|
|
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
Witajcie,
przez ostatnie dni analizowaliśmy nasze systemy i infrastrukturę, by móc jednoznacznie określić źródło problemu. Przychodzimy do Was z pełnymi informacjami, które, przy stałym kontakcie z naszymi wydawcami, udało się ustalić.
W naszym systemie znalazł się błąd typu XSS injection, czyli atak umożliwiający wstrzyknięcie do przeglądarki ofiary (tj. przeglądarki naszego użytkownika) fragmentu kodu Javascript, który został uruchomiony przez przeglądarkę użytkownika. Błąd znajdował się w systemie chatu publicznego oraz chatu prywatnego. Podatność ta wykorzystana została do pobrania wyglądu podstron dostępnych w panelu, w tym zakładki profil, przez co możliwe było pobranie danych zawartych na koncie użytkownika. Dodatkowo wykorzystany został wbudowany mechanizm zapamiętywania haseł w przeglądarce (funkcja Zapamiętaj hasło), utworzony został iframe z formularzem logowania, w który przeglądarka automatycznie uzupełnia dane logowania użytkownika, a następnie te dane zostały pobrane i wysłane do sprawcy ataku.
Podsumowując - wyciek hasła był możliwy tylko i wyłącznie w przypadku, kiedy ktoś miał zapisane hasło w przeglądarce.
Warunkiem koniecznym do zostania zaatakowanym było również logowanie się do panelu MyLead w okresie weekendu majowego. Oznacza to, że problem dotyczy niewielkiej grupy wydawców. Osoby, których dane mogły zostać naruszone, zostaną przez nas powiadomione poprzez wiadomość e-mail. Wszyscy inni użytkownicy byli i są całkowicie bezpieczni.
Jednocześnie informujemy, że problem został już usunięty, podobny atak nie będzie możliwy w przyszłości. Zleciliśmy także dodatkowy audyt bezpieczeństwa, by zagwarantować Wam pełne bezpieczeństwo. Sytuacja jest kontrolowana przez nasz zespół techniczny.
Wracając do tematu tabelki leadów. Funkcja taka nie znajduje się w naszym panelu administratora. Wszystkie funkcjonalności podzielone są na drzewka - poszczególne kategorie. Screen sugeruje jednak, że “Fake konta” są funkcją nieuporządkowaną, co kłóci się z budową panelu administratora portalu MyLead. Nigdy nie stosowaliśmy cięć leadów.
Mimo wszystko mamy podejrzenia, że cała akcja została bardzo dokładnie zaplanowana, a poszczególne elementy ataku zostały wykorzystane, aby wyciągnąć poważniejsze oskarżenia, które postawią nas w niekorzystnej sytuacji. Składa się na to:
1. Wykradanie danych osobowych użytkowników, bezpośrednio z panelu MyLead.
2. Kradzież danych logowania z poziomu przeglądarki i funkcji zapisu hasła.
3. Udostępnienie fake screena, który nabiera wiarygodności w kontekście wycieku danych.
4. Publikacja artykułów w naszych działach na forach internetowych w momencie, kiedy znajdowaliśmy się na zlocie.
Przepraszamy najmocniej za zaistniałą sytuację, która nie powinna mieć miejsca. Nasz serwis istnieje już kilka lat, w tym czasie pojawiło się kilka ataków na podobne serwisy, lub narzędzia związane z zarabianiem, a także inne, wielkie marki, pokroju Twittera. Po tych wszystkich wydarzeniach trzymanie haseł w czystym tekście byłoby czymś nie do pomyślenia. Hasła są u nas szyfrowane/hashowane od początku istnienia serwisu.
Mamy nadzieję, że zostaniecie z nami. Przygotowaliśmy zestaw nowości i promocji, w ramach których postaramy się wynagrodzić Wam wszystkie niedogodności.
W razie dodatkowych pytań pozostajemy do dyspozycji. Jesteśmy w kontakcie z wszystkimi wydawcami, których ten problem dotyczy.
Pozdrawiamy i życzymy wysokich zarobków,
zespół MyLead.pl
(Ten post był ostatnio modyfikowany: 04-06-2018 21:20 przez MyLead.pl.)
|