2015-02-12, 05:21
  #2377
Medlem
Såhär skriver Chloe i IT säkerhetsforumet:


Jag vet givetvis mer än vad jag säger, och jag har en bra anledning varför jag håller tyst. Sanningen är inte alltid lättande och härlig, den kan också vara jävligt skrämmande.

Jag sätter mig gärna ner med admin och diskuterar läget och försöker lösa det som håller på att ske. Det som hänt har hänt, men damage control är alltid en post-lösning, inte att hålla tyst och låtsas som inget har hänt. Han kanske tror att inget hänt, vad vet jag.


På tal om allt annat så hittade jag nyss en fil med över 16.000 e-postadresser som finns i Flashbacks databas(samma metod som jag skrev om i trådstarten alltså), sedan tog jag hela denna fil och sökte med i min stora dumpsamling och hittade lite mer än 6000. Drog några slumpmässiga loginförsök mot deras mail och samma lösen som de hade på den hackade sidan och den absolut första jag kom in på är en väldigt aktiv skribent på detta forum som absolut inte skulle bli glad om Aftonbladet fick tag i hen. Kände mig fett anti-RG

Ser nu att register.php är patchat. Intressant att man inte fått ett enda "tack"/PM ang. detta. Nåväl, vad fan förväntade jag mig...


Här ser man ju ganska tydligt att Admin inte tar denna säkerhetsläcka på så stort allvar.
2015-02-12, 06:27
  #2378
Medlem
Ratchers avatar
Citat:
Ursprungligen postat av Moldavia
Såhär skriver Chloe i IT säkerhetsforumet:
*massa text*


Läste detta också, känns inte som Admin tar Chloes kunskap på allvar, gissar bara på att desto mer man tystar ner det, desto snabbare försvinner detta - men nej.

Här är jag partisk och litar mer på Chloe, jag har personligen låtit bli FB då jag inte anser att just denna sajt är av mitt intresse att "försöka hacka", enda gången jag känt så.

*lyfter på folie-hatten åter igen för Chloe*
2015-02-12, 07:38
  #2379
Medlem
hashflashs avatar
Det här med att blanda in att en skulle vara helt ansvarslös angående sin egna anonymitet har jag JÄVLIGT svårt att förstå. Skydd och värn och trygga-klubben vilar på att du själv skyddar, värnar och är trygga klubben själv.

Notera att dessa exempel förutsätter en av grundpelarna i säkerhet. UNIKT LÖSENORD FÖR VARJE TJÄNST.

1. Du registerar dig här som "Erkky" med tillhörande epost idiotEn99 gmail.com. Samma epost som du använt när du reggat ditt hela namn och personnummer på annan tjänst. FEL!

2. Du registrerar dig här som "benDover24" samma användarnamn som på DildoShop. FEL!

3. Du registrerar dig här som "OThater" med anonym epostadress som aldrig leder någon annanstans än hit. Inte heller har du använt OThater på annan tjänst. Du sitter i trådar och beskriver detaljer vars sammanfattade bild avslöjar din identitet. FEL!

X. Du registrerar dig här som "SafeShot" med epostadress som endast används för denna tjänst. Ditt användarnamn finns inte heller i ditt bruk på annan tjänst. Du håller detaljerna (platser tider händelser) på en nivå som gör att en sammanfattad bild är så ospecifik som möjligt. För att skydda din plats från var du använder tjänsten så går din kommunikation via VPN.

Nu med läge X så spelar det INGEN ROLL om databasen hamnar hos vem fan som helst. Detta är grundkurs för fan. Allt folk aldrig lär sig betyder att de inte är mogna nog att ta del av vissa tjänster (som en hel del internettjänster).

Notera att en temporär epostadress (10 MinuteMail, Guerilla etc) har en potentiell fara. Vid scenariot att tjänsten där din anonyma epostadress lagrats drabbas av att viss (INTE ALL) information går publik, exempelvis enbart användardatabasen. I detta scenario finns möjlighet för vem som helst som har tillgång till din epostadress att återskapa epostadressen och fiska fram åtkomst till tjänsten så länge man inte bytit epostadress. Så i läget med temporära epostadresser så är det epostadressen som snabbt måste bytas och inte nödvändigtvis lösenordet (givet att den lagrats på säkert vis hos den utsatta tjänsten).
__________________
Senast redigerad av hashflash 2015-02-12 kl. 07:46.
2015-02-12, 07:56
  #2380
Medlem
Citat:
Ursprungligen postat av hashflash
Det här med att blanda in att en skulle vara helt ansvarslös angående sin egna anonymitet har jag JÄVLIGT svårt att förstå. Skydd och värn och trygga-klubben vilar på att du själv skyddar, värnar och är trygga klubben själv.

Notera att dessa exempel förutsätter en av grundpelarna i säkerhet. UNIKT LÖSENORD FÖR VARJE TJÄNST.

1. Du registerar dig här som "Erkky" med tillhörande epost idiotEn99 gmail.com. Samma epost som du använt när du reggat ditt hela namn och personnummer på annan tjänst. FEL!

2. Du registrerar dig här som "benDover24" samma användarnamn som på DildoShop. FEL!

3. Du registrerar dig här som "OThater" med anonym epostadress som aldrig leder någon annanstans än hit. Inte heller har du använt OThater på annan tjänst. Du sitter i trådar och beskriver detaljer vars sammanfattade bild avslöjar din identitet. FEL!

X. Du registrerar dig här som "SafeShot" med epostadress som endast används för denna tjänst. Ditt användarnamn finns inte heller i ditt bruk på annan tjänst. Du håller detaljerna (platser tider händelser) på en nivå som gör att en sammanfattad bild är så ospecifik som möjligt. För att skydda din plats från var du använder tjänsten så går din kommunikation via VPN.

Nu med läge X så spelar det INGEN ROLL om databasen hamnar hos vem fan som helst. Detta är grundkurs för fan. Allt folk aldrig lär sig betyder att de inte är mogna nog att ta del av vissa tjänster (som en hel del internettjänster).

Notera att en temporär epostadress (10 MinuteMail, Guerilla etc) har en potentiell fara. Vid scenariot att tjänsten där din anonyma epostadress lagrats drabbas av att viss (INTE ALL) information går publik, exempelvis enbart användardatabasen. I detta scenario finns möjlighet för vem som helst som har tillgång till din epostadress att återskapa epostadressen och fiska fram åtkomst till tjänsten så länge man inte bytit epostadress. Så i läget med temporära epostadresser så är det epostadressen som snabbt måste bytas och inte nödvändigtvis lösenordet (givet att den lagrats på säkert vis hos den utsatta tjänsten).

Varför ska användarna ta ansvar för allt det där, det förutsätter att de har djupa kunskaper i hur en hacker tänker, det är inte rimligt att ställa sådana krav på dem. Dessutom kommer dina exempel inte funka eftersom nästan alla mailtjänster blir hackade någongång och alla lösenord kommer på vift, RG har ju snappat upp alla hackade mailtjänster och sparat ner konto och lösenordlistorna i sin Piscatusdatabas för att sedan jämföras mot FBs återställningsfunktion. Så enda sättet är att använda guerrillamail eller något liknande. Men använder man guerrilllamail kan man inte återställa sitt konto om man tappar bort sitt lösen. Dessutom har RG säkert utarbetat program som loopar igenoom olika guerrillamail mailnamn för att testa mot flashbacks återställningsfunktion eftersom guerillamail använder ju inga lösenord, bara träffa rätt användarnamn och you are in, guerillamail brukar ha t.ex CHZIGA@lasersharks.com. Så guerrillamail är även det lönlöst.

Vad som är bättre är att Flashback tar bort alla mailadresser i databasen och man får logga in med bara användarnamn och lösenord, alltså ingen mail ska finnas alls. Detta är det enda sättet att få nästintill 100% säkerhet, för alla. Och det kommer heller inte bli någon skillnad mot idag med de som använder guerrillamail, för i båda fallen kan man inte få tillbaka sitt konto om man tappar bort sitt lösen = ingen skillnad. Bara skaffa nytt konto. Så vad väljer ni? Skaffa nytt konto eller bli uthängd i Aftonbladet?
__________________
Senast redigerad av Moldavia 2015-02-12 kl. 08:07.
2015-02-12, 08:23
  #2381
Medlem
Citat:
Ursprungligen postat av Reellfantasi
Nu är jag en stor antirasist och är övertyad om att Flashback iom detta kommer självdö, något jag anser är bra då här bara är rasism och hat..
mmm precis varenda forumdel är enbart rasse-trådar och hatinlägg.. eller så öppnar du ögonen ochinser att det finns rätt många ställen på flashback som är nästintill fritt från sånt


Citat:
Ursprungligen postat av Moldavia
Men det är ju det de gör. De måste ju har mailadresserna från Flashback och samköra med Bonnierwebsidorna och Piscatus för att klura ut identiteten bakom Flashbackmailen.
Ja och flera, inklusive Chloe har ju förklarat hur de kan ha fått tag på adresserna UTAN att ha en dump från flashback. Självklart är det illa att de kunde verifiera adresser på det sättet. Det jag inte fattar är att många tar en lista som motsvarar ~4% av alla konton som bevis för att de fått tag på hela databasen. vart är resterande 96%? Säg nu inte "de var ointressanta" eller liknande. Att 96% av alla medlemmar skulle lyckats hålla sig till unik epost och nick ser jag som osannolikt.
2015-02-12, 08:37
  #2382
Medlem
Citat:
Ursprungligen postat av rhdf
Ja och flera, inklusive Chloe har ju förklarat hur de kan ha fått tag på adresserna UTAN att ha en dump från flashback. Självklart är det illa att de kunde verifiera adresser på det sättet. Det jag inte fattar är att många tar en lista som motsvarar ~4% av alla konton som bevis för att de fått tag på hela databasen. vart är resterande 96%? Säg nu inte "de var ointressanta" eller liknande. Att 96% av alla medlemmar skulle lyckats hålla sig till unik epost och nick ser jag som osannolikt.


