Polska społeczność o zarabianiu przez internet, pracy w domu i dodatkowej pracy online Zobacz dzisiejsze dyskusje →
Zmień styl:BiałyMobilnyRetro

Wielka aktualizacja Zarabiam.com — zobacz pełną listę zmian

Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci


Autor Wiadomość
Post: #131
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
Sprawdź:
(05-06-2018, 23:45)Xanter98 napisał(a): Oddzielne są dane personalne i dane logowania.

Dobra, w takim razie powiedz mi skąd są dane personalne "Animka" i "BNK", żeby mieć dostęp do danych personalnych to musi mieć także dostęp do konta, tak? Więc wywnioskuj sobie skąd są dane do user_name "Administrator".

Nie rozumiem, dlaczego na siłę próbujesz wmówić innym coś innego..
Post: #132
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
Pewnie w szoku jest. Jerk
szyweg, dumny członek http://zarabiam.com od Nov 2012.
Post: #133
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
Co najlepsze Nasz user Xaimeer który znalazł ten wyciek w necie i informował o nim na shoutboxie, twierdzi że nic takiego na chatboxie nie pisał i podejrzewa włam impreza
Zagadki kryminalne 21 wieku RolleyesRolleyes

Samemu ciekawi mnie gdzie leży prawda i jak faktycznie mają się te sprawy.

Nie mniej jednak skoro już się wypowiadam to osobiście jestem niemal w 100% pewny że screen z "szansą na leada" o ile jest prawdziwy, mógł co najwyżej sugerować podkręcenie statystyk na stronie, co nie jest etyczne, ale jest dosyć powszechne, i było udowadniane na naszym forum co drugiemu serwisowi z smsami/cpa.
Tak agresywne kręcenie statystyk wyszłoby od razu po kilku dniach, w końcu nie jeden user robił testy zaliczeniowe wysyłając samemu smsy, takie praktyki wyszłyby bardzo szybko i ciężko byłoby się dowolnemu serwisowi z takich rzeczy się tłumaczyć, niezauważalne cięcia można byłoby przeprowadzać wyłącznie podczas wielkich eventów za czasów KSW itp.
[Obrazek: zarabiam.com.png]

Glosy: JOK3R (+1), Artinesse (+3), Krissu (+1), piotrgk4 (+2), piotrekprorok (+5)
Post: #134
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
Admin Czyli nie ma jakiś archiwalnych screenów z shoutboxa?
Ja nic nie umieszczałem także, proszę piotrekprorok usuń oznaczenie mojego nicku w pierwszym poście tego tematu.
Post: #135
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
(06-06-2018, 12:17)Xaimeer napisał(a): @[Admin] Czyli nie ma jakiś archiwalnych screenów z shoutboxa?
Ja nic nie umieszczałem także, proszę @[piotrekprorok] usuń oznaczenie mojego nicku w pierwszym poście tego tematu.

Ty może nie umieszczałeś ale był to wpis na czacie z Twojego konta Wink Bez powodu Twojego nicku nie wziąłem i są userzy, którzy dobrze pamiętają tę sytuacje i potwierdzają, że był to nick Xaimeer.
Niestety archiwum chatu nie ma bo Klin wyczyścił czat...

No ale usunę tak jak sobie życzysz.
Post: #136
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
(06-06-2018, 12:13)Admin napisał(a): Co najlepsze Nasz user @[Xaimeer] który znalazł ten wyciek w necie i informował o nim na shoutboxie, twierdzi że nic takiego na chatboxie nie pisał i podejrzewa włam impreza
Zagadki kryminalne 21 wieku RolleyesRolleyes

Samemu ciekawi mnie gdzie leży prawda i jak faktycznie mają się te sprawy.

Nie mniej jednak skoro już się wypowiadam to osobiście jestem niemal w 100% pewny że screen z "szansą na leada" o ile jest prawdziwy, mógł co najwyżej sugerować podkręcenie statystyk na stronie, co nie jest etyczne, ale jest dosyć powszechne, i było udowadniane na naszym forum co drugiemu serwisowi z smsami/cpa.
Tak agresywne kręcenie statystyk wyszłoby od razu po kilku dniach, w końcu nie jeden user robił testy zaliczeniowe wysyłając samemu smsy, takie praktyki wyszłyby bardzo szybko i ciężko byłoby się dowolnemu serwisowi z takich rzeczy się tłumaczyć, niezauważalne cięcia można byłoby przeprowadzać wyłącznie podczas wielkich eventów za czasów KSW itp.

Nawet jeżli dotyczyło by to fake kont to o ile prawdopodobne staje sie że w normalnych kontach też istnieje taka opcja ? Nie mówię o ucinaniu 90% ledów bo to nie dało by sie ukryć ale 5-10% jak najbardziej? Jeśli ktoś chciałby sprawdzić to musiałby powysyłać duzo smsów i raczej mało kto zdecydował by sie na wysyłanie 10 smsów by to sprawdzić . Miałem kiedyś taką sytuacje w innym serwisie że wysłałem 3 smsy i 1 nie zaliczyło po napisaniu do admina otrzymałem odpowiedz że to jakiś błąd a lead został doliczony Smile

A tak poza tym jeżli ktoś chciałby zrobić fakowego screana to raczej nie wpisywał by tam "Fake konta" skoro chciał zadziałać na szkode serwisu pokazał by że dotyczy to realnych userów , dlatego właśnie jestem pewien że screan jest prawdziwy a Mylead wypiera się nawet tego.
Post: #137
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
(06-06-2018, 12:13)Admin napisał(a): Co najlepsze Nasz user @[Xaimeer] który znalazł ten wyciek w necie i informował o nim na shoutboxie, twierdzi że nic takiego na chatboxie nie pisał i podejrzewa włam impreza
Zagadki kryminalne 21 wieku RolleyesRolleyes

Samemu ciekawi mnie gdzie leży prawda i jak faktycznie mają się te sprawy.



Istnieje taka szansa. Przypomnę że aby wyciekł login z hasłem do MyLead, musiały być spełnione dwa warunki:

- zalogować się do MyLead w okresie weekendu majowego
- mieć zapisane hasło w przeglądarce


Aby powiązać włam MyLead z włamem na zarabiam.com, użytkownik musiał mieć takie same hasło oraz login do obydwóch serwisów. Skoro haker miał pewną bazę Username+Password, co to dla niego był za problem, znaleźć użytkownika który maja takie same dane do logowania na zarabiam.com aby następnie wykorzystać to konto do opublikowaniu swojego dzieła. Wiadomo że osoba która dokonuje takich rzeczy chcę zatrzeć za sobą ślady.

Dorzucę screen mojej dzisiejszej rozmowy z Xaimeer, który potwierdził że:
- miał te same dane logowania do MyLead oraz Zarabiam.com
- miał zapisane dane do logowania w przeglądarce

Oczywiście biorę pod uwagę, że Xaimeer może nie do końca być szczery, jednak z drugiej strony dziwne aby naglę zmienił zdanie i wyparł się czegoś co ewidentnie się wydarzyło. Inną kwestią jest fakt, że jeśli powyższa sytuacja rzeczywiście miała miejsce, potwierdza się teza że informacja celowo wypłynęła w piątek o 22.

Jako ciekawostkę dodam że zlokalizowaliśmy numer telefonu osoby która dokonała ataku. Jak wiecie przy rejestracji konta w naszym serwisie, niezbędne jest potwierdzenie danych numerem telefonu. Haker musiał założyć konto w serwisie aby za implikować złośliwe oprogramowanie w podatne miejsca. Ten, oraz inne dowody zostały przekazane odpowiednim służbom. Numer pochodził z Polski

(06-06-2018, 00:09)Dante_/ napisał(a):
(05-06-2018, 23:45)Xanter98 napisał(a): Oddzielne są dane personalne i dane logowania.

