Serwery Gadu-Gadu były kolejnym celem?

25.01.2012 2:42, Autor: Grzegorz Niemirowski (gniemirowski), Kategoria: News
NewsImage

W godzinach wieczornych pojawiły się doniesienia o problemach z logowaniem do serwerów Gadu-Gadu. Następnie zaczęły krążyć informacje o wykradzeniu haseł użytkowników.

Sytuacja wygląda jednak trochę inaczej. Serwery GG faktycznie nie działały poprawnie przez pewien czas, jednak nie ma dowodów, że był to atak i umożliwił on kradzież haseł. Po pierwsze warto przyjrzeć się samej liście haseł. Już na pierwszy rzut oka widać, że są one bardzo proste. Można stąd łatwo wysnuć wniosek, że nie uzyskano ich poprzez włamanie na serwery komunikatora a poprzez metodę słownikową, przy czym słownik był bardzo krótki. Po prostu przeskanowano tysiące numerów GG pod kątem popularnych, łatwych do odgadnięcia haseł. W przypadku GG jest to o tyle proste, że użytkowników identyfikują właśnie numerki a nie alfanumeryczne nazwy użytkownika. Iterowanie po dużych zakresach kont jest więc bardzo proste. Jest to przy okazji dowód na to, że pomysł użycia numerków, zapewne zaczerpnięty z ICQ, nie był zbyt mądry. Druga sprawa to to, że listę skompromitowanych kont opublikowano już w grudniu. Tak więc nie mieliśmy teraz żadnego pokazu umiejętności hakerskich, najwyżej pokaz opanowania funkcji kopiuj-wklej.

Choć można śmiać się z użytkowników stosujących trywialne hasła, to jednak jest dobra okazja, aby skontrolować używane przez siebie hasła, szczególnie służące do uzyskiwania dostępu do ważnych danych.


Aktualizacja, 25.01.2012 10:15

Rzecznik prasowy Gadu-Gadu Jarosław Rybus skontaktował się z nami i udzielił komentarza do zaistniałej sytuacji w następującej treści: W związku z pojawieniem się w internecie listy wybranych numerów GG wraz z hasłem, informujemy, że są to numery, do których jest to samo proste hasło "123456". Część z tych numerów to numery nieaktywne, a dodatkowo część podanych haseł nie jest zgodna z rzeczywistymi hasłami. Obecnie sprawdzamy okoliczności tego zdarzenia, w jaki sposób mogło dojść do takiego zestawienia i w jaki sposób zapobiec podobnej sytuacji w przyszłości. Jednocześnie niezwłocznie przystąpiliśmy do blokowania tych numerów oraz uruchomienia procedury odzyskiwania ich przez użytkowników. Monitorujemy sytuację. Co najważniejsze, reszta kont GG jest bezpieczna. Przypominamy także o zasadach tworzenia bezpiecznego hasła.

r   e   k   l   a   m   a

Komentarze (50)  

AvatarUżytkownik jest nieaktywny
adamo000 | 25.01.2012 2:49#1

'Iterowanie po dużych zakresach kont jest więc bardzo proste.'

Czy chodziło o literowanie?

AvatarUżytkownik jest nieaktywny
gniemirowski | 25.01.2012 2:51#2

literowanie? na pewno nie :)

Avatar
strangerr (niezalogowany) | 25.01.2012 2:57#3

Haha, hasła typu: myszka, paulinka , 123456.. przecież Ci ludzie są niepoważni! Nie mają nawet elementarnego pojęcia o bezpieczeństwie i nastał czas, gdy ich głupota została ujawniona :)

AvatarUżytkownik jest nieaktywny
TuskVN | 25.01.2012 3:49#4

Iteracja: np zwiększanie wartości o 1.

AvatarUżytkownik jest nieaktywny
pakeroso | 25.01.2012 4:26#5

GG już zablokowało konta i co ciekawe nie było to włamanie, a anonimowi nie mają z tym nic wspólnego.

http://niebezpiecznik.pl/post/ataki-slownikowe-na-gadu-gadu-lista-9999-kont/

AvatarUżytkownik jest nieaktywny
supernovaGIZMO | 25.01.2012 4:41#6

Ja dziś zmieniłem hasło na nowe w GG10,
i pisało że hasło zostało zmienione.

A nadal logowałem się starym hasłem. Super

Avatar
gustaf4se (niezalogowany) | 25.01.2012 5:28#7

a może aqq jest rozwiązaniem ??
8-)

AvatarUżytkownik jest nieaktywny
Buniol | 25.01.2012 5:51#8

Coś czuję że w dalszej przyszłości największym wygranym na wprowadzeniu ACTA będzie Linux.W sumie dla tego bo Windows dla wielu ludzi stanie się nie potrzebny.

AvatarUżytkownik jest nieaktywny
gari | 25.01.2012 6:23#9

@Buniol
Taa, bo przecież ściągać filmy i muzykę można tylko przez Windowsa, a operatorzy internetowi są w stanie śledzić tylko użytkowników produktu Microsoftu. Inaczej mówiąc po wprowadzeniu ACTA pozostanie już tylko Linux, bo pograć na nim za bardzo nie będzie można, ściągać przecież też tam nie można, no i gwarancja tego, że operator internetowy nie będzie miał możliwości śledzenia takiego użytkownika. Windows straci rację bytu, yhy.

Czy twoja głowa nie miała przypadkiem jakiegoś gwałtownego spotkania ze ścianą? A może skakałeś ostatnio do pustego basenu na główkę?

No i na deser: "dla tego bo". Matko jedyna, dwa słowa, w jednym błąd ortograficzny, a drugiego nie łączy się z poprzednim.

Avatar
@gari (niezalogowany) | 25.01.2012 6:32#10

Prędzej Twoja głowa ścianę zaliczyła... Jemu chodziło o piracenie windowsa... Bez piractwa Windows z pewnością straci wielu użytkowników.

Avatar
Anonim (niezalogowany) | 25.01.2012 6:48#11

@Buniol
Linux wygranym w sprawie ACTA?
Znowu zapomniałem wziąć swoich tabletek? Ech...

AvatarUżytkownik jest nieaktywny
reemer | 25.01.2012 7:15#12

@gari
Musisz od samego rana robić sobie wycieczki osobiste? Daruj sobie obrażanie innych, są inne sposoby na poprawienie sobie nastroju. No i powiedzmy szczerze, że Twój post też trzynastozgłoskowcem nie jest! Parę przecinków i szyku zdań można by poprawić.
Ja wypowiedź Buniola odebrałem tak, że sporo ludzi będzie się obawiało inwigilacji, kontroli, nalotów itd., bo media narobiły szumu, więc kupi oryginalnego Windowsa albo zacznie szukać alternatywy (najlepiej darmowej).
Może by tak się najpierw zastanowić, zanim się zacznie pluć jadem na lewo i prawo?

AvatarUżytkownik jest nieaktywny
jawnuta | 25.01.2012 8:22#13

pytanie do redakcji czy gdyby ACTA weszła w życie to redakcja przeniesie swoje serwery np. na Ukraine lub innego państwa które nie podpisało ACTA.czy taka możliwość brana jest pod uwage? proszę o odp.

Avatar
itsuk (niezalogowany) | 25.01.2012 8:38#14

@jawnuta, Co miałoby dać przeniesienie serwerów do innego kraju? Co najwyżej możemy obniżyć swoje abonamenty za internet albo w ogóle je zlikwidować.

Avatar
itsuk (niezalogowany) | 25.01.2012 8:38#15

@jawnuta, Co miałoby dać przeniesienie serwerów do innego kraju? Co najwyżej możemy obniżyć swoje abonamenty za internet albo w ogóle je zlikwidować.

AvatarUżytkownik jest nieaktywny
metkax | 25.01.2012 8:42#16

@TuskVN
Dość wąskie określenie iteracji - to tak jakby powiedzieć, że matematyka polega na dodawaniu liczby 2 i 3 :)

Avatar
Anonim (niezalogowany) | 25.01.2012 8:54#17

"...dobra okazja, aby skontrolować używane przez siebie hasła, szczególnie służące do uzyskiwania dostępu do ważnych danych."
Ważne dane na GG ? :D rozbawiła mnie ta konkluzja pod newsem. Dzięki, mam dobry humor na cały dzień. Chyba będę wpadać tutaj częściej

Avatar
Mikael_Blomqvist (niezalogowany) | 25.01.2012 8:54#18

i++=i+i

Avatar
pipalino (niezalogowany) | 25.01.2012 8:54#19

@jawnuta
A po kiego grzyba? Dobreprogramy nie narusza własności intelektualnej.

AvatarUżytkownik jest nieaktywny
an.szop | 25.01.2012 9:00#20

@jawnuta
A możesz wytłumaczyć, dlaczego redakcja miała by to robić?


Ciekawi mnie Twój punkt widzenia.
A druga kwestia, to czy dobrze rozumiesz ACTA?


Pozdrawiam

Avatar
KONTO USUNIĘTE | 25.01.2012 9:18#21

Po pierwsze, to ja nie rozumiem, po co Anonymous mieliby atakować GG??

Po drugie, znam wiele osób które stosują takie samo (!) proste hasło dla: poczty, GG, NK, Fb, Twittera i wielu innych portali oraz kont twierdząc że tak jest "łatwiej", bo nie muszą pamiętać wielu haseł, a moja znajoma powiedziała mi ostatnio z rozbrajającą szczerością że to jest "bezpieczne" ponieważ ma słabą pamięć i musiałaby wszystkie loginy z hasłami pisać na karteczce a takowa mogłaby się łatwo zgubić i wpaść w niepowołane ręce :) Kiedy powiedziałem Jej o o Menedżerze haseł odrzekła że to magia ale nie skorzysta gdyż musiałaby zapamiętać do niego hasło :)

AvatarUżytkownik jest nieaktywny
pilot67 | 25.01.2012 9:28#22

@reemer: "Ja wypowiedź Buniola odebrałem tak, że sporo ludzi będzie się obawiało inwigilacji, kontroli, nalotów itd., bo media narobiły szumu, więc kupi oryginalnego Windowsa albo zacznie szukać alternatywy (najlepiej darmowej)."

Takiej darmowej alternatywy, swojego czasu, szukały niemieckie urzędy administracji publicznej. I znalazły linuxa. Te, z którymi mam pośredni kontakt, już wróciły na windowsy. Koszt "przeprogramowania" użytkowników okazał się droższy niż zakup oprogramowania MS.
Już widzę jak rzesze "szaraków" przesiadają się na linuxa, jak wybierają z tysiąca i jednej dystrybucji tę jedyną, jak szukają ulubionych programów pod linuxa.
Zaraz ktoś powie, że nie tylko linux jest do wyboru. Owszem, tak. Ale jaki "szarak" o nich słyszał?

Avatar
MATriX336 (niezalogowany) | 25.01.2012 9:31#23

Jeżeli to jest faktycznie akcja Anonimowych (w co wątpię), to trochę przesadzili. Rozumiem atakować strony rządowe itd. ale co złego zrobili posiadacze tych kont gg?

AvatarUżytkownik jest nieaktywny
drobok | 25.01.2012 9:35#24

Jedyne linux jest alternatywą dla windows nie kupując nowego pc'ta. A windows dla linux (niestety już tutaj trzeba wydać na system).

Ja mam 2 oryginalne systemy, że tak powiem kultowe. Sam bym się przesiadł na debiana / suse. Ale moja karta grafiki crashuje się i zaczyna bardzo grzać kiedy próbuje go zbootować :)

AvatarUżytkownik jest nieaktywny
drobok | 25.01.2012 9:38#25

A co do samego korzystania z tych samych haseł. Używam od kilkunastu lat i jeszcze nikt mi na nic nie wszedł. Moje hasło nigdy nie zostało udostępnione. Dlaczego ? Bo loguje się na serwisu co używają conajmniej md5, a moje hasło jest tak silne. Że raczej nikt go nie odczyta :)

Pozostaje kwestia, nawet jeśli mając bardzo silne hasło, md5 ma tą właściwość, że hasło w md5 nie koniecznie równa się drugiemu również w md5 mimo tego samego key'a :)

Avatar
dafadsfd (niezalogowany) | 25.01.2012 10:22#26

@TuskVN: zwiększanie wartości to inkrementacja. Iteracja to wielokrotne powtarzanie instrukcji/bloku

AvatarUżytkownik jest nieaktywny
treuer25 | 25.01.2012 10:40#27

No własnie wczoraj działo się coś dziwnego z Tlenem cały czas mi restartował połączenie z siecią GG a posiadam Linuxa Ubuntu, dzisiaj normalnie u mnie wszystko działa :)

AvatarUżytkownik jest nieaktywny
mPiter | 25.01.2012 11:00#28

Hasła banalne czy nie, grunt, że "hak" był skuteczny.

Zastanawiam się co z tym zrobi GG? Bo blokować numerów jakoś nie blokują.

AvatarUżytkownik jest nieaktywny
Mantarak | 25.01.2012 11:04#29

Wchodzimy na stronę radeksikorski.pl, wybieramy "Wersja Polska" lub "English version" na górze strony i patrzymy co ukazuje się w pasku adresu. Spieszcie się bo zaraz zdejmą.

AvatarUżytkownik jest nieaktywny
reemer | 25.01.2012 11:19#30

@pilot67
Zdziwiłbyś się, ile ludzie potrafią się nauczyć dla własnej korzyści. Sytuacja z Niemiec, o której piszesz, jest o tyle inna, że korzyść miała być dla urzędów, a nie dla urzędników ;-)
Poza tym, napisałem, że ja tą wypowiedź odbieram w ten sposób, a nie, że się z nią zgadzam. Sam napisałem, że ludzie pod presją albo kupią Windowsa (!) albo przesiądą się na Linuksa, co, biorąc pod uwagę typowe wykorzystanie komputera w polskich domach, nie powinno być aż tak trudne, jak to przedstawiasz. Działa przeglądarka, działa muzyka, działają filmy. Czego jeszcze trzeba? No chyba, że problemem będzie brak Internetu na Linuksie (czyt. Internet Explorera ;-))

Avatar
gogo1 (niezalogowany) | 25.01.2012 11:31#31

Kto miał zysk,ten to zrobił.A zysk mieli ci,co chcieli utrudnić internautom kontakt w sprawie protestu przeciw ACTA

AvatarUżytkownik jest nieaktywny
Inventer89 | 25.01.2012 11:35#32

Aktualizacja dużo wyjaśnia: nie łamano haseł do numerów, tylko użyto kilku haseł i próbowano sie za ich pomocą zalogować na wszystkie numery. aż dziwne, że tylko jeden user użył hasła "haslo" :)

AvatarUżytkownik jest nieaktywny
an.szop | 25.01.2012 11:37#33

@Mantarak
Dobre, dobre ... ;)


Pzdr

AvatarUżytkownik jest nieaktywny
Pablo79 | 25.01.2012 11:39#34

Gdyby każdy użytkownik trochę się zastanowił jakie konsekwencje może przynieść użycie takich haseł jak 12345 itp, to byłoby mniej przykrych konsekwencji potem, ponadto dobrą radą związaną z bezpieczeństwem konta jest od czasu do czasu zmienić swoje hasło.

Avatar
no ja, ja (niezalogowany) | 25.01.2012 11:43#35

Co da najlepsze hasło jeśli zwiną je z serwera gg ? Super hasło ani używanie aqq czy czegokolwiek innego nic tu nie pomoże. W tym przypadku za zabepzieczenie odpowiada samo Gadu-Gadu.

AvatarUżytkownik jest nieaktywny
BOLO1990 | 25.01.2012 11:43#36

Dobre, ale mało widoczne :(

Avatar
KONTO USUNIĘTE | 25.01.2012 11:45#37

@Mantarak
Dzięki :) Gratuluję spostrzegawczości, chyba mało kto by to zauważył, włącznie z tym "ministrem" :)

AvatarUżytkownik jest nieaktywny
gowain | 25.01.2012 11:55#38

Dlaczego mój komentarz zniknął?...

@gniemirowski
Nie uważasz, że lepiej byłoby trochę zamazać numery gg, na tej liście? Po co komuś ułatwiać, wiem, że prosto ją znaleźć, ale dzieciaki zaraz będą sprawdzały, a niech się okaże, że część haseł jest dobra...

Jak znajdziecie listę loginów i haseł do banku to też ją podlinkujecie dla ciekawskich?

AvatarUżytkownik jest nieaktywny
Mantarak | 25.01.2012 12:21#39

@proxi
To nie moja spostrzegawczość a niebezpiecznika.
Swoją drogą podziękowania Radka dla informatyków tak im chyba zawróciły we łbach, że zamiast pilnować co się dzieje czekają pewnie na wpięcie orderów. Nawet nie wiadomo od ilu godzin to wisi i nic. Pełen profesjonalizm:)

AvatarUżytkownik jest nieaktywny
RaveStar | 25.01.2012 13:00#40

Oj już GG niech sobie tak nie słodzi. Kot admina puszczony samopas w serwerowni zaczął przegryzać kable i nasikał do szafy. Ot cała filozofia. Nie wieżę w żadne przeciążenia GG - chyba że od laga z nienadążeniem wysyłania reklam.

AvatarUżytkownik jest nieaktywny
gari | 25.01.2012 13:42#41

@reemer
Dla przypomnienia: "W sumie dla tego bo Windows dla wielu ludzi stanie się nie potrzebny."
Poważnie zrozumiałeś powyższe zdanie w kontekście piracenia Windowsa? Nie, mój drogi, "niepotrzebny" nie jest synonimem słów "ryzykowny", "niebezpieczny".

Twój argument jest całkiem trafny! Prawdopodobieństwo, że niektórzy zmienią system na darmową alternatywę w postaci Linuksa jest całkiem spore, szczególnie w przypadku użytkowników, którzy rzadko grają, a odpowiedniki windowsowych programów w zupełności im wystarczą. Jeśli Buniol myśli podobnie, to powinien nam to powiedzieć - w jego wypowiedzi nie ma nawet cienia powyższego.

Do twoich "trzynastozgłoskowców" nawet nie będę się odnosił.

Avatar
JA (C)(TM)(R) (niezalogowany) | 25.01.2012 14:52#42

Ja mam bardzo proste hasło do GG, gdyż używam tego czegoś raz na pół roku, rok i bezsensem byłoby super zabezpieczenie. Jak ktoś chce się włamać to już sprawa jego sumienia nie moja. Zawsze mogę otworzyć sobie nowe konto :)

Avatar
LOL_o.O (niezalogowany) | 25.01.2012 15:19#43

@adamo000 Nie, nie chodziło o "literowanie" :D

Avatar
Gość99 (niezalogowany) | 25.01.2012 15:59#44

"Iterowanie po dużych zakresach kont jest więc bardzo proste."

Powinno być: "Literowanie"

Avatar
KONTO USUNIĘTE | 25.01.2012 16:00#45

Uwaga niemal wszystkich skoncentrowała się wokół ACTA itp. a tymczasem dzisiaj na stronie głównej Google pojawiła się taka wzmianka: "Zmieniamy naszą politykę prywatności i warunki usług. To ważne." oraz ten odnośnik https://www.google.com/intl/pl/policies/#utm_source=googlehp&utm_medium=hpp&...

Niby OK ale zawsze mam mieszane uczucia gdy o zmianie "polityki", zaraz przychodzi mi na myśl zmiana warunków umowy podczas trwania jakiejś usługi którą podpisałem kilka m-cy/ lat wcześniej :/

Avatar
norbi7205 (niezalogowany) | 25.01.2012 17:32#46

U mnie od wczoraj nie działa gg i nie wiem co jest grane?czy dalej jest awaria serwera?pozdrawiam

Avatar
str66666 (niezalogowany) | 25.01.2012 19:50#47

ta lista numerów i haseł jest dostępna w internecie od chyba 2 miesięcy...

Avatar
podstawowa sprawa (niezalogowany) | 25.01.2012 23:39#48

"Jest to przy okazji dowód na to, że pomysł użycia numerków, zapewne zaczerpnięty z ICQ, nie był zbyt mądry."

To jedna rzecz - osobną kwestią jest to, że Gadu Gadu bezmyślnie pozwala na powtarzające się próby logowania na te same numery mimo odrzuceń z powodu błędnych haseł. W efekcie pozwala to na brute force każdego numeru, zapewne nawet "1" można przejąć w ten sposób. Zgłaszałem to chyba ze dwa lata temu, zaraz po tym, gdy mi ukradziono stary, krótki numer GG i co? Ano nic. Abstrakcyjne odpowiedzi z supportu (przypomnij sobie na jaki mail rejestrowałeś konto z 10 lat temu, to może ci pomożemy) + olewka ze strony imć Rybusa.

Bo GG ma bezpieczeństwo w poważaniu... głębokim... Byleby ludzie reklamy oglądali.

Avatar
HAHAHA123456 (niezalogowany) | 25.01.2012 23:49#49

8854 - 3276049:chu*u*ebany
Oczywiście hasło bez gwiazdek było. :))

AvatarUżytkownik jest nieaktywny
Pan_Igi | 25.01.2012 23:59#50

@metkax:
Magiczny zwrot "na przykład" nie stoi tam dla ozdoby.

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Test: PocketBook Pro 612

Biblioteka w kieszeni
Recenzja Samsung NP530U4B

Ultabook z nadwagą
Testujemy GALAXY NOTE

Czy to tablet z telefonem?
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av