De 40 000 var de som RG lyckades avslöja identiteten på. De resterande 900 000 FB medlemmarna som finns i Piscatus databas jobbar RG fortfarande på att försöka avslöja vilka de är bakom mailadresserna, vilket kan ta tid eftersom de måste samköras med andra databaser. Men det kommer säkert lite längre fram.

Såhär skrev Chloe i ett PM:
-----------------------------
Jag:Vet du från vilken årtal databasen är? Och är det FBs verkliga databas och inget som hackats fram?

Chloe: Den är ifrån 2010-13, exakt år vet jag inte, men mellan dessa helt klart. Och det är enbart delar av databasen. RG har alltså hela Flashbacks databas och sedan har de samkört med massa personnummer och skapat denna databas på 40.000, och det är den databasen som släppts.

Jag:Har du några teorier om hur RG fick tag i FBs databas?

Chloe:Vanligt hack.
------------------------
__________________
Senast redigerad av Moldavia 2015-02-12 kl. 08:42.
2015-02-12, 08:48
  #2383
Medlem
Citat:
Ursprungligen postat av hashflash
Det här med att blanda in att en skulle vara helt ansvarslös angående sin egna anonymitet har jag JÄVLIGT svårt att förstå. Skydd och värn och trygga-klubben vilar på att du själv skyddar, värnar och är trygga klubben själv.

Notera att dessa exempel förutsätter en av grundpelarna i säkerhet. UNIKT LÖSENORD FÖR VARJE TJÄNST.

1. Du registerar dig här som "Erkky" med tillhörande epost idiotEn99 gmail.com. Samma epost som du använt när du reggat ditt hela namn och personnummer på annan tjänst. FEL!

2. Du registrerar dig här som "benDover24" samma användarnamn som på DildoShop. FEL!

3. Du registrerar dig här som "OThater" med anonym epostadress som aldrig leder någon annanstans än hit. Inte heller har du använt OThater på annan tjänst. Du sitter i trådar och beskriver detaljer vars sammanfattade bild avslöjar din identitet. FEL!

X. Du registrerar dig här som "SafeShot" med epostadress som endast används för denna tjänst. Ditt användarnamn finns inte heller i ditt bruk på annan tjänst. Du håller detaljerna (platser tider händelser) på en nivå som gör att en sammanfattad bild är så ospecifik som möjligt. För att skydda din plats från var du använder tjänsten så går din kommunikation via VPN.

Nu med läge X så spelar det INGEN ROLL om databasen hamnar hos vem fan som helst. Detta är grundkurs för fan. Allt folk aldrig lär sig betyder att de inte är mogna nog att ta del av vissa tjänster (som en hel del internettjänster).

Notera att en temporär epostadress (10 MinuteMail, Guerilla etc) har en potentiell fara. Vid scenariot att tjänsten där din anonyma epostadress lagrats drabbas av att viss (INTE ALL) information går publik, exempelvis enbart användardatabasen. I detta scenario finns möjlighet för vem som helst som har tillgång till din epostadress att återskapa epostadressen och fiska fram åtkomst till tjänsten så länge man inte bytit epostadress. Så i läget med temporära epostadresser så är det epostadressen som snabbt måste bytas och inte nödvändigtvis lösenordet (givet att den lagrats på säkert vis hos den utsatta tjänsten).
Väntade bara på en "Du registrerar dig här som "hashflash"[...]" där allt var perfekt gjort
2015-02-12, 09:07
  #2384
Medlem
N3ss3s avatar
Citat:
Ursprungligen postat av Moldavia
De 40 000 var de som RG lyckades avslöja identiteten på. De resterande 900 000 FB medlemmarna som finns i Piscatus databas jobbar RG fortfarande på att försöka avslöja vilka de är bakom mailadresserna, vilket kan ta tid eftersom de måste samköras med andra databaser. Men det kommer säkert lite längre fram.

Såhär skrev Chloe i ett PM:
-----------------------------
Jag:Vet du från vilken årtal databasen är? Och är det FBs verkliga databas och inget som hackats fram?

Chloe: Den är ifrån 2010-13, exakt år vet jag inte, men mellan dessa helt klart. Och det är enbart delar av databasen. RG har alltså hela Flashbacks databas och sedan har de samkört med massa personnummer och skapat denna databas på 40.000, och det är den databasen som släppts.

Jag:Har du några teorier om hur RG fick tag i FBs databas?

Chloe:Vanligt hack.
------------------------

Och om de nu skulle ha hela databasen, tror du på allvar att endast 40000 personer skulle ha en mailadress som inte går att enkelt koppla till en person eller som går att koppla till andra databaser.

Det är helt enkelt orimligt.

För hade de haft användarnamn och mail i klartext hade de enkelt kunna samköra mod t.ex. cdon och sedan koppla ihop med personnummer.

Jag vet ett antal personer som hade kunnat outas på detta vis, och detta endast genom automatisering. Ingen av dessa är med på listen. Så varför är inte enkla sammankopplingar alls med? Har de näthatat för lite eller är det så att de faktiskt inte har en komplett lista med användarnamn utan gör hederligt detektivarbete med de som de hittat på andra vägar.

Okhams rakblad ni vet.
2015-02-12, 09:09
  #2385
Medlem
Beckisbarnets avatar
Citat:
Ursprungligen postat av admin
Bakgrund:
(FB) Artikel: Researchgruppen vill kartlägga Flashbacks användare (flashback.se)

Jag kan påstå att jag kan läsa all e-post som skickas via Gmail.
Det betyder givetvis inte att det är sant, och det är omöjligt för Gmail att förneka detta. Hur ska de kunna veta att det inte stämmer?
Däremot kan de tvivla på att uppgifterna stämmer.

Jag har personligen mycket svårt att tro att Researchgruppen har tillgång till någon databas. Men de kan ju alltid kontakta mig, så kan jag fråga om tio slumpvist utvalda användare på forumet, så får vi se om de har några epost-adresser.

Av det som framkommit än så länge, så finns det inget som tyder på att RG skulle ha Flashbacks databas. Ifall så var fallet, skulle vi givetvis berätta om det. Det är trots allt ganska enkelt att kontrollera, och skulle vi förneka det (och de har databasen) så kan RG enkelt motbesvisa detta.

admin

En sak jag undrar är: Är det verkligen lagligt av Researchgruppen att hacka en databas som är avsedd att vara hemlig/anonym?
2015-02-12, 09:26
  #2386
Medlem
Jag är själv nu övertygad till 90%+ sannolikhet att den dump som är publicerad härrör från Flashback på riktigt. Det är sannolikt en genuin DB-dump/läcka, men gammal. Vill inte gå in på hur jag kom fram till detta publikt på forumet.

Hoppas verkligen att de som innehar filen med ca 40,000 Flashback ID <--> Real Life ID inser att de håller i en tunna krut. Många liv kan på fullaste allvar vara i fara om den får flykt ut på nätet. Tänk på detta, och visa respekt mot era medmänniskor. Gör inget i onödan. Det är allt jag vill säga.
2015-02-12, 09:31
  #2387
Medlem
Citat:
Ursprungligen postat av Beckisbarnet
En sak jag undrar är: Är det verkligen lagligt av Researchgruppen att hacka en databas som är avsedd att vara hemlig/anonym?

Nej det är inte lagligt, men Sverige är inte längre en demokrati utan börjar gå över allt mer till att bli en diktatur.
2015-02-12, 09:33
  #2388
Medlem
swimp78s avatar
Citat:
Ursprungligen postat av hashflash
Det här med att blanda in att en skulle vara helt ansvarslös angående sin egna anonymitet har jag JÄVLIGT svårt att förstå. Skydd och värn och trygga-klubben vilar på att du själv skyddar, värnar och är trygga klubben själv.

Notera att dessa exempel förutsätter en av grundpelarna i säkerhet. UNIKT LÖSENORD FÖR VARJE TJÄNST.

1. Du registerar dig här som "Erkky" med tillhörande epost idiotEn99 gmail.com. Samma epost som du använt när du reggat ditt hela namn och personnummer på annan tjänst. FEL!

2. Du registrerar dig här som "benDover24" samma användarnamn som på DildoShop. FEL!

3. Du registrerar dig här som "OThater" med anonym epostadress som aldrig leder någon annanstans än hit. Inte heller har du använt OThater på annan tjänst. Du sitter i trådar och besk


Alla exempel du nämner är självklarheter och bra, men inte förklaringen till senaste tidens avslöjanden. Jag har själv unikt användarnamn på flashnack, min epost är en slaskemail som inte innehåller mitt namn och som inte används i kontakt med webshoppar osv.

Grejen är den att normala säkerhetsåtgärder inte hjälper när någon kommer åt flashbacks databas.

Det är synd att flashback förnekar detta. I en annan tråd berättar chloe hur han hittar olika hål i flashbacks säkerhet och kan få ut dumpar på email osv. Uppenbart har flashnack med jämna mellanrum hackats och info kommit ut. Dumt att förneka detta.

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in