LINUX.ORG.RU

В «Яндексе» произошла утечка данных 5 тысяч почтовых ящиков

 , ,


1

1

UPD: В «Яндексе» произошла утечка данных 5 тысяч почтовых ящиков. Виноват сисадмин с высоким уровнем доступа

В «Яндексе» произошла утечка данных 5 тысяч почтовых ящиков. Виноват сисадмин с высоким уровнем доступа. Владельцам ящиков направили уведомление о смене пароля.

Во время внутреннего расследования «Яндекс» обнаружил, что сотрудник компании предоставлял несанкционированный доступ в почтовые ящики пользователей.

«Это был один из трёх системных администраторов, обладавших правами доступа, необходимыми для выполнения рабочих задач по обеспечению технической поддержки сервиса». (С сайта компании)

Из-за действий сисадмина было скомпрометировано 4887 почтовых ящиков. Неавторизованный доступ в них уже заблокирован. «Яндекс» планирует пересмотреть процессы работы сотрудников, обладающих административными правами такого уровня доступа.

Итак, скрин.

Решил залогиниться в почту через веб-интерфейс. А почта мне такая говорит «Возможно, ваш аккаунт был взломан. Восстановите доступ, смените пароль, и проверьте ваши ФИО и номер телефона в „Паспорте“».

Сначала у меня попросили код с картинки. Потом контрольный вопрос. Потом номер телефона, хотя я не настраивал двухфакторную аутентификацию по SMS.

Констатирую, что Яндекс окончательно испортился и стал требовать введения «зондов». Интересно, а если бы не пользовался веб-интерфейсом, а только клиентом (наподобие Outlook или Thunderbird), он бы тоже попросил номер телефона?

★★★★★

Последнее исправление: ZenitharChampion (всего исправлений: 7)

Ответ на: комментарий от ZenitharChampion

Сервис одноразовых номеров для CМС поможет в том случае, если ты заранее не указал номер телефона для восстановления. Если указал - поможет. Перехват СМС, конечно, возможен, но это уже атака на SS7, ничего невозможного, но тем не менее, это достаточно сложная и дорогая процедура.

Еще раз. Подтверждение с помощью сотового телефона - это не идеальное решение. Но это достаточно хорошее решение для большей части пользователей. Заморачиваться с вторым фактором на Ubikey большая часть не будет, а меньшая, для которой это критично, сделает всё сама.

CaveRat ★★
()
Ответ на: комментарий от ZenitharChampion

Protonmail вон тоже номер требует

Зайди из юрисдикции, например, Кончиты Вурст и её/его друзей. Возможно будешь удивлён отсутствием вопроса про номер телефона.

Но протон же вроде на карандаше у сами-знаете-кого, вдруг местная мылонепроходимость начнётся ?

NHS7
()
Ответ на: Резюмируя от ZenitharChampion

Это ошибка, и я надеюсь, что это недоразумение, и форму поправят.

Цирк цветастый, тамада и клоуны хорошие

NHS7
()
Ответ на: комментарий от CaveRat

Надеюсь, что запрос номера телефона - ошибка, вызванная тем, что большинство людей подключили двухфакторную аутентификацию. Попросту забыли, что она подключена не у всех. Кто-нибудь, разместите вопрос в комментарии под новостью на TJ, там Яндекс.Поддержка уже отметилась. alexferman ты тут? Хм жаль.

ZenitharChampion ★★★★★
() автор топика
Последнее исправление: ZenitharChampion (всего исправлений: 1)
Ответ на: комментарий от NHS7

> Но протон же вроде на карандаше у сами-знаете-кого, вдруг местная мылонепроходимость начнётся ?

Кстати, можно полный список, кого недавно объявили нежелательными?

ZenitharChampion ★★★★★
() автор топика
Ответ на: Резюмируя от ZenitharChampion

Святая простота.

. Это ошибка, и я надеюсь, что это недоразумение, и форму поправят.

Это никогда ине было ошибкой или недоразумением. Фокус с телефоном Яндекс использует много лет.

Была в свое время эпопея с «взламыванием» ящиков, владельцы которых отказались привязывать номер.

Я бодался с тп из тп яндекса. Требовали ксерокопию жопы на фоне кремля. Это было много лет назад и с тех пор моё мнение о Яндексе только ухудшается.

utanho ★★★★★
()
Последнее исправление: utanho (всего исправлений: 1)
Ответ на: комментарий от ZenitharChampion

посоветуй альтернативу

Очевидная почта на своем сервере и домене с регулярными бэкапами. Домен естественно лучше тоже покупать не в России. Да, надо настраивать. Да, надо обслуживать. Да, надо платить за хостинг, DNS-имя и где-то хранить бэкапы.