Dobra, w takim razie powiedz mi skąd są dane personalne "Animka" i "BNK", żeby mieć dostęp do danych personalnych to musi mieć także dostęp do konta, tak? Więc wywnioskuj sobie skąd są dane do user_name "Administrator".

Nie rozumiem, dlaczego na siłę próbujesz wmówić innym coś innego..


Nie będę odnosił się do wcześniejszych postów, osób które nie do końca zrozumiały nasz komunikat, w którym podaliśmy dokładne informacje jak przebiegał atak jak już zweryfikowaliśmy co właściwie się stało. Bo tych osób jest więcej.

Nastąpiły dwa rodzaje ataku:

I. W jednym wyciekły LOGIN i HASŁO (wiadomo że w tym przypadku haker miał dostęp do danych personalnych, bo mógł wejść na konto i sprawdzić sobie w ustawieniach.

- tutaj musiał być spełniony warunek posiadania zapisanego hasła w przeglądarce! Oraz próby logowania w okresie weekendu majowego

II. W którym wyciekły dane użytkowników, pobrane z ustawień profilu

tutaj wystarczyło że użytkownik akurat był zalogowany do panelu, w momencie kiedy haker zaimplikował złośliwy skrypt przez Czat lub w Prywatnej wiadomości (te dwa miejsca były podatne) Całość również odbywała się w okresie weekendu majowego.

[u]Tłumaczyliśmy to w ostatnim oświadczeniu. Dlatego wyciek danych z profilu nie jest jednoznaczny z wyciekiem hasła, ponieważ musiały być spełnione inne warunku.


Sposób przeprowadzenia ataku jest już potwierdzony i pewny. Na pewno poinformowalibyśmy Was zdecydowanie szybciej, gdyby nie fakt naszej obecności na zlocie.

Niektórzy również zarzucali nam brak natychmiastowej interwencji. Niestety odpowiedzi nie czekały na nas na biurku, potrzebowaliśmy czasu aby wszystko zweryfikować. [/u]
Glosy: albercig (+1), Bartolini24 (+1), Kasjerzyna (+1), mysc (+2), Czaq (+1)
Post: #138
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
(05-06-2018, 23:00)Gremquen napisał(a): ej, ej, ale czy ja źle myślę?

Jeśli dane administratora wyciekły, to jak piszecie "spełniał on kryteria".
A skoro ktoś miał dostęp do admina, to nie mógł pobrać sobie danych wszystkich userów? No po za tym hasłem, jeśli faktycznie one wyciekły przez problem, o którym pisze MyLead i faktycznie są hashowane.

Zacznijmy od tego, że nikt nie uzyskał dostępu do wszystkich użytkowników - potwierdzają to logi, które przejrzeliśmy. Nikt nieuprawniony nie skorzystał z panelu administratora. Zaznaczamy, że dane wyciekły na dwa sposoby - inaczej dane osobowe i inaczej dane z hasłem, tak jak pisaliśmy w naszym poprzednim oświadczeniu. Administrator logował się w czasie ataku - weekendu majowego, dlatego jego dane osobowe wyciekły. Jednocześnie nie wyciekło hasło administratora, ponieważ nie miał zapamiętanego hasła w przeglądarce.

Co do samej możliwości zalogowania się do panelu admina, to tak jak napisał Wojo, korzystając z haseł podanych na liście, nie byłoby to możliwe, gdyż wyciekły dane osobowe administratora, a nie jego hasło. W związku z tym, podtrzymujemy - problem dotyczy jedynie niewielkiej grupy wydawców. Podatność ta wykorzystana została do pobrania wyglądu niektórych podstron dostępnych w panelu, w tym zakładki profil, przez co możliwe było pobranie danych zawartych na koncie użytkownika, lecz nie wszystkich użytkowników i nie poprzez panel admina. Tak jak innym użytkownikom narażonym na atak, tak również administratorowi wyciągnięto kopie HTML jego zakładek, natomiast ważne jest to, że te nie zawierały żadnych danych wrażliwych, ponieważ dane do tychże zakładek dociągane są w kolejnych zapytaniach, a do tego dostępu już nie było.

