LINUX.ORG.RU

1000000 паролей от почтовых ящиков Яндекса утекли в сеть

 ,


2

4

Сегодня на одном довольно широко известном ресурсе разместили базу email адресов с паролями от почтовых ящиков Яндекса. База представляет собой текстовый документ, в котором заявлено 1000000 позиций. С удивлением обнаружил там один из своих, и хотя пароль не был космической сложности, уж точно не для брута и словарей. Когда именно, и по какой причине данная база утекла в сеть, остается неизвестным. В комментариях народ пишет, что из первых попавшихся 10 яшиков как минимум 8 являются на настоящий момент валидными… В общем, дружно меняем пароли, пока представители Яндекса ищут крота.

источник: http://habrahabr.ru/post/235949/

UPD: ivlad подтвердил утечку
http://habrahabr.ru/post/235949/#comment_7941027

ivlad

1. Мы в курсе и занимаемся.
2. Нет, пароли, разумеется, не хранятся в открытом виде.
3. Какие-то подробности будут после того, как мы будем иметь больше информации. Возможно — днем.



Последнее исправление: newpunkies (всего исправлений: 1)

Вот что будет с теми, кто считает себя независимым, и выпендривается.

greenman ★★★★★
()

Моих логинов там нет. Комментарии на Хабре говорят, что там в основном «свежие» аккаунты.

xenith
()

О... А почта это и я.диск вроде. Печаль, лаб пополнится

dartvedroid
()

Вызываю линк на пароли, и статистику используемых? Саботированы все password и qwerty?

dartvedroid
()
Ответ на: комментарий от post-factum

у тебя же свой почтовик, чего тебе бояться. твоя почта разве что ночных тузиков с ЛОРа может заинтересовать, и то

а вот весело будет, если это реклама 0-day, который дампит пароли при их первичной установке и/или смене, и волна хомяков с возгласами «Надо сменить пароли на яндексе» сами отдадут свои аккаунты кулхацкерам

anonymous
()
Ответ на: комментарий от anonymous

Ну аккаунт и на Яндексе есть у меня. Хотя в базе себя не нашёл.

post-factum ★★★★★
()
Ответ на: комментарий от anonymous

0-day, который дампит пароли при их первичной установке и/или смене

СОРМ, или как он сейчас называется...

greenman ★★★★★
()

на одном довольно широко известном ресурсе

Это на каком (ну хоть направление ресурса)? Я не могу догадаться. Опять борда какая-то? База мне не нужна, просто интересно.

alozovskoy ★★★★★
()
Ответ на: комментарий от alozovskoy

Это на каком (ну хоть направление ресурса)? Я не могу догадаться. Опять борда какая-то? База мне не нужна, просто интересно.

Это форма подачи такая. Максимум что выложат среди туевой хучи наживок в виде вирья - осколок спам-базы, да и то, собственноручно нареганной.

Deleted
()
Ответ на: комментарий от anonymous

На первые два я сразу зашел, не увидел базы, значит, думаю, не туда пришел. Решил спросить.

alozovskoy ★★★★★
()
Ответ на: комментарий от Deleted

Список логинов без паролей скачивается по ссылке в каментах на хабре без проблем.

greenman ★★★★★
()

А тебе на эту почту приходили письма, мол чего-то там требует идентификации, пройдите по ссылке (и тут вводится пароль)?

Legioner ★★★★★
()
Ответ на: комментарий от peregrine

Не факт, так же мог быть и собранный другими путями список. Людей, вводящих не глядя пароли от всего хватает.

dinn ★★★★★
()

Наверное старый бэкап поперли.

весной регистрировал, в базе нет. Правда это ничего не значит.

anto215 ★★
()

Ни одного из своих почтовых ящиков в той базе, что я нарыл (15.1Mb) не нашел. Тем более использовать qwerty123 и passw0rd ССЗБ. Так что те кто ноет что его взломали, придумывайте более сложный и длинный пароль и не ходите по левым ссылкам. Ваш КЭП.

w1nner ★★★★★
()
Ответ на: комментарий от dinn

Может быть, но уж больно много паролей утекло. Если проблема в настройках сервера у Яндекса, то они молчать об этом будут, скажут, что фишинг.

peregrine ★★★★★
()
Ответ на: комментарий от w1nner

Топ 100 паролей показателен. На вскидку составляет ~30% утекших аккаунтов.

greenman ★★★★★
()
Ответ на: комментарий от peregrine

Тот тектовый файл что я скачал был без паролей. Сколько строк в нем, я не считал, но не менее 500000. Пишут вроде что есть файлик размером в 38Мб.

w1nner ★★★★★
()
Ответ на: комментарий от w1nner

Пишут вроде что есть файлик размером в 38Мб.

Находится за пару минут. Там уже с паролями.

mix_mix ★★★★★
()
Ответ на: комментарий от w1nner

В этом файле 1 261 810 строк. А учитывая, что на строке по логину...

Да, 38 Мб весит файл с паролями, а не только с логинами.

peregrine ★★★★★
()

Нашёл себя в базе, но с неверным паролем О_О.

Аккаунт очень старый, но активный.



Сгенерил жесткий пароль, поставил логин по СМС.


????


PROFIT!

Deleted
()
Ответ на: комментарий от post-factum

кофе должна варить длинноногая секретарша с третьим размером бюста, а не какая-то программа на кютях, запускаемая на кофеварке с фряхой

anonymous
()

Врятли пароли открытым текстом хранились. Похоже яндексовцы где-то накосячили и утекали новые аккаунты. И вот думаю зря пароли ломанулся менять... бреш то не устранили ещё, сервера-то всё-ещё дырявые...

superuser ★★★★★
()
Ответ на: комментарий от EXL

а, ну это было дело, но ящик использовался только один раз для первого письма, ящиков 10 так открыл.

VimCasts
()

Моего в базе нет. Еще посмотрим, что это было, но вангую, что не зря я под вендами в свои аккаунты никогда не захожу.

ArtKun ★★★★★
()
Ответ на: комментарий от EXL

Ну да.. для сборщика почты нужно хранить пароли, жадные буратины.

superuser ★★★★★
()
Ответ на: комментарий от w1nner

1000000cl.txt 1млн 261тыс строк в том файле что только с логинами. Судя по тому что пишут люди в интернетах там только относительно свежие аккаунты, возможно созданные за этот год или за другой период.

bhfq ★★★★★
()
Последнее исправление: bhfq (всего исправлений: 1)

А моего там нет, хотя пароль таки решил сменить.

А потом вдруг подумалось: я ж первый раз за четырнадцать лет пароль от яндекса меняю!

Goury ★★★★★
()
Ответ на: комментарий от Goury

А ты не подумал о том что их могут переть через уязвимость в сервисе яндекса? И вот в тот самый момент когда ты меняешь пароль...

KillTheCat ★★★★★
()
Ответ на: комментарий от KillTheCat

Тоже думаю что простой фишинг на каком-то сервисе. Пароли конечно могут совпадать с логинами на яндекс почте у тех кто использует один и тот же пароле хехе.

bhfq ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.