournal.com 2014-09-08 02:12 pm (UTC)(link)
Я сам русофоб, но наброс не по делу.

1. Нет никаких признаков утечки именно из Яндекса, напрашивается версия, что из базы скомпрометированных паролей были выбраны принадлежащие именно Яндексу и опубликованы (число "миллион" очень за эту версию).

2. Яндексы молодцы, что мгновенно отреагировали. заблокировав доступ, а не заняв позицию "проблемы индейцев шерифа не волнуют".

3. Вирус или фишинг-сайту все равно, в каком домене у вас адрес.

4. Если вести речь об общедоступных почтовых службах, то Яндексу одна альтернатива - Гугль. Все остальное отстой.

5. Яндекс, кстати, 100-американская компания.

[identity profile] krakenrus.livejournal.com 2014-09-08 02:53 pm (UTC)(link)
по п.1
Яндексовские пароли не в яндексовской базе? Как такое может быть?
Только если в какой-то другой базе они вдруг такие же. Но чтобы миллион таких же...
Edited 2014-09-08 14:53 (UTC)

[identity profile] grey-narn.livejournal.com 2014-09-08 03:47 pm (UTC)(link)
Там пароли открытым текстом выложены. В базе яндекса сам текст пароля храниться не может, там все же не идиоты работают.

[identity profile] krakenrus.livejournal.com 2014-09-08 04:11 pm (UTC)(link)
Ну даже если хеши, то можно их изрядно подобрать.
А так бывает, что и просто encoded (не думаю, что так в яндеске, но бывает).

[identity profile] john smith (from livejournal.com) 2014-09-08 08:11 pm (UTC)(link)
> подобрать

Это же какая time complexity у этой задачи.

[identity profile] krakenrus.livejournal.com 2014-09-09 09:45 am (UTC)(link)
Небольшая на самом деле.
Вот пример: http://habrahabr.ru/post/107243/
А так - рассуждения про time complexity относятся к временам, когда GPU-ферм не было еще.

[identity profile] john smith (from livejournal.com) 2014-09-09 10:16 am (UTC)(link)
Все равно нужно иметь хэши на руках. И даже если взять оптимистичные 5.3 секунды из статьи, все равно получится 61 день работы. Верится с трудом.

И далеко не все алгоритмы эффективно распараллеливаются на GPU фермы.

[identity profile] krakenrus.livejournal.com 2014-09-09 11:37 am (UTC)(link)
Ага, я и коментировал толдько ситуацию с наличием хешей.
Я, собственно, не особый специалист, но распараллеливание тут тривиально же.
Алгоритмы для GPU есть готовые, (и даже ботнеты есть готовые). Т.е. тредозатраты тут минимальны.

Я сталкивался лет 12 лет назад с подбором хешей даже на CPU в небольшом тестлабе (компов 30...). Применительно к сейчас это должно быть примерно во столько же раз быстрее, как майнинг какого-нибудь биткоина на GPU-ферме в сравнении с Пентиумом.

[identity profile] mancunian.livejournal.com 2014-09-08 03:24 pm (UTC)(link)
А теперь, товарищи, давайте послушаем песню "Why does it always rain on me?"

[identity profile] delox.livejournal.com 2014-09-08 04:36 pm (UTC)(link)
Не стыдно быть таким компьютерно-безграмотным? Это просто физически невозможно выкрасть миллион паролей с сервера в открытом виде. Даже если бы их украли с сервера, пароли были бы в зашифрованном виде.

[identity profile] akor168.livejournal.com 2014-09-08 04:41 pm (UTC)(link)
Ну да, строго говоря, ни одна приличная система не хранит у себя пароли, и даже не знает их. Она хранит хеш, то есть предположительно одностороннее преобразование пароля в уникальную строку(но здесь есть засада, в случае если хеш-функция плохая, есть программы вычисления по хэшу пароля). Если пользователь забывает пароль, его просто сбрасывают, то есть генерируют временный.

