{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}

В сеть утекли пароли 412 миллионов пользователей крупнейшего сайта знакомств AdultFriendFinder Статьи редакции

Хакеры взломали базу логинов и паролей пользователей крупнейшего в мире сайта знакомств для взрослых AdultFriendFinder и других сайтов, принадлежащих той же компании. Эксперты проекта LeakedSource, сообщившие об утечке, назвали её крупнейшим взломом 2016 года.

По данным исследователей, причиной взлома стала раскрытая ранее информация об уязвимости AdultFriendFinder (AFF) атаке, известной как local file inclusion — PHP-инъекции, позволяющей загружать на сервер исполняемые файлы и контролировать его удалённо. Нападавшим стала доступна вся пользовательская база AdultFriendFinder.com, а также сайтов Cams.com, Penthouse.com, Stripshow.com, iCams.com и других проектов компании.

Всего в базе содержится более 412 миллионов пользователей. Значительная часть их паролей хранилась в открытом виде, а остальные были зашифрованы при помощи небезопасного SHA1-хеширования: в итоге 99% паролей оказались расшифрованы.

Судя по адресам электронной почты, изученных LeakedSource, часть имела вид [email protected]@deleted1.com. Учитывая, что зарегистрироваться при помощи такого типа адресов почты на AFF невозможно, эксперты сделали вывод, что компания хранила данные даже об удалённых пользователях и их уже совершённых на сайте действиях.

Среди топ-75 самых распространённых паролей часто встречаются слова сексуальной тематики, а также упоминания Франции и Пакистана. Почти миллион пользователей использовали самый простой пароль [123456]. Самым длинным паролем на сайте был [pussy.passwordLimitExceeded:07/1].

1: 123456, 900420 раз
2: 12345, 635995 раз
3: 123456789, 585150 раз
4: 12345678, 145867 раз
5: 1234567890, 133414 раза
6: 1234567, 112956 раз
7: password, 101046 раз
8: qwerty, 86050 раз
9: qwertyuiop, 43755 раз
10: 987654321, 40627 раз
11: 123123, 39614 раз
12: 111111, 38848 раз
13: pussy, 37938 раз
14: fuckme, 36008 раз
15: asdfghjkl, 35021 раз
16: 000000, 34631 раз
17: fuckyou, 34498 раз
18: abc123, 34080 раз
19: 00000, 33796 раз
20: 11111, 33263 раза

топ наиболее часто используемых паролей на сайтах сети AdultFriendFinder

Есть ли среди взломанных пользователи из России, неизвестно: в топ-100 доменов электронной почты нет ни одного из зоны .ru. Однако среди них содержится информация об аккаунтах 264 тысяч пользователей iCloud и 61 миллионе пользователей Gmail. Кроме того, там присутствует 5650 правительственных адресов с американского домена .gov и 78301 адрес, принадлежащий доменам Министерства обороны США (.mil).

Кто стоит за атакой, неизвестно. Издание ZDNet предположило, что взлом мог организовать тот же хакер под ником Revolver, который первым сообщил об уязвимости AFF, однако сам Revolver в разговоре с изданием указал на пользователей некоего российского андеграундного сайта, посвящённому взломам.

На сайте AFF никаких упоминаний о взломе нет. В твиттере проекта продолжают публиковаться сообщения сексуально-рекламного характера.

Is #sex better in the morning or evening?

За полтора года это уже второй взлом AFF, о котором стало известно широкой публике. В 2015 году в сеть попали фотографии и информация о сексуальных предпочтениях 3,9 миллиона пользователей сайта, при этом администрация продолжила хранить персональную информацию пользователей в незашифрованном виде. Сама администрация сайта называет его «крупнейшим в мире сообществом, посвященным свингерству и сексу».

0
64 комментария
Написать комментарий...
Научно-Технический парфюмер
14: fuckme, 36008 раз
17: fuckyou, 34498 раз

совет да любовь

Ответить
Развернуть ветку
Вероятный хот-дог

Потому что на десять девчонок

По статистике девять ребят

Ответить
Развернуть ветку
Целевой Слава

Чтобы проверить, не украдена ли ваша учётная запись, введите логин и пароль в нашу форму.

Ответить
Развернуть ветку
Процессуальный велосипед

asdfghjkl - вк этот пароль показывает как "сложный" 🙋🏽‍♂️

Ответить
Развернуть ветку
Неверный единорожек88

Вк не шарит в безопасности

Ответить
Развернуть ветку
14 комментариев
Слышный браслет
присутствует 5650 правительственных адресов с американского домена .gov и 78301 адрес, принадлежащий доменам Министерства обороны США.

