Симферопольский Форум: А ты нашёл свой украденный E-Mail на Яндексе ? А на Mail.ru ? А на GMail.com ?! - Симферопольский Форум

Перейти к содержимому

Внимание! Для всех новых пользователей введена премодерация сообщений и тем.
  • (2 Страниц)
  • +
  • 1
  • 2
  • Вы не можете создать новую тему
  • Вы не можете ответить в тему

А ты нашёл свой украденный E-Mail на Яндексе ? А на Mail.ru ? А на GMail.com ?!

Опрос: А ты нашёл свой украденный E-Mail на Яндексе ? А на Mail.ru ? А на GMail.com ?! (28 пользователей проголосовало)

Ваш E-Mail в списке ?

  1. Да :( (0 голосов [0.00%])

    Процент голосов: 0.00%

  2. Нет ;) (17 голосов [60.71%])

    Процент голосов: 60.71%

  3. Я не пользуюсь ЯндексПочтой (7 голосов [25.00%])

    Процент голосов: 25.00%

  4. У меня есть лазерный принтер (3 голосов [10.71%])

    Процент голосов: 10.71%

  5. Я не пользуюсь Mail.ru (1 голосов [3.57%])

    Процент голосов: 3.57%

  6. Я не пользуюсь GMail.com (0 голосов [0.00%])

    Процент голосов: 0.00%

Голосовать Гости не могут голосовать

#21 Пользователь офлайн   alexk 

  • Dyslexic Devil Worshipper
  • Перейти к галерее
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Команда форума
  • Сообщений: 978
  • Регистрация: 16 сентября 10
  • ГородБерлин
  • Страна:  

Отправлено 08 сентября 2014 - 23:21

Просмотр сообщенияSchwein (08 сентября 2014 - 02:11) писал:

Rumlin
Не, я про другое подумал, из серии «расп%#дяйство и его последствия», а именно — у них же стопудово используется какая-то кластерная файловая система с резервированием данных, стойки с винтами раскиданы по куче датацентров... и вот в каком-нить центре приключился небольшой пожар, часть техники пострадала, в том числе и Яндекса, и её, не особо проверяя, тупо выкинули... а кто-то подобрал и реанимировал данные с винтов, в числе которых и оказались хэши паролей.


У Яндекса в России собственные датацентры:
https://company.yand...ies/datacenter/

По-моему то, что сейчас говорят представители Яндекса - самая реалистичная версия из возможных. Если они соврали, то скоро мы либо увидим второй миллион более свежих паролей, либо статью "как мы это сделали", с указанием на свежую уязвимость - и то и другое делает вранье значительно более вредным для компании, чем признание своей ошибки в случае ее совершения.

Come as you are.

Поблагодарили: 2 :

#22 Пользователь офлайн   Andreios 

  • Kill them all
  • PipPipPipPipPip
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Старая гвардия
  • Сообщений: 7 675
  • Регистрация: 28 июля 11
  • ГородСимферополь
  • Страна:  

Отправлено 09 сентября 2014 - 12:02

Цитата

1 000 000 уже неработающих паролей в открытом доступе. Как мы защищаем пользователей Яндекса
Блог компании Яндекс, Информационная безопасность*, Яндекс
Вчера ночью в нескольких местах, в том числе на Хабре, появилась информация о базе паролей к некоторым аккаунтам на Яндексе. За последние несколько часов мы тщательно её проанализировали и пришли к следующим выводам. Во-первых, речь не идёт о взломе Яндекса — данные стали известны злоумышленникам в результате вирусной активности на заражённых компьютерах некоторых пользователей или фишинга. Это не целенаправленная атака, а результат сбора скомпрометированных аккаунтов в течение длительного периода времени.

О 85% скомпрометированных аккаунтов из этой базы нам уже было известно через анализ их поведения или другими способами. Мы предупреждали их владельцев и отправили их на смену пароля, но они этого не сделали. Это означает, что такие аккаунты, скорее всего, заброшены либо созданы роботами.

Проверить, нет ли вас в списке, очень просто — попытайтесь сейчас зайти в Яндекс.Почту. Всех владельцев оставшихся аккаунтов этой ночью мы отправили на принудительную смену пароля.

Конечно, мы не храним пароли открытым текстом, никогда не передаём их по сети открытым текстом и не открываем их любым третьим лицам. Более того, большинство из этих паролей слишком простые, и сейчас их даже установить не получилось бы. Технические и не очень подробности читайте под катом.

