Tuesday, May 26th, 2020 03:54 pm
LJ hasn't made a formal disclosure or announcement, but we at @dreamwidth have been seeing credential stuffing attacks (we have a lot of overlap with LJ) increase greatly lately.

В переводе: базу данных LJ взломали (ещё довольно давно), LJ не сделал по этому поводу никакого обьявления, но сейчас кто-то активно пытается использовать те же пароли для взлома эккаунтов в dreamwidth. Поэтому если у вас здесь тот же пароль, что и в ЖЖ, или вы подозреваете, что это может быть так, или у вас неслучайный пароль, который кто-то может использовать (например, hunter2), то прямо сейчас его поменяйте. Лучше всего на случайную комбинацию букв и цифр.

Tuesday, May 26th, 2020 11:31 pm (UTC)
Я думаю, иметь аккаунт в жж - это как одной ногой где-то в Москве проживать. Конечно, кому-то нравится.
Tuesday, May 26th, 2020 11:48 pm (UTC)
На самом деле ЖЖ что-то такое объявлял несколько недель назад, они даже ресетнули пароли той части пользователей, которые со времени предполагаемого взлома их не меняли. Да и раньше было какое-то невнятное объявление, я тогда же и поменял, но сейчас еще раз на всякий случай.
Wednesday, May 27th, 2020 01:32 am (UTC)
... им. Так в пароле и написал, когда ушел из жижятины. Это можно было предположить еще тогда.
Wednesday, May 27th, 2020 02:16 am (UTC)
в базe данных LJ хранились исходные пароли ? Не хэши от паролей ?

[personal profile] qvb
Wednesday, May 27th, 2020 02:50 am (UTC)
Ну судя по всему код ЖЖ застрял где-то на уровне 2010 если не более раннем, а в те времена стандарты секьюрити были пониже.

Они может и хэши хранили, но вот были ли эти хэши правильно просолены? Скорее всего нет.

P.S. А может не ЖЖ базу паролей ломанули, а копию этой базы из ГБ сперли, где пароли наверное были вообще в clear text.
[personal profile] qvb
Wednesday, May 27th, 2020 02:52 am (UTC)
+1

Пароли вообще надо использовать только уникальные, а то рано или поздно сопрут. И мэйл алиас тоже стоит создавать отдельный для вещей вроде ЖЖ.

Есть еще такая полезная штука как haveibeenpwned. com/Passwords.
Wednesday, May 27th, 2020 03:24 am (UTC)
Вообще, честно говоря, надо не лениться, и для каждого аккаунта держать отдельный алиас. Заодно ясно, откуда спам утек. Но ленюсь, хоть и не с ЖЖ.
Wednesday, May 27th, 2020 03:51 am (UTC)
Вчера вечером, по Европам, не было нормального коннекта, да. Видимо, бомбили.
Wednesday, May 27th, 2020 04:50 am (UTC)
Credential stuffing в традиционной трактовке означает подбор паролей, которые либо где-то украдены, либо куплены, либо тупо перебираются ботнетом. Защита от такой атаки существует, но может быть довольно непростой, в зависимости от мелких деталей. Проще всего добавить капчу в процес аутентификации.
[personal profile] qvb
Wednesday, May 27th, 2020 04:57 am (UTC)
Я стараюсь делать отдельные алиасы для стремноватых сервисов вроде соц сетей, но не для банкинга и остального.
Wednesday, May 27th, 2020 05:32 am (UTC)
ГБшники могут спереть. Были мемуары некого русского человека во времена позднего СССР интересовавшегося языками и в частности ивритом. Учебники иврита ему продавал сосед-ГБшник алкоголик, когда ему денег на выпивку не хватало. Он на таможне работал и там их конфисковывал.

Wednesday, May 27th, 2020 05:42 am (UTC)
Ну да, остается сочувствовать людям с одним паролем.
Wednesday, May 27th, 2020 06:12 am (UTC)
Спасибо. Получил мейл от ДВ, но не стал вчитываться. А зря.
Wednesday, May 27th, 2020 10:38 am (UTC)
что за alias? отдельный email address? или login id?
Edited 2020-05-27 10:39 am (UTC)
Wednesday, May 27th, 2020 02:33 pm (UTC)
некоторые советуют делать gmail т.к. он не различает точку и отбрасывает все полсе - в адресе т.е. cjelli@gmail = c.jelli@gmail = cjelli-livejournal@gmail

Хорошая идея?
Wednesday, May 27th, 2020 02:34 pm (UTC)
Пишут что из этой базы еще и bitcoin blackmail рассылают.
[personal profile] qvb
Wednesday, May 27th, 2020 02:45 pm (UTC)
Во многих системах можно прицепить несколько емэйл адресов к тому же инбоксу. Например в hotmail/outlook.com можно добавить до 10 разных имэйл адресов к тому же аккаунту: support.microsoft. com/en-us/help/12407/microsoft-account-change-email-phone-number
Все они будут приходить в тот же мэйлбокс, что удобно.

Для повышенной прайваси можно сделать и по-другому - создать отдельный логин на том же аутлук.ком или другом сервисе, и сконфигурировать mail forwarding, когда все приходящие письма будут автоматически перенаправляться на совсем другой почтовый ящик.
Wednesday, May 27th, 2020 02:51 pm (UTC)
Я считаю, что правильнее купить себе дешевый домейн с форвардом почты. И дальше livejournal@mydomain.com, dreamwidth@mydomain.com и т.д. Все форвардится на какой-нибудь гмейл/яху/аутлук и там уже фильтруется.

Дополнительное удобство: адрес dreamwidth@mydomain.com форвардится только мне, а citibank@mydomain.com - мне и жене, например. :)
Wednesday, May 27th, 2020 04:00 pm (UTC)
Мне вот кстати интересно, опытные it ребята реально делают уникальные пароли на все?
У меня на большую часть ресурсов парочка стандартных паролей. Т.е. понятно, что банки, работа и т.д. будут иметь сложные и уникальные пароли, но делать для каждой социальной платформы, игрушки и прочего уникальный пароль - это же сотни паролей будет, не запомнить. Или их записывают?
[personal profile] qvb
Wednesday, May 27th, 2020 04:06 pm (UTC)
>>>Мне вот кстати интересно, опытные it ребята реально делают уникальные пароли на все?

Да.

Это просто - ставится подходящий password manager (вроде KeePass) и все пароли просто сохраняются в этом password manager.

У этого password manager конечно есть "главный пароль" который открывает доступ к базе паролей, но этот "главный пароль" я ни для какого сервиса не использую, кроме того пассворд менеджеры неплохо защищены. И лучше всего эту базу паролей хранить не в клауде а дома, хотя есть и варианты с клаудом (но надо аккуратно).
Wednesday, May 27th, 2020 10:18 pm (UTC)
Ну так среди имеющих ЖЖ как раз много тех кто в Мск (или где-то там) всеми четырьмя увяз )
Thursday, May 28th, 2020 04:49 am (UTC)
ну почему. некоторые помнят все пароли :)

на самом деле я просто придумал сложное мнемоническое правило которое использую для генерации паролей для всяких неважных сервисов. не работает если пароль надо регулярно менять. для банков и тп использую KeePass и все что выше написали