Hace 1 año | Por patchgirl
Publicado hace 1 año por patchgirl

Después del ataque y el robo de datos que hemos sufrido los últimos días, vamos a ir respondiendo a las preguntas que tengáis (de manera ordenada y explicando solo las cosas que sepamos y/o lo que no esté bajo investigación).

Relacionada: https://blog.meneame.net/2022/10/03/ataque-y-extraccion-de-datos-en-meneame-analisis-y-las-medidas-que-hemos-tomado/

Viernes, 7 de octubre a partir de las 13h en vídeo.

Comentarios

rebrok

#4 mi ID está entre los afectados, me salió una ventana para cambiar la password, pero de notificación por email nada

R

#27 a mi tb, y ya la había cambiado dos días antes.

p

#27 A mi también me salió de cambiar la contraseña, pero di por hecho que eso era para todo el mundo, al menos no decía nada de que yo hubiera sido afectado concretamente. Mi ID es más de 300k y suponía que no, pero ahora ya no se.
#0 ¿Ha sido esta la notificación de los afectados?

MAD.Max

#31 yo cambié clave y email en cuanto me enteré.

El sistema de Yahoo para crear cuentas de correo desechables es bastante bueno (si tienes la costumbre de usarlo con todo)

mdotg

#40 Yo la cambié pronto y luego obligaron a cambiarla todo el mundo así que la he cambiado dos veces.

editado:
como #102

meneandro

#27 A mi también, pero ya la había cambiado tras enterarme. Por cierto, que tras lo de meneame, me ha saltado un aviso de facebook de intento de cambio de password (si, uso el mismo correo). Lo divertido, es que se supone que yo borré mi página de facebook hace años... o al menos eso le ordené a FB.

leporcine

#63 Creo que no la llegan a eliminarla nunca, siempre tienes la posibilidad de volver a entrar y reactivarla, o algo así me suena.

#27 Yo me he enterado por una noticia, ni siquiera entro ya en Meneame. Ahora quiero borrar mi cuenta con todos mis comentarios y mis envíos, y no hay manera de hacerlo.

Tenían la obligación legal de informar directamente a los usuarios afectados y no lo han hecho en el plazo.
La AEPD ha entrado en el chat

patchgirl

#4 Respondido en 15:30

XavierGEltroll

#1 ¿El robo de datos con o sin patatas?

patchgirl

#10 Respondido en 5:06

q

#1 ha habido un filtrado del gusto de la tortillas de los meneantes? Se sabe si alguien pagará algo por ello?

El_perro_verde

#34 hombre, espero que los sincebollistas lo paguen caro...

Manolitro

#34 si yo fuera concebollista estaría bastante jodido de que se filtrara que no sé cocinar y necesito echarle cebolla a la tortilla para que quede jugosa

EsUnaPreguntaRetórica

#55 A perro flaco todo son pulgas

p

#45 Vale. te llamaremos. ¡Siguieeeente!

patchgirl

#34 Respondido en 5:31

D

#1 Habeis probado la McRib ?

p

#36 No. No acostumbro comer cosas regomitadas. Pero gracias.

patchgirl

#36 Respondido en 6:21

patchgirl

#1 Respondida en el 4:17

EmuAGR

#2 Qué pesadilla con las IP, vamos a ver, ¿cómo guardas un dato consultable si no es "en abierto"?

Literalmente todos los sistemas de gestión de contenidos loguean las IP de los usuarios y de registro. Yo baneo rangos completos en un foro para atajar spam Pakistaní.

aironman

#100 Se puede hacer, se guardan cifradas, al inicializarse la web, se crea una caché en memoria con el usuario y la contraseña en plano. Cada vez que haces login, vas a la caché, si no estás, indicas que el usuario no existe o vas a la bd. Cada vez que un nuevo usuario crea la cuenta, envías un mensaje al back para que añada la nueva entrada en la caché.

No es necesario ir a la base de datos cada vez que haces login. Si el servicio se cae, se crea la caché de nuevo. Estamos hablando de crear una tabla hash en la memoria del servidor conectado a un listener de un broker de mensajería. Nada del otro mundo.

patchgirl

#2 Respondido en 7:21

m

#2 A mí me han hackeado el teléfono...gracias a esas IPs.
Y mi ID es superior a 600k.
Delante de mis narices he visto como me han colgado una llamada y al momento le ha enviado un SMS a ese contacto, que con lenguaje coloquial ponía que no podía coger ahora y que qué pasaba.

Puta gracia la broma de las IPs

Aitor

#37 ¿Por qué ya no es público el código fuente?

¿Vergüenza?

patchgirl

#37 Respondido en 37:50

DangiAll

#37 para que no se rían de las chapuzas?

Ripio

#21 Si hay gente que haya pagado por la lista ( y la forma de conseguir esos datos, que sepamos, es pagar 200 euros) está cometiendo un delito de receptacion.

Y si se niega a decir su procedencia, de encubrimiento.

Si no me falla la memoria hay alguien que ha hecho las dos cosas.

Graffin

#23 Yo tengo la lista pero no es robada, me han dicho que se cayó de un camión.

Ripio
sorrillo

#24 Existencia de ánimo de lucro al cometer la receptación. Se deduce a partir de elementos objetivos, y se refiere no solamente a beneficios materiales sino incluso, en cierta forma, un reconocimiento social.

No parece que haya ánimo de lucro, lo del reconocimiento social muy cogido por los pelos.

Siendo víctima hacer el pago puede explicarse para valorar el alcance del daño.

Lo más reprochable es la financiación a quienes sí han cometido el delito, lo mismo aplica al pagar rescates tanto de personas como para descifrar datos por un virus.

No me consta que esto se persiga.

Ripio

#69 Pues el texto no es mio, es copiado.

sorrillo

#98 El problema no está en el texto que has copiado sino en tu interpretación de que aplica a este caso para el usuario al que acusas de ello.

ccguy

#21 no deberías dar cosas por supuestas y menos sin citar. Es lo mínimo.

gnomolesten

#39 en tu artículo yo y otros te preguntamos para aclarar este tema y no nos has querido contestar, es lo mínimo, ya que se trata de nuestros datos.

ccguy

#89 es un fichero que circula por ahí, como tantos otros. No tiene nada de especial. Si lo buscas, lo encuentras.

gnomolesten

#91 prefiero no acceder a datos de usuarios robados, gracias.

t

#21 para eso habría que preguntar a los registrandos si quieren que sus datos sean vendidos

patchgirl

#21 Respondido en 33:50

buginside

#22 Esta es la pregunta más importante que se puede hacer.

EmuAGR

#22 No usan salt, del código de Menéame es en su mayoría open source y lo puedes mirar. Yo mismo probé a revertir algunos MD5.

patchgirl

#22 Respondido en 35:30

patchgirl

#35 Respondido en 37:30

fidelet

#11 Síii, emojis, emojis.

No los cambiáis de hace décadas.

El_perro_verde

#17 joder, si aún sigue el de profesor...

l

#51 Ese no se toca. Si está es por algo.

p

#11 Quita, quita!

patchgirl

#11 Respondido en 24:50

Hola, boinas.
- ¿Salgo guapo en la tabla?
- ¿Se ha filtrado mi tarjeta de crédito que no os he dado?
- ¿Es delito comprar o compartir esa tabla?
- Marcos, ¿Por qué no me amigas?

Ripio

#6 Ya te contesto yo: es delito comprar material robado sabiendo que ha sido robado.

Batko

#26 Es delito comprar material robado sin saber que es robado. Se llama receptación.

p

#41 El desconocimiento de la ley no exime de su incumplimiento. Esta ley es usada en todos los países del mundo conocido.
https://es.wikipedia.org/wiki/Ignorantia_juris_non_excusat
Es decir que todos los pobres mortalillos debemos estudiar leyes o contratar a un abogado.
Si yo soy de la pública y no tengo dinero ni para una caña, soy carne de cañón.
Antes de hacer cualquier cosa, tengo que empollarme el BOE .
No me cuadra.

Trublux

#41 Para que sea receptación tienes que saber que es robado (otra cosa es que no vale con decir que no lo sabías, hay cosas que son obvias).

MAD.Max

#26 como cuando compras discos a los manteros?

El_perro_verde

#42 esos discos no son robados, los ha pirateado el mantero en su casa

MAD.Max

#48 tampoco han robado la base de datos, aún la siguen teniendo en el servidor de Menéame

El_perro_verde

#52 mu bien

p

#48 No son pirateados. Son copiados como los dibujos de Freixas.

patchgirl

#6 Respondido en 22:15

manuelpepito

¿Han accedido a mis datos? Es que una rusa que está muy buena me está escribiendo y no se si es una estafa o es que he ligado.

D

#7 No sé qué pasa que no me sale comentar así que me dirijo desde aquí y te dejo unas preguntas

No te parece grave que aunque se de por supuesto que se usen cuentas falsas para los registros alguien pueda conocer la dirección de mail de un usuario? Yo la verdad lo considero bastante grave, y eso no debiera poder darse ni por asomo. Tal vez convendría explorar algún sistema de validación más real porque también va en demérito de la página reconocer los que ya sabemos todos, que esto está lleno de bots y cuentas falsas. Incluso yo me hice uno, no sé si recuerdas y tuve varios motivos, uno de ellos incluía denunciar en tono sarcástico ese tipo de cosas, pues nunca negué ser el clon, es más, hasta te digo que pretendía que se supiera al cabo de unos días

Igual la gente pasa, eso os lo tendréis que pensar pero sin un sistema de validación un poco más confiable pues eso, no es que Menéame, ni sus opiniones ni sus comentarios inspiran confianza ni credibilidad alguna, aunque reconozco que igual es insolucionable o la página prefiere prescindir para aumentar los "usuarios", otros las toman y también parecen estar infectados, así que no se, pero en este sentido Menéame ya es risible por lo descarado y exagerado, ya dije hace años que los clones reventaruan esto, y igual estoy equivocado pero si tengo la sensación de que a mejor no ha ido con el tiempo y a perdido relevancia en la red, no sé si tendreis gravés problemas de gestión. Por no hablar de Bugs, apariencia, publicidades ya exageradas ( innavegable sin bloqueador por lo exagerado y asqueroso) y demás, y por cierto que ayer intenté otra vez desde el pc loguearme como dije en mi última nota y tampoco pude, si entrara hoy desde allí ya probaré el consejo que me dieron de las cookies a ver qué pasa

Pero vamos, que se use la cuenta que se use, falsa o real ningún perico de los palotes tendría porqué conocer una cuenta de correo mía

Pdp: los Bugs se pueden entender hasta cierto punto, la gestión nefasta ya cuesta un poco más he

p

#5 Las dos cosas hermano. Las dos cosas. Y ahora que te veo más tranquilo gracias a mí, prepara la cartera para pagar ambas cosas.

p

#5 Presentasela al principe nigeriano que tambien te escribe por un premio.

Lo mismo haces de celestina.

Mosquitocabrón

¿Es cierto que gracias a la nueva imagen y por cumplir con la paridad de sexo en MNM habéis contratado a una nueva becaria?

Dalit

#14 ¿quién es esa mujer?

Adson

#85,

.

#85 Si no la conoces...es que la has liado bien parda al mezclar el cloro...

Hangdog

#85 Una que la lió parda

l

#85 es famosa porque "LA he liado parda"
Se confundio con los quimicos de la piscina y genero una nube toxica.

Kipp

#85 Como no veo el emoji del troll, respondo:

Una socorrista que "la lió parda" mezclando cloro con cosas varias para una piscina que guardaba (en teoría para el mantenimiento de la piscina), resulta que la chavala era una nulidad y le salió una nube de gas tóxico de la leche intoxicando a una veintena de personas, cuando la entrevistaron decía que había mezclado "ácido sulfurico, no, clorhidric... bueno lo que sea... y la lié to parda..." O una memez muy similar. De ahí la coña de "nueva becaria"

D

#53 prefiero el hackeo que el video.

Jesuo

#53 Yo te lo explico, cuando se puede hacer uso de una plataforma externa por fallos de seguridad se lleva a los usuarios a esas otras plataformas, y no solo por fallos de seguridad sino por haber sido creadas para que sea fácil acceder a los ordenadores de los usuarios.

En #112 explico con claridad uno de los porqués.

patchgirl

#53 Respondido en 39:50

sorrillo

#53 ¿Por qué tenemos que esperar al viernes y tratarnos un video? ¿No podéis responder y punto?

Respuesta en el vídeo: "no es cosa nuestra, es cosa de los preguntados", responde el preguntado lol lol lol lol

masde120

¿Creéis que si hubiera habido un departamento informático con perspectiva de género esto se pudiera haber evitado?

p

#8 Yo las dije que evitaran esto y ésta. Pero no me hicieran casa.

patchgirl

#8 Respondido en 23:40

a

Huele a SQL injection. Sanitisais las entradas?

'); SELECT password from users; - -

inar

#16

TheIpodHuman

#47 Y si das cuenta que la has cagado antes de hacer commit, puedes recurrir hacer un rollback y es como si no hubiera pasado nada roll

Tu amigo el DBA

patchgirl

#16 Respondido en 29:30

ElPerroDeLosCinco

Entonces al final qué, ¿me paso o no a Mediatize?

Hangdog

Si es verdad que os pagan por mantener la web y aguantar tanto troll, ¿Los cacahuetes llevan cáscara o vienen pelados?

patchgirl

#15 Respondido en 28:14

Mltfrtk

No he recibido ninguna notificación de Menéame y me gustaría que me dijeran si han accedido a mis datos, que datos se han filtrado y qué debo hacer en caso de que así sea.

patchgirl

#18 Respondido en 30:00

Jakeukalane

¿Cuándo vais a cumplir la LGPL?

patchgirl

#25 Respondido en 36:25

mdotg

#25 ¿Te ha quedado clara la respuesta, no? lol

P

Puedo mudarme ya al nuevo diseño o sigue petando?

Que version de meneame usan ellos?

Hay tema oscuro en el nuevo diseño? Si no lo hay, cuando lo habrá?

patchgirl

#12 Respondido en 25:30

aughan

Me habéis hecho cambiar de contraseña por primera vez en 15 años. ¿Os parece bonito?

patchgirl

#50 Respondido en 39:28

Aimfain

¿Por qué me habéis copiado la foto de perfil?

patchgirl

#61 Respondido en 42:51

ccguy

#71 es un borrado lógico, no físico. Personalmente creo que hay que buenas razones.

#77 Desde la perspectiva del usuario, y del cumplimiento con las leyes de protección de datos, ¿podrías indicar qué razones puede haber para mantener datos que se puedan asociar a una persona?
Un borrado lógico implica disociación de los datos. Si se pueden recomponer, NO ha habido borrado (ni físico ni lógico).

el_vago

Dentro de los datos robados ¿hay usuarios 'borrados'?

Es decir, los que se quedan como --123456--

ccguy

#33

el_vago

#38 ¿y tienen los mails, por ejemplo, de dichos usuarios?

knzio

#43 esa es la buena pregunta y en caso afirmativo ¿A santo de qué se mantienen datos de contacto de usuarios borrados?

sorrillo

#71 Quizá podría tener sentido durante un tiempo prudencial en caso que pudiera haber alguna denuncia por los comentarios de ese usuario.

No sé si harían falta indicios para justificarlo.

mjmx

#74 muchas burradas habrán prescrito ya.

ccguy

#43

patchgirl

#33 Respondido en 37:15

Jesuo

¿de esos 660000 usuarios registrados cuántos son bots? una cifra concreta.

¿cuantas multicuentas? una cifra concreta.

¿que postean los bots? ¿están controlados por una IA?

MAD.Max

#20 y ¿Se va a aprovechar para hacer limpieza de usuarios inactivos?

¿Queda información de los usuarios desactivados en la base de datos? En ese caso ¿Que información ha quedado expuesta de esos usuarios desactivados ?

¿ No hay alguna norma que obligue a borrar totalmente la información de un usuario que así lo quiera?

m

#46: ¿Por qué les ibas a quitar la cuenta?

patchgirl

#46 Respondido en 31:35

p

#20 ¿Hay 660.000 usuarios registrados? Por lo que he podido ir leyendo se ha llegado hasta el ID algo más del 300.000. Prácticamente el 50%, cuando se dijo que "sólo" había sido como un 17%.
#0 ¿Es esto correcto? ¿Qué porcentaje de usuarios han sido afectados?

O

#93 Teniendo en cuenta que el 70 % son multicuentas o bots no me parece mal el dato del 17% de usuarios lol

D

#20 No sabìa les habían levantado casi un millón de cuentas, si lo que van a decir es que están posteando propaganda de guerra, muy probablemente se esten protegiendo ellos mismos de posibles denuncias para no acabar como RT o algunas similares, a lo mejor les han dado ya un aviso serio.

Jesuo

#96 No sólo propaganda de guerra, si no de cualquier tipo de violencia, ¿buscando individuos que utilizar para que hagan lo que se les muestra? ¿predicar con el ejemplo?, aquí en MNM se metía con calzador Liveleak para que la gente desde un video aparentemente no violento se pudiera pasar fácilmente a videos de asesinatos, accidentes etc... sin censurar.

