Blog (13)
Komentarze (112)
Recenzje (0)

Kiepski początek roku dla Wykop.pl - przejęto tysiące kolejnych kont

@neron86xKiepski początek roku dla Wykop.pl - przejęto tysiące kolejnych kont02.01.2022 22:20

Od czterech dni nierozpoznany dotąd hacker postuje z przejętych kont tysięcy użytkowników serwisu Wykop.pl obraźliwe wobec administracji i moderacji wpisy. Włodarze Wykopu początkowo bagatelizowali problem, potem jednak zabrali się za blokowanie zaatakowanych kont oraz ich weryfikację.

O dziwo, żadne ze znalezisk poruszających problem bezpieczeństwa serwisu (o których szerzej w dalszej części artykułu), jak dotąd nie doczekało się tzw. czerwonych belek (usunięcie niewygodnych dla administracji znalezisk i opatrzenie ich stosownym napisem na czerwonym polu).

Techniczne możliwości włamania na serwis, Źródło zdjęć: © wykop.pl
Techniczne możliwości włamania na serwis
Źródło zdjęć: © wykop.pl
Znalezisko sprzed kilku dni, które dalej jest aktywne
Znalezisko sprzed kilku dni, które dalej jest aktywne

O włamaniu na serwis i przejmowaniu kont w maju 2021 roku

Wiosną 2021 roku na Wykopie pojawił się tajemniczy wpis sugerujący możliwość przejęcia setek, jak nie tysięcy nieużywanych kont użytkowników. Chwilę później wykopowy Mikroblog zaczął być spamowany wpisami i obrazkami, memami, zdjęciami otyłego murzyna oraz innymi grafikami wymierzonymi we właścicieli i pracowników Wykopu (pojawiło się na przykład zdjęcie administratorki, Anny Steckiej przerobione w obraźliwy sposób). Administracja zdementowała wtedy wieści o włamaniu do serwisu, a jej zdaniem konta przejęte zostały na skutek wycieku danych z innych serwisów (cokolwiek to znaczy).

Historia lubi się powtarzać. Sylwester 2021/2022

W ostatnich dniach minionego roku haker lub grupa hakerów ponownie zaatakowała Wykop. 30 i 31 grudnia nieznani użytkownicy spamowali identycznie brzmiącymi wpisami dziesiątki popularnych tagów. Proceder ten trwał również 2 stycznia 2022 roku, w dniu pisania tego tekstu - prezentowane zrzuty ekranu pochodzą sprzed 3-4 dni. Są również dyskusje użytkowników, którzy zauważyli problem.

[1/13]
[2/13]
[3/13]
[4/13]
[5/13]
[6/13]
[7/13]
[8/13]
[9/13]
[10/13]
[11/13]
[12/13]
[13/13]

Poniżej natomiast znajdują się wybrane zrzuty ekranowe z okresu noworocznego oraz film pokazujący skalę problemu.

[1/12]
[2/12]
[3/12]
[4/12]
[5/12]
[6/12]
[7/12]
[8/12]
[9/12]
[10/12]
[11/12]
[12/12]

Jak donoszą użytkownicy, niedawna aktywność moderacji nie polegała jedynie na banowaniu przejętych kont do wyjaśnienia oraz usuwaniu wpisów, zablokowani zostali również niektórzy użytkownicy, którzy poruszyli ten problem.

[1/4]
[2/4]
[3/4]
[4/4]

Tego typu masowa aktywność nieznanych osób nie mogła pozostać niezauważona, zwłaszcza, że sposób działania administracji, moderacji oraz jakość pracy serwisu od strony technicznej pozostawia wiele do życzenia. Oliwy do ognia dolewa również sama administracja ignorując oczywiste zaniedbania, w tym również pracę wykopowych informatyków. Dwa dni temu poinformował o tym przemyslaw-maczka.

W niedzielę Kardom stworzył znalezisko, w którym zauważył, że włamano się również na konto znanego użytkownika WyprawyLeona. Wykopane zostało ono błyskawicznie na stronę główną. Do niego odniósł się również mirek, którego znalezisko dotyczyło oraz powiedział, że do logowania się na Wykop używał funkcjonalności Facebooka.

