|
|
YouPorn aurait été piraté, des e-mails et mots de passe diffusés
Guillaume Champeau -
publié le Mercredi 22 Février 2012 à 14h17 -
posté dans Société 2.0
![]() YouPorn a-t-il été piraté ? C'est ce que laisse croire un document présentant plus de 7000 adresses e-mails d'abonnés inscrits, dont une quantité importante d'adresses françaises, avec leurs mots de passe en clair.
C'est un document bien embarrassant, qui promet quelques franches moqueries (entre autres désagréments potentiellement plus graves) contre ceux qui en sont victimes, et une contre-publicité très désagréable pour YouPorn. Oz Data Centa a publié le dump d'une base de données prétendument issue du site YouPorn.com, sur laquelle apparaît au moins partiellement une liste d'abonnés du site pornographique. Pour le moment, l'origine du hack est inconnue. Daté du 20 février, le document publié sur PasteBin présenterait une liste de membres inscrits sur le très célèbre site de pornographie, qui mélange contenus amateurs et professionnels. La liste se compose tout simplement d'une longue série de 7725 adresses e-mail, avec les mots de passe en clair. Selon nos constatations, 420 adresses e-mail en .fr figurent dans le listing (ce qui ne représente qu'une partie des adresses d'origine française), dont 263 sur hotmail.fr, 96 sur live.fr, 66 sur Yahoo.fr, et seulement 6 sur free.fr, 3 sur Orange.fr et 3 sur SFR.fr. Le mot "sex" apparaît 269 fois dans les logins et mots de passe, "xxx" 141 fois, et "porn" 146 fois, ce qui pourrait acréditer l'origine de la base de données. Mais selon nos tests, aucun des login/mot de passe diffusés ne permet de s'identifier sur le site. Sur son site, YouPorn n'affiche pour le moment aucun message concernant cet éventuel piratage des données personnelles de ses abonnés. Son blog est également silencieux, tout comme son compte Twitter. à lire aussi
Prix indiqués avec livraison
31
Commentaires à propos de «YouPorn aurait été piraté, des e-mails et mots de passe diffusés»
![]() "Selon nos constatations, 420 adresses e-mail en .fr figurent dans le listing (ce qui ne représente qu'une partie des adresses d'origine française), dont 263 sur hotmail.fr, 96 sur live.fr, 66 sur Yahoo.fr, et seulement 6 sur free.fr, 3 sur Orange.fr et 3 sur SFR.fr."
263+96+66+6+3+3=437 ![]() Sacefe, le 22/02/2012 - 14:21 C'est un garçon sérieux : il a fait des recherches avant d'écrire son article. ![]() Quoi ! On a commencé des révolutions pour moins que ça !
... euh ... pardon .. hmmmff ... c'est pas bien .. vilains garnements ! hmmff ... non mimine, je ne connais pas ce site ... broummf. ![]() Sacefe, le 22/02/2012 - 14:21 J'enquête, je fais mon boulot En même temps faut pas être une lumière pour s'inscrire sur ce genre de site avec une adresse mail utilisée pour autre chose...
![]() Pourquoi flouter des adresses e-mail dans la capture alors qu'elle vient de Pastebin, que l'article le rappelle et qu'il suffit donc d'aller sur le site pour les avoir en clair ?
Si c'était un listing qui n'était pas public, ce serait compréhensible ; mais là, je ne vois pas la logique derrière ce flou. C'est par obligation légale ou c'est juste du zèle ? ![]() Guillaume, le 22/02/2012 - 14:26 Il s'est porté volontaire, il fallait bien se sacrifier pour fournir une information complète (en faite, tout le monde à la rédaction voulait faire cette enquête). ![]() abelthorne, le 22/02/2012 - 14:37 C'est un problème qui revient souvent. Nous, on masque les adresses, c'est éthique. Par contre, il faut aussi qu'on cite nos sources, c'est éthique aussi. Du coup, on a cet arbitrage un peu bâtard et assez faux cul, mais qui nous semble le moins pire. ![]()
Mener ce genre de test ne serait-il pas illégal, par hasard ?
Je pense que ça vient des occurrences trouvées par le Ctrl+f de @gchampeau... Mais le fichier trouvé sur pastebin ne comporte que 6433 lignes... Peut-être pas le même. [message édité par emcity le 22/02/2012 à 15:01
]
![]()
zig et puce
(Banni) le 22/02/2012 à 15:06
Encore une fois la preuve que ce système qui consiste à donner un mot de passe à un serveur en espérant qu'il le stocke de manière cryptée est stupide.
Parce que même s'il le stocke de manière cryptée, il le reçoit en clair et il peut en faire ce qu'il en veut. Cette gestion des autorisations d'accès, elle tenait à peu près la route aux débuts d'Internet. Mais plus maintenant que c'est un outil essentiel de la vie économique (et je ne parle pas des sites pornos, mais de manière plus générale). Un mot de passe qui transite sur les réseaux, un mot de passe qui est connu du site Internet, c'est une hérésie. Le mot de passe doit rester en local et il ne doit y avoir qu'un échange d'informations entre le browser de l'internaute et le site Web. ![]() zig, le 22/02/2012 - 15:06 Les méthodes de type challenge/response n'empêchent pas les vols de mot de passe, lorsque ces derniers sont stockés côté serveur dans des bases de données type SQL qui restent trop fragiles face aux attaques. Les bases de données à la LDAP sont bien plus adaptées. ![]() Ner'zhul, le 22/02/2012 - 15:48 Non, rigoureusement LDAP est un protocole d'interrogation... Maintenant un annuaire est aussi une base de données, arborescente et plus ou moins orientée objet, parfaitement adaptée au stockage des mots de passe puisque grace aux contrôles d'accès (ACL) on peut en empêcher leur lecture tout en autorisant leur vérification et leur modification. [message édité par Croux le 22/02/2012 à 15:55
]
Le comique et le plus incroyable c'est que c'est un dump de donnée a l'origine EN CLAIR donc sauf erreur c'est un comble de NEGLIGENCE CARACTERISEE FAUT COUPER et vite.
Non de non si cela se confirme des données en clairs login/pass c'est a en perdre sa souris. La faudrait VRAIMENT une HODPI/CPD pour taper sur les doigts des responsables on ne stock pas de données sensible en clair. ![]() zig, le 22/02/2012 - 15:06 est-ce que tu veux dire que tes mots de passe qui transitent clair et que ton fai doit gentiment garder au chaud dans ses logs (c'est la loi) pour le cas où une requête judiciaire l'obligerait à les communiquer risquent la même chose ? Qu'un petit malin (un peu plus malin que le fai) pourrait alors s'en emparer ? Mon dieu mais que fait la police, la hadopi, la société durex ? ![]() enzopitek, le 22/02/2012 - 14:34 MDR ambiance bonne enfant ! (bon, soyez sympas avec mon adresse mail : pas trop de spam, hein ?) ![]() Ils ont changé tout récemment d'infrastructure web avec un passage à Symfony2 et Redis entre autre. Ils ont peut-être perdu quelques jeux de données servant de test... https://news.ycombin...item?id=3597891
![]() Jumbo, le 22/02/2012 - 18:11 Non, c'est pas la loi. Le FAI ne connaît que les mots de passe de ses *propres* services (par la force des choses). Les autres, de toutes façons il ne les voit pas puisque ça passe en https. ![]() /dev/tty, le 22/02/2012 - 21:20 Tous ne passent pas en https, il suffit d'observer l'authentification mise en oeuvre par Numerama pour constater que le mot de passe est transmis en clair en http. Presque sur qu'il s'agit d'un phishing : des emails en double et des emails farfelus (des gens qui ne se sont pas fait avoir et qui ont mis n'importe quoi)
![]() C'est pas plus compliqué que ça: https://www.flashback.org/t1802006 Vu que c'est du Suedois et du https: Nous venons de sortir d'un contact pour YouPorn a un dossier public complet de billes à pâte sur l'utilisateur. Mots de passe non cryptés journaux contiennent avec identifiant et e-mail. Selon le mec aurait trouver quelqu'un avec le coup de main pour comprendre les divers dossiers sur YouPorn. Dans l'un d'eux est l'ensemble des journaux de personnes qui se sont inscrits. Tout est dans "http://chat.youporn.com/tmp/" Vous prendre racine parmi les journaux de leur propre chef. Je ne prends aucune responsabilité quant à ce que vous faites. J'ai évité d'aller au fond des choses malgré tout ...
@zigetpuce bouhh mais que tu nous saoule encore une fois à répéter des lieux communs connus de tous. Va sur un forum d adolescent , peut-être te prendront-ils pour ce que tu espère être. Ici, tu ne leurres personne ! a bon entendeur... Tous les champs doivent être remplis. Tous les champs doivent être remplis. Tous les champs doivent être remplis. |
A LA UNE
LES + COMMENTÉS
6 offres à partir de 43 €
12 offres à partir de 330 €
Télécharger
gta,
bittorrent torrent,
emule island,
cpu z,
redtube video downloader,
navigateur web pdf,
ground control,
tv,
Accès rapide :
Encoder ou convertir |
Personnalisation |
Diagnostic |
eMule (et mods eMule) |
Photo numérique |
Outils Réseau |
Codecs et plugins |
|
Et ben dit donc tu me parait bien au courant Guillaume!!!
Voyou va!!!