Hoy sin ir más lejos alguien me respondía con un link de uno de esos sitios en la red que utiliza las mismas artes, Quora.com, en el cual me registré hace tiempo por ser un lugar donde encontrar respuestas de lo más variado, pero envían emails con preguntas que no tienen que ver con violencia y nada más bajar la página después de leer el contenido te encuentras con ese predicar, para muestra uno de los enlaces que a mi se me envía a mi cuenta de correo, ojo que seguro que hay imágenes sangrientas o de violencia extrema

Este es el titular de una parte de uno de los correos que recibo

¿Si un astronauta recogiera un frasco lleno de "espacio" durante una caminata espacial y regresará a la Tierra para estudiarlo, ¿en qué consistiría el contenido del frasco?

Y este el link que enlaza con ese titular:

https://es.quora.com/qemail/tc?al_imp=eyJ0eXBlIjogMzMsICJoYXNoIjogIjMyMzA4MjkyMTIwNjIzNjM5fDF8MXwyMzkxNTMzMDYifQ%3D%3D&al_pri=1&aoid=YggawcUH5x1&aoty=2&aty=4&cp=1&et=2&id=1b0bebf0abf0405087f2ac4a13e94868&q_aid=IqEn1JSZh36&uid=jRdemsnaVgr

Se puede entender que hay un grupo en MNM que se dedica a lo mismo, los de MNM tendrían que saberlo.

Para enganchar a la gente y asegurarse de que van al link necesitan saber qué contenido conseguirá que tu visites la página y eso se consigue con cookies y analizando el contenido de lo que generan los usuarios con sus opiniones, a que responden, a que no, que responden etc...

Por eso hay usuarios o supuestos usuarios que no discuten las ideas y atacan a las personas que no comulgan con lo que se quiere imponer como la verdad.

patchgirl

#20 Respondido en 30:15

neo1999

Lo más grave a mi entender es que se ha revelado la identidad de muchos que comentábamos aquí con la idea de que esto es más anónimo que otras redes sociales.
Mi confianza en Menéame se ha visto totalmente traicionada. Quizá lo justo sería poder borrar comentarios antiguos de los usuarios afectados para que quien conozca la identidad no acceda a su contenido. No sé si me explico...

#56 Muy buena idea Antonio García, de Segovia. El anonimato es lo principal

neo1999

#90 Touché lol

#56 Estoy totalmente de acuerdo:patchgirlpatchgirl, ¿cómo vais a ofrecer el borrado completo de los envíos y comentarios de los usuarios afectados?

patchgirl

#56 Respondido en 41:30

masde120

¿Son ciertos los rumores que apuntan a que ninguno de los últimos clones registrados, que pululan por aquí publicitando la guerra, se ha visto afectado?

patchgirl

#9 Respondido en 24:15

R

Como la lias Marcos.

¿Entonces exactamente cuál es la vulnerabilidad?¿Cómo se detecto?

patchgirl

#28 Respondido en 36:40

Amino_Menhires

Me encanta vuestro programa, mi abuela lo ve todas las semanas.(Por escribir algo)

patchgirl

#49 Respondido en 39:05

Buenos días, buenas tardes, buenas noches .

Gracias por acudir a nuestro preguntame

(Leer esto con voz de Parchgirl)

La pregunta es, dada la enorme animadversión del usuario Lito hacia mi persona, que incluso en un directo de Twitch reconoció que me borró la cuenta para hacer hueco, le prestaría dinero a Lito?

patchgirl

#83 Respondido en 44:50

e

Porqué menéame guarda datos de cuentas borradas?
Porqué se guarda el email de registro además del actual?

patchgirl

#81 Respondido en 44:30

crycom

#0 ¿Qué parte externalizada en la gestión, alojamiento y mantenimiento de los servidores?

patchgirl

#13 Respondido en 27:30

mjmx

Mira que hacerme aprender otra contraseña después de 15 años. Tenía la misma en tuenti.
Ahora en serio, me toca las narices tener que seguir con lo de las mayusculas y los números.
Quería que mi contraseña fuese: llevoenestodesdasfoneras
Y no me dejaba ponerla
¿Sale esta fuga ya en haveibeenpwned?

patchgirl

#80 Respondido en 43:50

R

ya te lo digo yo, han accedido a tus datos, Kevin.

DraWatson

¿Qué hay que hacer para darse de baja totalmente de Menéame? Es decir, ¿qué tengo que hacer (y cuanto tengo que esperar) para que se borre mi email de la base de datos?

Gracias!

patchgirl

#99 Respondido en 52:15

fanchulitopico

Cada cuánto pentest?

patchgirl

#86 Respondido en 48:30

Buenorre

Cuánto creeis que le queda a Menéame?

Ha sido el robo un strike de karma por vuestra mala gestión administrativa?

patchgirl

#94 Respondido en 50:48

1 2 3