LINUX.ORG.RU

1000000 паролей от почтовых ящиков Яндекса утекли в сеть

 ,


2

4

Сегодня на одном довольно широко известном ресурсе разместили базу email адресов с паролями от почтовых ящиков Яндекса. База представляет собой текстовый документ, в котором заявлено 1000000 позиций. С удивлением обнаружил там один из своих, и хотя пароль не был космической сложности, уж точно не для брута и словарей. Когда именно, и по какой причине данная база утекла в сеть, остается неизвестным. В комментариях народ пишет, что из первых попавшихся 10 яшиков как минимум 8 являются на настоящий момент валидными… В общем, дружно меняем пароли, пока представители Яндекса ищут крота.

источник: http://habrahabr.ru/post/235949/

UPD: ivlad подтвердил утечку
http://habrahabr.ru/post/235949/#comment_7941027

ivlad

1. Мы в курсе и занимаемся.
2. Нет, пароли, разумеется, не хранятся в открытом виде.
3. Какие-то подробности будут после того, как мы будем иметь больше информации. Возможно — днем.



Последнее исправление: newpunkies (всего исправлений: 1)
Ответ на: комментарий от massimus

Ъ

Для Ъ: ПОЛЬЗОВАТЕЛИ САМИ ВИНАВАТЫ ЧТО ПОТЕРЯЛИ СВОИ ПОРОЛИ!!11 ЭТО ВСЁ ФИШИНГ И КЕЙЛОГГЕРЫ! ПРОВОКАЦЫЯ!!1 У НАС НИКАКИЕ ПАРОЛИ НЕ УТЕКАЛИ! ОНИ НЕ МОГУТ УТЕЧЬ, ПОТОМУ ЧТО НЕ ЖИДКИЕ.

Короче маркетинговый высер 9/10.

EXL ★★★★★
()
Ответ на: комментарий от shahid

Пароли от почты практически нереально хранить НЕ открытым текстом.

Да ладно ?!

Из-за зоопарка протоколов почты и зоопарка протоколов аутентификации к ним.

Бред какой-то.

AS ★★★★★
()
Ответ на: комментарий от nowaysystem

давай представим что на подбор одного пароля уходило 10 минут, перебирали каким-нибудь hashcat'ом. 10*1000000/60 = 166666 роботочасов

Это если предположить, что хэш с солью

router ★★★★★
()
[wizard@home temp]$ echo "$( grep -P ':1234(?:5(?:6(?:7(?:8(?:9)?)?)?)?)?\s' ./1000000\ yandex\ accounts.txt | wc -l ) $(cat ./1000000\ yandex\ accounts.txt | wc -l) " | awk '{printf("%2.2f%%\n", $1 / $2 * 100)}'
4.91%

А это же почта, которую люди должны хранить как зеницу ока...

Wizard_ ★★★★★
()
Ответ на: комментарий от greenman

Всё понятно. Опер сказал — «не использующих», значит так оно и будет.

Расскажи, как ты себе представляешь сниффинг трафика, зашифрованного ssl.

Опер сказал

Какой в звезду опер? Ты же сам написал, что это требования к сорм.

xtraeft ★★☆☆
()
Последнее исправление: xtraeft (всего исправлений: 1)
Ответ на: комментарий от greenman

Ты какой то адовый наркоман с полным отсутствием логики.

xtraeft ★★☆☆
()
Ответ на: комментарий от aplay

Чтобы зарегаться в вк, надо только телефон. Если я не ошибаюсь.

Wizard_ ★★★★★
()

«На всякий случай, опровергнем и спекуляции о предоставлении доступа сотрудникам спецслужб к серверам Яндекса. Мы никому не предоставляем ни пароли в открытом виде, ни даже их хеши. Сотрудники ФСБ, ЦРУ, АНБ, Моссада и других субъектов ОРМ не имеют доступа к серверам Яндекса».

А как же SPECTRE? Представители Яндекса об этом даже не упомянули. Дела плохие.

UNiTE ★★★★★
()

Abu @abunyasha · 28m

увели аккаунт от Cloudflare восстанавливаю

Нет ли здесь связи? Сосач предоставлял почту на яндексе, может и у абу она там была? :3

Deleted
()

Э, а где скачать-то?

anonymous
()
Ответ на: комментарий от massimus

как всегда: это не мы, это фишинг, а мы уже все пофиксили и сменили все пароли, а вы вот продолжайте дальше пользоваться. о том что они обосрались чуть ли не хуже за всю их историю - молчок, лицемерные дебилы.

и что самое смешное - найдутся верующие и дальше будут продолжать пользоваться.

timuaz_one
()
Ответ на: комментарий от EXL

Отсутствие пруфа делает утверждение сомнительным, но не заведомо ложным.

massimus ★★★
()

Вообще эти выбросы яндексовых и мейлрушных паролей — хороший повод заняться аудитом своих аккаунтов для всех. Я не нашёл своих ящиков ни там, ни там, но это не значит, что их нет где-то ещё.

massimus ★★★
()
Ответ на: комментарий от xtraeft

Расскажи, как ты себе представляешь сниффинг трафика, зашифрованного ssl.

Существует аж целых два способа:

  • Получаем доступ к ключам корневых сертификатов и организуем MITM.
  • Снифаем трафик там, где он ещё/уже не зашифрован, то есть в данном случае - со стороны сервиса.
Deleted
()
Ответ на: комментарий от Deleted

Получаем доступ к ключам корневых сертификатов и организуем MITM.

Мелочь какая.

Снифаем трафик там, где он ещё/уже не зашифрован, то есть в данном случае - со стороны сервиса.

Зарубежные сервисы пошлют тебя лесом в ответ на подобную просьбу.

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

Мелочь какая.

Это не техническая проблема.

Зарубежные сервисы пошлют тебя лесом в ответ на подобную просьбу.

И после этого лесом будут посланы российские филиалы зарубежных компаний, владеющих сервисом =).

Deleted
()
Ответ на: комментарий от Deleted

Это не техническая проблема.

Вероятность этого события крайне мала.

И после этого лесом будут посланы российские филиалы зарубежных компаний, владеющих сервисом =).

В теории и мечтах местных теоретиков. По сути все зарубежные сервисы как работали, так и работают, послав нафиг подобные реквесты.

И самое главное - в описании сорма не написано, что он расшифровывает SSL трафик (более того, там указано что перехватываются только незащищенные данные). Но местные параноики предпочитают не обращать внимания на этот пункт :)

xtraeft ★★☆☆
()

Может многоходовочка от ФСБ, чтоб все свои аккаунты к номерам привязали? Проще пасти будет, тем более что яндекс.деньги популярны достаточно.

fero ★★★★
()

а я жду парочку паролей от парочки акк на gmail.com, ну очень нужно) тут вот читаю что и от mail.ru тоже есть уже на 4.5 млн

mul4 ★★★★★
()

еще и майлуршные пароли утекли. Вероятно какие-то расширения браузера даже сливают

r0ck3r ★★★★★
()
Ответ на: комментарий от fero

многоходовочка от ФСБ

Кто о чем, а вшивый о бане.

xtraeft ★★☆☆
()
Ответ на: комментарий от hope13

только на лэптопе. который не грузил месяц. + не храню/захожу на сайты с него.

garik_keghen ★★★★★
()
Ответ на: комментарий от timuaz_one

и что самое смешное - найдутся верующие и дальше будут продолжать пользоваться

А почему — нет? Какое отношение тот же фейл Mail.Ru имеет к использованию top.mail.ru или возможный фейл Яндекса к использованию Я.Метрики, Я.Карт или Я.Маркета?

KRoN73 ★★★★★
()
Ответ на: комментарий от GNU-Ubuntu1204LTS

Это был сарказм, см. нить, на которую я сослался.

greenman ★★★★★
()
Ответ на: комментарий от greenman

Мне давеча приходило какое-то письмо от яндекса с сабжем вроде «пожалуйста измените настройки», но я поленился его тогда читать (устал сильно), отложил и забыл. Может это оно, дома гляну что там было.

MrClon ★★★★★
()
Ответ на: комментарий от vurdalak

то нет доверия и к остальным от той же конторы

А при чём тут доверие? o_O Ты, что ли, доверяешь Гуглу, MS, Yahoo, FB, ВК и так далее? o_O

Какое отношение доверие имеет к использованию?

KRoN73 ★★★★★
()
Ответ на: комментарий от router

К сожалению уже не могу редактировать тему.

newpunkies
() автор топика
Ответ на: комментарий от anonymous_sama

Не доверяешь - не пользуешься, либо пользуешься ограниченно.

Неужели в IT-бизнесе есть кто-то, кому ты доверяешь? o_O Тогда у меня для тебя плохие новости...

KRoN73 ★★★★★
()
Ответ на: комментарий от xtraeft

И самое главное - в описании сорма не написано, что он расшифровывает SSL трафик (более того, там указано что перехватываются только незащищенные данные). Но местные параноики предпочитают не обращать внимания на этот пункт :)

Интересно, а уже стали проверять куда его втыкают, или так и втыкают куда попало, например на резервные каналы для внутреннего пользования.

anonymous_sama ★★★★★
()
Ответ на: комментарий от anonymous_sama

Да и таких организаций достаточно много. FSF среди них есть.

Имя, сестра^W^W Список в студию!

И, да, напомню наш контекст — речь о каких-нибудь массовых жирных сервисах с большими базами немаргинальных пользователей. Кому ты из таких доверяешь? Хотя бы 5-6 названий сможешь наскрести? Например, по категориям:

— Почтовые сервисы
— Социальные сети
— Картография
— Электронная торговля
— Хранение данных

Можешь привести таких, кому можно доверять? У кого не своруют базу пользователей, кто не сольёт данные по запросу спецслужб, кто не забросит/закроет завтра проект, кто обеспечит нормальное функционирование клиентов и т.п.?

KRoN73 ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.