Jednocześnie wprowadziliśmy szereg zabezpieczeń, dzięki którym dostęp do części adminowskiej jest zabezpieczony najlepiej jak to możliwe.

(05-06-2018, 23:15)kizunka78 napisał(a): Przeciez pobrał pokerface

Nie miało to miejsca.

Cytat:Nawet jeżli dotyczyło by to fake kont to o ile prawdopodobne staje sie że w normalnych kontach też istnieje taka opcja ? Nie mówię o ucinaniu 90% ledów bo to nie dało by sie ukryć ale 5-10% jak najbardziej? Jeśli ktoś chciałby sprawdzić to musiałby powysyłać duzo smsów i raczej mało kto zdecydował by sie na wysyłanie 10 smsów by to sprawdzić . Miałem kiedyś taką sytuacje w innym serwisie że wysłałem 3 smsy i 1 nie zaliczyło po napisaniu do admina otrzymałem odpowiedz że to jakiś błąd a lead został doliczony

Jeśli tabelka byłaby prawdą, wtedy musielibyśmy obcinać ogromny procent leadów, zwłaszcza w godzinach nocnych, nawet na poziomie kilkudziesięciu procent, co bardzo szybko wyszłoby na jaw. Wielu z naszych użytkowników przeszło do nas z innych sieci afiliacyjnych i zostało z nami na dobre, ponieważ pojawiło się u nich zadowolenie z osiąganej konwersji. Powtórzymy więc raz jeszcze - zawsze gramy fair w stosunku do naszych wydawców.
[Obrazek: fv6UJPc.png]
Glosy: Kasjerzyna (+1)
Post: #139
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
(06-06-2018, 13:39)MyLead.pl napisał(a):
(05-06-2018, 23:00)Gremquen napisał(a): ej, ej, ale czy ja źle myślę?

Jeśli dane administratora wyciekły, to jak piszecie "spełniał on kryteria".
A skoro ktoś miał dostęp do admina, to nie mógł pobrać sobie danych wszystkich userów? No po za tym hasłem, jeśli faktycznie one wyciekły przez problem, o którym pisze MyLead i faktycznie są hashowane.

Zacznijmy od tego, że nikt nie uzyskał dostępu do wszystkich użytkowników - potwierdzają to logi, które przejrzeliśmy. Nikt nieuprawniony nie skorzystał z panelu administratora. Zaznaczamy, że dane wyciekły na dwa sposoby - inaczej dane osobowe i inaczej dane z hasłem, tak jak pisaliśmy w naszym poprzednim oświadczeniu. Administrator logował się w czasie ataku - weekendu majowego, dlatego jego dane osobowe wyciekły. Jednocześnie nie wyciekło hasło administratora, ponieważ nie miał zapamiętanego hasła w przeglądarce.

Co do samej możliwości zalogowania się do panelu admina, to tak jak napisał Wojo, korzystając z haseł podanych na liście, nie byłoby to możliwe, gdyż wyciekły dane osobowe administratora, a nie jego hasło. W związku z tym, podtrzymujemy - problem dotyczy jedynie niewielkiej grupy wydawców. Podatność ta wykorzystana została do pobrania wyglądu niektórych podstron dostępnych w panelu, w tym zakładki profil, przez co możliwe było pobranie danych zawartych na koncie użytkownika, lecz nie wszystkich użytkowników i nie poprzez panel admina. Tak jak innym użytkownikom narażonym na atak, tak również administratorowi wyciągnięto kopie HTML jego zakładek, natomiast ważne jest to, że te nie zawierały żadnych danych wrażliwych, ponieważ dane do tychże zakładek dociągane są w kolejnych zapytaniach, a do tego dostępu już nie było.

