You are viewing [info]streletsky's journal

Previous Entry | Next Entry

зимняя версия
В общем, никаких троянов и других глубоких выкрутасов не было, был тривиальный "социальный" взлом, в точности такой же, как в случае с журналом [info]labas. В саппорт Яндекса обратился якобы я, представился якобы мной, сообщил, что просрал пароль и предъявил якобы скан якобы моего паспорта. Соблюл формальности, получил от саппорта возможность изменить пароль и изменил.

Паспорт, кстати, был российский. Что придаёт всему событию ещё более юмористический оттенок.

Так был взят аккаунт на Яндексе; этот адрес, в свою очередь, был резервным для аккаунта на gmail.com - чистейшей воды моя личная лажа. Мог бы гмыловскую почту и не потерять. А вот ЖЖ-аккаунт уберечь при таких раскладах всё равно не удалось бы - яндексовский адрес был первым в списке, неубираемым. Чем эти пупсики и воспользовались.

Загадкой для меня является, что же привлекло внимание пупсиков к моему аккаунту. Ломают обычно более резонансные журналы, от взлома моего ЖЖ шума никакого быть не могло, только среди френдов, а так - ни разу не информационный повод. Не считать же серьёзной причиной, что я мог смертельно обидеть одного из пупсиков, объяснив ему, что он тупое чмо, не способное создать что-нибудь более достойное внимания, чем кусок дерьма. Серьёзной причиной это не может быть хотя бы потому, что пупсик даже приблизительно не смог бы понять, в чём это таком его упрекнули. Скорее он подумал бы (могу предположить), что ему выписали комплимент. И мог захотеть поддержать реноме, вывалив ещё одну кучу. Похоже на правду? Вот и мне кажется, что не очень.

Нет, похоже, кисо всё-таки обиделось. Ну и ладненько. Где укладывают обиженных? Ага.

К сожалению, даже из-под нар оно будет вонять так, что и нам, людям от нар предельно далёким, придётся надеяться только на противогазы - потому что способа удалиться от этих пупсиков на необходимые по санитарным нормам расстояния наука пока не создала. Что ж, нам не впервой. Будем и дальше раздражать их самим фактом нашего существования. И то сказать - что ж они будуть ломать-то, болезные, если другие не будут для них строить? Надо же и озлобленным бездарным идиотикам куда-то руки прикладывать, правильно?

Люди! Отнеситесь к пупсикам с толикой понимания и сочувствия. Представьте себе на секундочку (не дольше), в каком загаженном и блевотном мирке они киснут. Они себе отхалтурили такой ад, который им и самый заклятый враг не спроектирует. И другого способа жить они не знают.

И не узнают.

Comments

( 50 comments — Leave a comment )
[info]soamo wrote:
Sep. 10th, 2008 06:35 pm (UTC)
Сочувстсвую, Сережа.

А ноги растут опять отсюда:
http://torquemada.bloground.ru/

Edited at 2008-09-10 06:35 pm (UTC)
[info]streletsky wrote:
Sep. 10th, 2008 06:44 pm (UTC)
Да видел уже. Один из торквемадовских завсегдатаев сообщил, что именно там находится пастбище "для тупых баранов"... Ну и пусть они там пасутся, что ж мне к ним в компанию напрашиваться? Хихикс.
[info]cliqueman wrote:
Sep. 10th, 2008 06:48 pm (UTC)
Понятно, все как я и думал. Надо порекомендовать народным массам заводить почту в Гондурасе, ибо пупсики гондурасским языкам не обучены дабы пароли запрашивать :). Кстати, must-read про Махно:
http://exler.livejournal.com/645834.html
[info]streletsky wrote:
Sep. 10th, 2008 07:02 pm (UTC)
Да, давний пост, читал ещё тогда. Спасибо.
[info]streletsky wrote:
Sep. 10th, 2008 07:06 pm (UTC)
Спасибо, помню, следил за всем этим в реальном времени... И тоже банил ботов. Надеюсь, кому-то от этого было легче. :-)
[info]chert999 wrote:
Sep. 10th, 2008 07:18 pm (UTC)
не просто не знают, а даже не понимают, что есть какой-то другой мир, большой и светлый - который в романе "золотой теленок" пролетел мимо затаившегося в кювете "лорен-дитриха", да простится мне такое сравнение.

но с российским паспортом это был сильный ход, это да. может, они и с овиром тебе помогут?..))
[info]streletsky wrote:
Sep. 11th, 2008 06:53 am (UTC)
Они же не в ОВИР ходили, а в Фотошоп.
(no subject) - [info]chert999 - Sep. 11th, 2008 07:18 am (UTC) - Expand
(no subject) - [info]matholimp - Sep. 11th, 2008 08:16 pm (UTC) - Expand
(no subject) - [info]stierliz - Sep. 11th, 2008 09:47 pm (UTC) - Expand
[info]andrey_g wrote:
Sep. 10th, 2008 09:27 pm (UTC)
ЖЖ полон всяким народом. Но хорошие люди - за Вас)
[info]streletsky wrote:
Sep. 11th, 2008 06:58 am (UTC)
Цепочка-то в один клик. У них на форуме кто-то именно на эту причину указал - я френд Мальгина, поэтому меня и взломали. Чего они к его подзамочным записям так тянутся? Про себя боятся что-то новое узнать? Или просто не могут с медвежьей болезнью справиться?
(no subject) - [info]andrey_g - Sep. 12th, 2008 08:29 pm (UTC) - Expand
(no subject) - [info]streletsky - Sep. 11th, 2008 07:03 am (UTC) - Expand
(no subject) - [info]andrey_g - Sep. 12th, 2008 08:30 pm (UTC) - Expand
[info]magenta_13 wrote:
Sep. 10th, 2008 10:36 pm (UTC)
...по длинной френд-цепочке от Мальгина до Вас. Кулхацкеры...

Держатели шаромылов должны задуматься о серьезной аутентификации... но это неизбежно приведет к total control... :-(

[info]streletsky wrote:
Sep. 11th, 2008 07:00 am (UTC)
Ой, извини, промазал - удалённый коммент был для Андрея, я его к нему под коммент перенёс.

А насчёт контроля - ничего запредельного, я думаю, достаточно позвонить мне было. Мой телефон был в профайле на смежном проекте Я.ру и в яндексовском же "Моём круге".
(no subject) - [info]magenta_13 - Sep. 11th, 2008 07:37 am (UTC) - Expand
(no subject) - [info]streletsky - Sep. 11th, 2008 08:14 am (UTC) - Expand
(no subject) - [info]magenta_13 - Sep. 11th, 2008 08:45 am (UTC) - Expand
(no subject) - [info]streletsky - Sep. 11th, 2008 08:54 am (UTC) - Expand
(no subject) - [info]magenta_13 - Sep. 11th, 2008 09:18 am (UTC) - Expand
(no subject) - [info]streletsky - Sep. 11th, 2008 07:01 am (UTC) - Expand
[info]der_blinker wrote:
Sep. 11th, 2008 05:45 am (UTC)
и предъявил якобы скан якобы моего паспорта

А как это было технически выполнено? Фотошоп?
[info]streletsky wrote:
Sep. 11th, 2008 06:57 am (UTC)
Да, в случае с Петровым было именно так: http://labas.livejournal.com/369313.html
[info]velobos wrote:
Sep. 11th, 2008 07:03 am (UTC)
эка бывает
[info]streletsky wrote:
Sep. 11th, 2008 07:11 am (UTC)
Ну так дык.
[info]scottishkot wrote:
Sep. 11th, 2008 07:21 am (UTC)
Интересно, а Центробанк так взять можно?
[info]streletsky wrote:
Sep. 11th, 2008 08:52 am (UTC)
Кстати, беру назад свои слова о случайности наезда именно на меня. Если уж Шевяков наводил на мой аккаунт на Я-ру, то какая уж тут случайность.
(no subject) - [info]eska - Sep. 11th, 2008 11:30 am (UTC) - Expand
[info]robot_marvin wrote:
Sep. 11th, 2008 08:25 am (UTC)
Простите, м.б. не в тему, но очень жаль очень многих Ваших записей из старого дневника - есть ли шанс их воссоздать (пусть не все, но хотя бы увидеть подборку типа "избранного")?
[info]streletsky wrote:
Sep. 11th, 2008 08:52 am (UTC)
Шанс есть, полная локальная копия у меня сохранилась.
(no subject) - [info]dar_jan - Sep. 11th, 2008 12:27 pm (UTC) - Expand
(no subject) - [info]streletsky - Sep. 11th, 2008 12:33 pm (UTC) - Expand
(no subject) - [info]dar_jan - Sep. 11th, 2008 12:40 pm (UTC) - Expand
[info]matholimp wrote:
Sep. 11th, 2008 11:27 am (UTC)
Однако Мэйл.Ру даже скана с паспорта не потребует. Запрашивай кто хошь любой пароль и ломай любой ЖЖ.
[info]temmokan wrote:
Sep. 11th, 2008 02:17 pm (UTC)
Что ж, с Яндексом всё понятно. Как и с "кулхацкерами". Маразм крепчает...
[info]karelin wrote:
Sep. 11th, 2008 05:54 pm (UTC)
надеюсь, они потратили гораздо больше усилий на бессмысленный взлом, чем вы на создание нового аккаунта :)
[info]golubchikav wrote:
Sep. 12th, 2008 11:54 am (UTC)
с возвращением в жж )
[info]exidna_i wrote:
Sep. 14th, 2008 11:17 am (UTC)
Сереж, это ljubа_fеdоrоvа в другой шкуре :)
Поздравляю с почином :) Мне взломали журнал в один день с Бачило. Правда, я абсолютно точно знаю, кто и почему. По опыту - конфликтная комисия работает медленно. Но все-таки работает. Когда будут отказываться что-то делать, главное, не отставать от них. Мой старый журнал вернули ровно через 3 меясца день в день. Я, првда, к тому времени, уже прижилась в новом.
[info]repressii wrote:
Sep. 16th, 2008 02:41 am (UTC)
Дорогой Сергей, нельзя ли немного подробнее?
Дело в том, что (по моим сведениям)
в Яндексе такие штуки категорически
невозможны, злумышленник должен явиться
ЛИЧНО в офис Яндекса (и только так).
Вот тут детали
http://lj.rossia.org/users/tiphareth/1131012.html?nc=2

Я был бы очень признателен за возможность
посмотреть переписку с суппортом Яндекса.

Не ставлю ваши слова под сомнение, но
чрезвычайно удивлен, чрезвычайно.

Такие дела
Миша
[info]streletsky wrote:
Sep. 16th, 2008 08:23 am (UTC)
Если саппорт Яндекса не будет возражать, я нашу переписку тут опубликую, ничего порочащего там Яндекс нет. По итогам этой переписки я из-за вполне понятных корпоративных ограничений не смог получить фальшивый скан паспорта, который были использован при взломе. Кроме того, я предполагаю переписку продолжить и задать ещё несколько вопросов, чтобы кое-что прояснить.

Ответ на секретный вопрос - вот что меня беспокоит куда больше, чем фотошопленный паспорт. Вопрос-то этот секретным ни разу не является, узнать, какой именно вопрос установил юзер в аккаунте, можно элементарно: логинитесь с его логином и любым неправильным паролем, жмёте "Забыли пароль?", начинаете процедуру восстановоения пароля и получаете сам секретный вопрос. Остаётся найти на него ответ. И в ряде случаев это оказывается довольно несложно - девичьи фамилии, номера паспортов, почтовые индексы... Я лично не помню, что за вопрос у меня раньше был на Яндексе, я заполнял данные аккаунта 10 лет назад и (явная ошибка) чёрт знает сколько их не обновлял. 10 лет назад найти обо мне что-то в сети (или не в сети) было бы крайне трудно, но с тех пор ситуация определённо изменилась. Это следовало бы учесть.

Что касается саппорта Яндекса, то я могу эту службу упрекнуть лишь в том, что их процедуры при запросе на смену пароля определённо не учитывают всех возможностей самого Яндекса. Скажем, в профайле "Моего круга" у меня забит номер мобильника, я его не прячу. В профайлах куча моих фоток, и я сомневаюсь, что в фотошопленном скане паспорта была какая-то из них - даже при обработке опознать любую из них было бы можно - и т.д. Ясно, что не только мне нужно быть аккуратнее, но и саппорту усиливать контрольные процедуры. Простая смс на мой номер предотвратила бы эту неприятную и для меня, и для репутации сервиса историю.
(no subject) - [info]repressii - Sep. 16th, 2008 09:09 am (UTC) - Expand
[info]illyn wrote:
Sep. 16th, 2008 03:48 am (UTC)
Нет-нет, как не крути — случай действительно очень резонансный, если Яндекс выдал пароль “по паспорту”.
[info]kukutz wrote:
Sep. 16th, 2008 05:44 am (UTC)
Злоумышленник не только прислал поддельный скан паспорта с верной датой рождения, но и правильно ответил на секретный вопрос.

В большинстве систем достаточно только ответа.
(no subject) - [info]illyn - Sep. 16th, 2008 06:01 am (UTC) - Expand
(no subject) - [info]kukutz - Sep. 16th, 2008 06:08 am (UTC) - Expand
(no subject) - [info]illyn - Sep. 16th, 2008 06:06 am (UTC) - Expand
(no subject) - [info]igor_krein - Sep. 17th, 2008 10:00 pm (UTC) - Expand
( 50 comments — Leave a comment )