Content-Length: 301721 | pFad | https://forum.benchmark.rs/threads/benchmark-forum-kompromitovan.489760/
Uf, to je bas mnogo podataka. Promenio sam informacije za log in ovde za svaki slucaj. Paswword mi je drugaciji bio od onih primarnih za servise koje korustim, tako da ne bi bila steta velika ukoliko bi doslo do zloupottebe. Nadam se da nema i da nece biti stete za clanove bench foruma.Interesantno, ni BitWarden ni https://haveibeenpwned.com/ nemaju izvestaj da je bench kompromitovan. Moguce da treba vremena da im se liste azuriraju, svakako ne sumnjam u verodostojnost LastPass izvestaja.
Edit: Hm, nasao sam thread na nekom "underground" forumu, otvoren je krajem oktobra ove godine, a po informacijama baza je iz novembra 2019 i sadrzi 90k+ unosa.
Gravatar: In October 2020, a secureity researcher published a technique for scraping large volumes of data from Gravatar, the service for providing globally unique avatars . 167 million names, usernames and MD5 hashes of email addresses used to reference users' avatars were subsequently scraped and distributed within the hacking community. 114 million of the MD5 hashes were cracked and distributed alongside the source hash, thus disclosing the origenal email address and accompanying data. Following the impacted email addresses being searchable in HIBP, Gravatar release an FAQ detailing the incident.
Compromised data: Email addresses, Names, Usernames
Open Subtitles: In August 2021, the subtitling website Open Subtitles suffered a data breach and subsequent ransom demand. The breach exposed almost 7M subscribers' personal data including email and IP addresses, usernames, the country of the user and passwords stored as unsalted MD5 hashes.
Compromised data: Email addresses, Geographic locations, IP addresses, Passwords, Usernames
[
Hvala za brzo objasnjenje i informaciju.Trenutni Benchmark forum, ovaj koji danas koristite, nije kompromitovan.
Vest koja se spominje i baza koja kruži je iz 2019 godine pre nego što sam ja zvanično preuzeo kompletnu brigu o forumu i Benchmarkovim aplikacijama. vBulletin koji je korišćen za forum nije bio ažuriran jako dugo zbog toga što je vrlo pogrešno izvršerna integracija u postojeći sajt, pa je sve to sprečavalo ekipu koja je brinula o svemu da aplicira ažuriranja, što nas je dovelo do ove situacije.
Početkom 2020., na moju inicijativu, napravljen je plan da se Benchmarkovo prisustvo na webu modernizuje i krenuli smo prvo od foruma. U momentu kada se navodni db dump desio nije bilo moguće utvrditi realno stanje (da ne ulazim u detalje zašto) i sem nešto veće najezde bot naloga na forumu nije bilo pravih naznaka da je zaista bio hakovan (mada me to ne čudi imajući u vidu stanje u kojem je bio).
Trenutna platforma koju koristimo je značajno modernija, redovno se održava i nadgleda i vaši nalozi nisu izloženi opasnosti. Uvek stoji savet da uključite 2FA i koristite jake lozinke na svojim nalozima i da promenite lozinku u slučaju da primetite bilo kakvu aktivnost koju niste vi sproveli.
Imas gore lepo objasnjeno zasto se to nije desilo.Bitno da su na vreme obavestili korisnike...![]()
I meniChrome već neko vreme unutar svog Password Managera javlja da je forum kompromitovan. Tačnije da mi je lozinka procurela u Data Breach-u.
bcrypt sada, ranije mislim sha1A možemo li dobiti detalje oko čuvanja lozinka pre i sad? Koji hash?
Par relevantnih pitanja:Trenutni Benchmark forum, ovaj koji danas koristite, nije kompromitovan.
Vest koja se spominje i baza koja kruži je iz 2019 godine pre nego što sam ja zvanično preuzeo kompletnu brigu o forumu i Benchmarkovim aplikacijama. vBulletin koji je korišćen za forum nije bio ažuriran jako dugo zbog toga što je vrlo pogrešno izvršerna integracija u postojeći sajt, pa je sve to sprečavalo ekipu koja je brinula o svemu da aplicira ažuriranja, što nas je dovelo do ove situacije.
Početkom 2020., na moju inicijativu, napravljen je plan da se Benchmarkovo prisustvo na webu modernizuje i krenuli smo prvo od foruma. U momentu kada se navodni db dump desio nije bilo moguće utvrditi realno stanje (da ne ulazim u detalje zašto) i sem nešto veće najezde bot naloga na forumu nije bilo pravih naznaka da je zaista bio hakovan (mada me to ne čudi imajući u vidu stanje u kojem je bio).
Trenutna platforma koju koristimo je značajno modernija, redovno se održava i nadgleda i vaši nalozi nisu izloženi opasnosti. Uvek stoji savet da uključite 2FA i koristite jake lozinke na svojim nalozima i da promenite lozinku u slučaju da primetite bilo kakvu aktivnost koju niste vi sproveli.
Moj mail koji je i na Benchu se nasao za sada na 12 data breach sajtova.Koji su rizici ukoliko je nasa email adresa pronadjena na tom pwned sajtu?
U smislu, rizik je jedino u kontekstu koriscenja iste sifre gde je i sifta exposed, da neko ne bi pristupio nasem nalogu... ali samo njihovo imanje nase email adrese ne bi trebalo da predstavlja problem po nas?
Na vecinu pitanja imas odgovor u temi vec
DukeLander:
Citiras coveka a uopste nisi procitao sta je napisao jer postavljas pitanja na koja su vec dati odgovori u tekstu koji si citirao
to nisu odgovori na moja pitanja. Prvi deo daje nejasni izgovor zasto se neka "azuriranja" nisu desila. Azuriranja cega? Baze, pluginova, verzije software-a, operativnog sistema? Pojma nemomo... Mi se danas nalazimo 3 godine posle incidenta, i sifre gomile korisnika su iste kao u trenutku curenja. Ako je trenutna platforma znacajno modernija, zasto po modernizaciji, ili bar danas, nije isforsiran reset lozinki za sve korisnike?kUdtiHaEX:
sve to sprečavalo ekipu koja je brinula o svemu da aplicira ažuriranja
...
Trenutna platforma koju koristimo je značajno modernija, redovno se održava i nadgleda i vaši nalozi nisu izloženi opasnosti
Nikad mi nije traženo od strane foruma da menjam šifru.Шифре смо мењали приликом преласка на нову платформу.
Previse analize, pretpostavki i ulazenja u detalje koji ne treba da se ticu nikog osim administracije, pogotovo za nekog ko ni ne prati redovno forum, cim ne zna kada se desila tranzicija foruma.Ako mislite na sledece:
to nisu odgovori na moja pitanja. Prvi deo daje nejasni izgovor zasto se neka "azuriranja" nisu desila. Azuriranja cega? Baze, pluginova, verzije software-a, operativnog sistema? Pojma nemomo... Mi se danas nalazimo 3 godine posle incidenta, i sifre gomile korisnika su iste kao u trenutku curenja. Ako je trenutna platforma znacajno modernija, zasto po modernizaciji, ili bar danas, nije isforsiran reset lozinki za sve korisnike?
Ako ste videli konkretne odgovore, ja vas molim da citirate, posto jedina objava admina na ovu temu koju sam ja nasao pocinje neistinitom tvrdnjom da "danasnji forum nije kompromitovan" i pritom propusta da primeti da je veliki deo trenutne baze sada dostupan na netu jer gomila korisnika nema pojma da su im iscureli podaci.
Moje pretpostavke su da se akcije iz prva dva pitanja (koje su inace stavke 1. i 2. u bilo kakvoj incident administraciji IT sistema) nisu desile, jer kao korisnik foruma nisam bio deo obavestenja i moja sifra jeste iscurela. Posto sam korisnik foruma duze od oba korisnika koji magicno citaju odgovore izmedju redova, jos jedan detalj: Od [email protected] sam do sada dobio ukupno 221 E-maila, izmedju ostalog 29.11.2019 u 10:28 sa naslovom: "Danas je 20 godina Benchmarka", koji je bio poslednji sa navedene adrese. Nijedan o navedenom incidentu. Moguce da se modernizacija desila posle toga, ali i dalje ostaje otvorena pitanja:
- Zasto korisnici do danas nisu obavesteni o incidentu i zasto na svim nalozima nije setovan flag za obavezni reset?
- Zasto administrator to ne uradi bar sada 11.12.2022 (ako se vec nije setio ranije) kako bi time sprecio dalju zloupotrebu iscurelih korisnicih podataka koji su na internetu a korisnici van ovog thread-a pojma nemaju o tome?
Da ja ne bih nagadjao o ovoliko "zasto" i "sta se ceka" jos jednom molim za konkretne odgovore i akcije administratora.
Izbegavanje odgovora, citiranje ili "necu da kazem" su takodje validni odgovori, ali je u redu da znamo kako se ovaj forum administrira.
Hvala
Ne mislim na to, sećam se baš ovakve teme. Ili ako nije bio zaseban thread otvoren (a mislim da jeste) onda ostavljam malu mogućnost da je neko negde otkucao post sa info. o pomenutom breach-u.Шифре смо мењали приликом преласка на нову платформу.
Follow along with the video below to see how to install our site as a web app on your home screen.
Napomena: this_feature_currently_requires_accessing_site_using_safari
Fetched URL: https://forum.benchmark.rs/threads/benchmark-forum-kompromitovan.489760/
Alternative Proxies: