Włamanie na Pirate Bay – haker ma dane 4 mln kont

  • Home
  • /
  • Blog
  • /
  • Włamanie na Pirate Bay – haker ma dane 4 mln kont

Data: 9 lipca, 2010

Południowoamerykański haker Ch Russo twierdzi, że uzyskał dostęp do danych czterech milionów użytkowników The Pirate Bay, po tym jak włamał się do panelu administracyjnego serwisu dzięki zastosowaniu ataku typu SQL injection.

Atakujący przedstawił dowody włamania blogerowi zajmującemu się bezpieczeństwem, Brianowi Krebs, który opisał włamanie wraz ze zrzutami ekranu potwierdzając jego autentyczność.

Russo ma dostęp do adresów IP użytkowników, ich danych osobowych (jeśli ktoś był na tyle nierozważny by podać prawdziwe dane) oraz wszystkich torrentów jakie ściągnęli.

Haker twierdzi, że nie zamierza sprzedawać danych organizacjom takim jak MPAA (które na pewno byłoby nimi zainteresowane), a atak miał na celu jedynie zwiększyć świadomość wśród użytkowników, że ich dane, przechowywane na zewnętrzynych serwerach, nie są bezpieczne.

Przedstawiciele serwisu twierdzą, że luka została już naprawiona i nie spodziewają się podobnych sytuacji w przyszłości.

Podobne wpisy

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone


  1. Królik pisze:

    Buhaha. Jak w tych czasach można zrobić buga typu SQL injection???
    To jakieś dzieci programują?

    1. trasz pisze:

      Widocznie programisci TPB sa rownie kompetentni, jak ich prawnicy.

    2. Theq pisze:

      Zdarza się, szczególnie w starych systemach, których nikomu się nie chce poprawiać. w Kasperskim raczej dzieci nie programują, a też im się udało http://blog.rstcenter.com/2009/02/07/usakaspersky…

    3. Romano pisze:

      "Te czasy" były 6 lat temu, bo wtedy był pisany kod strony odpowiedzialny za obsługę bazy danych (tak przynajmniej napisali na TorrentFreak). W każdym razie po kłopocie, przynajmniej na razie 😛

  2. DeeTah pisze:

    I tak większość torrentów jest pobierana anonimowo, a w Polsce dodatkowo z ADSL, więc zagrożenie raczej niskie, nie? 😉 Gorzej, jeśli w kolekcji są też maile…

    1. bobycob pisze:

      Jesteś naiwny jeśli uważasz, że adsl w jakikolwiek sposób zwiększa anonimowość. Operator jest w stanie wskazać co do sekundy komu dany adres był przydzielony

      1. marcinsud pisze:

        powiem więcej przez co najmniej 5 lat musi trzymać u siebie te dane i bez problemów te dane wyda odpowiednim służbom.

        1. Ale oznacza to, że obok adresu IP w bazie musi być także data kiedy był użyty. Nie zawsze tak jest w tego typu serwisach (ale często).

  3. Domker_ pisze:

    Mnie zastanawia dlaczego zawsze na screenach z włamu jest Firefox 😀
    Widzę, że są do niego ciekawe addony przeznaczone wiadomo do czego.

    1. Do testowania bezpieczeństwa własnych stron. Przydatne przy audytach…

  4. Domker_ pisze:

    (nie widzę możliwości edycji swojego komentarza, więc napiszę poniżej)
    Druga sprawa to obecność na 2 screenie "List all users with a certain password" (i poniżej pole do wpisania hasła)
    To może oznaczać, że przechowują hasła użytkowników jako 'plain text', a nie jako sumy MD5/SHA1 lub w jakiś sposób zaszyfrowane.

    1. Nie. Wpisujesz hasło, jest generowany jego hash i potem porównywany z polem w bazie danych. Także hasła są hashowane, ale hash ma identyczny salt dla każdego z userów.

{"email":"Email address invalid","url":"Website address invalid","required":"Required field missing"}

Newsletter OSnews raz w tygodniu. Bez reklam.