Дыра ВКонтакте: утечка персональных данных пользователей

отметили
30
человек
в архиве
Дыра ВКонтакте: утечка персональных данных пользователей
По сети стремительно расползается новость о найденной дыре в системе восстановления пароля социальной сети ВКонтакте, введя номер мобильного телефона можно получить имя и аватар человека, зарегистрировшегося под этим номером в социальной сети.

Воспользоваться этой «телефонной книгой» элементарно:

1. Заходим на мобильную версию сайта m.vk.com
2. Жмем «Забыли пароль?»
3. Вводим номер телефона
4. Получаем имя и аватар

Иногда надо ввести капчу.

Дело за малым — пока дыра активна, отпарсить самую большую базу телефонных номеров России и СНГ.

UPDATE По состоянию на 16.01.2014 проблема частично решена — указанный выше метод не выдает имя пользователя, только аватар.

Который в ряде случаев может вывести на страницу пользователя, если воспользоваться поиском по картинке. Если же аватар очень распространен — тоже не беда, в большинстве случаев путь к картинке содержит 3 последние цифры ID пользователя(Пример: cs123456.vk.me/v1234567890/… где 890 — последние 3 цифры ID пользователя). На данный момент метод совершенно бесполезен для поиска пользователей без аватара.

В планах рассмотреть механизм работы мобильного API.
Добавил suare suare 16 Января 2014
проблема (1)
Комментарии участников:
nuclear_zomby
+2
nuclear_zomby, 16 Января 2014 , url
починили уже вроде
Archerday
0
Archerday, 16 Января 2014 , url
Большинство людей вк зарегистрированы под вымышленными именами, указаны левые города и т.д. Кому нужна такая недостоверная информация.
tooZ
+1
tooZ, 16 Января 2014 , url
Спамить рекламу на телефон.
Archerday
+1
Archerday, 16 Января 2014 , url
Данный способ работает, если вы уже знаете телефон. Тут предлагается собрать базу имен для уже известных телефонов. Эта база не будет достоверной.
mumu
+4
mumu, 16 Января 2014 , url
Большинство людей как-раз нормальных. Маргиналов очень не много. Из моих контактов это не более 2% людей.
Archerday
+2
Archerday, 16 Января 2014 , url
А с чего вы взяли, что они маргиналы. Есть приличные люди, которые не хотят раскрывать личные данные и регистрируются под вымышленными именами, не добавляют фотографий. Скорей всего именно из-за таких проблем или по другим соображениям. Их немало.
mumu
+2
mumu, 16 Января 2014 , url
Люди, которые не хотят раскрывать по каким-то причинам свои личные данные, не будут рисковать и регистрироваться даже под вымышленными именами. Потому что друзья, которых они добавляют, всё равно будут знать кто они на самом деле и легко деанонимизируют их, даже просто отметив их на своих фотографиях.
mumu
+1
mumu, 16 Января 2014 , url
И в этом случае за ними тут же выедут Мафия, ФСБ, Следователи, Судебные приставы и прочие мадамы Грицацуевы, с которыми наш великий комбинатор вовсе не рассчитывал встречаться
Archerday
+1
Archerday, 16 Января 2014 , url
))) Но они это делают
Max Folder
+1
Max Folder, 16 Января 2014 , url
не будут рисковать и регистрироваться даже под вымышленными именами
Я вот регистрировался под реальным именем, и скрывать, вроде, нечего, но мне было несколько не по себе, когда Яндекс.Почта между делом свела воедино мой акк из Одноклассников (с фотографией) и акк из Фейсбука (без фотографии).
Как я понимаю, палится по е-мейлу, но как изменить мейл (и вообще увидеть, на какой мейл зареган акк) в Одноклассниках, я не нашёл.
Вообще, в Яндекс.Почте мощная система по вытягиванию акков из социалок. Пошлёшь кому-нибудь на яндекс письмо за подписью «Вася Иванов», а он высветит твой портрет из акка, условно говоря, на «Моём мире» с подписью «Иван Кузнецов».
mumu
+1
mumu, 16 Января 2014 , url
Не хочу занудствовать, но таки хочется напомнить этим самым «немаргиналам» правила пользования ресурса vk.com, с которыми они соглашались при регистрации:
◾4.3. При регистрации на Сайте Пользователь обязан предоставить Администрации Сайта необходимую достоверную и актуальную информацию для формирования персональной страницы Пользователя, включая уникальные для каждого Пользователя логин (адрес электронной почты либо комбинацию из латинских букв и цифр для входа на Сайт) и пароль доступа к Сайту, а также фамилию и имя. Регистрационная форма Сайта может запрашивать у Пользователя дополнительную информацию.
◾4.4. Пользователь несет ответственность за достоверность, актуальность, полноту и соответствие законодательству Российской Федерации предоставленной при регистрации информации

Если вы не согласны с правилами какого-то ресурса, пожалуйста, не пользуйтесь им.
Archerday
+1
Archerday, 16 Января 2014 , url
По факту никто этого не отслеживает, паспортные данные не спрашивают. Есть много страниц принадлежащих фирмам, не раскрывающим данные людей, детям, зарегистированным на телефоны родителей, страниц зарегистрированных на чужие телефоны, просто фейковых страниц несуществующих граждан. Нет смысла создавать базу имен, так как по факту вы получите кучу бреда и не сможете с точностью сказать, что правда, а что нет. Еще раз повторяю, базу имен людей таким способом не создать, это долго и информация не будет достоверной.

Тем более, что там вроде вообще выдает даже не имя, а аватар, на аватарах у людей еще больше всякого бреда.


Войдите или станьте участником, чтобы комментировать