О взломе этого ЖЖ
Dec. 2nd, 2013 04:44 amНе прошло и 13 лет с момента его регистрации, как этот ЖЖ был, наконец, кем-то взломан.
В воскресенье в 16:13:06мск неизвестный злоумышленник с IP-адресом 213.108.248.149 залогинился в мой аккаунт с машины под Windows NT 6.1 и разместил тут текст статьи «Ведомостей» от 28.11.2013.
Одновременно такому же взлому подверглись ещё 7 журналов:
borisakunin,
drugoi,
mi3ch,
navalny,
puerrtto,
pryf и
sobchak_xenia.
Во всех этих журналах была размещена та же самая статья из «Ведомостей».
Я всего этого веселья, увы, не застал, потому что находился в это время на борту 775-го рейса S7, где-то между Красноярским и Пермским краем. А когда долетел — уже никакого поста в моём ЖЖ не было, и пароль от аккаунта был обнулён. Так что даже полюбоваться на красоту негде. Но, судя по полученным на этот пост комментариям, провисело оно там около трёх часов (до 19:23мск) — и удалено было, скорее всего, службой техподдержки ЖЖ, в рамках их усилий по ликвидации последствий взлома.
Никакого инсайда по поводу этой атаки у меня нет, но есть некоторые общие соображения.
Я не думаю, что акция носила сколько-нибудь политический или заказной характер. Скорее, какие-то какеры додумались до способа получить административные полномочия на сервере ЖЖ, способ сработал — и, чтобы уведомить мир о своём успехе, они разместили в журналах, к которым получили доступ, первую попавшуюся статью.
Если бы за этим взломом стояли политические заказчики, то они б сперва придумали текст, а потом уж стали б его размещать. А если б за атакой стояла кибершпана, бравшая на себя ответственность за взломы аккаунтов ЖЖ в прежние годы, то легко догадаться из опыта, какая судьба постигла бы все эти журналы. Они были бы, скорее всего, уничтожены.
Полностью согласен с оценкой
kukutz, который в Твиттере написал:

Так что я склонен даже думать, что злоумышленники не получали доступа к паролям изменённых ими журналов, а подобрали ключик к одному аккаунту администратора, для которого знание чужих паролей не требуется, чтобы вносить изменения в базу. Впрочем, это уже тонкости, которые вряд ли интересны читателю — и, независимо от того, что я думаю, пароль в таких случаях всё равно обязательно нужно менять.
Спасибо всем, кто беспокоился. Надеюсь, дырку залатают, и новых взломов по такой технологии не случится. Не надеюсь, что нам при этом объяснят, в чём состоял конкретный механизм получения доступа.
Отдельное спасибо Султану Сулейманову из TJournal, первым сообщившему мне о взломе.
Живём дальше.
В воскресенье в 16:13:06мск неизвестный злоумышленник с IP-адресом 213.108.248.149 залогинился в мой аккаунт с машины под Windows NT 6.1 и разместил тут текст статьи «Ведомостей» от 28.11.2013.
Одновременно такому же взлому подверглись ещё 7 журналов:
Во всех этих журналах была размещена та же самая статья из «Ведомостей».
Я всего этого веселья, увы, не застал, потому что находился в это время на борту 775-го рейса S7, где-то между Красноярским и Пермским краем. А когда долетел — уже никакого поста в моём ЖЖ не было, и пароль от аккаунта был обнулён. Так что даже полюбоваться на красоту негде. Но, судя по полученным на этот пост комментариям, провисело оно там около трёх часов (до 19:23мск) — и удалено было, скорее всего, службой техподдержки ЖЖ, в рамках их усилий по ликвидации последствий взлома.
Никакого инсайда по поводу этой атаки у меня нет, но есть некоторые общие соображения.
Я не думаю, что акция носила сколько-нибудь политический или заказной характер. Скорее, какие-то какеры додумались до способа получить административные полномочия на сервере ЖЖ, способ сработал — и, чтобы уведомить мир о своём успехе, они разместили в журналах, к которым получили доступ, первую попавшуюся статью.
Если бы за этим взломом стояли политические заказчики, то они б сперва придумали текст, а потом уж стали б его размещать. А если б за атакой стояла кибершпана, бравшая на себя ответственность за взломы аккаунтов ЖЖ в прежние годы, то легко догадаться из опыта, какая судьба постигла бы все эти журналы. Они были бы, скорее всего, уничтожены.
Полностью согласен с оценкой

Так что я склонен даже думать, что злоумышленники не получали доступа к паролям изменённых ими журналов, а подобрали ключик к одному аккаунту администратора, для которого знание чужих паролей не требуется, чтобы вносить изменения в базу. Впрочем, это уже тонкости, которые вряд ли интересны читателю — и, независимо от того, что я думаю, пароль в таких случаях всё равно обязательно нужно менять.