Kolejne już znalezisko o włamaniach na serwis, Źródło zdjęć: © wykop.pl
Kolejne już znalezisko o włamaniach na serwis
Źródło zdjęć: © wykop.pl
Odpowiedź WyprawLeona, Źródło zdjęć: © wykop.pl
Odpowiedź WyprawLeona
Źródło zdjęć: © wykop.pl

Serwisy CDN potencjalnym workiem na materiały pedofilskie

Problemy z przejętymi kontami to nie jedyna ze spraw zaprzątających głowę administracji w okresie noworocznym. W pierwszy dzień 2022 roku jeden z użytkowników zaobserwował też możliwość hostowania ukrytych zdjęć za pomocą niewinnie wyglądających obrazków. Jego zdaniem, wystarczyło samo przesłanie odpowiednio spreparowanego GIFa za pomocą prywatnej wiadomości lub dołączenie go do wpisu, który wystarczyło później usunąć.

Wpis na Mikroblogu informujący o możliwości hostowania przez Wykop zabronionych treści, Źródło zdjęć: © wykop.pl
Wpis na Mikroblogu informujący o możliwości hostowania przez Wykop zabronionych treści
Źródło zdjęć: © wykop.pl

Obrazek miał być ukrytym archiwum z dołączonym kodem bajtowym odpowiedniego formatu graficznego. Użycie rozszerzenia .gif lub .jpg dodatkowo do kasowało. Taki obrazek wystarczyło zapisać z zewnętrznego serwisu CDN, z którego usług korzysta Wykop oraz rozpakować, np. za pomocą konsoli.

TeenShey2 sporządził wpis, niedługo potem został skasowany przez administrację. Powstało również specjalne znalezisko, autorstwa Jariii, które szybko zostało wykopane na stronę główną serwisu. Nie wiadomo w stu procentach, czy tej metody użyto kiedykolwiek celem dystrybucji pornografii dziecięcej. Z oczywistych względów użytkownicy, którzy o tym problemie poinformowali, nie mogli tego uwiarygodnić odpowiednimi screenami.  

Znalezisko na temat możliwości hostowania zabronionych treści, Źródło zdjęć: © wykop.pl
Znalezisko na temat możliwości hostowania zabronionych treści
Źródło zdjęć: © wykop.pl
Plik tekstowy ukryty w pliku .gif, Źródło zdjęć: © wykop.pl
Plik tekstowy ukryty w pliku .gif
Źródło zdjęć: © wykop.pl

Znalezisko to usunięte zostało w niedzielę, a załączony poniżej napis odnosi się także do masowego przejmowania kont i spamowania serwisu.

Zdementowanie sprawy przez administrację, Źródło zdjęć: © wykop.pl
Zdementowanie sprawy przez administrację
Źródło zdjęć: © wykop.pl

Kiedy zobaczymy nowy Wykop?

Problemem Wykopu jest kiepska jakość pracy osób, które nim zarządzają. Kod strony obfituje w błędy, które od dawna zgłaszali użytkownicy (na przykład zapętlanie się wpisów na Mikroblogu).

W sierpniu 2021 roku na portalu SpidersWeb w artykule Sylwii Czubkowskiej i Jakuba Wątora pt. Wykop, hejt i zamawianie zlewów. Tak się bawi największy polski serwis społecznościowy zapowiedziano przed końcem roku upublicznienie nowej wersji serwisu Wykop.pl:

Do końca tego roku Wykop ma przejść potężną rewolucję — przepisana jest już każda linijka kodu, mechanika, wygląd, technologia i automatyka działań zostaną zupełnie zmienione. Jak zapowiadają przedstawiciele serwisu, Wykop będzie nie do poznania — na nowo postawione zostały aplikacje, cały serwis oraz API. Ma to być nie tylko zmiana technologiczna, ale też marketingowa i wizerunkowa. Obecnie trwają testy bezpieczeństwa. Jedną ze zmian ma być zmiana progu wejścia dla niektórych treści na stronę główną. Szefowie serwisu nie chcą jednak zdradzić więcej szczegółów.

Nadal jednak aktywne jest stare oprogramowanie napędzające Wykop, które - jak zobaczyliśmy wielokrotnie, nie jest pozbawione wad, szczególnie luk bezpieczeństwa...

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.