Информационная безопасность

индекс
289,97

Хакеры получили доступ к базе данных пользователей The Pirate Bay

Аргентинский хакер Ch Russo сообщил, что он с двумя партнёрами обнаружил многочисленные уязвимости на thepiratebay.org, связанные с возможностью внедрения SQL-кода. С помощью этих уязвимостей они получили доступ к базе данных пользователей сайта и тем самым получили возможность создавать, удалять, изменять и просматривать все сведения о пользователях, в том числе номера и имена файловых трекеров или торрентов, загруженных пользователями.

Скриншот административной панели The Pirate Bay, показывающей недавно зарегистрированных пользователей:



Ch Russo утверждает, что ни он, ни его партнёры не изменяли и не удаляли информацию в базе данных The Pirate Bay. Но он признаёт, что они осознают, насколько этот доступ и полученная информация может быть ценна для антипиратских организаций, поддерживаемых, например, RIAA (Американская ассоциация звукозаписывающих компаний) или MPAA (Американская ассоциация кинокомпаний).

В телефонном интервью Ch Russo сказал Брайану Кребсу — автору издания KrebsOnSecurity.com, что вероятно, эти группы будут весьма заинтересованы в этой информации, но он с партнёрами не собираются её продавать. Вместо этого они хотели бы сказать людям, что их информация может быть защищена не очень хорошо.

Ch Russo показал Кребсу юзернеймы и хеши паролей в MD5 администраторов и модераторов сайта. Также Ch Russo смог прислать e-mail и хеш пароля Кребса, узнав от него только юзернейм.

В понедельник Кребс попытался связаться с администраторами через thepiratebay.org/contact, но ему так и не ответили. Он написал им на официальном IRC-канале, но после публикации юзернеймов и хешев паролей его просто забанили.

По словам Ch Russo, администраторы уже удалили компонент сайта, который облегчал доступ к базе данных пользователей, уточнив, что он не связывался с администраторами напрямую.

+59
8 июля 2010, 17:24
6

комментарии (64)

–3
bondbig #
Всем бояться! Всех повяжут теперь копирасты.
–4
torsion #
полные копирасты
–3
Kawamura #
Вы статью хоть читали?
–4
SmartBye #
Кто знает, кто знает…
0
ixside #
Applications Games Porn
Что-то я не видел на TPB последнего пункта…
+3
lazarenco #
для этого нужно зарегистрироватся
+43
ixside #
Теперь ясно почему у TPB так много зарегестрированных пользователей.
+25
MniD #
ух ты, а я всё время не понимал зачем там регистрация нужна…
+6
russum #
А я до сих пор не понимаю зачем там регистрация и зачем люди регистрируются… В thepiratebay.org/top если посмотреть на ссылки каждого раздела, то можно увидеть что они заканчиваются на 100, 200, 300, 400, 600… 500ого нет, и если в ручную подставить 500ый, то свободно попадаем в раздел с проном без регистрации…
0
Sho #
http://thepiratebay.org/browse/500

Помимо, в этот момент, волшебным образом и в выпадающем меню появляется поиск в разделе pron :)
+1
z123 #
могли бы уже и дружеский дефейс сделать…
+29
Quiz #
Если кому-то будет интересно узнать какое дополнение установлено в Firefox на скриншоте — называется «HackBar».
+2
Volshebnyi #
Класс, как ты это сделал?! =)
+3
Quiz #
Это особый вид магии =)
0
SvnWeb #
маг, какого цвета у меня клавиатура?
+2
Quiz #
Чёрная? О_О
+1
SvnWeb #
угадал
0
or10n #
число загрузок этого плагина теперь резко возрастет :)
–3
cat_crash #
Интересно, что за плагин такой к FF…
+3
Meliborn #
hackbar
+1
Setti #
потрясающе!
НЛО прилетело и опубликовало эту надпись здесь
+1
Meliborn #
не обновил видимо
+2
Setti #
разница в минуту, потрясающе
–2
anycolor #
еще раз подтверждается тот факт, что взламывается — все на свете.
0
Naps #
Списки емейлов у спамеров походу не плохо пополнятся… Хотя это конечно же плохо.
–5
usr #
Все конечно классно, но что-то не вижу источника.
+2
SMiX #
Вы на автомате пишете такие сообщения? В статье есть ссылки.
0
Zibx #
Дык Млечный путь > Земля же.
–1
illo #
Хакеры нанятые правительством?
–6
Sakura #
ololo
Хакеры взломали пиратский ресурс.
Забавно
0
naryl #
И те и другие (и пираты и хакеры) трудятся на благо человечества и оказывают посильную помощь друг другу, что в этом странного?
+1
Sakura #
мне подумалось что какой-то хакер забыл свой пароль и таким образом добрался до него )))
+4
Sagaris #
Хакеры скачали с торрентов ПО, видео и музыку и вернули законным правообладателям
+1
Yareactor #
отправив всё это на принтеры и факсы правообладателей.
0
w0den #
// взламывая серверы MPAA/RIAA и загрузив туда видео/музыку
как ни как, они же хакеры :)
0
qmax #
теперь осталось только порно…
0
protagonist #
Интересно, чем ему помогут хеши?
0
VaMpir #
Ничем Но он может проверить, действительно ли это хеш его параля, если конечно этот хеш не «соленый».
0
VaMpir #
*пароля
Извиняюсь за опечатки, быстро писал )
+2
arwyl #
минимум, есть куча баз md5-хешей, например, hash.insidepro.com/index.php?lang=rus
+2
LoneCat #
Не понимаю, столько лет прошло, а sql-инъекции как находили — так и находят, причем на таком известном ресурсе… из всех возможных вариантов уязвимостей веб-скриптов эта — по-моему самая идиотская, еще то что в особую область файла изображения зашьют рабочий исполняемый код — действительно прямо скажем с улицы не поймешь, но sql-инъекции — в каждой статье по защите веб-скриптов о них написано по трактату, и защититься-то не ахти какая сложность, сделать обертку для работы с бд и параметры передавать отдельно, да один только sprintf уже спасет отцов пиратской демократии :)
0
tibalt #
да движок для пераццкой бухты писали, поди, сто лет назад.
0
seriyPS #
да один только sprintf уже спасет отцов пиратской демократии
[sarcasm]
mysql_query( sprintf("SELECT * FROM `users` WHERE `name`='%s'", $_GET["login"]) );
[/sarcasm]
0
LoneCat #
function mysql_very_safe_supir_pupir_magic_query($query, array $params) {
  return mysql_query(vsprintf($query, array_map('mysql_real_escape_string', $params)));
}
0
seriyPS #
Да это понятно. Я так, шутю.

Можно вообще PDO использовать где по умолчанию такой подход используется
0
LoneCat #
PDO::prepare это уже обертка над функционалом БД, за редким исключением, а простой PDO::query также оставляет простор для безобразия, посему:
class Supir_Pupir_PDO extends PDO {

  public function query($query, array $params = array()) {
    return $this->prepare($query)->execute($params);
  }

}
0
Hanhe #
Интересно, а факт взлома признали? Если нет, то есть ли какие-либо доказательства кроме скриншотов?
0
pxx #
Так вот почему целый день в бухте
Upgrading some stuff, database is in use for backups, soon back again… Btw, it's nice weather outside I think.
0
asis #
Ну это добрые хакеры, а могли бы и злые быть, нанятые копирастами :)
–6
rusik #
sql инъекции на бухту это хорошо, но зачем??
лучше бы rutracker… всем рейтинга бы добавили:)
0
highw #
я вот одного понять не могу, ведь взлом это ведь преступление. Следовательно надо найти и наказать, а люди говорят сами «да, это я взломал, вот доказательства и тд» как не боятся?

Или как вообще это происходит, не пойму
0
naryl #
Обход систем защиты только по DMCA преступление. Они информацию в личных целях не использовали, напротив, сообщили об уязвимости админам tpb.
0
highw #
т.е если я взломаю банк, получу балансы аккаунтов и отпишу владельцем банков — все окей?
0
naryl #
Любой соображающий владелец банка после этого возьмёт вас специалистом по информационной безопасности.
0
AusTiN #
эх, мечты…
0
lasc #
Я бы не рисковал
0
allein #
А что за сайты worldpays.com и euro-pays.biz на скриншотах в тулбаре закладок?
+1
allein #
Ага, это сайты по выплате за инсталлы. Некоторые (summercash.org, earning4u.com) похоже русскоязычные, значит партнеры у этого аргентинского хакера таки русскоговорящие.
+1
tiahin #
Учитывая, что и другие сервисы scan4you.biz и avcheck.biz вовсе не англоязычные — то вовсе уж и не аргентинский он хакер :)
0
IIIyT #
Странно, но регистрация на TPB в данный момент не работает.
0
damnet #
да и поиск тоже не особо…
0
Rodman #
Попалили всех пиратов!
0
highw #
ну хоть пароли хешированные и то хорошо

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.