YouPorn aurait été piraté, des e-mails et mots de passe diffusés

Guillaume Champeau - publié le Mercredi 22 Février 2012 à 14h17 - posté dans Société 2.0

YouPorn a-t-il été piraté ? C'est ce que laisse croire un document présentant plus de 7000 adresses e-mails d'abonnés inscrits, dont une quantité importante d'adresses françaises, avec leurs mots de passe en clair.

C'est un document bien embarrassant, qui promet quelques franches moqueries (entre autres désagréments potentiellement plus graves) contre ceux qui en sont victimes, et une contre-publicité très désagréable pour YouPorn. Oz Data Centa a publié le dump d'une base de données prétendument issue du site YouPorn.com, sur laquelle apparaît au moins partiellement une liste d'abonnés du site pornographique. Pour le moment, l'origine du hack est inconnue.

Daté du 20 février, le document publié sur PasteBin présenterait une liste de membres inscrits sur le très célèbre site de pornographie, qui mélange contenus amateurs et professionnels. La liste se compose tout simplement d'une longue série de 7725 adresses e-mail, avec les mots de passe en clair.

Selon nos constatations, 420 adresses e-mail en .fr figurent dans le listing (ce qui ne représente qu'une partie des adresses d'origine française), dont 263 sur hotmail.fr, 96 sur live.fr, 66 sur Yahoo.fr, et seulement 6 sur free.fr, 3 sur Orange.fr et 3 sur SFR.fr.

Le mot "sex" apparaît 269 fois dans les logins et mots de passe, "xxx" 141 fois, et "porn" 146 fois, ce qui pourrait acréditer l'origine de la base de données. Mais selon nos tests, aucun des login/mot de passe diffusés ne permet de s'identifier sur le site.

Sur son site, YouPorn n'affiche pour le moment aucun message concernant cet éventuel piratage des données personnelles de ses abonnés. Son blog est également silencieux, tout comme son compte Twitter.

Publié par Guillaume Champeau, le 22 Février 2012 à 14h17
 
 
31
Commentaires à propos de «YouPorn aurait été piraté, des e-mails et mots de passe diffusés»
 
Inscrit le 16/12/2009
943 messages publiés
"le très célèbre site de pornographie, qui mélange contenus amateurs et professionnels"

Et ben dit donc tu me parait bien au courant Guillaume!!!
Voyou va!!!
Inscrit le 16/12/2009
943 messages publiés
Et c'est comme qui dirait la débandade chez Youporn!!!
Inscrit le 21/07/2008
142 messages publiés
Et une série de plus...
Inscrit le 25/05/2009
61 messages publiés
"Selon nos constatations, 420 adresses e-mail en .fr figurent dans le listing (ce qui ne représente qu'une partie des adresses d'origine française), dont 263 sur hotmail.fr, 96 sur live.fr, 66 sur Yahoo.fr, et seulement 6 sur free.fr, 3 sur Orange.fr et 3 sur SFR.fr."

263+96+66+6+3+3=437
Inscrit le 25/05/2009
61 messages publiés
Sacefe, le 22/02/2012 - 14:21
Et ben dit donc tu me parait bien au courant Guillaume!!!
Voyou va!!!

C'est un garçon sérieux : il a fait des recherches avant d'écrire son article.
Inscrit le 06/05/2010
33 messages publiés
Quoi ! On a commencé des révolutions pour moins que ça !

... euh ... pardon .. hmmmff ... c'est pas bien .. vilains garnements ! hmmff ... non mimine, je ne connais pas ce site ... broummf.
Inscrit le 13/08/2002
22636 messages publiés
Sacefe, le 22/02/2012 - 14:21
"le très célèbre site de pornographie, qui mélange contenus amateurs et professionnels"

Et ben dit donc tu me parait bien au courant Guillaume!!!
Voyou va!!!


J'enquête, je fais mon boulot )
Inscrit le 27/04/2011
25 messages publiés
En même temps faut pas être une lumière pour s'inscrire sur ce genre de site avec une adresse mail utilisée pour autre chose...
Inscrit le 04/04/2008
1456 messages publiés
@guillaume du journalisme qui va au fond des choses ? ...
Inscrit le 03/04/2009
71 messages publiés
Pourquoi flouter des adresses e-mail dans la capture alors qu'elle vient de Pastebin, que l'article le rappelle et qu'il suffit donc d'aller sur le site pour les avoir en clair ?

Si c'était un listing qui n'était pas public, ce serait compréhensible ; mais là, je ne vois pas la logique derrière ce flou. C'est par obligation légale ou c'est juste du zèle ?
Inscrit le 15/02/2012
3 messages publiés
je sens que les commentaires sur ce sujet vont être très profonds
Inscrit le 14/07/2004
6934 messages publiés
Guillaume, le 22/02/2012 - 14:26

Sacefe, le 22/02/2012 - 14:21
"le très célèbre site de pornographie, qui mélange contenus amateurs et professionnels"

Et ben dit donc tu me parait bien au courant Guillaume!!!
Voyou va!!!