[identity profile] john smith (from livejournal.com) 2014-09-08 08:13 pm (UTC)(link)
> ни одна приличная система не хранит у себя пароли

Я не могу привести по памяти примеров, но я регулярно натыкаюсь на вполне взрослых сервисах на попытку выслать мне забытый пароль на почту.
А мэйл ру, например, до сих пор работает на CGI(только что смотрел). То есть писали его лет 15 назад и не переписывали до сих пор.

[identity profile] slonik-v-domene.livejournal.com 2014-09-24 06:44 am (UTC)(link)
Скажите, почему вы идиот?

[identity profile] mancunian.livejournal.com 2014-09-08 05:10 pm (UTC)(link)
Почему "украсть"? Слили, конечно.
Рашка же, там маму родную сольют, если о цене договорятся.

[identity profile] buddhistmind.livejournal.com 2014-09-08 03:34 pm (UTC)(link)
чем яху не угодил?

[identity profile] wenas-yakima.livejournal.com 2014-09-08 04:40 pm (UTC)(link)
Фишинг на миллион не бывает. Это просто СОРМ. Или слитая база.

ООО Яндекс это 100 процентов русская компания. Она принадлежит голландской. Но это ничего не значит. Потому что ООО полностью под законом РФ. Завтра его закроют. И акционерам останется пустой голландский херъ.

[identity profile] john smith (from livejournal.com) 2014-09-08 08:06 pm (UTC)(link)
>Фишинг на миллион не бывает.

Exactly.
Но и поверить в то, что яндекс хранит сами пароли а не хэши, я не могу.
А значит товарищи полковники что-то не поделили а начали друг на друга сливать все что есть.

[identity profile] mancunian.livejournal.com 2014-09-08 10:23 pm (UTC)(link)
Ну да. А мне там ниже всё пытаются объяснить, каким факелом свободы и демократии был и остается яндекс. Смешно же.
Edited 2014-09-08 22:24 (UTC)

[identity profile] wenas-yakima.livejournal.com 2014-09-09 12:35 am (UTC)(link)
Яндекс хранит то. Что сказано хранить.

[identity profile] mancunian.livejournal.com 2014-09-08 05:37 pm (UTC)(link)
5. А новости у них 100% ватные. Загадка!

[identity profile] taki-net.livejournal.com 2014-09-08 06:18 pm (UTC)(link)
Правительство же им ОФИЦИАЛЬНО, на уровне парламентского расследования, указывает, что их новости русофобские и проукраинские. Они отвечают правительству, что у них не новости (по росс. цензурному закону, они и не имеют права публиковать новости, это могут только "официальные СМИ"), а агрегатор - зеркало росс. прессы.

То же они и Вам ответят.

Вообще, атака на Яндекс (с политическими доносами, в том числе в прессе, общей и профессиональной) идет аккурат с Крымнаша, у нас тут тотализатор, кого раньше юкосизируют - Яндекс или АББИИ (но АББИИ, кажется, уже почти полностью эвакуировался). Публикация паролей (еще раз, украденных не у Яндекса, а у пользователей) - явная часть этой кампании, и не вижу, чему тут радоваться, если честно. Огорчен Вашим постом.

[identity profile] igoriando.livejournal.com 2014-09-08 08:04 pm (UTC)(link)
+1, просто еще один эпизод давления на компанию, которая одна из немногих вообще заслуживает уважения в .ру

[identity profile] wenas-yakima.livejournal.com 2014-09-09 12:38 am (UTC)(link)
Коллаборционизм на полшишечки. Это все равно коллаборционизм.

Пора делать выбор. Тем более для работников яндекса он всегда есть. Уволиться и в гугл.

[identity profile] john smith (from livejournal.com) 2014-09-08 08:08 pm (UTC)(link)
> Нет никаких признаков утечки именно из Яндекса

Кроме количества украденного. Я, конечно, не верю, что яндекс хранит пароли плейнтекстом и в нехэшированном виде, но очевидно же что миллион паролей можно слить только нюхая очень близко к серверу. Например, сидя на сорме.

