Случайная выборка показала валидность 92 из 100 (!) аккаунтов



Ресурс LeakedSource, занимающийся мониторингом и анализом утечек, сообщил об утечке в Сеть данных примерно 100 млн аккаунтов социальной сети «Вконтакте». Эти данные не выложены в свободный доступ, но продаются. На продажу их выставил хакер с ником Peace.

Специалисты, которые проанализировали утечку, сообщают о том, что в базе содержится 100?544?934 записи. Это не только логины и пароли, но также имена, адреса электронной почты, номера телефонов пользователей. Все это продается всего за 1 биткоин, примерно $570 по курсу. Лот выставлен на продажу в дарк-вебе, на одном из маркетплейсов.

Что касается базы, которая получена ресурсом LeakedSource, то она была предоставлена пользователем Tessa88. По словам хакера Peace, база данных пользователей была получена в ходе взлома социальной сети. Этот взлом был совершен в промежутке между 2011 и 2013 годами, что объясняет отсутствие номера телефона рядом с именем пользователя в базе. Как уже говорилось выше, валидность базы высокая, случайная выборка показала корректность 92 из 100 записей.

Интересно, что Peace — ник, который использовал и злоумышленник, продававший миллионы аккаунтов MySpace. В Сеть в конце мая попали данные более, чем 400 млн аккаунтов этой социальной сети.

При анализе паролей аккаунтов выяснилось, что чаще всего пользователи устанавливали в качестве пароля число 123456.

№ п/п Пароль Частота
1 123456 709,067
2 123456789 416,591
3 qwerty 291,645
4 111111 189,151
5 1234567890 156,614
6 1234567 141,620
7 12345678 107,799
8 123321 93,048
9 000000 91,981
10 123123 89,461
11 7777777 87,022
12 qwertyuiop 77,256
13 666666 77,048
14 123qwe 68,800
15 555555 66,208
16 zxcvbnm 64,066
17 1q2w3e 62,903
18 gfhjkm 57,386
19 qazwsx 56,465
20 1q2w3e4r 55,251
21 654321 51,680
22 987654321 50,306
23 121212 44,652
24 zxcvbn 44,209
25 777777 42,279
26 1q2w3e4r5t 41,141
27 qazwsxedc 39,287
28 123456a 37,611
29 112233 36,795
30 qwe123 36,447
31 ghbdtn 36,302
32 PolniyPizdec0211 33,236
33 159753 32,939
34 123456q 32,123
35 asdfgh 31,722
36 1111111 31,621
37 samsung 31,544
38 qweasdzxc 30,459
39 qwertyu 29,354
40 1234qwer 29,132
41 11111111 28,904
42 222222 28,881
43 asdfghjkl 28,175
44 1qaz2wsx 28,142
45 qweqwe 27,045
46 1111111111 26,826
47 123654 25,947
48 marina 24,309
49 123123123 24,176
50 0987654321 23,749
51 12345q 23,673
52 999999 23,464
53 qwerty123 22,937
54 123456789a 22,749
55 12345a 22,730

Среди адресов электронной почты чаще всего встречались e-mail от mail.ru.

№ п/п Домен e-mail Частота
1 @mail.ru 41,132,524
2 e-mail не указан 21,877,927
3 @yandex.ru 11,604,169
4 @rambler.ru 7,416,993
5 @bk.ru 2,183,690
6 @gmail.com 2,033,429
7 @list.ru 1,586,503
8 @ukr.net 1,509,641
9 @inbox.ru 1,411,841
10 @yahoo.com 586,902
11 @i.ua 523,155
12 @hotmail.com 522,182
13 @ya.ru 518,710
14 @bigmir.net 413,599
15 @yandex.ua 319,155
16 @meta.ua 308,771
17 @tut.by 227,743
18 @e-mail.ru 147,319
19 @pochta.ru 138,758
20 @qip.ru 123,094
21 @inbox.lv 106,310
22 @vkontakte.ru 105,614
23 @yndex.ru 94,643
24 @e1.ru 84,581
25 @meil.ru 82,608
26 @ngs.ru 82,202
27 @email.ru 79,524
28 @sibmail.com 71,916
29 @mai.ru 71,692
30 @spaces.ru 71,008
31 @km.ru 70,307
32 @gmail.ru 64,141
33 @ua.fm 60,568
34 @abv.bg 56,825
35 @narod.ru 55,076
36 @mail.com 53,297
37 @live.ru 52,698
38 @web.de 50,339
39 @ro.ru 49,454
40 @e-mail.ua 45,403
41 @online.ua 44,118
42 @mail.ry 43,043
43 @nm.ru 35,446
44 @gala.net 34,613
45 @gmx.de 34,535
46 @seznam.cz 31,700
47 @mail.ua 31,143
48 @email.ua 30,951
49 @pisem.net 30,044
50 @live.com 27,386
51 @il.ru 26,947
52 @voliacable.com 25,347
53 @aport.ru 24,104
54 @hotbox.ru 23,636
55 @mail.by 22,556

Масштабная утечка данных учетных записей пользователей «Вконтакте» является продолжением «майского слива», когда в Сети появились данные миллионов аккаунтов Mail.ru, MySpace, LinkedIn. Правда, в текущем случае процент валидных аккаунтов гораздо выше — вероятно, это можно объяснить тем, что пользователи «Вконтакте» редко меняют данные своих учетных записей. Peace утверждает, что у него есть еще данные примерно 70 млн аккаунтов «Вконтакте», но их продавать он пока не собирается.