каким дебилом надо быть, чтобы с такой почты регистрироваться в adult сервисах?

Ответить
Развернуть ветку
Партийный кот

До шуток про Трампа осталось 3…2…1…

Ответить
Развернуть ветку
1 комментарий
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
1 комментарий
Начальный франт

— Я вас зарегистрировала, как вы просили.
— Ой, спасибо. А документы, которые я тебе отдавала, ты распечатала?

Ответить
Развернуть ветку
Необыкновенный бинокль

Комментарий недоступен

Ответить
Развернуть ветку
Северный пёс_анон

Вопрос в том, аутентифицированы ли это адреса. А то можно и на POTUS зарегать, например.

Ответить
Развернуть ветку
Северный пёс_анон

Верифицированы, конечно же, а не аутентифицированы.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Северный фонарь

Да не было там столько пользователей

Ответить
Развернуть ветку
Слышный браслет

Откуда такая уверенность сколько там было пользователей?

Ответить
Развернуть ветку
2 комментария
Экспериментальный Слава

То что тебе никто не ответил , ещё не значит что там никого нет.

Ответить
Развернуть ветку
Северный фонарь

Ого, Лихачёв дизлайкнул. Интересно, это тоже входило в рекламный контракт?

Ответить
Развернуть ветку
1 комментарий
Минимальный файл

Я считаю, что в этой новости фэйл не в том, что ломанули. Периодически много кого из крупняка ломают. Фэйл в способе хранения паролей.
Обычно всё обходится тем, что выгрузили базу хэшей и смогли распознать самые простые, которым сам же сервис обычно принудительно сбрасывает пароли, а остальные продолжают жить спокойно.

Ответить
Развернуть ветку
Неясный хичхакер

Там LeakedSource еще пишет, что перед хешированием пароли преобразовывались в нижний регистр, что делало их еще более уязвимым к перебору.
Вкупе с вот этим:

На сайте AFF никаких упоминаний о взломе нет. В твиттере проекта продолжают публиковаться сообщения сексуально-рекламного характера.

это пиздец отношение, конечно. Надеюсь, обладатели .gov почт смогут нормально их засудить.

Ответить
Развернуть ветку
6 комментариев
Равный месяц
и 78301 адрес, принадлежащий доменам Министерства обороны США.
Ответить
Развернуть ветку
Высокий торшер

Зусулы.

Ответить
Развернуть ветку
Поразительный кавалер

Pussies pussies pussies

Ответить
Развернуть ветку
Международный меч

Как показала прошлая утечка, там скорее сосисочная вечеринка

Ответить
Развернуть ветку
1 комментарий
Названый диод

А как же idontcareaboutpassword

Ответить
Развернуть ветку
Международный меч

Нет цифр, спецсимволов и разного регистра. Говно пароль кароч

Ответить
Развернуть ветку
3 комментария
Законодательный файл

Комментарий недоступен

Ответить
Развернуть ветку
Бессмысленный месяц

Когда ни разу не слышал про этот ресурс чувствуешь себя особенно хорошо.

Ответить
Развернуть ветку
Старший вентилятор

Ого вот это новость

Ответить
Развернуть ветку
Решительный корабль

Спасибо, что напомнили про этот сайт, пойду зарегистрируюсь.

Ответить
Развернуть ветку
Начальный франт

Редакция, пофиксте:
1: 123456, 900421 раз

Ответить
Развернуть ветку
Недостаточный ящик

Сейчас бы в 2016 пароли SHA1 без соли хэшировать .

Ответить
Развернуть ветку
Высокий торшер

Сейчас бы addmeto почитать.

Ответить
Развернуть ветку
Интеллектуальный глобус

Посмотрел на пароли - разочаровался в человечестве.

Ответить
Развернуть ветку
Необыкновенный бинокль

Комментарий недоступен

Ответить
Развернуть ветку
Надежный Петя

Пароли фейковых акков?

Ответить
Развернуть ветку
Внимательный кран

Мм, ну и что? Разве юзеры в таких местах оставляют свои реальные персданные? Или почему это событие может быть важно?

Ответить
Развернуть ветку
Партийный кот

Ну естественно оставляют (а как ещё поебёшься без реальных данных), более того, там фото, сексуальные предпочтения, вот эта вся компрометирующая информация.

Ответить
Развернуть ветку
1 комментарий
Читать все 64 комментария
null