Вторник, 22 сентября 2026

$84.20    €96.67    ¥12.57

8.9 C
Санкт-Петербург
ГлавнаяТехнологииБлогам рунета угрожает эпидемия 9c951267: конфиденциальные данные пользователей в опасности

Блогам рунета угрожает эпидемия 9c951267: конфиденциальные данные пользователей в опасности

Блогам рунета угрожает эпидемия 9c951267: конфиденциальные данные пользователей в опасностиНезадолго до этого в блоге Habrahabr появилось сообщение об уязвимости, найденном неким интернет-пользователем на сервисе BestPersons.ru, позволяющем объединять аккаунты в разных социальных сетях.

Его пользователям предоставлялась возможность читать объединенную ленту друзей, зарегистрированных на разных сайтах, и публиковать записи сразу в несколько своих блогов, используя единый интерфейс. С этой целью пользователи должны были указать пароли от своих аккаунтов на сторонних сайтах.

Как пишет пользователь, нашедший уязвимость, ему удалось получить «в открытом виде пароли около 400 пользователей сервиса. Учитывая, что 80 и больше процентов людей используют один и тот же пароль на нескольких сайтах (а иногда и на почте), а список сайтов, на которых зарегистрирован пользователь, можно найти прямо в его профиле (это основная «фишка» того сервиса, о котором идет речь), то получается просто рай для злоумышленников».

Через некоторое время после публикации этого сообщения  сайт BestPersons.ru подвергся хакерской атаке и был отключен. Когда работоспособность сервиса восстановили, его разработчики принесли извинения пользователям, которых затронул инцидент, и сообщили, что уязвимость устранена. По их словам, атаке подверглась лишь небольшая часть аккаунтов, но при этом «пароли пользователей bestpersons к сторонним ресурсам защищены и украдены не были».

Многие блоггеры все же придерживаются иного мнения: они рекомендуют удалить аккаунт на BestPersons и поменять пароли на всех сайтах, которыми они пользовались через этот сервис, в особенности если они были одинаковыми.

БЛОГЕРЫ ПРО 9c951267

Из первых рук про 9c951267

Блогам рунета угрожает эпидемия 9c951267: конфиденциальные данные пользователей в опасностиВот что пишет romanser  в блоге Habrahabr Прошел день с того времени, как я сделал попытку убедить людей, что в сети нужно очень тщательно выбирать, кому доверять свои данные (пафосно звучит, правда?)

О том, что же было и что из этого получилось, дальше.

Сайт bestpersons был выбран, конечно, не случайно, но он просто идеален в качестве наглядного пособия по тому, как не нужно делать безопасные сайты. О начале издевательств над ним можно почитать здесь: Сервис хранения паролей и раздачи их всем желающим.

Из-за туманных комментариев владельцев сайта, не утрудивших себя описанием того, что случилось с их сайтом и даже не уведомивших своих пользователей о том, что им нужно сделать (сменить все пароли, которые совпадали с паролем на bestpersons, удалить свой аккаунт 😉 ) даже крупные интернет-издания не смогли понять, что же произошло. Ни rian.ru, ни Roem.ru, ни Securitylab не дали реальной версии событий.

Итак, по порядку:

1. Я нахожу то, что описано в первом топике и пробую это использовать.
2. Поскольку я не особо скрываюсь, некоторые пользователи, пароль которых я получил, заметили, что у них в настройках сменился email и сообщили об этом программистам сайта.
3. Сайт был отключен, когда я успел получить всего около 400 паролей.
4. Я написал пост на хабр, поскольку считал, что раз владельцы сайта узнали о уязвимостях, они их закроют.
5. Сайт включили.
6. Я увидел, что уязвимости никто не правил и написал об этом комментарий.
7. Сайт выключили, меня попросили сказать, где же именно ошибки на сайте
8. Я сказал: в таких-то полях у вас не фильтруется html, кроме того у вас совершенно не фильтруются GET-запросы и через них можно делать что угодно. Поблагодарили, сказали что исправят.
9. Сайт включили, написали обнадеживающие новости — юзерам ничего не угрожает О_о. //То, что у меня лежат 400 паролей, которые до сих пор подходят к почтовым ящикам и аккаунтам пользователей (проверял ради любопытства) им, пользователям, знать не нужно.
10. Вечером перед сном решил еще раз зайти на сайт — посмотреть как там с уязвимостями. Обнаружил, что ничего в лучшую сторону не изменилось — поправили XSS в некоторых (не всех) полях, но через GET-запросы все еще можно делать все что угодно. В частности, удалять сообщения других пользователей и постить в их блоги на других сайтах.
11. Написал простенький скриптик, постящий во все блоги, пароли к которым были оставлены пользователями на bestpersons. Запустил его.
12. Посреди работы сервера bestpersons повисли (у них подвисали некоторые скрипты). Их перезагрузили и скриптик спокойно продолжил работу о_О
13. По всему рунету появились сообщения, содержание которых вы знаете. К настоящему времени большая часть из них уже удалена (уж точно на всех блогах, хозяева которых о них еще помнят).
14. Владельцы bestpersons добавили в новость о уязвимости еще одну строчку «От лица наших пользователей были отправлены странные сообщения, ничего страшного».

Не факт, что я первый нашел как получить пароли пользователей того сайта. А поскольку сделать это можно было незаметно для самого пользователя (и уж конечно для администрации сайта), стоит передать своим знакомым, у которых есть аккаунт на bestpersons, что их пароли могут быть уже не их. И если ими еще никто не воспользовался, это не означает, что не воспользуется.

Источник: РИА»Новости» , Хабрахабр

Фото: Newsru.com , РИА»Новости»

Узнавайте о новостях первыми в наших официальных каналах в Telegram и Дзене

Поделиться:

Читайте также

В 2027 году пожилых россиян ждут изменения в пенсионной системе. Страховые пенсии планируется повысить в два этапа, а год станет последним пустым годом переходного периода пенсионной реформы. Индексация выплат Сначала повышение произойдет в феврале, затем еще раз весной. При этом 2027 год станет последним пустым годом переходного периода пенсионной реформы. По общему правилу новых получателей страховой пенсии только из-за достижения пенсионного возраста в этот год не появится.С 2027 года для страховых пенсий предусмотрена двухэтапная схема индексации. По данным Социального фонда, первое повышение запланировано на 1 февраля. Предварительно выплаты должны увеличиться на 4%. Однако эту цифру пока правильнее считать ориентиром.Февральская индексация должна учитывать фактический рост цен за предыдущий год. Окончательный коэффициент могут уточнить с учетом итоговой инфляции за 2026 год. Повышение касается...
На выборах в Палату депутатов Берлина 20 сентября 2026 года Левая партия (Die Linke) одержала победу с историческим результатом — 25,7 процента голосов, более чем вдвое улучшив показатель 2023 года.Ее ведущий кандидат Элиф Эральп, дочь турецких иммигрантов, заявила о намерении стать правящей бургомистершей и реализовать программу «социализации» крупных жилищных концернов, пишет Deutschlandfunk. Однако реализация этой инициативы — не автоматический процесс, а вопрос будущей коалиции, судебных решений и компромиссов. На кого направлена мера: только крупные компании Речь идет о компаниях, владеющих более чем 3000 квартир в Берлине. Именно этот порог был зафиксирован в тексте народной инициативы Deutsche Wohnen & Co. enteignen, которая выносилась на референдум в 2021 году. Всего планируется передать в общественную собственность около 220 тысяч квартир, сообщает немецкий Berliner Zeitung....

Интересное

Новости дня

По теме

Подпишись на наши соцсети

Сообщить новость

Отправьте свою новость в редакцию, расскажите о проблеме или подкиньте тему для публикации. Сюда же загружайте ваше видео и фото.

ИЛИ ПИШИТЕ