Данные пользователей Яндекса, конечно же, не хранятся в открытом виде: мы используем «соленый хеш» с очень длинной (48 бит) солью. Речь не идёт о «кроте» — пароли «утекли» от пользователей, а не из Яндекса.

Эти пароли не могли быть получены в результате пассивного сетевого сниффинга: в Яндексе достаточно давно все ситуации, в которых передается пароль, защищены TLS. Например, в Почте для протоколов POP3, IMAP и SMTP используется STARTTLS или варианты протоколов со включенным TLS. В веб-версии пароль отправляется на passport.yandex.* по https, при этом для этих адресов не только используется HSTS, но и они помещены в так называемый preloaded list для браузеров Chrome, Mozilla и Яндекс.Браузера. Таким образом, трафик на Паспорт всегда приходит по https. Все это позволяет нам исключить версию со сниффингом.

По нашему мнению, опубликованный список паролей является результатом длительной работы: частично он наполнен данными, которые явно были получены в момент их ввода пользователем — либо с помощью клавиатурного шпиона, либо за счет фишинга. Кроме того, не исключена ситуация кросс-чека: если пользователь использует один и тот же пароль на разных ресурсах, взлом на одном из них приводит к компрометации и других учетных записей пользователя.

Среди скомпрометированных паролей есть такие (например, «qwerty»), которые уже нельзя установить: довольно давно мы включили их в стоп-листы. То есть в опубликованном списке присутствуют очень старые пароли, что мы проверили и по своим базам данных. Это может объяснить, почему некоторые комментаторы пишут, что они нашли в базе логин, которым давно не пользовались. Он мог быть скомпрометирован не на прошлой неделе, а несколько лет назад.

По нашим внутренним данным, около 85% логинов в этом списке уже были известны нам как скомпрометированные. При этом на момент публикации списка им уже было предложено сменить пароль, но они этого не сделали. Это говорит о том, что живые люди этими ящиками не пользуются, а боты перестали пользоваться, когда был установлен флаг смены пароля (там нужно ввести капчу, и обычно бот-мастера предпочитают не покупать ее распознавание, а просто бросить аккаунт).

На всякий случай, опровергнем и спекуляции о предоставлении доступа сотрудникам спецслужб к серверам Яндекса. Мы никому не предоставляем ни пароли в открытом виде, ни даже их хеши. Сотрудники ФСБ, ЦРУ, АНБ, Моссада и других субъектов ОРМ не имеют доступа к серверам Яндекса. Доступ к содержимому почтового ящика может быть предоставлен исключительно по решению суда.

Таким образом, мы исключаем версии об утечке паролей из Яндекса, и считаем, что база могла быть наполнена либо за счет фишинга, либо за счет скомпрометированных компьютеров пользователей, либо за счет кросс-чека.

Взлом пароля не означает взлом сервиса. Пароли могут быть скомпрометированы из-за того, что на компьютере пользователя есть вирусы, которые передают информацию о персональных данных злоумышленникам. Или «утекли» в результате фишинга, когда сайт злоумышленника выглядит, как настоящий, и пользователь вводит там пару логин/пароль. Бывает и так, что пользователи регистрируются на разных сомнительных сайтах, в качестве пароля выбирая тот же, что и у почтового ящика, с которого происходит регистрация.

Фишинг, кросс-чек и утечка паролей с компьютеров пользователей из-за вирусов — постоянная проблема многих популярных сервисов, а не результат одноразовой и целенаправленной атаки пользователей.

В конце хочется ещё раз всем порекомендовать выбирать сложные пароли и регулярно их менять. Не поленимся ещё раз дать ссылку на наш любимый сайт на эту тему: security.yandex.ru.


http://habrahabr.ru/...ex/blog/236007/


#23 Пользователь офлайн   VGrad 

  • Живу здесь
  • PipPipPipPipPip
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Активный участник
  • Сообщений: 338
  • Регистрация: 18 сентября 10
  • ГородСевастополь
  • Страна:  

Отправлено 09 сентября 2014 - 20:23

Просмотр сообщенияAfatwist сказал:

первая ссылка уже не работает

ХабраЭффект !!! ;)

Технические и финансовые консультации по компьютерной технике, программному обеспечению. Ремонт и модернизация компьютеров. Продажа комплектующих. Системное администрирование. IT решения.
Phone:
+7-978-767-768-0, Telegram: @VGrad, E-Mail: VadimGrad@Gmail.Com

#24 Пользователь офлайн   VGrad 

  • Живу здесь
  • PipPipPipPipPip
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Активный участник
  • Сообщений: 338
  • Регистрация: 18 сентября 10
  • ГородСевастополь
  • Страна:  

Отправлено 10 сентября 2014 - 03:09

Иииииииииииииииииии ....... на третьем месте нашего мыло-пароле-парада .... барабанная дробь ... GMail.com !!!!!!!