Спасибо всем, кто беспокоился. Надеюсь, дырку залатают, и новых взломов по такой технологии не случится. Не надеюсь, что нам при этом объяснят, в чём состоял конкретный механизм получения доступа.
Отдельное спасибо Султану Сулейманову из TJournal, первым сообщившему мне о взломе.
Живём дальше.
no subject
Date: 2013-12-01 07:48 pm (UTC)no subject
Date: 2013-12-02 04:56 am (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2013-12-01 07:48 pm (UTC)no subject
Date: 2013-12-02 05:24 am (UTC)no subject
Date: 2013-12-01 07:48 pm (UTC)no subject
Date: 2013-12-01 09:34 pm (UTC)(no subject)
From:no subject
Date: 2013-12-01 07:48 pm (UTC)no subject
Date: 2013-12-02 05:26 am (UTC)Я бы даже сказала - филологическую чушь.
(no subject)
From:no subject
Date: 2013-12-01 07:49 pm (UTC)no subject
Date: 2013-12-01 07:50 pm (UTC)При этом странности с неоткрывающимися страницами продолжаются (вот сюда тоже кликнул и сначала получил ошибку, но после перезагрузки работает)
no subject
Date: 2013-12-02 08:53 am (UTC)Про страницы, вчера ночью заметил уже данную проблему, что не с первого раз открываются страницы в ЖЖ.
no subject
Date: 2013-12-01 07:50 pm (UTC)no subject
Date: 2013-12-01 07:50 pm (UTC)Ка кто первый день зимы не задался.
no subject
Date: 2013-12-01 08:07 pm (UTC)(no subject)
From:no subject
Date: 2013-12-01 07:52 pm (UTC)no subject
Date: 2013-12-01 08:06 pm (UTC)(no subject)
From:no subject
Date: 2013-12-01 07:53 pm (UTC)no subject
Date: 2013-12-01 07:53 pm (UTC)no subject
Date: 2013-12-01 07:59 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2013-12-01 07:53 pm (UTC)no subject
Date: 2013-12-01 08:05 pm (UTC)До кого дотянулись, тех и поломали.
(no subject)
From:no subject
Date: 2013-12-01 08:05 pm (UTC)no subject
Date: 2013-12-01 09:04 pm (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2013-12-01 08:06 pm (UTC)no subject
Date: 2013-12-02 01:08 am (UTC)Вот, что хакер написал от имени Навального у Навального:
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2013-12-01 08:08 pm (UTC)no subject
Date: 2013-12-01 08:28 pm (UTC)Поделом.
Кстати, с учетом глюков с отправкой каментов присоединяюсь к вышеупомянутой молитве же.
no subject
Date: 2013-12-01 08:35 pm (UTC)Объявите конкурс и награду в 100$ за дыры в жж. Вам их современные security expert-ы в миг запатчат, имхо.
ЖЖ же под лицензией GNU/GPL а значит код открыт. Вот он тут почти весь лежит: http://code.livejournal.org/trac/livejournal
И еще вот. http://code.livejournal.org/trac/ljcom
Кроме всяких там паролей, расчет соц.капа и прочее.
no subject
Date: 2013-12-01 10:00 pm (UTC)(no subject)
From:no subject
Date: 2013-12-01 08:37 pm (UTC)Это видать медведи баловались перед спячкой
no subject
Date: 2013-12-01 08:44 pm (UTC)Ксению Анатольевну за что? Она к невиновной подружке Табуреткина на плюшки ходит.
no subject
Date: 2013-12-01 08:46 pm (UTC)no subject
Date: 2013-12-01 09:03 pm (UTC)просто жужу не использует шифрование. все через http, в отличие от fb, twitter, vk и т.п. где https. это значит, что любой "местяковый" админ, который находится между вами и сервером жужу может выдрать куки с айдишником вашей сессии из запроса к жужу, и сделать с вашим акаунтом все, что угодно. а если вы вдруг еще и вздумаете залогинится, тогда он сможет выдрать и пароль, что гораздо опаснее, конечно.
на самом деле это, просто, ебаный стыд: в 21 первом веке крупная соцсеть гоняет данные открытым текстом. одноклассники грешат еще такой херней.
no subject
Date: 2013-12-01 09:55 pm (UTC)no subject
Date: 2013-12-01 09:55 pm (UTC)P.S. Кто скажет - "а как насчет тебя взломать" - тот пидарас :-)
no subject
Date: 2013-12-02 05:43 am (UTC)no subject
Date: 2013-12-01 10:32 pm (UTC)no subject
Date: 2013-12-02 02:59 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2013-12-02 01:37 am (UTC)Какой же это взлом?
Власть испугалась когда народ ринулся забирать деньги из банков.
Всем СМИ разослали предписание разместить информацию, успокоить население!
Эккаунты топовых блоггеров им не принадлежат. У нас в стране хозяин один - Государство.
http://bullking.livejournal.com/65771.html
а здесь еще круче!