Size: a a a

2020 July 24

SR

Sergey Rubanov in WebSec/LifeSec
«Коммерсантъ» пишет про якобы утечку данных 600 тыс. пользователей «Avito» и «Юлы». 😂

Журналисты обнаружили на форуме (XSS) базы, собранные простым парсингом по открытым данным этих ресурсов. Такие базы регулярно появляются в открытом доступе представляют собой автоматический парсинг публичных данных сервиса, т.е. это не утечки. 🤦‍♂️

Однако, в узких кругах доступна база данных пользователей «Avito», полученная скорее всего в результате взлома, в 2015 году. База содержит 29,8 млн. хешированных (MD5) паролей и адресов эл. почты пользователей. Почти 26 млн. паролей уже “расшифровано” и скоро мы опубликуем результаты анализа этих текстовых паролей. Эта база продается за $950. 😎
источник

В

Влад in WebSec/LifeSec
Sergey Rubanov
«Коммерсантъ» пишет про якобы утечку данных 600 тыс. пользователей «Avito» и «Юлы». 😂

Журналисты обнаружили на форуме (XSS) базы, собранные простым парсингом по открытым данным этих ресурсов. Такие базы регулярно появляются в открытом доступе представляют собой автоматический парсинг публичных данных сервиса, т.е. это не утечки. 🤦‍♂️

Однако, в узких кругах доступна база данных пользователей «Avito», полученная скорее всего в результате взлома, в 2015 году. База содержит 29,8 млн. хешированных (MD5) паролей и адресов эл. почты пользователей. Почти 26 млн. паролей уже “расшифровано” и скоро мы опубликуем результаты анализа этих текстовых паролей. Эта база продается за $950. 😎
Опять пароли менять😥
источник
2020 July 25

I

Ilya in WebSec/LifeSec
Sergey Rubanov
«Коммерсантъ» пишет про якобы утечку данных 600 тыс. пользователей «Avito» и «Юлы». 😂

Журналисты обнаружили на форуме (XSS) базы, собранные простым парсингом по открытым данным этих ресурсов. Такие базы регулярно появляются в открытом доступе представляют собой автоматический парсинг публичных данных сервиса, т.е. это не утечки. 🤦‍♂️

Однако, в узких кругах доступна база данных пользователей «Avito», полученная скорее всего в результате взлома, в 2015 году. База содержит 29,8 млн. хешированных (MD5) паролей и адресов эл. почты пользователей. Почти 26 млн. паролей уже “расшифровано” и скоро мы опубликуем результаты анализа этих текстовых паролей. Эта база продается за $950. 😎
Мне интересно как они хэши дэкриптят...
источник

SR

Sergey Rubanov in WebSec/LifeSec
радужные таблицы
источник

SR

Sergey Rubanov in WebSec/LifeSec
но там и вообще md5
источник

PP

Pavel "Al'gerd&... in WebSec/LifeSec
А если бы пароли были в argon2 или bcrypt сильно бы помогло против взлома?
источник

В

Влад in WebSec/LifeSec
Pavel "Al'gerd" Patapau
А если бы пароли были в argon2 или bcrypt сильно бы помогло против взлома?
Усложнило бы.
Ну есть же разница, когда тебе считай что на блюдечке данные приносят (как в этом случае) и когда с ними нужно е**ться нормальное количество времени что бы расковырять🤷‍♂
источник

V

Vadim in WebSec/LifeSec
Pavel "Al'gerd" Patapau
А если бы пароли были в argon2 или bcrypt сильно бы помогло против взлома?
Разница в длине расшифрованных паролей была бы драматичной.
источник
2020 July 28

JD

John Doe in WebSec/LifeSec
Яндекс всем своим пользователям втихаря Телемост поставил. Без возможности удаления как говорят.

https://tjournal.ru/news/192228-polzovateli-yandeksa-pozhalovalis-na-ustanovlennoe-bez-sprosa-prilozhenie-telemost-ego-nelzya-udalit
источник

АО

Алексей Охрименко... in WebSec/LifeSec
Жесть -.- опыт Mail.ru их ничему не учит
источник

M

MaxGraey in WebSec/LifeSec
Алиса подслушивает, Яндекс.Мост подсматривает, Яндекс.Карты геолоцируют. Это просто идеально! Даже Орруэловскому Большому Брату такое не снилось)
источник

НС

Никита Сковорода... in WebSec/LifeSec
MaxGraey
Алиса подслушивает, Яндекс.Мост подсматривает, Яндекс.Карты геолоцируют. Это просто идеально! Даже Орруэловскому Большому Брату такое не снилось)
Это прошлый век
источник

НС

Никита Сковорода... in WebSec/LifeSec
Яндекс давно распределённо геолоцирует
источник

НС

Никита Сковорода... in WebSec/LifeSec
У него одна либа была в картах и яндекс.метро, например
источник

НС

Никита Сковорода... in WebSec/LifeSec
И геолокацию тащило только одно приложение когда её использовали несколько
источник

НС

Никита Сковорода... in WebSec/LifeSec
https://m.habr.com/ru/post/249747/

Пять лет назад ещё
источник

НС

Никита Сковорода... in WebSec/LifeSec
https://m.habr.com/ru/company/yandex/blog/250235/

Туда же

Но это не совсем та ссылка, кажется
источник

НС

Никита Сковорода... in WebSec/LifeSec
Там суть была в том, что запросы к геолокации у всех приложений Яндекса были пошарены между собой
источник

НС

Никита Сковорода... in WebSec/LifeSec
Так что не обязательно Яндекс.картам геолоцировать.
Может что угодно геолоцировать
источник

ТК

Таймураз Кайтмазов... in WebSec/LifeSec
У яндекса тот же логин используется между приложениями один
Какое бы приложение ни ставил- если залогинился, то все остальные тоже логинятся
Сервисы шарятся между приложениями
источник