Egy ismerősöm azzal keresett meg, hogy talált egy olyan weboldalt, ahonnan felhasználók adatait lehet egyszerűen kinyerni.
Az eset úgy történt, hogy Google-ben rákeresett egy e-mail címe, és az eredmények között volt a szivárgtató weboldal...
Nevezzük az oldalt: munkaado.com-nak... Ezen létezik egy email_keres.php szkript, egy legördíthető listával. Mindenféle titkosítás, azonosítás nélkül elérhetők felhasználók adatai.
Az ismerős felhívta az oldal "ügyfélszolgálatát", ahonnan enyhén szólva elhajtották...
Mit lehet ilyenkor tenni? Kinek lehet szólni? Szolgáltatónak? Ombudsman-nak?
(A domain és a szkript nevét csak kitaláltam.)
Update:
Részlet az oldalon tárolt adatmezőkből:
--snip--
Távmunkás neve:
Munkavállalás tipusa:
Lakcím:
Anyja neve:
Születési idő/hely/név:
Állampolgárság:
Adószám:
TAJ szám:
Bankszámla szám:
Nyugdíj jogviszony típusa:
Magánnyugdíj pénztár tagság van-e?
--snip--
- 16257 megtekintés
Hozzászólások
A választ nem tudom, de subscribe.
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
Küldeni kell egy körlevelet a lenyúlható címekre bcc-zve azzal a tartalommal, hogy honnan jöttek a címek.
- A hozzászóláshoz be kell jelentkezni
A baj, hogy több mint 27e cím van rajta... :)
--
Debian Linux rulez... :D
- A hozzászóláshoz be kell jelentkezni
Nem vilagos teljesen.
A munkaado.com-on fent vannak a munkaado.com-nal dolgozok szemelyes adatai?
A masik lehetoseg, hogy a munkaado.com-on a kliensek adatai szerepelnek.
Szerintem ha irsz egy korlevelet azokra a cimekre akkor meglesz a hatasa :)
[szerk.]: Megeloztek :)
---
"Már nem csak tehetségekből, de a hülyékből is kifogytunk..."
- A hozzászóláshoz be kell jelentkezni
Szerintem is-is... :)
Ugyanis ez inkább egy olyan lista, ahova összegyüjtöttek emberek adatait... Szóval ennél a "cégnél", ennek a "cégnek" dolgozó emberek adatai vannak feltüntetve...
Nem használom azt a szót, amivel a nem bejárós munkát szoktuk illetni, mert akkor már tudnátok domain részét... :)
A körlevelet kibányászni is nehéz lenne... Nem beszélve a jogosságáról...
Viszont kérdés, hogy be/fel kell/lehet ezt valahol jelenteni?
--
Debian Linux rulez... :D
- A hozzászóláshoz be kell jelentkezni
Nehez eset..
> I can’t tell you who he is because he doesn’t want to go to Federal prison,
> which is what could have happened if he’d told anyone that could do anything about the bug he’d found.
Ugyelharito szolgalat nyilvan teszi a feladatat..
> It’s hard to explain to regular people how much technology barely works,
> how much the infrastructure of our lives is held together by the
> IT equivalent of baling wire.
Source: Everything is Broken
- A hozzászóláshoz be kell jelentkezni
Hat, ha mar ertesitette a munkaado.com -ot es oket nem erdekli akkor szerintem mehet valami FD listara.
Ha ezt nem akarja akkor lehet hivatkozni a 1992. évi LXIII. törvény 10. § (2) -re ( http://www.complex.hu/kzldat/t9200063.htm/t9200063.htm ) Az ugyfelszolgalatnak meg megemlitenem a 17. § (1) -et is motivacio gyanant.
- A hozzászóláshoz be kell jelentkezni
Azért tegyük hozzá hogy a nagy melldöngetésnek csak akkor van értelme, ha az érintettek nem járultak hozzá az adataik nyilvánossá tételéhez.