Технические и финансовые консультации по компьютерной технике, программному обеспечению. Ремонт и модернизация компьютеров. Продажа комплектующих. Системное администрирование. IT решения.
Phone:
+7-978-767-768-0, Telegram: @VGrad, E-Mail: VadimGrad@Gmail.Com

#25 Пользователь офлайн   Nikolas 

  • So what?
  • Перейти к галерее
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Команда форума
  • Сообщений: 8 108
  • Регистрация: 14 сентября 10
  • ГородSimferopol
  • Страна:  

Отправлено 10 сентября 2014 - 09:11

ни одного гмыловского адреса не находит

Тот, кто знает - не говорит. Тот, кто говорит - не знает.
Изображение

#26 Пользователь офлайн   GSMmaster 

  • I hate staff :)
  • Перейти к галерее
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Команда форума
  • Сообщений: 10 445
  • Регистрация: 14 сентября 10
  • ГородLa frontera de Mexico y Guatemala
  • Страна:  

Отправлено 10 сентября 2014 - 09:13

Я нашел свой сто лет назад реганый мыл.ру, которым никогда не пользовался, причем с правильным паролем :(

Будьте впевненi, бабулю - Ваше поросятко здохло!

#27 Пользователь офлайн   365 

  • Mega poster
  • PipPipPipPip
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Активный участник
  • Сообщений: 109
  • Регистрация: 13 мая 14
  • Страна:  

Отправлено 10 сентября 2014 - 09:19

после проверки на_http://www.isleaked.com на проверенный ящик сразу пошел спам...


#28 Пользователь офлайн   gab 

  • Живу здесь
  • PipPipPipPipPip
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Активный участник
  • Сообщений: 320
  • Регистрация: 23 августа 14
  • ГородФеодосия
  • Страна:  

Отправлено 10 сентября 2014 - 11:17

Просмотр сообщенияNikolas (10 сентября 2014 - 09:11) писал:

ни одного гмыловского адреса не находит


Конечно не находит :rofl:

Пустили утку, и собирают на непонятных сайтах-проверках(якобы) ваши имейлы. :facepalm:

По моему логично...


#29 Пользователь офлайн   Nikolas 

  • So what?
  • Перейти к галерее
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Команда форума
  • Сообщений: 8 108
  • Регистрация: 14 сентября 10
  • ГородSimferopol
  • Страна:  

Отправлено 10 сентября 2014 - 11:21

gab, удачи. мыла я проверял, добавляя звёздочки

Тот, кто знает - не говорит. Тот, кто говорит - не знает.
Изображение

#30 Пользователь офлайн   VGrad 

  • Живу здесь
  • PipPipPipPipPip
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Активный участник
  • Сообщений: 338
  • Регистрация: 18 сентября 10
  • ГородСевастополь
  • Страна:  

Отправлено 10 сентября 2014 - 18:17

Изображение

Технические и финансовые консультации по компьютерной технике, программному обеспечению. Ремонт и модернизация компьютеров. Продажа комплектующих. Системное администрирование. IT решения.
Phone:
+7-978-767-768-0, Telegram: @VGrad, E-Mail: VadimGrad@Gmail.Com

#31 Пользователь офлайн   GSMmaster 

  • I hate staff :)
  • Перейти к галерее
  • Вставить ник
  • Цитировать
  • Раскрыть информацию
  • Группа: Команда форума
  • Сообщений: 10 445
  • Регистрация: 14 сентября 10
  • ГородLa frontera de Mexico y Guatemala
  • Страна:  

Отправлено 10 сентября 2014 - 23:04

Я реально нашел свой древний, который никогда нигде не юзал и никуда не вводил. С паролем. Кража у меня исключена.
В инбоксе нашлось письмо, что кто-то регал левый акк на фейсбуке с моим мылом 2 мес назад. Сломано давно.

Будьте впевненi, бабулю - Ваше поросятко здохло!

Поделиться темой:


  • (2 Страниц)
  • +
  • 1
  • 2
  • Вы не можете создать новую тему
  • Вы не можете ответить в тему

1 человек читают эту тему
0 пользователей, 1 гостей, 0 скрытых пользователей