Почему мы просим сменить пароль 

Аккаунты на Пикабу часто подвергаются взломам. Предыстория:


Сначала были попытки массовой регистрации аккаунтов. Мы поставили работающую капчу и они прекратились.


Затем столкнулись с массовым подбором паролей. Мы включили ограничение на количество авторизаций в один аккаунт.


Тогда злоумышленники стали подбирать пароли множественному числу аккаунтов ограниченное количество раз. Мы стали включать ReCaptcha, когда количество авторизаций превышало норму.


Далее были попытки взлома с помощью купленных баз данных с парами логин/пароль.

Чтобы исключить такой метод, сегодня мы включаем невидимую капчу при авторизации, а также подтверждение по смс при регистрации.


При этом ранее мы выкупили у злоумышленников более 60 тысяч аккаунтов и сбросили Вам пароли. Пароли мы храним в хэшированном виде, но в целях безопасности просим их сменить.

Новости Пикабу

161 пост4.1K подписчиков

Добавить пост
Вы смотрите срез комментариев. Показать все
79
Автор поста оценил этот комментарий
Хе, работающую капчу. А до этого не работала?
P.S. Рад, что администрация всё-таки действительно заботится о безопасности пользователей
раскрыть ветку (93)
72
Автор поста оценил этот комментарий

Да, под работающей капчей имею в виду ReCaptcha. Другие капчи, к сожалению, недостаточно надежны.

раскрыть ветку (92)
34
Автор поста оценил этот комментарий

А как узнать был ли мой аккаунт в списке из этих 60 тысяч? Просто интересно есть ли теперь мой пароль в базах паролей.

раскрыть ветку (23)
42
Автор поста оценил этот комментарий

@admin, товарищ выше дело говорит, можно залить на гуглодиск список взломанных акков без логинов/паролей? а там уже все желающее смогут поискать свой ник

раскрыть ветку (19)
15
Автор поста оценил этот комментарий
Кстати, таким образом возможно определить уязвимость, т.е. меил, яндекс, гугл и т.д.? Кто продает наши акки?
раскрыть ветку (2)
8
Автор поста оценил этот комментарий
Хз, у меня утек, почту привязанную ломанули.
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

двойная идентификация

8
Автор поста оценил этот комментарий

Насколько я понял, этим 60 тысячам принудительно сбросили пароль, остальных просто попросили поменять

14
Автор поста оценил этот комментарий

Основная проблема не в этих 60 тысячах, а в возможной компрометации, о которой мы можем не знать. Поэтому просим сменить пароли всех...

раскрыть ветку (8)
17
Автор поста оценил этот комментарий
А как вообще происходил выкуп? Как искали злоумышленников, способ связи с ними? Что произошло с этими 60000 аккаунтами после выкупа? Где гарантия, что злоумышленники вам дали именно взломанные аккаунты, а не рандомные ники?


Будет ли какой-то анализ замедления роста регистраций и обнародуете ли вы его?

раскрыть ветку (1)
11
Автор поста оценил этот комментарий

Скорее всего, они купили базу, может проверили несколько акков и просто сбросили всем кто был в списке. Продавцы даже не были в курсе, что покупает админ.

4
Автор поста оценил этот комментарий

Так если вы и так просите всех сменить пароль, то какой был смысл выкупать базу? Так бы сразу и сказали, мол, так и так, угнали аккаунты, смените ваш пароль. Плюс никаких гарантий, что мошенники эту же базу не продадут кому-нибудь ещё.

раскрыть ветку (3)
Автор поста оценил этот комментарий

А у меня вот не появлялось оповещение о смене пароля.

раскрыть ветку (2)
Автор поста оценил этот комментарий

Подскажите, пожалуйста, у Вас привязана какая-нибудь социальная сеть?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Посмотрел, ВК подключена. Но я вроде авторизовывался по логину и паролю, но точно не помню.

ещё комментарии
4
Автор поста оценил этот комментарий

Брат? Ты где пропадал? Сколько лет!

раскрыть ветку (3)
3
Автор поста оценил этот комментарий

Салют, монолит искал) как сам?)

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Сбоку обходил и маслину поймал однажды

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну ты это, волыной не светил бы)

1
Автор поста оценил этот комментарий

тут постою. тож лен менять на всех девайсах

Автор поста оценил этот комментарий

А лучше в поофиль пометку. А то задачу обегчаете злоумышленникам

6
Автор поста оценил этот комментарий

Как минимум можно периодически включать функцию "скрывать просмотренное" . Я так долго удивлялся, почему некоторых постов у меня не было) Только теперь стали появляться подозрения)

раскрыть ветку (2)
39
DELETED
Автор поста оценил этот комментарий

Тебя взломали и теперь смотрят с твоего акка только годноту оставляя тебе всё остальное

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
-Крис, они же ещё дети!
11
Автор поста оценил этот комментарий

А что подразумевается под "достаточно надежна"?