Nem, nem az értem rajta hogy Kovács János aláírt hogy igen, tegyétek csak ki a netre, hanem aláírt egy olyan nyilatkozatot (27k-s cégnél valszeg van ilyen), hogy kb. bármit megtehetnek az adataival. És alighanem olyat is, hogy a céges infrastruktúrát nem használhatja személyes célra. Ilyenkor _meglehet_ hogy kissé más a kotta.
- A hozzászóláshoz be kell jelentkezni
> Azért tegyük hozzá hogy a nagy melldöngetésnek csak akkor van értelme, ha az érintettek nem járultak hozzá az adataik nyilvánossá tételéhez.
Ha az ismeros rajta van a listan akkor neki azert tudnia kell, hogy mihez jarult hozza.
- A hozzászóláshoz be kell jelentkezni
Tudnia kellene. A gyakorlat ezzel szemben az, hogy amikor felvesznek egy jómunkásembert, akkor elkezdi az aláírósdit, és ha még elvileg lenne is rá ideje, joga, lehetősége, fél nap után már nem feltétlen fogja átolvasni egyrészt azt amit aláír, másrészt az aláírtakban említett összes mellékletet és az azokban említett vonatkozó részeket, amik azóta esetleg (biztos) változtak is, még ha talán jelentéktelen mértékben is.
- A hozzászóláshoz be kell jelentkezni
Adatokat leszedni, és értékesíteni.
- A hozzászóláshoz be kell jelentkezni
Forrásmegjelöléssel;)
- A hozzászóláshoz be kell jelentkezni
Ha Magyar a munkaado.com, akkor a szolgáltatónak illetve a http://cert.hu/ címen egy bejelentést (ők végigvezetik az ügyet, sőt, ők maguk is indítanak ilyen jellegű folyamatokat és odafigyelnek a dolgokra. Hozzánk is beérkezik tőlük megkeresés)
// Happy debugging, suckers
#define true (rand() > 10)
- A hozzászóláshoz be kell jelentkezni
Igen, ez az egyik (a baratsagosabb-konstruktivabb) lehetoseg. A masik a NAIH, akik ilyesmiert gond nelkul adnak parmillios birsagot.
Off: Pl. a Pepsit a nyeremenyjatekos incidensert 1.5 milliora buntettek.
- A hozzászóláshoz be kell jelentkezni
Köszi az infókat... Ilyesmit kerestem...
--
Debian Linux rulez... :D
- A hozzászóláshoz be kell jelentkezni
Jó de ez alma az meg körte. Céges e-mail vs. privát. Vagy ez az adatvédelmi biztos/elvek szerint egyenértékű?
- A hozzászóláshoz be kell jelentkezni
Az update alapjan ez hatarozottan szemelyes adatnak tunik.
- A hozzászóláshoz be kell jelentkezni
Hát igen. Így ez eléggé szopóroller.
- A hozzászóláshoz be kell jelentkezni
"azonosítás nélkül elérhetők felhasználók adatai"
Mármint pontosan mik? Nálunk is kint van a név, e-mail cím, beosztás. A céges e-mail az céges. Más kérdés hogy épp mostanság merült fel ennek a tíz éve még jónak tűnő gyakorlatnak a létjogosultsága.
Persze a 27k e-mail cím az gyanítom hogy nem szándékosan van kitéve, de történik-e nagyobb baj annál hogy balkukik?
- A hozzászóláshoz be kell jelentkezni
Ha te szeretsz up to date spam adatbázist készíteni, akkor nem, egyébiránt elég hülye kérdés
// Happy debugging, suckers
#define true (rand() > 10)
- A hozzászóláshoz be kell jelentkezni
A spam az a balf...ság részhez tartozik szerintem. Szóval hogy érthetőbb legyen, mekkora iszonyat nagy baj az, ha kint van a neten, hogy John Doe email címe john.doe@munkaado.com (i tak dalse)? Még egyszer, eltekintve a spamtól.
- A hozzászóláshoz be kell jelentkezni
A baj, hogy itt inkább ilyenek vannak:
fdsfdskl@freemail.hu
fdsfdskl@gmail.com
fdsfdskl@citromail.hu
--
Debian Linux rulez... :D
- A hozzászóláshoz be kell jelentkezni
Igazából nem ez az egyetlen problémája a google alapján, ilyen apróságok, mint bérszámfejtés/felhasználó szerkesztés menüpont a backend-en is be van indexelve jelent valamit (nem feltétlen jót).
- A hozzászóláshoz be kell jelentkezni
+1
--
Debian Linux rulez... :D
- A hozzászóláshoz be kell jelentkezni
Nemrég megjelent egy érdekes bejegyzés az access logban a Drupalunk felé, rákerestem és az első találat egy frissítetlen Drupal volt, mely a telepítő scripttel fogadott.
Gondoltam beáldozok néhány percet és értesítem a domain tulajdonosát. Whois sajna semmit nem mondott, ip alapján rackspace tartományba esett, írtam is nekik hogy nem ártana szólni a tulajdonosnak. Egy hónap eltelt, de nem válaszoltak. Szóval érdekes dolog ez.
- A hozzászóláshoz be kell jelentkezni
Ez bizony a személyes adatok durván gondatlan kezelése, javaslom, hogy őket értesítsd:
http://www.naih.hu/
Aztán ha a hatóság megbünteti őket, mert a minimális technológiai védelmet sem biztosítják, akkor majd tanulnak belőle (vagy nem).
- A hozzászóláshoz be kell jelentkezni
Itt egy levél, amit még áprilisban kaptam a NAIH-tól a szóban forgó oldallal kapcsolatban:
http://kepfeltoltes.hu/150626/vizsgalat_www.kepfeltoltes.hu_.png
Én is pontosan úgy bukkantam rá, ahogy az ismerősöd, utána is néztem pár embernek szimpla Google keresésekkel (nehogy valami feltört oldal legyen kamu adatokkal), és miután kiderült, hogy létező személyekről van szó, és az adataik is stimmelnek, rögtön ment a levél a NAIH-nak. Az mondjuk szomorú, hogy azóta se lőtték le az oldalt...
Lényeg a lényeg, mindenki nyugodjon le a p*csába, a NAIH már rajta van az ügyön. ;)
- A hozzászóláshoz be kell jelentkezni
Ok, lenyugszom... :)
Nálam "West Susex, United Kingdom" székhelyű cég van...
--
Debian Linux rulez... :D
- A hozzászóláshoz be kell jelentkezni
:D
Végre!
Végre nem csak én vettem észre ezt a ..... szóval azt...
Hasonló értesítést kaptam én is.
Majdnem ugyanakkor jeleztük az esetet :D
Én március 5.-én küldtem el a levelemet.
Nem ez volt az első ilyen baki, amit a tulaj elkövetett.
A google hozza a POST átvitel adatokat is, tehát ha valaki bejelentkezett már az oldalára, annak a jelszava és felhasználóneve is mentve van a google rendszerében kereshető módon.
A tulajnak többször is elküldtem, hogy ez így nem lesz jó, de ahelyett, hogy javította volna, megcsinálta ezt, amit te is találtál. Engem meg elküldött melegebb éghajlatra.
- A hozzászóláshoz be kell jelentkezni
Ez mindent leír... :)
--
Debian Linux rulez... :D
- A hozzászóláshoz be kell jelentkezni
Szívesen vetnék egy pillantást Csernák úr orcájára, amikor a képzeletbeli angolszász bíró verdiktként arra utasítja, hogy a listát cserélje le egy oldallal, amelyen a saját és a saját édesanyja adatait mutogatja a világnak.
- A hozzászóláshoz be kell jelentkezni
Ops. 1 hónapot késtem.
- A hozzászóláshoz be kell jelentkezni
Ha arrol az oldalrol van szo amire gondolok, a http://***.net/useredit.php?kod=xxx-xxx-xxx linken keresztul fel tudsz vinni fals adatokat, es akkor mar nem fog latszani a valos szemelyes adat..
Ha ez egy masik hasonlo oldal, akkor amit en talaltam, ott a Paypal email cim is latszik (valoszinuleg modosithato is), ami meg erdekesebb.. (a postai cim modosithato, visszairtam)
--
I'm not saying the new Apple Watch will only be worn by wankers but it's not vibration, shock and splash proof for nothing.
- A hozzászóláshoz be kell jelentkezni
Én itt jutottam el az oldalhoz: http://****.net/keres_email.php
--
Debian Linux rulez... :D
- A hozzászóláshoz be kell jelentkezni
(Bizisten azt hittem, hogy ökörködtök, és hogy azért valami furmány kell az adatok "szivárogtatásához" - erre most látom, hogy miről van szó.
Elmennek ezek...
Biztos vagyok benne, hogy a foglalkoztatás egyéb vonatkozásának jogszerűségére mindig nagy hangsúlyt fektetnek és körültekintően járnak el, ha ezt így kiteszik az ablakba és be sem szedik.)
- A hozzászóláshoz be kell jelentkezni
Sajnos nem ökörködünk... :(
--
Debian Linux rulez... :D
- A hozzászóláshoz be kell jelentkezni
Láttam már véres hullát a melóban, testközelből és láttam eleget a neten, és nem vagyok oda a topakárhányakért, de ki merem jelenteni, hogy ez itt mindennek az alja.
Nem tudom, hogy ki csinálta kinek és ki futtatja (az utánanézésig sem érdekel), de bárki is, vállalom azt a kijelentést, hogy összehozta(ák) azt a tényállást, amelynél a Btk.-nak fő- vagy mellékbüntetésül tiltania kellene a szakma gyakorlását, ahogyan hivatásos gj-vezetők jogsija/joga is ugorhat, amikor kiérdemlik, aztán éljenek, amiből tudnak.
- A hozzászóláshoz be kell jelentkezni
+1 (véres hulla a melóban kivételével)
- A hozzászóláshoz be kell jelentkezni
ez de meleg pásszeg...
- A hozzászóláshoz be kell jelentkezni
Ez mekkora.
Nem is kell ám ilyesmin nagyon agyalni, hiszen van ott ügyfélkód, és password mező is clear text-ben ;)
Sőőt, egyből link is van a belépéshez, usernév, jelszó persze kitöltve...
Ilyenkor mindig azon gondolkozom, hogy ezért valaki tényleg pénzt kapott???
Vagy pont a pénzügyi döntéshozó miatt a haver ismerősének a fia csinálta meg - okosba?
--
zrubi.hu
- A hozzászóláshoz be kell jelentkezni
Basszus, itt tényleg megy a szerkesztés is....
- A hozzászóláshoz be kell jelentkezni
Tényleg furcsa, hogy valamit sikerült rendesen implementálni...
- A hozzászóláshoz be kell jelentkezni
A kifizetes paypalra is megy? :D
Ha igen tuti lehuzza oket valaki elobb utobb :D
--
"You can hide a semi truck in 300 lines of code"
- A hozzászóláshoz be kell jelentkezni
Nekem úgy tűnik, hogy nem igazán van hasznos forgalma az oldalnak... a kezdőoldalon van egy táblázat, amiben az szerepel, hogy az elmúlt 24 órában elvégzett ilyen-olyan munkák száma mind 0.
Igaz van egy szép folyamatosan gördülő lista mindenféle GBP értékekkel, de ha megnézem a hozzá tartozó user adatlapját, ott nyoma sincs az összegnek, sőt pl. amit megnéztem ott 2012 óta semmi pénzmozgás nem volt.
- A hozzászóláshoz be kell jelentkezni
gondolom tor-on keresztul mar mindenki dumpolta, biztos ami biztos.
- A hozzászóláshoz be kell jelentkezni
Amilyen gyorsan reagalnak, szerintem boven raersz vele.
Sot, utana eladhatod az adatokat az NMHH-nak :)
--
I'm not saying the new Apple Watch will only be worn by wankers but it's not vibration, shock and splash proof for nothing.
- A hozzászóláshoz be kell jelentkezni
Ne kerülgessétek már a forró kását.
http://tavmunka.net/keres_email.php
Hátha a negativ reklám miatt észbe kapnak és befoltozzák, vagy legalább egy nyamvadt htaccess-t elé raknak.
-------------------------
Dropbox refer - mert kell a hely: https://db.tt/V3RtXWLl
neut @ présház
- A hozzászóláshoz be kell jelentkezni
Sajnos nem mindenki tudja ezt felelősen kezelni, ezért szeretnélek megkérni, hogy töröld a linket a hozzászólásodból.
- A hozzászóláshoz be kell jelentkezni
Miután válaszoltál a hsz-re már nem tudja szerkeszteni.
- A hozzászóláshoz be kell jelentkezni
Éppen ezt akartam mondani, hogy ezzel szögezted ide a linket. Majd trez törli.
-------------------------
Dropbox refer - mert kell a hely: https://db.tt/V3RtXWLl
neut @ présház
- A hozzászóláshoz be kell jelentkezni
Irony skill +1
--
"You can hide a semi truck in 300 lines of code"
- A hozzászóláshoz be kell jelentkezni
LOL :D
--------------------
http://grant-it.com/
- A hozzászóláshoz be kell jelentkezni
Ezt sajnos nem tudtam. :)
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Nálam megy a szerkesztés is :DDDDDD
- A hozzászóláshoz be kell jelentkezni
Még ha csak szivárgás lenne...
- A hozzászóláshoz be kell jelentkezni
adószám, bankszámla szám, adó ás tajszám, lakcim és szül idö....
vicces.
--
ingatlanturista.hu,
ingatlanturista.blog.hu /érdekes kísérlet ház eladásra,vicces ingalanos történetek, többit az oldalon./
Frissités: eladtunk, weboldal hasznositáson még gondolkozom.
- A hozzászóláshoz be kell jelentkezni
Jham, legalább vízözön.
- A hozzászóláshoz be kell jelentkezni
Valami történhetett az ügyben, mert eltűntek a lekérdező oldalak, viszont a .htaccess még mindíg nem erőssége a weboldal szerkesztőjének, mert a google hozza továbbra is szépen az adatokat.
Igaz, hogy már nem élő oldalon, hanem a webcache arhívban.
Szerintem ez éppen akkora gond, mint az élő oldal ...
Eltűnt az Infojogász cikke is, tehát biztosan megpróbálkozott a negatív reklámok eltüntetésével is.
Természetesen ez is látható a google arhívban ...
- A hozzászóláshoz be kell jelentkezni
Azért az infojogász cikk eltüntetése kemény, kíváncsi vagyok hogy a blog.hu szedte le vagy a blog gazdája.
- A hozzászóláshoz be kell jelentkezni
Szerintem hamarosan az is kiderül ...
Nem az első eset, hogy ilyet csinál ...
Ilyeneket is csinált már:
Lejárató cikkek, webdesign és cég imázs másolása (facebook oldal, WP weboldal másolása, levlista, cikk stílus stb...), lejárató hirdetések célzottan, munkatársak ijesztegetése email üzenetben ... sorolhatnám még, de elég ennyi is.
- A hozzászóláshoz be kell jelentkezni
Ezzel szemben nemrég olvastam hogy két jakuza tagot azért tartóztattak le, mert "According to police, the two men unlawfully maneuvered a large mikoshi (portable shrine) during the festival near their office." Aztán a jakuzák a tetkóikat mutogatták és kiabáltak a fesztivál részvevőivel, megzavarva annak nyugodt lefolyását.
Távol álljon tőlem hogy vicceljek a jakuzával, de azért ehhez képest azért na.
- A hozzászóláshoz be kell jelentkezni
http://indavideo.hu/search/tag/Moss%20%C3%A9s%20a%20n%C3%A9met
vagy még inkább
- A hozzászóláshoz be kell jelentkezni
Kíváncsi vagyok a véleményetekre ...
Ennek az oldalnak is ugyanaz a tuladonosa/rendszergazdája/munkatársa/igazgatója stb... egy személyben, aki az említett adatszivárogtató oldal tuladonosa/rendszergazdája/munkatársa/igazgatója stb... egy személyben.
tobb-mint-26-ezer-elofizeto-adatat-probaltak-kiszivarogtatni-a-tavmunka-net-rol
Nagyon érdekes írás tőle és teljes mértékben tükrözi, hogy milyen ember.
- A hozzászóláshoz be kell jelentkezni
"Egy az ott dolgozó volt rendszergazda elmondása alapján ezek a linkek a rendszer korábbi 8 éves működése során soha nem kerültek a Google robot látókörébe..."
Amit láttam, azt nem is láttam.
"Az adatbázisban 12 alkalommal próbáltak változtatást végrehajtani melyeknek idejét a napló és egy speciális biztonsági szkript rögzítette."
Szerencsém, hogy nem érdekelt annyira a dolog, hogy formokat szubmitálgassak: másképp most speciális biztonsági szkript őrizetese volnék.
"A rendszert jelenleg üzemeltető cég az Egyesült Királyságban található Telejob Ltd. nem hozza és soha nem hozta nyilvánosságra a rendszerben található előfizetők, dolgozó munkavállalók személyes adatait, azokat nem teszi közzé a web oldalról semmiféle legördülő menüben és nem teszi kereshetővé a munkavállalók illetve újság előfizetők adatlapjait."
Amit láttam, azt nem is láttam.
"A tavmunka.net oldalon sehol sem található sem most sem a múltban olyan menüpont amelyre kattintva email címek alapján kereshetővé tette volna a cég az előfizetők, dolgozók adatait a nagy nyilvánosság számára."
Fogalmazhatunk hát így: szűk nyilvánosság vagyok.
"Sajnos több ízben indítottak támadást a munkaszerver ellen ezen csoportok, melynek beazonosítása során IP cím alapján a szükséges intézkedéseket a magyarországi cég vezetősége korábban már megtette."
Nem csak szűk nyilvánosság, de csoport is vagyok, amely ravaszol támadott, de már be vagyok azonosítva.
(Ekkora egy hazug, cégéres gazembert, hogy kényeztetné análisan egy stadionnyi afroamerikai!)
- A hozzászóláshoz be kell jelentkezni
Igen ...
Ezt linkeltem én is...
- A hozzászóláshoz be kell jelentkezni
Csak nem "herf", hanem "href" :-P
- A hozzászóláshoz be kell jelentkezni
juppjupp, nem lehetett kattintani rá...
--
blogom
- A hozzászóláshoz be kell jelentkezni
ooops ... :D
Bocsesz.. nem vettem észre.
Ebben az esetben köszi a javítást. :D
- A hozzászóláshoz be kell jelentkezni
Az IT biztonsághoz nem ért, de van ügyvédje :) Teljesen tipikus.
Ilyenkor a gerinctelen, hazug, és a kókler szavak jutnak szembe.
--
zrubi.hu
- A hozzászóláshoz be kell jelentkezni
Már nem elérhető a cikk, viszont sikerült kibányásznom a google cacheből.
Gyomorforgató az egész fröcsögés, tele hazugságokkal.
- A hozzászóláshoz be kell jelentkezni
Valami történt, mert leállt a kiszolgáló szerver..
Nem elérhetők a domain nevei...
- A hozzászóláshoz be kell jelentkezni
A szóban forgó cég egy "belső", "biztonságos", " személyes adat mentes" üzenete:
üzenet
Érdemes elolvasni a "Távmunka csomagok" árait is.
Nem... Nem ennyit fizet... Ennyibe kerül hogy dolgozhass nála. :)
Vicces fickó... :)
- A hozzászóláshoz be kell jelentkezni