Зато это какая-никакая гарантия что у тебя хоть что-то останется - если не адрес самой почты, так хотя бы ее содержимое.

Потому что иначе - «если что-то бесплатно, то товар - это ты» (c)

Pinkbyte ★★★★★
()
Ответ на: комментарий от ZenitharChampion

не подскажешь, какие тогда были доступны надёжные альтернативы

VPS с шеллом и рутовым доступом у меня первый раз появился в 2005. 20$ в месяц тогда стоило это счастье ЕМНИП. При существующем тогда курсе бакса и Интернете вообще - более чем демократично. До этого как-то не было нужды - я слишком мало умел работать с Linux-ом, чтобы мне это хоть как-то помогало.

Pinkbyte ★★★★★
()
Ответ на: комментарий от ZenitharChampion

Только ты пихаешь в надежный дверной замок(хотя сам до этого говорил о небезопасности двухфакторки через СМС, ну да ладно, кто я такой чтобы напоминать тебе об этом) ключ общего пользования(номер с сервиса приема СМС).

Pinkbyte ★★★★★
()
Ответ на: комментарий от Pinkbyte

Только ты пихаешь в надежный дверной замок простую «личинку» для ключа общего пользования.

fixed.

zemidius
()
Ответ на: комментарий от Leupold_cat

> попытаться получить доступ к почте по IMAP

Username or password invalid.

ZenitharChampion ★★★★★
() автор топика
Ответ на: комментарий от anonymous

> fastmail, zoho для начала.

Спасибо, зарегался пока в них.

У кого-нибудь есть инвайт на Lavabit?

ZenitharChampion ★★★★★
() автор топика
Ответ на: комментарий от Pinkbyte

> надежный дверной замок(хотя сам до этого говорил о небезопасности двухфакторки через СМС

Я имел в виду, что именно двухфакторка по SMS делает замок ненадёжным. SMS перехватывают, дубликаты SIM-карт делают, и т.д.

ZenitharChampion ★★★★★
() автор топика
Последнее исправление: ZenitharChampion (всего исправлений: 1)
Ответ на: комментарий от CaveRat

Жесть… они реально сидят защищают принудительный сбор сотовых номеров.

Гребаные рабы.. «Хорошее решение», ***ть. Тебя когда прочипируют собирая все данные об организме на сервер куда-то и делая потом по этому выводы, тоже будешь пищать, что «хорошее решение», «бизапасность». ***бил!

Они не инфантильные — по домам шкерятся и ***пу подставляют по первому требованию!

anonymous
()
Ответ на: комментарий от anonymous

> Жесть... они реально сидят защищают принудительный сбор сотовых номеров

Мелковат нынче линуксоид пошёл. Радостно встречает зонды, телеметрию, вендорлок... Раньше мерялись, у кого компьютер слабее (но при этом ничего не тормозит) а теперь отзываются с презрением о тех, у кого не топовая конфигурация.

«У тебя отняли аккаунт, и доступ вернут, только когда ты сообщишь номер телефона? В чём проблема дать его? Что такого-то?»

То, что люди не объединились и не отстояли свои права вместе, печально. Уверен что на ЛОРе полно людей, которые могут оказать влияние на Яндекс. Возможно, тему о принудительном сборе номеровм следовало создать кому-то, кто имеет высокий авторитет в сообществе.

ZenitharChampion ★★★★★
() автор топика
Ответ на: комментарий от ZenitharChampion

Посмотри ниже в похожих тему 2017 года Яндекс банит по ключевым словам. Тогда уже все было и вообще его почти за руку схватили на оргвыводах из писем

anonymous
()
Ответ на: комментарий от ZenitharChampion

И да, рабочую почту я зарегал в 2003 году - не подскажешь, какие тогда были доступны надёжные альтернативы?

Live.com
Юзаю до сих пор, вполне годно если потыкать немного в настройки сильно разжиревшей веб морды

rukez ★★★★
()
Ответ на: комментарий от ZenitharChampion

Уверен что на ЛОРе полно людей, которые могут оказать влияние на Яндекс.

Позиция ничуть не лучше, чем «У тебя отняли аккаунт, и доступ вернут, только когда ты сообщишь номер телефона? В чём проблема дать его? Что такого-то?»

Ну расстрогал кто-то из местных кого-то из Яндекса и свершилось Чудо - они вернули обратно всем их номера телефонов, стерев также астрально историю поиска. И всё в порядке теперь, можно обратно толпами бежать регаться дальше на Яндексе ?

До тех пор, пока 146% будет готово на «а чо, мне не жалко номер телефона дать» и еще 14,6% будет готово «попросить доброго Яндекс-царя не брать у них номер» всё так и будет. А оставшиеся 0.1% будут заводить почту на своих доменах или там, где никого уговаривать про номер телефона не надо (но таких мест уж и нет почти).

Путь решения ситуации конкретно с Яндексом прост: массовое бегство с фидбэком «засунь свой номер себе в датацентр». И за неделю Яндекс одумается и будет звонить лично каждому на его ранее взятый номер телефона и просить на коленях вернуться под свою подписку о немедленном самоуничтожении записи с номером телефона в базе данных. Но ведь этого не будет, так что расслабьтесь и получайте удовольствие, господа «товар».

Ах ну точно, я забыл про оставшиеся 0.01% которые и собирают те самые номера. Они это всё читают тут, жуя бамбук, и угорают в ожидании новых телефонных номеров в свой эскуэль и прикольненьких петиций типа «Свободу Гдляну и Иванову».

Про ТЗО (Третий Закон Очкариков) слышали ? А он есть, коротенький:

Тупость технологиями не корректируется

Он покрывает на сегодняшний момент подавляющее большинство «Уверенных пользователей Интернетов, Фейсбуков и Яндексов» и с этим уже бесполезно бороться как социальными так и техническими методами.

Brillenschlange
()
Ответ на: комментарий от ZenitharChampion

Нет там у тебя никаких прав, никто не читает пользовательское соглашение и ты наверное тоже. Я тебе даю 146% гарантии что в старом соглашении был пункт, что оно может в любое время быть изменено с уведомлением, уведомление скорее всего было и никто его не читал в то время как начали массово требовать мобильные номера ради «борьбы с нежелательными людьми режима терроризмом».

Ровно также прямо сейчас правительство заставляет верифицировать паспортные данные владельцев мобильных номеров в фирменных мобильных приложениях от операторов через госуслуги (или офисы) под угрозой приостановки предоставления услуг.

bhfq ★★★★★
()
Последнее исправление: bhfq (всего исправлений: 1)
Ответ на: комментарий от Brillenschlange

> Ну расстрогал кто-то из местных кого-то из Яндекса и свершилось Чудо - они вернули обратно всем их номера телефонов, стерев также астрально историю поиска.

Достаточно добавить кнопку «пропустить» в форме восстановления пароля. Выглядит так, как будто она должна там быть, но её забыли добавить.

> Путь решения ситуации конкретно с Яндексом прост: массовое бегство

Создать негативный флёр в отношении Яндекса - как нефиг делать. Как минимум в среде айтишников, а там он уже распространится дальше. Достаточно вспомнить, как Adobe стыдливо убирала слово Flash из названий своих продуктов, потому что в среде айтишников к нему плохо относились. И это притом, что Adobe сама же купила Macromedia за большие деньги.

ZenitharChampion ★★★★★
() автор топика
Ответ на: комментарий от ZenitharChampion

Ну смотри, по последнему опросу тут половина/большинство — женатики. Мне кажется, это как минимум связано.

Ведь если поддался на размножательную пропаганду, дал себя захомутать бабью и оформил это у государства, то дальше конформизм пойдет только по нарастающей. Ибо как только потеряешь способность обеспечивать жінку — тут же вылетишь со всего имущества (чем хвастался @yax123, считая своей благородностью, LOL; а @Spoofing ещё и добровольно туда хочет, совсем поехал, бедняга).

anonymous
()
Ответ на: комментарий от Brillenschlange

Вот ты мне объясни, какую проблему ты собрался решать бегством из Яндекса?

В чем собственно проблема состоит, вот что меня интересует.

CaveRat ★★
()
Ответ на: комментарий от CaveRat

Для этого придуман резервный e-mail, контрольный вопрос, блокировка входов с других стран и т.д.

Кажется, весь твой поинт в том, что хомяков тоже надо защитить. Защищайте.

А мы хотим чтобы продвинутым пользователям это не навязывали - сами разеберемся со своими паролями.

Так что кнопку ПРОПУСТИТЬ — побежали возвращать!

anonymous
()
Ответ на: комментарий от anonymous

А тебе кто-то запрещает пользоваться резервной почтой, которую ты ранее указал, для восстановления доступа к почте?

CaveRat ★★
()
Ответ на: комментарий от CaveRat

> Ты лучше скажи, какой способ подтверждения владения ящиком ты хотел увидеть от Яндекса?

Ну точно не сообщение им рандомного номера.

> А тебе кто-то запрещает пользоваться резервной почтой, которую ты ранее указал, для восстановления доступа к почте?

Именно. Даже если ты указал резервную почту, задал контрольный вопрос «девичья фамилия матери» - Яндекс такой говорит «ну вот, ты правильно ответил - теперь мы верим, что это вы. Осталось только самая малость - привяжите аккаунт к номеру мобильного телефона, и доступ к почте будет восстановлен».

ZenitharChampion ★★★★★
() автор топика
Последнее исправление: ZenitharChampion (всего исправлений: 1)
Ответ на: комментарий от CaveRat

Вот ты мне объясни, какую проблему ты собрался решать бегством из Яндекса?

Я не решаю ничьи проблемы, тем более, что у меня озвученных выше проблем и не наблюдается. Я же чисто на-поболтать вышел, ибо являюсь, так сказать, абстрактным борцом за всё хорошее против всего плохого. Ну в своём понимании этого, конечно-же.

В чем собственно проблема состоит, вот что меня интересует.

Проблема, в общем случае, в том, что низменные страсти человеков, как, например, в данном случае излишнее любопытство одних (Яндекса и кураторов иже с ними) и лень и недальновидность (это некий мягонький эвфемизм для поддержания дискурса в рамках приличия) других, кто наивно полагается на кристальную честность первых, преобладают нынче даже (но позвольте, не может такого быть) в данном, одном из немногих оставшихся прибежищ для айти-мальчиков-переростков.

Вот смотри цитаты директора-начинателя топика (с моими расшифровками смыслов, конечно-же):

Если закон обяжет, я как-то даже и не против

Немного не к месту пример таков: А чо, прекрасная тема для тех, кто примерно 80 лет назад по-закону (тогдашнему) вставал каждое утро в 5-30 утра, чистил зубы эрзац-пастой, умывал мордашку эрзац-мылом, напяливал штанишки из эрзац-кожи и топал на работку на квадратиш-плац через проходную с вывеской Arbeit macht frei. А на работке изготавливал эрзац-мыло, эрзац-зубную пасту и далее по списку ИЗ сами-знаете-кого.

Ведь это тоже было на тот момент (не сейчас, божеупаси) по-закону. И те, ИЗ кого все эти продукты потребления изготавливали, сидели на своих неструганых лавках-полках, ждали, когда к ним подойдёт храбрый/смелый человек (отсылка к одному товарищу с помётом) и блеяли, повернувшись, нагнувшись и растопырив, чтоб законотворцу было поудобнее:

Если зако-о-о-он об-б-б-бяжет, я как-то да-а-а-аж-ж-ж-же и не про-о-о-отив

У меня на рабочей почте - рабочие контакты, а также много сервисов завязаны именно на мою почту

Можно это назвать просто недальновидность или как-то по-чесноку написать ?

И если чё, рабочей почти 18 лет

«Ну, допустим, вот, дали ему год». А если не год, то пусть было 18. А теперь добавь ещё 18. 18 + 18 = 36 => Охнихерасебе, а то и поболе, может все 36 или сорокет.

я из-за Яндекса теряю доступ к рабочей переписке и теряю деньги

См. выше. Нашему школьнику уже 36, и чо ? А ничо. Он, видите-ли, аж прям деньги теряет из-за Яндекса ! И это в сорокет ! Из-за Яндекса, Карл !

Ну подскажи рабочую альтернативу сейчас, всё равно менять почту

Инфантил-переросток. Даже гугль к 40 годам не освоить.

а если бы не пользовался веб-интерфейсом, а только клиентом (наподобие Outlook или Thunderbird), он бы тоже попросил номер телефона

Типа это вопрос такой ? В 40 лет пояснять всем, что такое «мейл-клиент». Это, оказывается что-то такое «наподобие Outlook или Thunderbird».

Не, ну а чо, видно профессионала издалека. Знает методы и способы, мантра триединства «Могу-Умею-Практикую» в 40-то лет действует.

Констатирую, что Яндекс окончательно испортился

Ну славатехосподи, хорошо подготовился к получению ШНобелевсой Премии по сообразительности.

И заметь, это были случайные цитаты с только одной страницы. Как обычно пишут (проговаривают) в таких случаях:

Это реальная история. События, о которых рассказывается в картинах, произошли в России, в 2021 году. По просьбе выживших имена персонажей были изменены. Из уважения к погибшим всё показано так, как было на самом деле

Заранее приношу свои искренние извинения тем, кто прочитал и подумал, что это про него. Ведь это же не про него ! Я сам с себя написал историю, в зеркало смотрясь. Ога !

Brillenschlange
()
Ответ на: комментарий от Brillenschlange

Если тебе есть что сказать по теме «недостатки номера сотового телефона как средства усиленной аутентификации» - я внимательно слушай.

Я не решаю ничьи проблемы, тем более, что у меня озвученных выше проблем и не наблюдается. Я же чисто на-поболтать вышел, ибо являюсь, так сказать, абстрактным борцом за всё хорошее против всего плохого. Ну в своём понимании этого, конечно-же.

Хорошо хоть, что сам признался, что просто пусышка-балабольщик.

Немного не к месту пример таков

Тогда зачем ты сюда это приплел?

Можно это назвать просто недальновидность или как-то по-чесноку написать ?

Что не так с рабочими контактами на рабочей почте, балаболка?

«Ну, допустим, вот, дали ему год». А если не год, то пусть было 18. А теперь добавь ещё 18. 18 + 18 = 36 => Охнихерасебе, а то и поболе, может все 36 или сорокет.

См. выше. Нашему школьнику уже 36, и чо ? А ничо. Он, видите-ли, аж прям деньги теряет из-за Яндекса ! И это в сорокет ! Из-за Яндекса, Карл !

Инфантил-переросток. Даже гугль к 40 годам не освоить.

Типа это вопрос такой ? В 40 лет пояснять всем, что такое «мейл-клиент». Это, оказывается что-то такое «наподобие Outlook или Thunderbird».

Не, ну а чо, видно профессионала издалека. Знает методы и способы, мантра триединства «Могу-Умею-Практикую» в 40-то лет действует.

Заранее приношу свои искренние извинения тем, кто прочитал и подумал, что это про него. Ведь это же не про него ! Я сам с себя написал историю, в зеркало смотрясь. Ога !

Ты бояры накатил или чем ты там упарываешься?

CaveRat ★★
()
Ответ на: комментарий от CaveRat

Тогда зачем ты сюда это приплел?

Как зачем, непонятно разве ? АйТи-терпилы должны терпеть и функционировать строго в соответствии. Сказал Паниковский «Дай мильён» - так дай и не ропщи !

Что не так с рабочими контактами на рабочей почте

Не-не, всё так, я запутался в показаниях. Теперь радикально поменял точку зрения и признаЮ - именно на бесплатном Яндексе и надо держать очень важные рабочие контакты

балаболка?

Я повержен, растоптан и угнетён. Приказывай, о мой Чорный Повелитель ! Я по первому требованию предоставлю номер телефона для получения одноразового СМС.

Ты бояры накатил или чем ты там упарываешься?

Похоже я в точку попал. У тебя ведь тоже, признайся, вся рабочая переписька, на бесплатном личном Яндексе лежит уже 18 лет ?

Brillenschlange
()

Так и не ответили мне на e-mail с просьбой сделать восстановление пароля без привязки к номеру телефона.

ZenitharChampion ★★★★★
() автор топика
Ответ на: комментарий от ZenitharChampion

За прошедший с создания темы месяц закон вроде как уже обязал всех в очередной раз предоставить номер телефона?

Хотя, раз можно месяц ждать ответа и не пользоваться заблокированным ящиком, то значит не такая-уж и важная была там переписка и можно уклоняться от почётной обязанности предоставлени номера и далее.

Brillenschlange
()
Ответ на: комментарий от ZenitharChampion

Надо, наверное, немного в плюс карме Яндекса написать.

Просто вчера случайно обнаружил, что они разрешили мне поменять номер телефона на ящике.

Жил-был ящик. Управлял корпоративной почтой делегированного домена мелкой конторки. Ушел один эникейщик, пришёл другой эникейщик (я). Мне в голову не пришло телефон старого поменять сразу. Пять лет спокойно пользовался. В декабре - бах, не пускает и грозится отправить постороннему человеку СМС. Их робот на письмо отвечает требованием «фото с паспортом». От жеж; к лешему.

Поскольку ума хватило сразу, пять лет назад, сделать второй/запасной ящик с администраторским доступом к почте той конторки, то и шут с ним. Попсиховал, да забыл.

Вчера нечаянно попытался войти по старому логин/пароль - так он теперь уже не грозит чужим телефоном, а предлагает поменять.

Хорошо удивил Яндекс.

Toxo2 ★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.