[identity profile] ellio-jordah.livejournal.com 2014-09-08 04:55 pm (UTC)(link)
Не "дебил", а Дима Анатолич Медведев - юзает только Яндекс-почту. "Скомпрометированы"? Какая-то калька с английского, кмк, в русском там должно быть другое слово.

[identity profile] delox.livejournal.com 2014-09-08 05:17 pm (UTC)(link)
Самым распространенным паролем, который использовали владельцы взломанных аккаунтов, стало сочетание цифр 123456, сообщается на сайте pastebin.com. Этот пароль использовали более 37 тысяч пользователей. Порядка 13 тысяч человек ограничились паролями 123456789, еще девять тысяч — 111111, а семь тысяч человек — qwerty.

[identity profile] mancunian.livejournal.com 2014-09-08 05:36 pm (UTC)(link)
1.2 миллиона не выходит как-то. Не говоря уже о том, что сколько-нибудь нормальный почтовый сервис (вроде гмыла) такие пароли просто не принял бы.

[identity profile] benderskiy.livejournal.com 2014-09-08 06:03 pm (UTC)(link)
яндекс наверняка тоже не принял бы

сейчас

не факт, что все эти аккаунты не были заброшены лет десять назад

[identity profile] john smith (from livejournal.com) 2014-09-08 08:10 pm (UTC)(link)
А какая разница-то?

Очевидно же что они не брутфорсом перебирали миллион паролей.

[identity profile] drug-detei.livejournal.com 2014-09-09 04:40 am (UTC)(link)
И Mail.ru подтянулся, хе-хе:

http://www.novayagazeta.ru/news/1686752.html

[identity profile] natfugl.livejournal.com 2014-09-09 08:45 am (UTC)(link)
Основная российская нармасса не видит проблемы в .ru и в том, что в их почте копаются чекисты - это же свои, родные чекисты.

[identity profile] stronzium.livejournal.com 2014-09-09 09:14 pm (UTC)(link)
То ли дело прекрасные американские чекисты, копающиеся в гмыле!

[identity profile] ivory-mascot.livejournal.com 2014-09-10 05:18 am (UTC)(link)
Gmail тоже не удержался, меняйте агенду )

[identity profile] mancunian.livejournal.com 2014-09-10 07:11 am (UTC)(link)
Где? Не вижу в новостях.

[identity profile] ivory-mascot.livejournal.com 2014-09-10 09:59 am (UTC)(link)
Google it!

[identity profile] grey-narn.livejournal.com 2014-09-10 11:34 am (UTC)(link)
http://lenta.ru/news/2014/09/10/gmail/

[identity profile] mancunian.livejournal.com 2014-09-10 11:42 am (UTC)(link)
Нормальный источник, не русский же.

[identity profile] grey-narn.livejournal.com 2014-09-10 01:32 pm (UTC)(link)
Пока нет такого. По-английски везде добавляют allegedly и т.п.
Например, вот тут: http://www.ibtimes.co.uk/five-million-gmail-accounts-passwords-mostly-russia-based-users-leaked-online-1464808

Ну, ждут, чего скажут в Гугле. На реддите тоже уже обсуждают тему.

Ну а почему бы не быть такому? Фишинг же, ему все равно, каким именно сервисом юзер-лох пользуется (я сам такой же лох --- на требования безопасности плюю почти всегда, когда это не связано с номерами кредиток, хотя и знаю, что неправильно делаю). Вы же не думаете, что это Яндекс и мэйлру слили?

[identity profile] mancunian.livejournal.com 2014-09-10 01:33 pm (UTC)(link)
Я думаю, надо подождать официальной реакции.

[identity profile] drweb.livejournal.com 2014-09-13 05:49 am (UTC)(link)
Вас же не смущает, что источник новостей по яндексу- русский? А тут по гмайлу смутил... Прям какие-то двойные стандарты...

[identity profile] yurri.livejournal.com 2014-09-10 09:32 pm (UTC)(link)
http://www.bbc.co.uk/news/technology-24821528
http://www.bbc.co.uk/news/technology-18338956
http://www.bbc.co.uk/news/technology-18358485
etc.