J'enquête, je fais mon boulot )

Il s'est porté volontaire, il fallait bien se sacrifier pour fournir une information complète (en faite, tout le monde à la rédaction voulait faire cette enquête).
Inscrit le 13/08/2002
22636 messages publiés
abelthorne, le 22/02/2012 - 14:37
Pourquoi flouter des adresses e-mail dans la capture alors qu'elle vient de Pastebin, que l'article le rappelle et qu'il suffit donc d'aller sur le site pour les avoir en clair ?


C'est un problème qui revient souvent. Nous, on masque les adresses, c'est éthique. Par contre, il faut aussi qu'on cite nos sources, c'est éthique aussi. Du coup, on a cet arbitrage un peu bâtard et assez faux cul, mais qui nous semble le moins pire.
Inscrit le 28/06/2006
2640 messages publiés
"Mais selon nos tests, aucun des login/mot de passe diffusés ne permet de s'identifier sur le site."


Mener ce genre de test ne serait-il pas illégal, par hasard ?
Inscrit le 02/04/2007
5 messages publiés
"Selon nos constatations, 420 adresses e-mail en .fr figurent dans le listing (ce qui ne représente qu'une partie des adresses d'origine française), dont 263 sur hotmail.fr, 96 sur live.fr, 66 sur Yahoo.fr, et seulement 6 sur free.fr, 3 sur Orange.fr et 3 sur SFR.fr."

263+96+66+6+3+3=437


Je pense que ça vient des occurrences trouvées par le Ctrl+f de @gchampeau... En réalité Il n'y a, je crois, que 2 adresses free, 1 adresse orange....

Mais le fichier trouvé sur pastebin ne comporte que 6433 lignes... Peut-être pas le même.
[message édité par emcity le 22/02/2012 à 15:01 ]
Inscrit le 20/09/2011
5137 messages publiés
Encore une fois la preuve que ce système qui consiste à donner un mot de passe à un serveur en espérant qu'il le stocke de manière cryptée est stupide.
Parce que même s'il le stocke de manière cryptée, il le reçoit en clair et il peut en faire ce qu'il en veut.

Cette gestion des autorisations d'accès, elle tenait à peu près la route aux débuts d'Internet. Mais plus maintenant que c'est un outil essentiel de la vie économique (et je ne parle pas des sites pornos, mais de manière plus générale).

Un mot de passe qui transite sur les réseaux, un mot de passe qui est connu du site Internet, c'est une hérésie. Le mot de passe doit rester en local et il ne doit y avoir qu'un échange d'informations entre le browser de l'internaute et le site Web.
Inscrit le 28/06/2006
2640 messages publiés
zig, le 22/02/2012 - 15:06
Un mot de passe qui transite sur les réseaux, un mot de passe qui est connu du site Internet, c'est une hérésie. Le mot de passe doit rester en local et il ne doit y avoir qu'un échange d'informations entre le browser de l'internaute et le site Web.


Les méthodes de type challenge/response n'empêchent pas les vols de mot de passe, lorsque ces derniers sont stockés côté serveur dans des bases de données type SQL qui restent trop fragiles face aux attaques. Les bases de données à la LDAP sont bien plus adaptées.
Inscrit le 22/02/2012
1 messages publiés
LDAP n'est pas une base de données, mais un annuaire, à ne pas confondre !
Inscrit le 28/06/2006
2640 messages publiés
Ner'zhul, le 22/02/2012 - 15:48
LDAP n'est pas une base de données, mais un annuaire, à ne pas confondre !

Non, rigoureusement LDAP est un protocole d'interrogation... Maintenant un annuaire est aussi une base de données, arborescente et plus ou moins orientée objet, parfaitement adaptée au stockage des mots de passe puisque grace aux contrôles d'accès (ACL) on peut en empêcher leur lecture tout en autorisant leur vérification et leur modification.
[message édité par Croux le 22/02/2012 à 15:55 ]
Inscrit le 10/11/2008
3633 messages publiés
Le comique et le plus incroyable c'est que c'est un dump de donnée a l'origine EN CLAIR donc sauf erreur c'est un comble de NEGLIGENCE CARACTERISEE FAUT COUPER et vite.

Non de non si cela se confirme des données en clairs login/pass c'est a en perdre sa souris.

La faudrait VRAIMENT une HODPI/CPD pour taper sur les doigts des responsables on ne stock pas de données sensible en clair.
Inscrit le 16/08/2010
1280 messages publiés
zig, le 22/02/2012 - 15:06
Encore une fois la preuve que ce système qui consiste à donner un mot de passe à un serveur en espérant qu'il le stocke de manière cryptée est stupide.
Parce que même s'il le stocke de manière cryptée, il le reçoit en clair et il peut en faire ce qu'il en veut.

Cette gestion des autorisations d'accès, elle tenait à peu près la route aux débuts d'Internet. Mais plus maintenant que c'est un outil essentiel de la vie économique (et je ne parle pas des sites pornos, mais de manière plus générale).

Un mot de passe qui transite sur les réseaux, un mot de passe qui est connu du site Internet, c'est une hérésie. Le mot de passe doit rester en local et il ne doit y avoir qu'un échange d'informations entre le browser de l'internaute et le site Web.


est-ce que tu veux dire que tes mots de passe qui transitent clair et que ton fai doit gentiment garder au chaud dans ses logs (c'est la loi) pour le cas où une requête judiciaire l'obligerait à les communiquer risquent la même chose ?
Qu'un petit malin (un peu plus malin que le fai) pourrait alors s'en emparer ?

Mon dieu mais que fait la police, la hadopi, la société durex ?
Inscrit le 13/08/2010
3790 messages publiés
enzopitek, le 22/02/2012 - 14:34
@guillaume du journalisme qui va au fond des choses ? ...


MDR

ambiance bonne enfant !

(bon, soyez sympas avec mon adresse mail : pas trop de spam, hein ?)
Inscrit le 30/01/2008
32 messages publiés
Ils ont changé tout récemment d'infrastructure web avec un passage à Symfony2 et Redis entre autre. Ils ont peut-être perdu quelques jeux de données servant de test... https://news.ycombin...item?id=3597891
Inscrit le 10/07/2008
1704 messages publiés
Jumbo, le 22/02/2012 - 18:11
est-ce que tu veux dire que tes mots de passe qui transitent clair et que ton fai doit gentiment garder au chaud dans ses logs (c'est la loi)


Non, c'est pas la loi. Le FAI ne connaît que les mots de passe de ses *propres* services (par la force des choses). Les autres, de toutes façons il ne les voit pas puisque ça passe en https.
Inscrit le 28/06/2006
2640 messages publiés
/dev/tty, le 22/02/2012 - 21:20
Le FAI ne connaît que les mots de passe de ses *propres* services (par la force des choses). Les autres, de toutes façons il ne les voit pas puisque ça passe en https.


Tous ne passent pas en https, il suffit d'observer l'authentification mise en oeuvre par Numerama pour constater que le mot de passe est transmis en clair en http.
Inscrit le 13/08/2002
6865 messages publiés
En même temps, c'est issu de pastbin...
Inscrit le 15/09/2011
57 messages publiés
Presque sur qu'il s'agit d'un phishing : des emails en double et des emails farfelus (des gens qui ne se sont pas fait avoir et qui ont mis n'importe quoi)
Inscrit le 20/08/2008
449 messages publiés
Image IPB



C'est pas plus compliqué que ça:

https://www.flashback.org/t1802006

Vu que c'est du Suedois et du https:

Nous venons de sortir d'un contact pour YouPorn a un dossier public complet de billes à pâte sur l'utilisateur.
Mots de passe non cryptés journaux contiennent avec identifiant et e-mail.

Selon le mec aurait trouver quelqu'un avec le coup de main pour comprendre les divers dossiers sur YouPorn. Dans l'un d'eux est l'ensemble des journaux de personnes qui se sont inscrits.

Tout est dans "http://chat.youporn.com/tmp/"

Vous prendre racine parmi les journaux de leur propre chef. Je ne prends aucune responsabilité quant à ce que vous faites.



J'ai évité d'aller au fond des choses malgré tout ...
Inscrit le 08/01/2012
49 messages publiés
Faite l'amour pas la guerre ;-)
Inscrit le 30/04/2005
12571 messages publiés
Merde va falloir que je change mes mots de passe
Inscrit le 29/09/2010
178 messages publiés
Encore une fois la preuve que ce système qui consiste à donner un mot de passe à un serveur en espérant qu'il le stocke de manière cryptée est stupide.
Parce que même s'il le stocke de manière cryptée, il le reçoit en clair et il peut en faire ce qu'il en veut.

Cette gestion des autorisations d'accès, elle tenait à peu près la route aux débuts d'Internet. Mais plus maintenant que c'est un outil essentiel de la vie économique (et je ne parle pas des sites pornos, mais de manière plus générale).

Un mot de passe qui transite sur les réseaux, un mot de passe qui est connu du site Internet, c'est une hérésie. Le mot de passe doit rester en local et il ne doit y avoir qu'un échange d'informations entre le browser de l'internaute et le site Web.

@zigetpuce
bouhh mais que tu nous saoule encore une fois à répéter des lieux communs connus de tous. Va sur un forum d adolescent , peut-être te prendront-ils pour ce que tu espère être. Ici, tu ne leurres personne !
a bon entendeur...
Envoyer

Tous les champs doivent être remplis.

Tous les champs doivent être remplis.

Tous les champs doivent être remplis.

Télécharger
SVS
Divers - Virtualiser certaines applications
 
eMule 0.49c [X-Ray]
eMule (et mods eMule) - Une petite radiation ne fait jamais de mal
 
FreePOPs
Courrier email - Récupérer le courrier d'une messagerie Web sous protocole POP3
 
Recover My Files
Restauration - Récupération de fichiers
 
RecordNow 9 Music Lab
Graver ou numériser - Gravure, sonneries, et enregistrement
 
Février 2012
 
Lu Ma Me Je Ve Sa Di
30 31 1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 1 2 3 4
5 6 7 8 9 10 11
Matoumba
EntrepreNantes
Numerama est un site du réseau PressTIC