- Apocalipsa dupa Nemessis
- Cand dorinta de afirmare depaseste granitele bunului simt – PaxNwo un leecher ordinar
- Cum sa iti protejezi adresa e-mail si datele confidentiale din aceasta
- Mi s-a furat id-ul de messenger/adresa e-mail. Ce sa fac?
- Experiment social II – andimoisescu.ro
- Pentru posteritate
- In curand…
- “Hot” de id-uri messenger
- Chiar ca sunteti retardati
- Ce nu se invata la scoala – Vendetta (6)
- Apocalipsa dupa Nemessis in (183 Visits)
- Ce servicii de mail folositi? in (101 Visits)
- This is the end in (94 Visits)
- Hackersblog.org is now blog.rstcenter.com in (67 Visits)
- Raportare vulnerabilitati in (66 Visits)
- La multi ani România, la multi ani românilor in (62 Visits)
- De reţinut in (59 Visits)
- News in (58 Visits)
- Un nou membru in (58 Visits)
- So... lol in (56 Visits)
- Mi s-a furat id-ul de messenger/adresa e-mail. Ce sa fac? in (895 Visits)
- SMS scam (1) in (114 Visits)
- Hi5.com coders read this in (109 Visits)
- Dezinformare sau proasta informare? in (90 Visits)
- Phishing Bancpost in (86 Visits)
- Si tentativele de phishing pot fi amuzante in (85 Visits)
- Phishing Raiffeisen cu atasament html in (82 Visits)
- [Utilitare] Suna gratis de pe internet sau de pe iPhone in (261 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/Hi5 (4) in (216 Visits)
- Cum sa iti protejezi adresa e-mail si datele confidentiale din aceasta in (188 Visits)
- Ce nu se invata la scoala - (D)DOS (5) in (179 Visits)
- Despre CSRF, hi5.com, cum sa trisezi la concursuri s.a.m.d. in (174 Visits)
- Virusi in clipuri video [how to] in (166 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam (1) in (142 Visits)
- Ce nu se invata la scoala - Tipuri si tehnici spam/mail (2) in (139 Visits)
- Ca musca in... in (96 Visits)
- Internet vs. privacy (1) in (69 Visits)
- Simpatie.ro, matrimoniale3x.ro, apetisant.ro, deliciu.ro , etc Sql injection in (830 Visits)
- usa.kaspersky.com hacked ... full database acces , sql injection in (604 Visits)
- RedTube.com ... The Free Sex Video Community in (212 Visits)
- Yahoo! epic fail - permanent xss unleashed in (178 Visits)
- In atentia BitDefender.com, SQL Injection in (171 Visits)
- No comment - o2.co.uk (forum) in (159 Visits)
- Telegraph.co.uk hacked, sql injection in (156 Visits)
- eJobs.ro si peste 1.300.000 de conturi cu date personale in (145 Visits)
- Facebook hacked - sql injection in (144 Visits)
- F-Secure.com - SQL Injection + Cross Site Scripting in (140 Visits)
- Hacker Uses XSS and Google Street View Data to Determine Physical Location in (111 Visits)
- Wannabe Hackers [1] - Cum sa hack-uiesti RapidShare-ul in (108 Visits)
- Wannabe Hackers [2] - cum sa faci un virus by sppy_hacker in (77 Visits)
- Digital Photocopiers Loaded With Secrets in (74 Visits)
- [Video] The History Of Hacking in (52 Visits)
- Christopher "moot" Poole: The case for anonymity online in (49 Visits)
- OWASP Phishing demo in (40 Visits)
- Hope 2603 – Kevin Mitnick - Life a Computer Hacker – Revealed in (35 Visits)
- Owasp5005 Part1 - New zero-day browser exploits - ClickJacking in (35 Visits)
- Email Security - Why You Should Encrypt Your Email - Part One in (35 Visits)
- Se poate sparge parola de Yahoo? in (844 Visits)
- phpBB.ro hacked in (334 Visits)
- Forumul Andreei Balan spart in (323 Visits)
- Camera de supraveghere a universitatii Alexandru Ioan Cuza din Iasi in (175 Visits)
- Experiment social in (163 Visits)
- Experiment social II - andimoisescu.ro in (159 Visits)
- Site-ul Inspectoratului General al Politiei Romane (igpr.ro) a fost spart in (128 Visits)
- Cand dorinta de afirmare depaseste granitele bunului simt - PaxNwo un leecher ordinar in (126 Visits)
- Doua cu Netbridge si una cu Hi5 in (122 Visits)
- "Hot" de id-uri messenger in (116 Visits)
Posted on April 17th, 2010
Stimate Rxxxx Z,
In urma unei analize desfasurate in decursul unei perioade de timp, societatea Globe Hosting, Inc. a reusit sa identifice in cadrul societatii cel putin doua persoane care sustrageau si furnizau informatii confidentiale din cadrul societatii, in scopul unei concurente neloiale. In speta persoanele in cauza sunt Bobriuc Sebastian si Covaci Ciprian. Citeste mesajul integral pe arhiblog.
Nu stiu daca la noi au mai fost facute publice astfel de cazuri, dar citind anuntul celor de la Globe Hosting incep sa imi pun anumite intrebari.
Oare cate firme de hosting preiau datele clientilor si le vand sau le prelucreaza in interes propriu? Nu ma refer doar la firmele romanesti, ma refer la zecile de mii de firme de hosting din intreaga lume. Teoretic asemenea practici sunt imposibil de monitorizat. Fisierele, datele confidentiale hostate intr-un folder privat pe serverul de hosting, sursele de trafic, cuvintele cheie folosite de utilizatorii de internet la cautarile din Google sau Yahoo, sunt adevarate valori pentru cei care vor sa faca un ban “cinstit” din internet. Din pacate chiar daca platesti pentru propriul hosting nu esti singurul care are acces la toate acestea pentru ca accesul fizic este la indemana unor alti oameni.
La fel se intampla si cu serviciile de tracking al traficului de pe site-uri. Cei care iti asigura aceste servicii pot vedea de unde iti vine traficul, catre ce alte site-uri se indreapta, pot vedea ce ip are administratorul, care este path catre admin panel (in cazul in care dai click din sectiunea de administrare catre un link aflat pe partea publica a paginii). De fapt daca stai bine sa ma gandesc, unele CMS-uri de doi lei pastreaza in url hashul cu parola de admin sau de user, iar accesand acel url te poti loga fara probleme pe respectivul site. hi5 a avut problema asta si oricine putea face tracking si se putea loga pe unele conturi folosind simple imagini hostate pe propriul server, imagini care logau fiecare referrer. Probabil ca inca mai functioneaza pe hi5 acest truc dar nu am mai verificat de foarte mult timp.
Un alt exemplu perfect pentru ceea ce vreau sa spun o reprezinta www.email.ro. Scriptul de la un site care contorizeaza traficul este implementat chiar si dupa ce te-ai logat pe pagina in care iti citesti mailurile. Deci un admin de la acel site de contorizare a traficului poate avea acces la toate acele pagini si poate chiar sa extraga tot continutul html din mesajele primite de catre utilizatorul www.email.ro in inbox. Cu javascript poti extrage orice dintr-o pagina iar asta include si mesajele dintr-un cont de mail. Nu spun ca respectivul serviciu de contorizare a traficului are probleme de confidentialitate, este un exemplu legat de inconstienta celor de la email.ro.
Tu ca si furnizor de servicii in cazul in care le oferi oamenilor posibilitatea de a isi creea un cont de mail la tine pe site, macar ai bunul simt sa scoti scripturile 3rd party de pe pagina lor personala, altfel vei deveni responsabil in cazul in care se intampla ceva cu datele si mesajele confidentiale ale clientilor.
Revenind la subiectul Globe Hosting/edomenii, fraza din mesajul trimis clientilor si anume “Incepand cu data de 14 Aprilie 2010, societatea Globe Hosting nu va fi raspunzatoare in cazul in care daunele au fost provocate de aceste doua persoane“, este de-a dreptul hilara. Sunt curios daca vor fi actionati in judecata de vreun client afectat cum se vor dezice de la orice vina cand proprii lor angajati au creeat problemele.

April 17th, 2010 at 3:32 pm
Fraza lor nu are nici un fel de acoperire legala. E pusa la intimidare.
April 18th, 2010 at 12:14 am
Situatia e destul de urata, dar nu-mi place generalizarea din titlu. Pana la urma problema se reduce la oameni, indiferent de domeniul de activitate.
Pot exista multe situatii in care o persoana poate intra in posesia unor date confidentiale. Ex. o firma de contabilitate are acces la situatia clientilor si a incasarilor/platilor; o firma de telefonie, etc.
April 19th, 2010 at 1:43 pm
Îmi amintesc, cum cu ajutorul unui schimb de ‘butoane’, i-am demonstrat unui administrator, că un script străin îl poate costa scump… Dornic de a-şi ridica PageRank-ul, a acceptat cu uşurinţă să adauge la el pe site un buton generat de un script, primind în schimb un link direct de la o pagină cu un PR destul de frumos.
Apropos, aş mai dori să adaug că serviciile de tracking al traficului şi cele publicitare (gen Adsense), pe lângă ‘cadourile’ menționate de 2fingers, sunt foarte utile in cazul când administrația dorește sa ‘pună’ pe cineva la punct, sau, să facă un ban ‘grămadă’ folosind DDoS.
Cred că, dacă cineva ar obţine privilegiile de a modifica scripturile care generează toate anunţurile Adsense şi ar adăuga un iframe (invizibil) cu src=”microsoft.com”, care să mai facă un refresh o dată la 1-2 secunde — gigantul cade în mai puţin de 10 minute
April 21st, 2010 at 5:32 am
Ar fi o chestie B7ackAnge7z
Ar pica instant cred nu i-ar mai lua 10 minute
April 21st, 2010 at 11:23 am
mwhahahahahhahahahahahahahahha
m-am oprit din citit dupa a doua propozitie, ca ma tavalesc pe jos de ras …
ok
ma duc sa fumez si sa ma mai bucur inca o data ca stiu ce dracu e aia selfhosting si cum se face
May 3rd, 2010 at 12:17 pm
[...] Trebuie sa recunosc, e bun serviciul lor de trimitere SMS-uri, desi mai au si alte scapari si prin pagini gen poti trimite SMS-uri cu orice nume/numar desi ei (cred ca) nu te lasa sa faci asta. Sa nu mai zic de faptul ca au contor de trafic.ro in admin panel: Tocmai ce zicea 2fingers aici Spionaj industrial si in cadrul firmelor de hosting romanesti [...]