Перейти к публикации
mikefdm

Взломан bitcointalk.org

Рекомендованные сообщения

Совпадение с закрытием silkroad?

Форум будет запущен только после установления уязвимости, использованной хакерами.

 

Полная статья:

http://cryptolife.net/bitcointalk-hacked/

 

By a group calling themselves “The Hole Seekers”. Visitors to the forum were greeted with this when visiting the site. A full video capture of the hack can be found here.

The payloads involved in this hack can be found below:

HTML source: https://gist.github.com/super3/6802799
Javascript payload: https://gist.github.com/super3/6802808

I’ve yet to have time to analyze these to see if anything malicious was involved. Also unknown is whether or not any user data was compromised. Stay tuned for more information.

UPDATE FROM THEYMOS:

Summary: The forum will be down for a while. Backups exist and are held by several people. At this time I feel that password hashes were probably not compromised, but I can’t say for sure. If you used the same password on bitcointalk.org as on other sites, you may want to change your passwords. Passwords are hashed using sha256crypt with 7500 rounds (very strong).

The JavaScript that was injected into bitcointalk.org seems harmless. Here’s what I know: The attacker injected some code into $modSettings['news'] (the news at the top of pages). Updating news is normally logged, but this action was not logged, so the update was probably done in some roundabout way, not by compromising an admin account or otherwise “legitimately” making the change. Probably, part of SMF related to news-updating or modSettings is flawed. Possibly, the attacker was somehow able to modify the modSettings cache in /tmp or the database directly. Also, the attacker was able to upload a PHP script and some other files to the avatars directory.

Figuring out the specifics is probably beyond my skills, so 50 BTC to the first person who tells me how this was done. (You have to convince me that your flaw was the one actually used.) The forum won’t go back up until I know how this was done, so it could be down for a while.

Be Sociable, Share!

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Не имеют права! :help:   у меня там есть незаконченный разговор с одним товарищем... :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Верните мою карму, твари!

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

cd c:\

>delete *.*

 

уж не с битфури ли ? )))

Изменено пользователем daemon1

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

потому что щас там битфури уже пару дней пишет много текста, и наверное подготавливает к чему то... или наоборот, предостерегает )

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Надо помочь Theymos'у разобраться как взломали его форум. А то он пока концов не найдёт, заново его поднимать не будет...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Отписал ему в скайп свои соображения, если theymos1 в скайпе это он (судя по гуглу - он). Надеюсь, сегодня поднимется, потому как ближе к вечеру форум будет нужен.

Изменено пользователем Balthazar

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Он вот здесь уже активно общается с одним из разарботчиков SMF. Может быть так до него легче достучаться будет ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Хорошо хоть этот форум есть... Полез сначала на оверы, а там уже все темы про крипто мхом заросли...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@Echoes, сплюньте три раза через левое плечо...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А чего сплюньте? Толкс через аватары заинжектили ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@awoland, да я в курсе, почитал реддит. Просто от взлома никто не застрахован и не важно, каким способом это может быть сделано...

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Обновление:

Есть хороший шанс, что атакующийе могли выполнять произвольный код PHP и, следовательно, могли получить доступ к базе данных пользователей. theymos (админ биткоинталка) делает массовые рассылки всем пользователям форума по этому поводу.

Резюме: форум будет закрыт на некоторое время. Резервные копии существуют и хранятся у нескольких человек. theymos надеется, что хэши паролей не были скомпрометированы, но не может сказать наверняка, рекомендует изменить свои пароли, если вы использовали одинаковый пароль на bitcointalk.org и на других сайтах. Пароли хэшировались использованием sha256crypt в 7500 раундов.

Уже известная информация: злоумышленник сделал инъекцию кода кода в $ modSettings ['News'] (Новости в верхней части страницы). Обновление новостей логируется, но это действие не было зарегистрировано, поэтому обновление было сделано, вероятно, какими-то окольными путями, а не напрямую через учетную запись администратора или иными легитимными путями внесения изменений. Возможно, часть SMF, связанная с обновлением новостей или modSettings, является уязвимой. Возможно, злоумышленник мог изменить кэш modSettings в / TMP или базу данных напрямую.

Кроме того, злоумышленник был в состоянии загрузить скрипт, и некоторые другие файлы в каталог аватаров.

Еще theymos сообщил, что у него недостаточно компетенции, чтобы самостоятельно решить эту проблему, поэтому он пообещал награду в 50 BTC первому человеку, который расскажет, как это было сделано с доказательствами своей теории. Форум не будет доступен, пока не будет выяснено, как это было сделано.



____________
Чую, сейчас опять пойдут массовые "взломы" аккаунтов на биржах и пулах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Чую, сейчас опять пойдут массовые "взломы" аккаунтов на биржах и пулах.

Думаешь пулы и биржи использовали именно такое шифрование паролей "Пароли хэшировались использованием sha256crypt с 7500 раундов." ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

А неважно, как они их шифровали, это не имеет значения. Просто часть паролей, наверняка, будет сбручена из-за своей простоты и будет продана детишкам... Которые начнут пробовать пары login/pass, email/pass на разных сайтах, как обычно.

 

Не знаю, связано ли, но на одной бирже пробуют. Впрочем, вряд ли придут к успеху даже имея рабочие пароли, т.к. из-за собственной твердолобости действуют с использованием заведомо неработающей последовательности авторизации.

Изменено пользователем Balthazar

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@mikefdm, что за гон в стиле РенТВ!? при чем тут силкроад? мало форумных взломов каждый день происходит?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах
polym0rph

А вот то видео взлома...прям так и было ?)) 4 мин 36 сек играла вот эта музыка и анимация и потом всё, ахтунг ? 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@mikefdm, что за гон в стиле РенТВ!? при чем тут силкроад? мало форумных взломов каждый день происходит?

Оба события сильно дискредитируют биткоин.

Почему именно сейчас найдена эта уязвимость? Форум этот давно лакомый кусок.

Прослеживается параллель с действиями США и разоблачениями в области криптографии: http://www.3dnews.ru/764520

Вспомним, например, еще закрытие LR...

Спецслужбы пытаются везде проникнуть, а где не получается - разрушают/запрещают.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

 

 

Оба события сильно дискредитируют биткоин.

А воровство в метро или потеря денег на биржах из-за сбоя робота это проблема рубля как валюты, по такой логике, ага.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

 

Оба события сильно дискредитируют биткоин.

А воровство в метро или потеря денег на биржах из-за сбоя робота это проблема рубля как валюты, по такой логике, ага.

Однако в новостях биткоин опять фигурирует рядом со словами взлом, оружие, наркотики и так далее... Что не есть гут, в обществе пытаются сформировать дурную славу нашей валюте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@Echoes, а слово "правительство" с чем-то позитивным фигурирует?)  Кто включает мозг, тот все понимает, а остальные как хавали новости с первого канала, так и будут продолжать это делать.

"Это нормально"(с) Малышева

 

A-Umi3SCUAIJDBl.jpg large.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@polym0rph, "сегодня В. Путин опять всё сделал правильно " - чёта ржунимагу)))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

"Первый канал", как иногда пишут на новостных сайтах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Войти

Уже зарегистрированы? Войдите здесь.

Войти сейчас

  • Сейчас на странице   0 пользователей

    Нет пользователей, просматривающих эту страницу.

×