什么是 hint.io?Gawker 泄露的数据以及透明的伦理

尚无读者喜欢这篇文章。
open source button on keyboard

Opensource.com

您最近是否发现,数量惊人的 Twitter 好友都在周末发现了巴西莓的神奇之处?简而言之,Gawker Media 的账户信息在本周末遭到泄露,而这些信息首先被用于大规模的 Twitter 垃圾信息攻击。

BBCMashable 已经报道了事件的这一方面。我感兴趣的是 Gawker(包括 Jezebel、Gizmodo、Lifehacker、Deadspin 和 io9 等网站)是如何处理此事的。剧透警告:他们并没有以开放和透明的方式处理。

今天早上,我收到一封来自 hint.io 的电子邮件,告知我的 Gawker 账户已被泄露。我差点把它当成网络钓鱼邮件忽略了。从这篇文章顶部的截图中,您可能可以看出原因。邮件中的所有三个链接,包括指向 福布斯文章 的链接,都指向我从未听说过的 hint.io 域名。在谷歌上搜索该域名,结果大多是留言板上的人们在讨论它。该网站本身对其用途只有模糊的描述,并声称它还在测试阶段。

但事实上,这是一封合法的电子邮件,在某种程度上来说是合法的。

这封合法的电子邮件本应来自 Gawker。他们最终发布了 一份简短的道歉声明常见问题解答,但两者都没有提及 hint.io(大概是因为它们彼此无关)。据我所知,Gawker 仍然没有向被泄露账户的用户发送电子邮件,尽管常见问题解答表明他们“正在通知这些用户”。

那么 hint.io 又是怎么回事呢?在 Gawker 选择对用户隐瞒真相之后,它似乎是一个由一群人自行采取行动的工具。TNW (The Next Web) 称他们为“好撒玛利亚人”。但至少有一位评论员认为,发送电子邮件的人与那些一开始就泄露账户的人一样糟糕,因为他们正在使用泄露的数据发送警报。

作为收件人之一,我不同意这种看法。我感谢他们的透明度,而 Gawker 却不愿意做到这一点。数据已被泄露,这已无法改变。但他们将其用于善意,而非恶意。或者至少是为了努力防止更多的恶意行为。

您怎么看?使用数据来促进透明度是可以接受的吗?还是同样不道德?

编辑:阅读这篇最新的福布斯博客文章,了解更多关于 Gawker 在用户安全方面完全缺乏透明度的信息,这种情况至少可以追溯到一个月前。

User profile image.
Ruth Suehle 是 Red Hat 开源与标准团队的社区领导经理。她是《Raspberry Pi Hacks》(O'Reilly,2013 年 12 月)的合著者,也是 GeekMom 的高级编辑,GeekMom 是一个为那些在极客和育儿中找到乐趣的人们而设的网站。

27 条评论

原则上 - 没问题。但真正的问题是……他们是如何获得我们的电子邮件地址并知道我们是 gawker 网络的一部分的?我唯一能想到的方法是访问被黑的数据。

我懒得读完你的文章了……
*捂脸*

我也收到了 hint.io 的消息。它被我的服务提供商标记为垃圾邮件。我认为这是绝对错误的做法。我首先想到的是“hint.io 是谁,他们是如何获得我的账户信息的。”他们无权获取我的账户信息。当他们给我发送未经请求的电子邮件时,我怎么知道他们是“好人”?

<em>当他们给我发送未经请求的电子邮件时,我怎么知道他们是“好人”?</em>

没错。当我重新阅读时,我意识到他们可能想表达这个意思,但他们做得太糟糕了。

今天早上当我收到来自 Hint.io 的电子邮件时,我非常怀疑,它看起来像个骗局,而且谷歌搜索并没有改变我的想法。一个正在建设中的网站,几乎没有信息……嗯。骗局!骗局,骗局,骗局。卑鄙的骗局机器人。

我正在想,攻击 Gawker 的黑客要么已经出售了电子邮件地址,要么就是与这个 Hint.io 串通一气。我正在等待大量垃圾邮件涌入我的收件箱,我们拭目以待。

*看在圣诞老人的份上,不要点击 Hint.io 电子邮件中的链接*

我喜欢“scamalicious”这个词。 :-)

根据一些谷歌搜索,hint.io 背后的人似乎是相当有名望的人。我很确定这不是出售数据库的问题,因为它被发布在海盗湾上了。到目前为止,这似乎都是出于诚实的愿望去做正确的事情,尽管我完全相信 hint.io 这样做是为了宣传,以便让他们的测试版顺利推出。whois 信息显示,该域名刚刚在 11 月 24 日注册,不到三周前。

域名句柄:DOM-95770
域名:HINT.IO
组织名称:Dru Wynings
创建日期:November 24 2010。
上次更新日期:November 24 2010。
到期日期:November 24 2011。
主域名服务器
域名服务器:NS1.MEDIATEMPLE.NET
辅助域名服务器
域名服务器:NS2.MEDIATEMPLE.NET

(其余联系信息也都是他的。)

……如果你查看电子邮件的标头,你会发现这个
Received: from matthew-gagnons-macbook-pro.local (unknown [10.9.180.5])

当然,这可能是伪造的,但考虑到 hint.io 的一位成员自称 Matt Gagnon,这听起来很真实。当然,这与其余情况相符。

无需串通 - 任何人只要有 torrent 客户端都可以获得被盗文件。

只有直接账户被黑了吗?还是泄露的文件包括了他们“ping”过的所有人的电子邮件地址?原因是……我看了一下列表,我从未登录过任何提及的网站,所以我应该没有账户泄露。

但我收到了电子邮件,所以我很想知道……

不确定你所说的他们“ping”过的人是什么意思。你是说 Gawker 员工曾经发过电子邮件的任何人吗?Gawker 表示,只有评论员账户被泄露。以下是福布斯关于泄露范围的说法

<blockquote>对黑客自己发布的文件进行的分析表明,泄露事件波及到 Gawker 的员工,包括公司内部系统(Google 应用程序、协作工具)的凭据,包括 Gawker 自定义源代码的泄露,包括 Gawker 员工在其他网站的凭据,包括 Gawker 合作过的其他网站的 FTP 凭据,包括对 Gawker 统计网站的访问权限,以及包括在 Gawker 上发表评论的用户以及 lifehacker.com、kotaku.com 和 gizmodo.com 用户的电子邮件。</blockquote>

我也收到了这封邮件 - 但与许多人不同,我阅读 Gawker,但不是注册用户。因此,这封来自 io 的邮件对我来说看起来像垃圾邮件,因为他们说“我的账户被泄露了”,但我从来没有在那里注册过账户。我有一个静态 IP,所以我敢肯定他们可以追溯到我的域名,并搜索我域名的网站,然后向我的地址发送垃圾邮件。所以,是的,赞扬他们让我们知道这件事,但他们在用户方面并不像他们想象的那么无所不知。

Gawker 网络中还有许多其他网站 - Lifehacker、io9、Jezebel、Gizmodo 等。如果您在其中任何一个网站上注册过,他们就是这样获得您的电子邮件的。

我不知道“Google 应用程序”包括什么,但如果是 iGoogle 或 Gmail,那就太糟糕了。

我所说的“ping”是指,如果用户有一个账户,并向 Gawker 附属网站上没有账户的人发送数据,这是否会成为泄露事件传播收件人电子邮件地址的一种方式?我不相信我曾经登录过 Gawker 网络中的任何东西,但显然不知道该网络的范围有多广。就在几分钟前,我还不认为它包括 Google。

据我所知,只有在 Gawker 网站上发表过评论的人。网站列表很长,所以您甚至有可能很久以前在其中一个网站上发表过评论,但忘记了。但这不包括 Google。/Gawker 员工/的一些 Google 应用程序信息被泄露了。

我早些时候在这里写过关于这件事的文章:http://wp.me/p1dTj0-p。

部分问题在于,除了它在垃圾邮件文件夹中之外,主题行还强烈暗示,任何收到这封电子邮件的人都在 hint.io 上拥有账户,并且账户已被黑客入侵,即使我们大多数人今天之前从未听说过这个地方。整件事让人感觉就像收到了一封来自你从未有过业务往来的银行的账户更新通知。

在我看来,这是互联网上的“救护车追逐”。我不确定他们是否真的想提供帮助,只是 inept,或者他们是否认为“任何宣传都是好宣传”,并且人们公开对他们感到恼火至少会为他们的网站带来流量(我确信它已经带来了)。

……然后我在想,维基解密的故事让他们相信,对任何事情都格外开放现在是好的宣传。

我今天收到了他们的一封电子邮件。但我没有 gawker 账户……

即使他们试图将自己定位为“好撒玛利亚人”,这些链接也不仅仅指向 hint.io。它们完全编码了唯一标识邮件发送目标的账户的数据。

任何包含唯一可识别点击链接的邮件都会被我自动标记为垃圾邮件。他们正在跟踪点击次数;他们这样做没有其他理由。

如果所有垃圾邮件发送者都如此乐于助人,我将很乐意每天阅读我的垃圾邮件文件夹。

对于任何对病毒式营销指标感兴趣的人来说,使用点击次数是很标准的做法。当然,这是病毒式营销,他们的产品做什么也没有在他们的网站上讨论,所以像我们这样的人最终会在像这里这样的地方讨论它。

但他们为我做了一些有用的事情,通过迅速警告我一些可能非常有害的事情(在我的情况下不是,我的所有密码,包括我的 Gawker 评论密码,都是隔离的)。Gawker 刚刚才给我发了一封关于这件事的电子邮件。现在,我肯定对 Hint.io 试图向我推销什么比 Gawker 博客现在报道的任何“新闻”更感兴趣。

大家好。你好,Ruth。

我只是想解释一下,为什么我们觉得有必要警告 Gawker 用户。
----

在 hint 之前,我为 WSJ 及其扩展产品构建了大部分身份验证和电子商务系统 (http://www.linkedin.com/pub/matt-gagnon/1/825/167)。人们跨网站共享凭据是很常见的。许多网站都绑定了信用卡甚至银行系统。任何类型的数据,比如 gawker 泄露事件中包含的数据,都会在网上迅速传播,而那些对此类数据感兴趣的人了解其在与其他账户关联时的价值。

您可以在这里看到我所说的一个轻微的例子
http://news.yahoo.com/s/ap/20101213/ap_on_hi_te/us_tec_twitter_worm

我们想向那些觉得这封电子邮件“像垃圾邮件”的人道歉。但是,我们无法确定列表中谁会感到反感,我们认为其他人(财务或其他方面)潜在的、未来的麻烦超过了某人收件箱中多一封电子邮件带来的直接不便。

给您一个数据点:在我们发送的电子邮件中,0.00049% 被标记为垃圾邮件。

该电子邮件中的链接确实包含跟踪,但它们并非有意如此或恶意。目的是尽快发送电子邮件,而我们手头的一些软件已经编码为自动将该跟踪添加到链接中。

我们临时存储了电子邮件以通知受影响的人。所有电子邮件地址都已从我们的系统中永久删除。

如果您或任何人有任何其他问题,请随时通过 mattgagnon@hint.io 给我们发送电子邮件

-Matt

http://blog.kamens.us/2010/12/13/the-wrong-way-to-be-a-good-samaritan/

只是出于好奇,当 Hint 离开隐身模式时,它会与 Gawker Media 竞争吗?

Matt--感谢您过来澄清 Hint 的观点。但您为什么选择从 Hint 而不是从“您好,我是 Matt Gagnon,这是发生的事情以及我发送此邮件的原因”发送邮件?我假设答案是,这是一个让您的新项目名称快速出现在大量人面前的机会,除非这类事情将是 Hint 的目的。

当然,如果这就是意图,那么它奏效了——我不得不承认,我很好奇想看看 Hint 最终会变成什么样子,而不仅仅是那里的模糊描述。

在他们做出这样的事情之后,怎么会有人对一个网站感兴趣,甚至略微好奇呢?

@Jonathan Kamens:我们不会与 Gawker Media 或其任何姊妹网站竞争。

Ruth- 诚然,当我们看到数据已在网络上广泛传播时,我们非常快速地编写了电子邮件。事后看来,在收到来自互联网社区的大量反馈后,我们会以不同的方式措辞这封电子邮件。

关于 Hint,我不能说太多,因为它仍处于私有测试阶段,并且可能会再持续几个月,但我们正在解决的问题在某种程度上是相关的:我们如何确保我们需要知道的信息在我们需要知道时能够到达我们手中。

我开始收到奇怪的电子邮件,说由于 gawker 被泄露,我应该在 hint.io 上更改我的密码等等……我认为整个事件只是暗示了未来,我们所有人的额头上都会盖上条形码,网络摄像头会读取这些条形码进行身份验证。

我没有网络摄像头。
无论如何,这永远行不通。条形码可能是假的、无法读取的,或者网络摄像头可能会被输入虚假的图像。

整个 hint io 事件很可能是一个多层次营销计划、快速致富计划、销售骗局、看看这个并购买它的骗局,或者购买这些商品并在十天内成为百万富翁,方法是将这些垃圾卖给其他人。

这些人从海盗湾的 torrents 上获得了这些电子邮件地址,然后向列表中的每个人群发邮件。真正让我恼火的是,电子邮件中有跟踪链接。这不是一个合法的企业,它是卑鄙的 scambot 垃圾邮件。

Ruth Seulhe - 您是在为这些人工作吗?因为您似乎一直在为他们辩护。

这是一个骗局。结束。

© . All rights reserved.