Что касается истории с Mail.ru, то в мае в Сеть попали невалидные данные, более 99% аккаунтов из базы были неактуальными. «22,56% проанализированных учетных записей содержат вообще никогда не существовавший адрес электронной почты, еще 64,27% — неправильный пароль, в базе также присутствуют записи, указанные вообще без пароля (0,74%). Оставшиеся 12,42% аккаунтов уже проходят в Почте Mail.Ru как подозрительные (то есть по мнению нашей системы существуют основания полагать, что они либо были взломаны, либо созданы роботом) и заблокированы. Это означает, что войти в них по паролю невозможно, и владельцу необходимо пройти процедуру восстановления доступа», — сообщалось тогда в пресс-релизе компании.

А вот базы LinkedIn и MySpace аккаунтов были подлинными, это не обычный вброс. Данные многих учетных записей из базы уже были иными, но, тем не менее, многие учетки были корректными, и с ними можно было залогиниться на указанные сайты.

Пока что от «Вконтакте» нет комментариев по этому инциденту.
Поделиться с друзьями
-->

Комментарии (162)


  1. DistortNeo
    06.06.2016 03:05
    +14

    Интересно, чем обусловлена популярность пароля под номером 32?


    1. ESP
      06.06.2016 03:15
      +7

      Набрученые фейки?


      1. kyrie
        06.06.2016 15:44

        Скорее всего да, скрипт.

        Тут еще и продакт-плейсмент есть
        image


        1. Yaraslavfs
          06.06.2016 17:43
          -3

          Вероятно тем, что «ghbdtn» это «привет» с англ. раскладкой)


          1. Chamie
            06.06.2016 18:27
            +2

            Да сколько ж можно уже!

            под номером 32


    1. vaslobas
      06.06.2016 03:26
      -20

      Меня больше удивил PolniyPizdec0211 с частотой использования 33к.


      1. BuriK666
        06.06.2016 03:46
        +67

        Больше чем пароль под номером 32?


    1. JtHermit
      06.06.2016 03:51
      +10

      Более 33000 аккаунтов, зарегистрированных одним скриптом?


      1. Jack_Taylor
        06.06.2016 04:44
        +2

        Может быть это ранее угнанные аккаунты, каждому из которых поменяли пароль на этот?


        1. ESP
          06.06.2016 04:49

          Интересная судьба у аккаунтов вырисовывается!


          1. bopoh13
            07.06.2016 11:04

            О! Теперь знаю, как избавится от старого акка.


        1. rub_ak
          06.06.2016 05:27

          ошибся веткой.


      1. Cyapa
        06.06.2016 10:28

        Почему нет? Их и сейчас то тысячами регистрируют, а когда телефон не нужен был так и подавно.


    1. shornikov
      06.06.2016 05:38
      -3

      Это крестик на цифровой клавиатуре, и, думаю, на приложении для смартфона.


    1. kotov666
      06.06.2016 07:34
      -3

      А посмотрите на цифровой клавиатуре как его набирать, крестик получается, видимо по этому.


    1. tmin10
      06.06.2016 09:28

      Любопытно, что Марины ставят на пароль своё имя чаще всех. Как и фанаты самсунга ставят имя любимого бренда.


      1. yea
        06.06.2016 12:15

        Не факт, что Марины ставят своё имя в качестве пароля чаще других. Тот факт, что они попали в выборку, может быть обусловлен целым рядом причин. Никто ведь не говорил, что выборка взломанных аккаунтов равномерно распределена по всему множеству id профилей. Другими словами, возможно, Марин просто по каким-то причинам чаще ломали. А ситуация с фанатами самсунга, в добавок к вышеозвученному, может быть вызвана еще и тем, что самих фанатов самсунга вконтакте больше, чем фанатов других брендов :)


        1. servermen
          06.06.2016 16:52

          Кажется, в одну из прошлых утечек, тоже было много Марин. Или у меня просто дежавю?


          1. Chamie
            06.06.2016 18:32

            Мне кажется, дело в том, что «Марина» просто имеет меньше распространённых форм написания. Вот, например, Мария — это maria, marya, mary, masha, …


        1. xenon
          09.06.2016 21:54

          Самсунг еще и делает мониторы. Очень удобно, когда на мониторе нет несекурной post-it наклейки с паролем, а тем не менее, твой пароль у тебя перед глазами.


    1. Kasatich
      06.06.2016 10:02

      Видимо это фанаты группы Гражданская оборона)


    1. ptica_filin
      06.06.2016 10:23
      +1

      И почему именно 0211 в конце :)


      1. mokele
        06.06.2016 22:11

        Это дата конца света, не иначе.


      1. Pakos
        07.06.2016 10:24

        База собиралась/угонялась с 11го года, свежие боты (февральские 11го) в неё попали, а 0212, например, уже нет (или попало слишком мало, или пароль ставили с вариациями).


    1. MorivVV
      06.06.2016 12:34
      -5

      на цифровой клавиатуре вводят крестом


      1. Kamikaze
        06.06.2016 13:52
        +9

        у вас тут прямо целая перепись не сумевших сопоставить порядковый номер 32 и значение


        1. yea
          06.06.2016 14:37
          +2

          Спасибо. Я-то сидел и голову ломал, на какой такой цифровой клавиатуре можно «0211» набрать крестом.


          1. SlimShaggy
            06.06.2016 17:43

            А я до сих пор не вкурил…


            1. Chamie
              06.06.2016 18:33
              +3

              Это они 33й пароль объясняют вместо 32го


              1. MorivVV
                07.06.2016 11:31
                -1

                Не знаю что произошло с коментариями, но вчера все коментарии были к посту с вопросом именно о пароле 159753, причем, что пароль был прописан в коментарии. Зато всем минусы наставили просто так.


                1. Chamie
                  07.06.2016 16:33
                  +1

                  Да тут все комментарии в ветке — вчерашние, вообще-то. И в комментарии за 8 часов до вашего уже шутка о том, что комментаторы не умеют считать до 32.


        1. Yuuri
          06.06.2016 19:13
          +2

          С нуля нумеруют, небось.


  1. rub_ak
    06.06.2016 05:47

    Никто не знает как проверить валидность записей в базе?
    Свой маил там нашел, но больше нечего они не говорят.


    1. n1ce22rus
      06.06.2016 07:25

      Для этого нужно зарегистрироваться и оплатить подписку. От 2$ биткоинами либо 4$ через paypal за сутки.


      1. rub_ak
        06.06.2016 08:19

        Жаба душит платить непонятно кому и за что 2$, да и битков у меня нету, а покупать их ещё тот геморой. Послдений раз когда ими интересовался, везде надо было ждать от двух недель подтверждения или у полулегальных сервисов переводом через банк, где сумма от 4к рублей.


        1. TimsTims
          06.06.2016 10:07
          +1

          Так смените свой пароль от вконтактика и всё тут. Лучше перебздеть, чем недобздеть. Тем более, смена пароля — дело элементарное. Никуда ходить с бумажками и документами не надо…


          1. upsilon
            06.06.2016 11:05

            Ну, если пароль действительно утек, то стоило бы задуматься каким образом, а если нет — то и силы тратить не за чем.


            1. TimsTims
              06.06.2016 14:18
              +1

              Все зависит от степени риска, на который вы готовы пойти. Если вы владелец крупного сообщества на сотни тысяч человек, тогда при любом поводе надо бежать менять пароль. А если у тебя 20 человек в друзьях, фейковая фотография и никакой важной переписки, тогда и вообще забейте


              1. upsilon
                08.06.2016 20:50

                А если стоит кейлоггер? Новый пароль украдется точно так же, как и старый. Просто поменять пароль может быть недостаточно.


                1. ESP
                  10.06.2016 00:25

                  Тогда проводить аудит сетевой активности соизмеримо со степенью вашей параноидальности


        1. mazahakajay
          06.06.2016 12:34

          Увидел новость, зашел в вк, обнаружил, что они ввели двухфакторную аутентификацию — включил. Сменил пароль. Закрыл все активные сессии. Вроде успокоился )


        1. Vilgelm
          06.06.2016 19:15

          Биткоины не так уж и сложно купить, достаточно приобрести BTC-E USD за любую электронную валюту или даже с карты, а потом вывести уже в BTC. Комиссии минимальны, можно даже с 0% обменять при желании.


          1. rub_ak
            06.06.2016 19:26

            Это уже не имеет значения, я нашел человека который поделился бы коинтами, но при попытке оплаты пишет невозможно создать кошелек, и остается только paypal. В общем мой интерес не настолько силен, чтобы платить 4 бакса + комиссии, за то чтобы узнать правда мой пароль утек или нет.


      1. snuk182
        06.06.2016 09:58
        +8

        чтобы узнать, находится ли ваша кредитная карта в базе карточных воров, отправьте нам ее номер и CVC код (с)


        1. ESP
          06.06.2016 10:53

          С почтой пройдите сюда:
          https://www.leakedsource.com/

          А с паролем сюда, пожалуйста:
          https://howsecureismypassword.net/

          Спасибо!

          p.s.
          А пароль под номером 32, который многим приглянулся, согласно howsecureismypassword.net очень даже устойчив :)


        1. rfvnhy
          06.06.2016 19:52

          И в ответ: «теперь находится» (с) анек.


      1. rub_ak
        06.06.2016 11:25

        В общем нашел у кого спросить битков, но когда жмешь оплатить пишет что не удалось создать кошелёк (так в трех браузерах) и остаеться только paypal, нафиг такое нужно


    1. Sadler
      06.06.2016 07:34
      +4

      Зачем проверять? Нашли свою почту — смените пароль.


      1. tUUtiKKi13
        06.06.2016 08:39

        Планово меняю пароль где-то раз в месяц. Везде где можно включена двойная авторизация по СМС. В пароли фонетическая абракадабра со спецсимволами.
        Самы сок, что в VK сижу в ридонли, мог бы сидеть с фейка. А с паролями – просто полезная привычка.


        1. rub_ak
          06.06.2016 08:45
          +1

          B как вы запоминаетe эти пароли от всех сервисов?


          1. Captain_Sparrow
            06.06.2016 09:17
            +4

            Лови, товарищ.
            keepass.info


            1. praeivis
              06.06.2016 10:02

              1. ESP
                06.06.2016 10:08

                Никто вам не запрещает обновляться в ручную.


                1. praeivis
                  06.06.2016 10:36

                  Верно, но мнение создателя все равно напрягает: https://sourceforge.net/p/keepass/discussion/329220/thread/e430cc12/#f398


              1. Akr0n
                06.06.2016 11:38

                Включать автоапдейт и вообще давать доступ такому критичному приложению в Интернет… зачем??


            1. NikMelnikov
              06.06.2016 10:07

              По описанию непонятно следующее. Можно ли прогу выставить наружу, чтобы смотреть свои пароли не с основного компа?


              1. ESP
                06.06.2016 10:15
                +1

                Нет. Либо использовать программы удаленного доступа к компьютеру где крутится KeePass.
                Либо, как вариант: https://habrahabr.ru/post/269895/


                1. bubuq
                  06.06.2016 10:35
                  +2

                  lastpass в помощь


                  1. ESP
                    06.06.2016 10:38

                    Спасибо, но нет
                    http://lmgtfy.com/?q=lastpass+site%3Asecuritylab.ru+inurl%3A%2Fnews


                    1. bubuq
                      06.06.2016 11:34
                      +1

                      Везде речь идёт о фишинге, а не об уязвимости сервиса. Ничто не мешает провести сходную атаку против любого другого решения.


                    1. Woodroof
                      09.06.2016 21:14

                      pwsafe.org?


              1. Kju
                06.06.2016 10:40

                Синхронизировать файл базы с «надежным облаком». И уже с этим файлом синхронизировать локальные базы например на телефоне.


              1. ClearAirTurbulence
                06.06.2016 11:35

                База через дропбокс и т.п.
                1Password так же работает.
                На телефон\другой пк ставится клиент.


            1. GAS_85
              06.06.2016 12:13

              Ещё включить верхние пункты, чтоб блокировался когда надо:

              Скрытый текст
              image


          1. ptica_filin
            06.06.2016 10:31
            -4

            Мне нравится вот этот способ: http://father-gorry.livejournal.com/790263.html
            Запоминаешь не сам пароль, а алгоритм его получения.


            1. ptica_filin
              06.06.2016 12:51

              Интересно, что в этом комментарии не так. Кому-то не нравится, что нравится мне? :)
              Или не нравится метод, изложенный по ссылке?


              1. alff31
                06.06.2016 14:00
                +1

                Метод работает по принципу «security by obscurity». В криптографии это считается плохой вещью и не приветствуется.

                То есть знание метода не должно ухудшать безопасность системы. В данном случае безопасность как раз основывается на методе перемешивания секретного слова и названия сервиса.


                1. areht
                  06.06.2016 18:51

                  А против какой атаки этот метод ухудшает безопасность?

                  Не забывайте только, что безопасность определяется самым слабым звеном. И 100 млн паролей угнали не потому, что пользователи подобным методом пользовались.


        1. Palehin
          06.06.2016 09:06
          +3

          Ники у вас тоже, судя по всему «фонетическая абракадабра со спецсимволами» :)


        1. tmin10
          06.06.2016 09:29

          А в ВК советую ставить 2хфакторную через приложение. Всё-таки оно более безопасно, чем СМС.


    1. nochkin
      06.06.2016 07:59

      Смена пароля сделает утёкший хэш невалидным. До следующей утечки, конечно.


      1. ESP
        06.06.2016 09:30

        Так утекли вообще plaintext'ы:
        «Passwords were stored in plaintext with no encryption or hashing. The methods VK used for storing passwords are not what internet standards propose because hackers can now see all 100 million passwords used on the site. „


        1. nochkin
          06.06.2016 18:45

          Это уже не так критично. Пароль надо менять в любом случае.
          Если пароли утекли в чистом виде, то особенно важно надо убедиться, что такой же пароль не использовался где-то ещё.


          1. Pakos
            07.06.2016 10:36

            И что новый получен не добавлением 123 в конце старого.


    1. mIK_LH
      06.06.2016 08:30
      +1

      а где можно проверить свой мейл?


      1. rub_ak
        06.06.2016 08:37
        +2

        https://www.leakedsource.com/


        1. Beanut
          06.06.2016 10:07

          Странно, показывает, что мой email якобы есть в базе сайта «MYCE.com», хотя я там в жизни не бывал и не регистрировался.


          1. Dolfik
            06.06.2016 10:52

            У меня показывает, что мой email есть в базе VK, но на этот email не зарегистрирован аккаунт, даже сам контакт при попытке восстановления пароля говорит об этом.


            1. Mihail57
              06.06.2016 12:33

              Может быть раньше был привязан? А то у меня тоже показывает, что в базе ВК, но там почту я сменил где-то полгода назад.


              1. Dolfik
                06.06.2016 13:15

                Нет, на этот email никогда не регистрировал аккаунт, в почте так же проверил, нет писем от VK, а там все сообщения с момента регистрации ящика.
                Так же проверил аккаунт по номеру телефона, не нашёл ничего, номер менял в ноябре 2012.


            1. bopoh13
              07.06.2016 12:05

              Первый акк удалён мной больше 3 лет назад — в базе висит (я уже и пароль от него не помню), 2-й регал в 2012 (по логину с привязкой к номеру) — не найден (пароль там поинтереснее). В теме на хабре есть предположение, что после слива хеши чекали… долго, и ещё 71 миллион записей на сегодня не прочеканы. Непонятно, почему другие 100 миллионов записей хранились не зашифрованы. Впрочем, сейчас так новости пишутся.


      1. Woodroof
        09.06.2016 21:16

        https://haveibeenpwned.com/
        Там ещё подписаться можно, очень удобно :)


    1. Palehin
      06.06.2016 09:07
      -1

      А где проверить, если мой емаил в базе?


  1. Runis
    06.06.2016 07:34

    Возможно и риторический для многих вопрос, но КАК ему это удалось?


    1. malan
      06.06.2016 08:18
      -2

      Это Паша базу сливает:)


    1. brzsmg
      06.06.2016 08:20

      Судя по паролям ясно что это брут.


      1. Ahalay
        06.06.2016 08:57
        +1

        По информации с leakedsource.com, в базе аккаунт есть, но брут маловероятен потому что пароль был сгенерирован keepass'ом, нигде больше не использовался и совсем далёк от тех что из списка. Правда не менялся он года четыре, это да. Видимо выборка брут только по большей части.


      1. tUUtiKKi13
        06.06.2016 09:35

        Причём по словарю. А судя по паролю №32 – по адаптированному на русских словарю.


        1. M_org
          06.06.2016 11:06

          100 миллионов записей одними словарями не соберешь.


      1. DarkByte
        06.06.2016 18:22

        Это вы по топовым паролям поняли? Там дальше есть такие пароли, для брута хеша от которых даже в md5 потребуется нереальные мощности, и то скорее найдётся коллизия, чем сам пароль.


        1. Chamie
          06.06.2016 18:35

          Ну, может, это объединённая база, собранная разными техниками — брут, фишинг, етц.


        1. Vilgelm
          06.06.2016 19:45

          Фишинг. Вообще, аккаунты vk и прочих соцсетей продаются по всему интернету и стоят не очень дорого, получают их явно не брутом, а скорее с фейков.


          1. DarkByte
            06.06.2016 19:52

            В базе я обнаружил не только свой основной аккаунт, но и временные, которые создавались на «один раз» и больше нигде не использовались и не светились. Кроме того, в базе есть информация, которая в моём профиле скрыта настройками приватности от «не друзей». Если допустить, что это собранная из разных источников база, то её собирали очень качественно.


          1. Woodroof
            09.06.2016 21:17

            Точно нет, именно взлом. Мой одноразовый пользователь там был.


    1. ZaEzzz
      06.06.2016 08:35
      +4

      Интересно еще то, что не все пользователи слиты. К примеру, мой аккаунт там с 2007 года, а у жены с 2014 — оба не найдены (или не все данные предоставлены). Так что пока что в голову пришли такие мысли:
      — Зараженные устройства пользователей, очень вероятно.
      — Мобильное приложение, маловероятно — пользуемся ими на трех платформах (iOS, Android, Windows Phone) и нас нет.
      — Атака непосредственно на сервера vk, вполне вероятно, особенно если принять данные о том, что взлом был где-то в 2011-2013 и Heartbleed тогда был известен далеко немногим.
      — Банальный перебор по словарю. Маловероятно, но почему бы и нет? Учитывая, что слита почти треть пользователей, то вполне возможно, что этот список был получен брутфорсом, зная почту или телефон для входа (скорее телефон).
      — Атака MITM. Вероятно. Тут могут быть и взломы внутри операторов, роутеры/точки доступа с бэкдорами итд.

      А еще в голову пришла мысль, что подавляющее большинство пользователей в слитой БД — это боты.


      1. denonlink
        06.06.2016 09:16

        Атака MITM

        HTTPS вроде как защищает от этого…


        1. ZaEzzz
          06.06.2016 09:32
          +2

          В августе 2013 года vk перешел на https по-умолчанию… Пока что все сходится.


          1. ptica_filin
            06.06.2016 10:48

            Это на сайте. А в мобильном приложении подключение по https по умолчанию выключено. Нужно специально лезть в настройки и включать его.


            1. denonlink
              06.06.2016 11:45

              Интересно, а когда совершаешь вход — тоже надо в настройки зайти? Или мой пароль передается в открытом виде?


              1. ptica_filin
                06.06.2016 12:53

                Без понятия. Наверное, если галка стоит, то пароль должен быть закрыт. Я не умею анализировать трафик с телефона, чтобы разобраться самому.


              1. ZaEzzz
                06.06.2016 12:57

                Сейчас нет возможности проверить трафф с мобильного клиента, но посмотрел на браузер.
                Можно зайти на страницу vk.com по http(видимо безопасный вход уже не по-умолчанию), ввести реквизиты для входа и наблюдать все данные в открытом виде. Уже только после авторизации происходит редирект на https. При этом еще передаются хэшы с заголовками: ip_h и lg_h.
                Не думаю, что в мобильном клиенте все иначе.


            1. mike_ps
              06.06.2016 12:34

              огромное спасибо за совет! Я думал они по дефолту используют протокол https везде, где можно


      1. vilky
        06.06.2016 09:20

        Есть несколько аккаунтов в ВК, тремя пользуюсь довольно часто (захожу из разных доступных мне браузеров), скомпрометирован один — основной. Разницу вижу только в том, что он используется в мобильном приложении в телефоне и планшете.


        1. ZaEzzz
          06.06.2016 10:16

          Так было и года 4 тому назад?


          1. vilky
            06.06.2016 12:04

            Нет, из тех, что проверяла, тогда только основной существовал.


            1. ZaEzzz
              06.06.2016 12:28

              Собственно вот и оно — главное различие.
              Все предположения остаются в силе.


      1. Draconian
        06.06.2016 13:03

        Нашел там свой старый, давно деактивированный аккаунт (других нет).
        Пароль был на тот момент не слишком серьёзный, так что тоже склоняюсь к перебору.


      1. DarkByte
        06.06.2016 18:28

        Там база по состоянию на 2011 год, возможно в то время у вашего аккаунта был другой email. Большинство пользователей ВК — боты, причём до ввода подтверждения по номеру телефона их регистрировали сумасшедшими темпами. База выглядит так, будто её реально слили с серверов ВК, а не сдампили с компьютеров юзеров троянами или плагинами к браузеру.


    1. nikitastaf1996
      06.06.2016 08:47

      Как я понял из этой статьи можно просто пройтись по номерам простеньким брутфорсом.


    1. JerzyEx
      06.06.2016 12:34

      Я сделал поиск по частым именам и сделал выборку в 60 паролей pastebin.com/98VLqPSu
      Много цифровых паролей: простые пароли, даты, телефоны, непонятные. Есть пароли из цифр и текста, похоже, что использовался русский словарь, но переведенный в раскладку латиницей (йцукен -> qwerty). И есть сложные пароли, но их, скорее всего, установили злоумышленники после взлома аккаунта


      1. Runis
        06.06.2016 15:15

        Такое чувство, что при регистрации я один пишу длинные пароли)


  1. tendium
    06.06.2016 08:44

    Помнится, в 2012 году у меня взломали анкету и повступали меня в группы. Признаюсь честно, пароль был примитивный (но в топе популярных его нет ;)). Только уже тогда при заходе из постороннего места запрашивались цифры телефона, которые злоумышленник знать не мог (и вообще вряд ли кто-то мог знать, так как там был использован телефон, который я никому не давал). Я задал вопрос поддержке, мол, как это так не сработала защита по номеру телефона. Адекватного ответа так и не получил. Последний ответ закончился фразой «ничего определенного сказать пока нельзя.»

    Возможно, моя анкета стала жертвой именно того взлома в промежутке 2011 и 2013 годов.


    1. Vilgelm
      06.06.2016 19:48

      Защита с вводом цифр телефона или получением СМС обычно срабатывает, если заходить с IP другой страны или заспамленного прокси.


      1. tendium
        07.06.2016 10:39

        Так и было. Я захожу из Чехии, а взломщики заходили из России.



  1. JimmDiMen
    06.06.2016 08:56
    +1

    Пароль под номером 48 говорит об исключительном интеллекте людей с неким именем.


  1. aligar
    06.06.2016 08:57

    Обнаружил аккаунты себя, девушки, пары друзей в этой базе. Если сольют в открытом виде — потом проверю актуальность базы, т.к. действовавший до этого момента пароль я не менял уже довольно давно. Но это, конечно, потрясающе. Надеюсь, ВК заставит всех, чьи аккаунты были скомпрометированы поменять пароль на следующем входе.


    1. aligar
      06.06.2016 09:07

      Кстати, пароль явно подбирался не брутфорсом, т.е. налицо именно взлом (в пароле присутствовали цифры, спецсимволы и буквы вперемешку). Не могу сказать на 100%, что это не фишинг, потому что в наше время уже ни в чем точно уверенным быть нельзя, и какая-нибудь подмена DNS имени vk.com у провайдера или на DNS-сервера на роутере могла бы быть. Как пример — совсем недавно у одного из моих клиентов обнаружился взлом роутера ASUS RT-N12, который, как выяснилось, до последних прошивок ломался очень легко. Так вот, там был указан чей-то непонятный DNS-сервер, соответственно, все запросы шли через него.
      Но, думаю, какой-нибудь откровенно аляповатый фишинг-сайт я бы распознал.


      1. tmin10
        06.06.2016 09:36

        А можно подробности про взлом роутера? У меня у самого RT-N10, но я постарался его защитить стандартными настройками как смог: запрет отвечать на пинги, запрет админки наружу, нестандартные пароли.


        1. aligar
          06.06.2016 09:43

          Собственно, по этой инструкции на https://forum.antichat.ru/threads/409897/ смог воспроизвести атаку на взломанный роутер клиента. С админкой наружу, конечно же.


      1. gorbln
        06.06.2016 10:11
        +1

        Сдаётся мне, слив через сервис типа MusicSig и типа того.


      1. Vilgelm
        06.06.2016 19:55

        Мне кажется все куда проще:
        1. Вирусы, которые добавляют в hosts vk.com. Видел такое довольно часто, один раз вместо VK у человека начал открываться какой-то ВСССР.
        2. Всякое ПО и расширения для скачивания музыки, просмотра «гостей» и прочего, которые требуют указания логина и пароля.
        3. Рассылка «у вас новое сообщение» по email базам, ссылка из письма ведет на фейк, где прикручена форма авторизации.

        Подмена DNS на роутерах — это скорее экзотика.


        1. Chamie
          06.06.2016 20:12

          Ну, СССР — это не обязательно левый сайт. Это такой «скин» интерфейса, родившийся из первоапрельской шутки. Можете включить, поменяв в настройках язык на «Советский».

          Скрытый текст


          1. Vilgelm
            06.06.2016 20:14

            В том случае был именно левый сайт, там кто-то неправильно настроил nginx, поэтому при попытке логина отдавался php код плейнтекстом. Но видимо дизайн взяли с этого скина, не знал о его существовании.


            1. Chamie
              07.06.2016 10:18

              там кто-то неправильно настроил nginx, поэтому при попытке логина отдавался php код плейнтекстом
              О, а такое и я видел, кажется.


    1. kaichou
      06.06.2016 09:50

      > Надеюсь, ВК заставит всех, чьи аккаунты были скомпрометированы поменять пароль на следующем входе.
      Главное, чтобы это не новые владельцы ВК актуализовали базу паролей.
      И, конечно, минус им в карму за хранение паролей в неашифрованном виде.


    1. Kesantielu
      06.06.2016 10:17

      А где вы нашли эту базу?


      1. ESP
        06.06.2016 10:21

        В обсуждении уже давали ссылку где можно проверить свою почту на наличие в базе


    1. dom1n1k
      06.06.2016 13:27

      Насколько я знаю, сейчас вк не дает сменить пароль без привязки телефона. Или давай номер или гуляй Вася. А не все хотят это делать.


  1. Bunny_74
    06.06.2016 08:57

    а пароль под номером 48? Откуда такая популярность имени Марина?


    1. zipo
      06.06.2016 09:51
      +1

      среди марин


    1. Kasatich
      06.06.2016 10:04
      +7

      Морпехи?!)


    1. Konachan700
      06.06.2016 10:15
      +1

      Возможно оттуда же, откуда номер 32. Авторег, и ботоводом была Марина. Как раз до 2013 авторег-акки продавались пачками в десятки и сотни тысяч, потому местами такая странная статистика.


    1. Mr_Floppy
      06.06.2016 10:26
      +1

      Более интересен пароль №32. Вряд ли 33 тыс. человек указали именно такую комбинацию, видимо какой-то бот, или угнанные учетки, причем разные пароли было ставить лень.


  1. hiler
    06.06.2016 09:49
    -4

    Кстате про номера — в русском языке тысячные отбиваются пробелом, а не запятой, как в США. Выбешивает. Корректор вообще есть?


    1. bubuq
      06.06.2016 10:39
      -1

      Так это дробные доли, значит.


  1. vlreshet
    06.06.2016 09:56
    +1

    Нашёл свой email в базе хотя пароль явно не словарный. Мдаа.


    1. ESP
      06.06.2016 10:29

      Аналогичная ситуация


  1. Ti_Fix
    06.06.2016 10:03

    Комментарии об утечке от Вконтакте:
    http://www.rbc.ru/technology_and_media/06/06/2016/575507249a7947351eb7bc0f?from=main


  1. rbn_termit
    06.06.2016 10:45
    +1

    А хранение паролей пользователей в plaintext как-то соотносится с законом о защите персональных данных? Или там нет подобных требований?


    1. rbn_termit
      08.06.2016 13:20

      Ну вот Роскомнадзор это и проверит: https://lenta.ru/news/2016/06/08/check_vk/


    1. DistortNeo
      09.06.2016 23:32

      С удивлением обнаружил, что даже Яндекс хранит пароли в plain text.

      Создал я в 2002 году сайт на narod.ru (который был яндекс, а теперь теперь юкоз). Сегодня решил зайти и поправить кодировку. Пароль не помню, решил восстановить на почту. Каково же было моё удивление, когда в письме пришла ссылка, но которой я могу не поменять, а посмотреть пароль. Нажал, увидел пароль, при этом обратил внимание, что вместо HTTPS использовался просто HTTP. Стало совсем грустно.


  1. ploska4
    06.06.2016 10:45

    Кто-либо из тех, чей e-mail обнаружился в базе покупал у них доступ?
    Если есть такие, отозвитесь пожалуйста, действительно ли слит актуальный пароль.


    1. Shafikov
      06.06.2016 11:16

      Не покупал, но нашёл в базе только свой старый почтовый адрес, который от ВК отвязал несколько лет назад. Нового адреса, к которому привязан ВК сейчас там нет.


    1. AleCher
      06.06.2016 17:43

      Обнаружился, старый пароль. Причем я его тогда сменил по просьбе VK


  1. geo19865
    06.06.2016 11:07
    -1

    а где можно посмотреть свой пароль?


  1. DjOnline
    06.06.2016 11:08

    94 тысячи опечаток yndex.ru, 43 тысячи опечаток mail.ry


  1. saege5b
    06.06.2016 11:11

    Попробовал сменить пароль в ВК, в ответ упорное:
    «Невозможно сменить пароль.
    Попробуйте указать другой пароль или изменить его позже.»


  1. swelf
    06.06.2016 11:23
    +1

    Вот оно одиночество. Даже хакерам я не нужен. Сколько баз уже выкладывалось, меня там никогда нету:(


  1. moveax3
    06.06.2016 11:52
    +1

    учитывая, что последнее время людям дают реальные сроки за репосты вконтактах, можно нехило так подставлять людей. И доказывай потом в суде, что не верблюд.


  1. AsidStorm
    06.06.2016 12:34
    +1

    Интересно, не хотят ли сами vk.com купить базу и хотя бы указать пользователям, какие пароли были скомпрометированы? (Прямо таргетно по e-mail'y, при следующем входе в аккаунт).

    Ведь пароль могут использоваться и на других сервисах.


  1. lex_infohunter
    06.06.2016 12:45

    Нашел свой e-mail с пометкой Adobe database. Не припомню, чтобы когда-либо там вообще регистрировался.


  1. labeanchik
    06.06.2016 13:04

    а если мой email есть в базе и типа взломан в vk.com. но дата указана как 0000-00-00 00:00:00?


  1. SilverFire
    06.06.2016 16:16

    На странице https://www.leakedsource.com/blog/vk в разделе Passwords написано следующее:

    Passwords were stored in plaintext with no encryption or hashing. The methods VK used for storing passwords are not what internet standards propose because hackers can now see all 100 million passwords used on the site.


    Пароли хранились в открытом виде без шифрования или хеширования. Эта стратегия хранения паролей позволила хакерам получить все 100 млн паролей, используемых на сайте.


    Не хочется верить, что в таком крупном и относительно взрослом проекте применяются столь небезопасные подходы. Хотя все подробности указывают на то, что сказанное выше — жесть и правда :(


    1. AleCher
      06.06.2016 18:31

      Там даже востановление пароля красноречиво присылало на почту пароль.


  1. Equin0x
    06.06.2016 17:23

    Скорее всего бэкап базы уперли. Сплошь и рядом бэкапы охраняются как попало, а то и доступны в виде дампа dump.sql прямо с корня сайта )


  1. perfect_genius
    06.06.2016 19:18

    Мой аккаунт привязан к мобильному номеру — как в этом случае можно навредить?


    1. Vilgelm
      06.06.2016 20:00

      Самое безобидное: проспамить ленту и лички друзей. Или в группы добавить.
      Самое опасное: сделать от вашего аккаунта репост чего-нибудь не того.


      1. perfect_genius
        06.06.2016 20:01

        Как они зайдут в аккаунт? Отключат привязку?


        1. Vilgelm
          06.06.2016 20:04

          Если вы имеете ввиду двухфакторную авторизацию, то да, в аккаунт войти они не смогут (особенно если она по приложению). Если просто привязку, то она ничего не дает. Указать номер телефона, привязанный к аккаунту попросят только при заходе с заспамленного прокси или IP другой страны, если заходить с чистого прокси вашей страны, то пустит без вопросов.


    1. ESP
      06.06.2016 23:04

      Пароль может утечь в базы для брутфорса, потому лучше больше такой нигде не использовать


      1. ZaEzzz
        07.06.2016 21:39
        +1

        Хватит! Хватит уже называть вещи чужими именами!
        Брут — это полный перебор, а базы — это словарный! У брута не может быть базы по определению!