000Webhost zhackowany: wyciekły dane i hasła ponad 13 milionów klientów

000Webhost zhackowany: wyciekły dane i hasła ponad 13 milionów klientów29.10.2015 11:12
Redakcja

Serfując po Internecie używamy coraz większej liczby usług różnego typu. Jeżeli przechowują one jakieś wrażliwe dane, powinny być odpowiednio zabezpieczone. Niestety, niektóre firmy zdają się o tym zapominać. Doskonałym przykładem jest jeden z największych dostawców darmowego hostingu, litewski 000Webhost, który padł ofiarą ataku. W jego efekcie doszło do wycieku haseł 13 milionów klientów.

Firma ta jest szeroka znana ze względu na swoją ofertę hostingową. Oprócz płatnego planu „nielimitowanego” oferuje także zupełnie darmowy pakiet, który jest oczywiście pod pewnymi względami ograniczony. 000Webhost znalazł chętnych w wielu krajach, tym bardziej że twórcy zdecydowali się na dopasowanie swojej strony do wielu wersji językowych, a procedura rejestracji jest bardzo prosta. Niestety ten, kto założył w niej konto i wykorzystał to samo hasło, jakiego używa w innych serwisach, powinien natychmiast je zmienić – włamanie, do jakiego doszło pokazało, że hosting zapomniał o fundamentalnych kwestiach bezpieczeństwa.

O sprawie doniósł Forbes, z którym skontaktował się Troy Hunt, specjalista od zabezpieczeń, do którego rąk trafiła wyciekła baza. Wykradzione dane obejmują loginy, nazwiska, adresy email i IP około 13,5 miliona klientów 000Webhost. Co jednak najgorsze, znajdują się tam także hasła, zapisane czystym tekstem, a więc niewymagające żadnych zabiegów ze strony atakujących do ich natychmiastowego wykorzystania. Jeżeli weźmiemy pod uwagę to, że niektóre osoby korzystają z jednego i takiego samego hasła do wielu usług internetowych, cyberprzestępcy mogą z łatwością przejąć ich skrzynki pocztowe, a następnie inne konta. Badania bazy potwierdziły, że zawiera one autentyczne dane klientów.

Próby kontaktu z firmą początkowo spełzły na niczym. Zamiast tego 000Webhost wymusiło reset haseł wszystkich kont, choć zarazem nie poinformowało o sprawie publicznie. Próba zgłaszania problemów na łamach oficjalnej strony na Facebooku kończyła się natomiast usuwaniem wpisów. Dopiero wczoraj zamieszczono oświadczenie, w którym twórcy usługi przyznali, że doszło do włamania: atakujący wykorzystał exploit i podatności w starej wersji PHP, przez co uzyskał dostęp do systemu. Udało mu się przechwycić całą bazę klientów. Obecnie 000Webhost pracuje nad usunięciem pozostałości ataku, a także zabezpieczeniem danych: komunikat informuje o wprowadzeniu szyfrowania. Cóż to takiego? Tego nie wiadomo, pewnym jest natomiast, że w bazie od początku powinny znajdować się nie prawdziwe hasła, lecz i hashe wygenerowane z odpowiednich funkcji skrótu. Niestety, ktoś o tym zapomniał.

Według doniesień przedstawionych przez Forbes baza klientów krąży już w Sieci i jest do kupienia za około 2000 dolarów. Oprócz tego dopatrzono się kolejnych podatności jak np. fakt wykorzystania do pomocy technicznej starej i niezaktualizowanej wersji silnika vBulletin jeszcze z 2009 roku. Hosting nie zabezpiecza także połączenia podczas zakładania konta, co umożliwia podsłuchiwanie transmisji. W tym miejscu zwykłe przeprosiny to za mało. Dostawca usługi kompletnie zapomniał o podstawowych, fundamentalnych zasadach bezpieczeństwa i to musiało zakończyć się katastrofą – była to jedynie kwestia czasu.

Osoby posiadające konta w 000Webhost mogą sprawdzić, czy ich dane wyciekły do Internetu. Troy Hunt udostępnia specjalną stronę, na której możemy sprawdzić, czy nas login lub adres pocztowy znajduje się w jakiejś z wyciekłych baz. Ten atak pokazuje natomiast, aby zawsze stosowań inne hasła, nawet jeżeli mamy do czynienia z usługą, z której od dawna nie korzystamy. Stosowanie jednego, uniwersalnego hasła do wielu kont internetowych jest najgorszym, co możemy zrobić i przyniesie nam jedynie sporo zmartwień.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.