Jednocześnie wprowadziliśmy szereg zabezpieczeń, dzięki którym dostęp do części adminowskiej jest zabezpieczony najlepiej jak to możliwe.

(05-06-2018, 23:15)kizunka78 napisał(a): Przeciez pobrał pokerface

Nie miało to miejsca.

Cytat:Nawet jeżli dotyczyło by to fake kont to o ile prawdopodobne staje sie że w normalnych kontach też istnieje taka opcja ? Nie mówię o ucinaniu 90% ledów bo to nie dało by sie ukryć ale 5-10% jak najbardziej? Jeśli ktoś chciałby sprawdzić to musiałby powysyłać duzo smsów i raczej mało kto zdecydował by sie na wysyłanie 10 smsów by to sprawdzić . Miałem kiedyś taką sytuacje w innym serwisie że wysłałem 3 smsy i 1 nie zaliczyło po napisaniu do admina otrzymałem odpowiedz że to jakiś błąd a lead został doliczony

Jeśli tabelka byłaby prawdą, wtedy musielibyśmy obcinać ogromny procent leadów, zwłaszcza w godzinach nocnych, nawet na poziomie kilkudziesięciu procent, co bardzo szybko wyszłoby na jaw. Wielu z naszych użytkowników przeszło do nas z innych sieci afiliacyjnych i zostało z nami na dobre, ponieważ pojawiło się u nich zadowolenie z osiąganej konwersji. Powtórzymy więc raz jeszcze - zawsze gramy fair w stosunku do naszych wydawców.

Czy konto Administrator nie ma dostępu do wszystkich danych użytkownikow ?
Skoro ktoś do niego miał dostęp to miał też do wszystkich danych dostęp .
Nawet jeżeli wyciekły dane tylko części osób to w jakim stopniu to was usprawiedliwia ? Kto odpowie za ewentualne szkody przez to wyrządzone ?
Post: #140
RE: Zabezpieczenia MyLead.pl - Dane użytkowników dostępne w sieci
Cytat:Jako ciekawostkę dodam że zlokalizowaliśmy numer telefonu osoby która dokonała ataku. Jak wiecie przy rejestracji konta w naszym serwisie, niezbędne jest potwierdzenie danych numerem telefonu. Haker musiał założyć konto w serwisie aby za implikować złośliwe oprogramowanie w podatne miejsca. Ten, oraz inne dowody zostały przekazane odpowiednim służbom. Numer pochodził z Polski

Numer na 100% zarejestrowany na słupa, więc szanse na znalezienie sprawcy są znikome. Ktoś kto potrafi robić takie rzeczy nie popełnił by takiego błędu, podając swój numer telefonu, który potwierdził swoim dowodem tożsamości. Chyba, że jest totalnym debilem...
Glosy: fusek (+1), Prestiżowy (+1)


Podobne wątki…
Wątek: Autor Odpowiedzi: Wyświetleń: Ostatni post
Star MyLead pomoże Ci przez telefon - zadzwoń do nas MyLead.pl 0 1,542 15-09-2021, 16:08
Ostatni post: MyLead.pl
  [KONKURS] Wejdź do gry i ocal MyLead przed atakiem zombie MyLead.pl 0 2,588 03-09-2021, 15:47
Ostatni post: MyLead.pl
Star Nie, nie widzisz podwójnie. MyLead najlepszą siecią w 2 kategoriach MyLead.pl 1 2,067 09-08-2021, 18:20
Ostatni post: Admin
Wink Zarabiaj z nowymi ofertami od MyLead MyLead.pl 0 1,605 30-07-2021, 16:51
Ostatni post: MyLead.pl
Exclamation MyLead - poszukujesz mentora? Nauczamy zarabiania! MyLead.pl 201 169,810 26-07-2021, 13:53
Ostatni post: MyLead.pl

Skocz do: