LINUX.ORG.RU

1000000 паролей от почтовых ящиков Яндекса утекли в сеть

 ,


2

4

Сегодня на одном довольно широко известном ресурсе разместили базу email адресов с паролями от почтовых ящиков Яндекса. База представляет собой текстовый документ, в котором заявлено 1000000 позиций. С удивлением обнаружил там один из своих, и хотя пароль не был космической сложности, уж точно не для брута и словарей. Когда именно, и по какой причине данная база утекла в сеть, остается неизвестным. В комментариях народ пишет, что из первых попавшихся 10 яшиков как минимум 8 являются на настоящий момент валидными… В общем, дружно меняем пароли, пока представители Яндекса ищут крота.

источник: http://habrahabr.ru/post/235949/

UPD: ivlad подтвердил утечку
http://habrahabr.ru/post/235949/#comment_7941027

ivlad

1. Мы в курсе и занимаемся.
2. Нет, пароли, разумеется, не хранятся в открытом виде.
3. Какие-то подробности будут после того, как мы будем иметь больше информации. Возможно — днем.



Последнее исправление: newpunkies (всего исправлений: 1)

UPD: ivlad подтвердил утечку

Где подтверджение об утечке? В случае утечки не было бы неверных паролей (читай внимательно этот тред).

Для тупых — подтверждено появление списка аккаунтов, некоторые с верными паролями. Утечка и фишинг — не одно и то же.

greenman ★★★★★
()
Последнее исправление: greenman (всего исправлений: 1)

Посмотрел пароли, почитал хабр, проверил себя и знакомых.

Как диванный специалист вангую - это вброс, собранный из спамботов и фишинга.

KillTheCat ★★★★★
()
Ответ на: комментарий от bhfq

Благодарю за ссыль. Моей там нет. Но все равно сменю.

Deleted
()

На хабре много кто говорит про прослушку яндекса организацией на три буквы, это слухи или официальное заявление было?

anonymous
()
Ответ на: комментарий от wakuwaku

ломали возможно хэши, а такие пароли вполне реально перебрать _очень_ быстро с хорошим словарём и всякими радужными таблицами. хотя нет, wd7j1n9lk9bq56fzxc7 — вряд ли, тогда более вероятно, что где-то перехватили plain-текстом (если он настоящий, что может быть и не так, тогда фейк).

wakuwaku ★★★★
()
Последнее исправление: wakuwaku (всего исправлений: 2)
Ответ на: комментарий от greenman

Как будто на хабре недостаточно хомячья.

CYB3R ★★★★★
()
Ответ на: комментарий от CYB3R

Почитав немного, решил, что виной всему фишинг.

Странноватый какой-то фишинг выходит. Мой вариант — база слеплена из разных кусков. Фишинг/Кейлогерринг/Брут.

Обнаружил в базе один из моих email, почта не основная, была зарегана на всякий случай пару лет назад. Использовался только для пересылки почты на gmail, больше нигде пароль не вводил. Так что ввод пароля на левом сайте исключаю.

Как говориться — нет худа без добра. Нашел свой старый ящик, в который не заходил очень давно. Давным давно забыл от него пароль. Очень жалел тот ящик, пришлось регистрировать такой же, но с циферкой в конце. А теперь — ящик вернулся домой :)

Использовал Яндекс.Деньги, а сейчас только Диск. Телефон и 2 компьютера… оказался в первой тысяче! Вот те на… Почту пару лет не открывал

Нашел емеил жены, примечательно что неделю назад слили еще и ее пс4 аккаунт., который был к нему привязан. Теперь понятно как. PS пароль — буквы в разном регистре-символ-цифра. Предвещая вопрос — на двух аккаунтах пароли были разные)

EXL ★★★★★
()
Ответ на: комментарий от EXL

Мой вариант — база слеплена из разных кусков. Фишинг/Кейлогерринг/Брут.

А нафига туда напихали аккаунтов с невалидными паролями? Для массовости?

greenman ★★★★★
()
Ответ на: комментарий от greenman

А нафига туда напихали аккаунтов с невалидными паролями? Для массовости?

А как ты их чекаешь? Всё что я проверил вначале были валидны, но сейчас заблочены и требуют подтвердить через смс. Ну или кто-то уже сменил пассы.

KillTheCat ★★★★★
()
Ответ на: комментарий от superuser

Врятли пароли открытым текстом хранились.

Пароли от почты практически нереально хранить НЕ открытым текстом. Из-за зоопарка протоколов почты и зоопарка протоколов аутентификации к ним.

shahid ★★★★★
()
Ответ на: комментарий от EXL

Мой вариант — база слеплена из разных кусков

Меня та же мысль посетила.

Hater ★★
()
Ответ на: комментарий от shahid

Нет, ну почему? Забываешь про всякое старье из разряда cram-md5 и радуешься. Но да, хорошо бы ssl при этом форсировать.

dmiceman ★★★★★
()
Ответ на: комментарий от greenman

А нафига туда напихали аккаунтов с невалидными паролями? Для массовости?

КО предполагает, что юзвери могли сменить пароли уже после того, как их слили в базу

Sahas ★★★★☆
()
Ответ на: комментарий от dmiceman

Ну это да. Единственный вариант — plaintext не клиенте, хэши в базе на сервере и обязательный ssl.

shahid ★★★★★
()
Ответ на: комментарий от shahid

Говнокод не надо писать. Вот из популярных все умеют работать с LDAP. Скажем так, в яндексе неосиляторы или жмоты сидят. Это более правдоподобно.

gh0stwizard ★★★★★
()
Ответ на: комментарий от anonymous

много кто говорит про прослушку яндекса организацией на три буквы

РПЦ?

vurdalak ★★★★★
()
Ответ на: комментарий от Sahas

КО предполагает, что юзвери могли сменить пароли уже после того, как их слили в базу

После слива базы их мог кто угодно сменить.

KillTheCat ★★★★★
()
Ответ на: комментарий от gh0stwizard

А причем здесь ldap? LDAP кстати умеет только salt+sha1 и salt+md5, что также принуждает к ssl+plaintext на клиенте. Bcrypt/Scrypt нам не снился.

shahid ★★★★★
()
Ответ на: комментарий от Sahas

Это понятно. Вообще не красиво они сделали, надо было делать восстановление через секретный вопрос\саппорт, а не давать вводить номер телефона.

KillTheCat ★★★★★
()

Нет, пароли, разумеется, не хранятся в открытом виде

Доо, я взял и поверил мистеру Решето. Пока, Яндекс.у меня там был ящик для разного хлама и диска, но и это видимо слишком большая честь для них.

timuaz_one
()
Ответ на: комментарий от KillTheCat

Вообще не красиво они сделали

зато удобно. Через саппорт (человеческий) - это долго, неэффективно и дорого (для яндекса =). Вопрос/ответ, видимо, менее надёжно, чем телефон...

Sahas ★★★★☆
()

для репутации яндекса удар ниже пояса плюс по почкам...

CHIPOK ★★★
()

на одном довольно широко известном ресурсе

Это где?

router ★★★★★
()
Ответ на: комментарий от KillTheCat

нафиг диванную аналитику

Или как вариант - если через ssl heartbleed слили ключ сертификата, его какое-то время могли использовать для сбора паролей через расшифровку трафика в сетях домашних провайдеров.

router ★★★★★
()
Последнее исправление: router (всего исправлений: 1)
Ответ на: комментарий от shahid

LDAP кстати умеет только salt+sha1 и salt+md5

А ЗП программистам за что платят? Епрст, еще раз, гугл, яндекс, фейсбук МОГУТ запилить все что угодно.

Я намекнул где хранить пароли и не парится. Никто не заставляет в LDAP хранить sha1,md5, ибо для LDAP это СТРОКА. Запихни {TWOFISH}mYcryt0H75|-. и работай с ним.

gh0stwizard ★★★★★
()

Как после этого жить?

Deleted
()

Кто-нибудь обратил внимание на

-r--r--r--. 1 user user 40030549 сен 5 19:11 1000000 yandex accounts.txt

?

nowaysystem
()
Ответ на: комментарий от post-factum

Вовремя я себе менеджер паролей с версионностью накодил…

Оно у тебя генерит пароли?

Надо бы тоже заняться, зареген много где. Пока помню, но старческий склероз не за горами. =)

Deleted
()

Тред не читал

10 яшиков как минимум 8 являются на настоящий момент валидными… В общем, дружно меняем пароли, пока представители Яндекса ищут крота

А где они его найдут? банальный фишинг, люди вбивают свои пароли (которые 100% совпадают с яндексом) на сторонних сайтах и сдают свои аккаунты в рабство. Люди в массе своей не думают о таких вещах, поэтому все эти пароли собираются элементарно без брутфорсов.

umren ★★★★★
()

А фоточки голых обладательниц аккаунтов уже есть?

anonymous
()

Моего акка нет в списке, так не интересно :(

Aceler ★★★★★
()
Ответ на: комментарий от KillTheCat

Знаешь, сколько времени, бывало, хранили неожиданный ход в стандартном дебюте шахматисты?

Казалось бы, майл.ру технологически сильно отстаёт от яндекса. Тот же https внедрили на несколько лет позже. Да и пользователи у майл.ру более «простые» (по личным наблюдениям). Есть впечатление, что яндекс наказывают.

http://top.rbc.ru/yandex/index.html

greenman ★★★★★
()
Последнее исправление: greenman (всего исправлений: 3)

Всех знакомых попытался найти - ниодного нет :(

anonymous
()
Ответ на: комментарий от Hertz

«яндекс.диск» rm -rf /

А вот с этого места поподробнее. Т.е. инфа которая хранится на нем может быть утеряна?

w1nner ★★★★★
()
Ответ на: комментарий от w1nner

естессно

Меня убила не сама новость что слили базу, а то как яндекс сделал восстановление пароля.

CHIPOK ★★★
()

Нашел в списке один из своих «левых» аккаунтов. Пароль оказался верный.

На оффтопике аккаунт не использовался, скорее всего брутфорс - пароль там простой.

Из забавного - в файле в названии аккаунта пара букв написаны в верхнем регистре. Такое написание есть только в настройках Яндекса, при логинах использовали только строчное написание.

На данный момент аккаунт Яндексом заблокирован не был. Так что список они не отрабатывают.

Deleted
()
Последнее исправление: Rainor (всего исправлений: 1)

Вот блин. Надо поменять. А как посмотреть на базу и поискать себя? Слушайте, а даже рассылку не сделали с просьбой поменять пароли.

YLoS ★★★
()
Последнее исправление: YLoS (всего исправлений: 1)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.