Рекаптча точно так же "ломается" каким-нибудь anti-captcha.com за 0.00...1$


P.S. Сам так делаю (не для вашего сайта) массово и успешно. Правда время обработки у нее 7-15 секунд, что довольно много.

раскрыть ветку (9)
Автор поста оценил этот комментарий

Эм... А как ломается сторонними сервисами reCaptcha v2?

раскрыть ветку (8)
4
Автор поста оценил этот комментарий

Честно сказать - я не знаю как ломается v1, т.к. не видел ее уже много лет. А вторая как нефиг делать ломается. Почитай документацию того же анти-каптча.ком

раскрыть ветку (6)
5
Автор поста оценил этот комментарий

v2 это где надо чекбокс "я не робот" жмакнуть или я что-то путаю. Честно неинтересовался темой взлома капчи. Я на светлой стороне

раскрыть ветку (5)
8
Автор поста оценил этот комментарий

А её и не взламывают. Просто есть биржи по вводу капч, где работники (не очень умные люди) сидят и сами, своими силами (кликая по этому чекбоксу и по ебаным витринам, за ~0.5$/1000 шт.) решают эти самые капчи

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

Таким людям котёл «Валентин» в аду приготовлен

раскрыть ветку (1)
Автор поста оценил этот комментарий

Своя котел полный игр с полноценной 3D графикой и открытым миром, и бесконечными загрузками...

2
Автор поста оценил этот комментарий
Есть даже нейросети по ее решению
Автор поста оценил этот комментарий

Ну да, она и есть. Там по сути не взлом, а "китайцы", которые ставят галочку за тебя и отмечают витрины и дорожные знаки.

1
DELETED
Автор поста оценил этот комментарий

вручную, есть пул людей сидят решают

16
Автор поста оценил этот комментарий
Добрый вечер. Есть способы и модули обхода ReCaptcha, в частности я знаю реализованный через Зеннопостер (платные и бесплатные шаблоны, которые вполне работают). Так же при необходимости можно приобрести недорогие симкарты. Конечно все вышеперечисленное будет эффективным, но не на 100.

Вот допустим ссылка на покупку модуля решения рекапчи https://rucaptcha@com/software/view/rucaptcha-project-for-recaptcha-2-zennoposter (заменить собаку на точку)

Вот на форум "дубликат" с симками.https://dublikat.info/threads/cim-karty-megafon-bilajn-mts-t... (для всех остальных скорее всего по ссылке может быть мошенник, как и по многим другим, но при желании можно найти реального человека который занимается подобным).

К сожалению я не вижу совсем простого метода решения проблемы. Поскольку по сути капчи разгадывают люди которые за них не очень то и много получаются, но бот пользуется услугами автоматизированных сервисов.

Единственная помеха это смс (реализовывать прием смс все равно придется в ручную, хотя и на этот случай есть устройства которые позволяют упростить эту работу вот ссылочка на серч для понимания https://searchengines.guru/showthread.php?t=829112). К сожалению более хорошо в защитах я не разбираюсь, чуть более в том как это дело обходить. Иначе может быть что дельного посоветовал.

раскрыть ветку (10)
5
Автор поста оценил этот комментарий
@admin, еще добавление, при возможности регистрации через социальные сети, не стоит забывать что у злоумышленников изначально может быть доступ к чужой соц сети: вк, ок и т.д. Они тоже не такие надежные. Поэтому для защиты с этим тоже нужно будет что-то придумать, при условии что при желании им достаточно будет один раз авторизоваться и затем уже заходить по сохраненному профилю.
раскрыть ветку (5)
12
Автор поста оценил этот комментарий

Да, спасибо. Возможно, мы включим подтверждение по смс при регистрации через соц сети.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Здравствуйте. Не рассматриваете авторизацию 2FA через Google Authentificator?

раскрыть ветку (1)
Автор поста оценил этот комментарий
Вот кстати да, было бы круто
3
Автор поста оценил этот комментарий
Посты про ФСБ, ОМОН и
в течении 7 месяцев. Что-то знает на счёт кибер безопасности. Я ни на что не намекаю но все же...
раскрыть ветку (1)
5
Автор поста оценил этот комментарий
Иллюстрация к комментарию
1
Автор поста оценил этот комментарий
Ох, этот модуль по капче мой брат написал) лол

Сразу скажу, надежной защиты нет, все можно автоматизировать.
раскрыть ветку (3)
Автор поста оценил этот комментарий

Да там сложного ни чего нет, самое главное "индусу" сделать понятным порядок картинок (0,1,2 и т.д) и возможность того что некоторые картинки придется нажать несколько раз, т.е. несколько запросов и отправку на сервер капчи гет запроса того что "индус" ошибся (если это случилось).

раскрыть ветку (2)
Автор поста оценил этот комментарий
Там совсем другое, гадает картинки или аудио в автоматическом режиме без индусов
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Я когда делал то с индусами (с русскими индусами), по другому не умею)) Мог бы, но у меня лапки...

Сам этот шаблон я не смотрел, просто привел для примера что первое в голову пришло))

12
Автор поста оценил этот комментарий

Эм, а зачем было выкупать, не проще ли было забанить, или вы не знали точно какие увели?

раскрыть ветку (38)
33
Автор поста оценил этот комментарий

Безусловно, если бы мы знали список взломанных аккаунтов, то так бы и поступили.

раскрыть ветку (31)
10
Автор поста оценил этот комментарий

На бирже бининс интересная капча, выглядит надежно

Иллюстрация к комментарию
раскрыть ветку (7)
9
DELETED
Автор поста оценил этот комментарий

её надежность только в необычности, пока что самая не автоматизируемая рекаптча от гугла.

раскрыть ветку (3)
15
Автор поста оценил этот комментарий

Это потому что гугл шарит в том как дискриминировать роботов.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

ну да, рыбак рыбака как говорится

Автор поста оценил этот комментарий

Дык есть человекосервисы для этого

19
Автор поста оценил этот комментарий
Бининс. Господи боже...
Автор поста оценил этот комментарий

такую капчу обойти вполне себе решаемая задача.

Автор поста оценил этот комментарий

Видел её только на сайте meizu

5
Автор поста оценил этот комментарий
Подождите, если вы не знали какие акки у них, то кому вы сбросили пароли?
раскрыть ветку (1)
6
Автор поста оценил этот комментарий
Так ведь выкупили
ещё комментарии
5
Автор поста оценил этот комментарий

Эй, вот у меня, как оказывается, увели) Я даже подозреваю как, так как пароль от пикабу у меня подходил только от одного почтового ящика) И что получается?) Однажды зайдя на сайт я оказался бы просто забанен?)

раскрыть ветку (5)
4
Автор поста оценил этот комментарий

Это политика, к счастью, только у ебучего рокстара банить всех подряд.

раскрыть ветку (2)
Автор поста оценил этот комментарий

А варгейминг? А восток геймс?

раскрыть ветку (1)
Автор поста оценил этот комментарий

А я?

2
Автор поста оценил этот комментарий

Мэил, рамблер, яндекс?

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Надеюсь не взломщик?) На почте я пароль тоже уже сменил) А так от гугл аккаунта был, и заодно от гугл почты. Хотя могу и ошибаться, так как я вспомнил, что почта привязана к вк и там тот же пароль был (уже нет)) И вк у меня месяц назад тоже ломали)

2
Автор поста оценил этот комментарий
да уж, более нудной и долгой капчи я ещё не встречал :-)
1
Автор поста оценил этот комментарий
А если я в аккаунт вхожу через ВК мне стоит что то предпринять?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Если у Вас не установлен пароль, то ничего делать не надо ;)

1
Автор поста оценил этот комментарий
Эта капча тоже решается xrumrer или capmonster нормально
Автор поста оценил этот комментарий
А почему бы просто не ввести, двухэтапную аутентификацию?
DELETED
Автор поста оценил этот комментарий

Эх, внедрили бы ее во времена Ереси Талерта.

Автор поста оценил этот комментарий

а невидимая капча, похоже, выглядит вот так... Это усложнение входа обычным пользователям, а никак не однодневкам, те лазейку найдут. А как всё было: разлогинился пикабу на телефоне, конечно же, я не помню новый пароль. При каждом вводе с самого первого ввода - капча, периодически вот такая. Пароль пришлось восстанавливать через форму. И это не говоря о том, как сильно стал тормозить пикабу в целом после перехода на новый дизайн.

Иллюстрация к комментарию
DELETED
Автор поста оценил этот комментарий

добрый день,а куда можно написать,чтобы удалили некоторые посты?вам?

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку