Actualización Revisión de seguridad en Forobeta

  • Autor Autor Carlos Arreola
  • Fecha de inicio Fecha de inicio
Estado

🔒 Este tema está cerrado para nuevas respuestas.

⏰ Solo el creador del tema puede solicitar la reapertura de sus propios temas, pero únicamente dentro de los 60 días previos a la última actualización.

La responsabilidad para hacer negocios es de los usuarios pero la seguridad de tu cuenta es responsabilidad del foro. Es lo mínimo que se puede pedir seguridad y han hackeado dos cuentas con verificación, la cual tenía incluso una etiqueta indicando si tú cuenta era segura o no. Nunca fue segura y solo se hackearon dos cuentas por que les interesaba eso, en realidad tuvieron el acceso a todas la cuentas.

A mi opinión personal el foro es responsable por mantener ese bug de seguridad.


¿Qué Programador o Sysadmin vé el futuro?
Nadie.

¿Ó tú lo viste?
Culpa del foro no es, Cualquiera tiene un 0day , es injusto culpar al foro.

- - - Actualizado - - -

Para móviles podría ser útil un inicio de sección con verificador de huella 😀

Eso tendría que ser visto y adaptado junto a Talkpad.

- - - Actualizado - - -

La culpa en todo caso no es del foro

Analizando la situación la culpa real es de Talkpad, por no actualizarse desde hace mucho tiempo pero si cobrando por accesos VIP sin dar la seguridad a sus usuarios.

Ellos son los que han cometido la falta de seguridad por no bloquear los generadores de claves limitando los intentos de acceso por IMEI del dispositivo

Talkpad es vital para mi, y ahora que han fallado no tengo más opción que jod++rme y quedarme sin muchos beneficios ( de rapidez )

Y ahora tener que retrasar muchas cosas hasta horas por culpa de no tener acceso a Talkpad en el futuro ( porque forobeta lo bloqueará. )

- - - Actualizado - - -

Propongo disputas masivas
( Una cada usuario ) a Talkpad para que presten atención a este caso.


Se puede cada quién poner disputa por los meses que quiera, pero como llamado de atención sería recomendable nada más disputar un mes de su membresía VIP
y Mandar mensaje a soporte explicando la situación.

Si Talkpad de la noche a la mañana pierde 200 dolares, ( Por nuestras membresías ) tendrá que atender este caso forzosamente.


Digo, sin intención de realizar ningún tipo de riña y también sin deseos de ser baneado xD


Solo aclaró que estoy a favor del foro, es Culpa de Talkpad uwur
 
Pero entonces como entro a su cuenta? previamente tendría que tener su contraseña imagino, por lo que primero infectaría a los usuarios y luego al no tener que utilizar al verificación de 2 pasos usaría tapatalk para entrar a sus cuentas?

Rectificarme si me equivoco, pero la responsabilidad de las cuentas es de cada uno, salvo que se entre a la base de datos de forobeta y se roben los datos......

A mi me jodería haber perdido los btc que perdió el user que hizo el negocio con el usuario "confiable" con el que el pensaba que estaba haciendo el trato..
 
Pero entonces como entro a su cuenta? previamente tendría que tener su contraseña imagino, por lo que primero infectaría a los usuarios y luego al no tener que utilizar al verificación de 2 pasos usaría tapatalk para entrar a sus cuentas?

Rectificarme si me equivoco, pero la responsabilidad de las cuentas es de cada uno, salvo que se entre a la base de datos de forobeta y se roben los datos......

A mi me jodería haber perdido los btc que perdió el user que hizo el negocio con el usuario "confiable" con el que el pensaba que estaba haciendo el trato..


Tal vez, uso un generador de claves que acertó en alguna de las claves
( Una aplicación que intenta con más de 721 mil claves posibles que pudiera ingresar )


Es culpa de Talkpad por 2 motivos:

No se actualizan para que funcione el 2AF
No tienen seguridad en ese tipo de Hackeos.
 
Tal vez, uso un generador de claves que acertó en alguna de las claves
( Una aplicación que intenta con más de 721 mil claves posibles que pudiera ingresar )


Es culpa de Talkpad por 2 motivos:

No se actualizan para que funcione el 2AF
No tienen seguridad en ese tipo de Hackeos.
El foro tiene un número de intentos para entrar si no bloquea el acceso, por fuerza bruta dudo mucho que haya sido a no ser que la contraseña fuera pésima y corta...

Me gustaría saber como se sustrajo dicha contraseña, o si se entro en la base de datos y se ando libremente por ella ya que también se entro en la cuenta del mod, y eso es complicado y mucha casualidad que haya infectado a los 2 (pero no imposible)
 
El foro tiene un número de intentos para entrar si no bloquea el acceso, por fuerza bruta dudo mucho que haya sido a no ser que la contraseña fuera pésima y corta...

Me gustaría saber como se sustrajo dicha contraseña, o si se entro en la base de datos y se ando libremente por ella ya que también se entro en la cuenta del mod, y eso es complicado y mucha casualidad que haya infectado a los 2 (pero no imposible)


Perdoname pero creo no me expliqué bien, ni tampoco carlos.

Bueno sí, pero no entendiste:

Los accesos fueron mediante Talkpad :distant:

- - - Actualizado - - -

Más explicado aún:


Una virgen se abre su primera vez y se deja coshar, pero en este caso el perpetrador ( Talkpad )
No uso condón.


Lo siento, administro y redacto para sitios xxx, no es mi culpa expresarme de tal modo, espero no suene grosero
pero creo es explicito y entendible para cualquier amante de la nopor.
:moon:
 
Perdoname pero creo no me expliqué bien, ni tampoco carlos.

Bueno sí, pero no entendiste:

Los accesos fueron mediante Talkpad :distant:

- - - Actualizado - - -

Más explicado aún:


Una virgen se abre su primera vez y se deja coshar, pero en este caso el perpetrador ( Talkpad )
No uso condón.


Lo siento, administro y redacto para sitios xxx, no es mi culpa expresarme de tal modo, espero no suene grosero
pero creo es explicito y entendible para cualquier amante de la nopor.
:moon:

Y como accedio primero a la virgen? Tendría que haberle pedido mano primero (su contraseña) porque aunque no utilicen condon si ella no quiere coito.... no hacemos ná
 
Espero que te respondan lo mismo el día que te hackeen la cuenta del Banco 😉.

Por otro lado, Ineedyou es de España, Jorge reyes de Honduras, dos personas con alto itrader, uno moderador la otra persona lo fue en su momento. Si me dices que es casualidad pensaría que eres un bot. Les recomendaría que cambien su contraseña y si la usan en otras páginas lo hagan , en mi caso no me afecta por que uso una contraseña diferente por sitio web.

Saludos
.
¿Qué Programador o Sysadmin vé el futuro?
Nadie.

¿Ó tú lo viste?
Culpa del foro no es, Cualquiera tiene un 0day , es injusto culpar al foro.

- - - Actualizado - - -



Eso tendría que ser visto y adaptado junto a Talkpad.

- - - Actualizado - - -

La culpa en todo caso no es del foro

Analizando la situación la culpa real es de Talkpad, por no actualizarse desde hace mucho tiempo pero si cobrando por accesos VIP sin dar la seguridad a sus usuarios.

Ellos son los que han cometido la falta de seguridad por no bloquear los generadores de claves limitando los intentos de acceso por IMEI del dispositivo

Talkpad es vital para mi, y ahora que han fallado no tengo más opción que jod++rme y quedarme sin muchos beneficios ( de rapidez )

Y ahora tener que retrasar muchas cosas hasta horas por culpa de no tener acceso a Talkpad en el futuro ( porque forobeta lo bloqueará. )

- - - Actualizado - - -

Propongo disputas masivas
( Una cada usuario ) a Talkpad para que presten atención a este caso.


Se puede cada quién poner disputa por los meses que quiera, pero como llamado de atención sería recomendable nada más disputar un mes de su membresía VIP
y Mandar mensaje a soporte explicando la situación.

Si Talkpad de la noche a la mañana pierde 200 dolares, ( Por nuestras membresías ) tendrá que atender este caso forzosamente.


Digo, sin intención de realizar ningún tipo de riña y también sin deseos de ser baneado xD


Solo aclaró que estoy a favor del foro, es Culpa de Talkpad uwur
 
Y como accedio primero a la virgen? Tendría que haberle pedido mano primero (su contraseña) porque aunque no utilicen condon si ella no quiere coito.... no hacemos ná


La conoció con Tinder ( Una aplicación que selecciona a una virgen al azar entre miles )

¿Porqué fue culpa de Talkpad?
es el Papá que
No cuido a la Quinceañera ( La virgen )
:v

- - - Actualizado - - -

Espero que te respondan lo mismo el día que te hackeen la cuenta del Banco 😉.

Por otro lado, Ineedyou es de España, Jorge reyes de Honduras, dos personas con alto itrader, uno moderador la otra persona lo fue en su momento. Si me dices que es casualidad pensaría que eres un bot. Les recomendaría que cambien su contraseña y si la usan en otras páginas lo hagan , en mi caso no me afecta por que uso una contraseña diferente por sitio web.

Saludos
.

Me dices ami?
 
Me han gustado tus explicaciones jajajaj :encouragement:

Redacto demasiado para mis paginas xxx,

Pongo descripciones personalizadas para los vídeos xxx (Diferentes a las de las fuentes)
Para mejor Seo xd
 
¿Qué Programador o Sysadmin vé el futuro?
Nadie.

¿Ó tú lo viste?
Culpa del foro no es, Cualquiera tiene un 0day , es injusto culpar al foro.

- - - Actualizado - - -



Eso tendría que ser visto y adaptado junto a Talkpad.

- - - Actualizado - - -

La culpa en todo caso no es del foro

Analizando la situación la culpa real es de Talkpad, por no actualizarse desde hace mucho tiempo pero si cobrando por accesos VIP sin dar la seguridad a sus usuarios.

Ellos son los que han cometido la falta de seguridad por no bloquear los generadores de claves limitando los intentos de acceso por IMEI del dispositivo

Talkpad es vital para mi, y ahora que han fallado no tengo más opción que jod++rme y quedarme sin muchos beneficios ( de rapidez )

Y ahora tener que retrasar muchas cosas hasta horas por culpa de no tener acceso a Talkpad en el futuro ( porque forobeta lo bloqueará. )

- - - Actualizado - - -

Propongo disputas masivas
( Una cada usuario ) a Talkpad para que presten atención a este caso.


Se puede cada quién poner disputa por los meses que quiera, pero como llamado de atención sería recomendable nada más disputar un mes de su membresía VIP
y Mandar mensaje a soporte explicando la situación.

Si Talkpad de la noche a la mañana pierde 200 dolares, ( Por nuestras membresías ) tendrá que atender este caso forzosamente.


Digo, sin intención de realizar ningún tipo de riña y también sin deseos de ser baneado xD


Solo aclaró que estoy a favor del foro, es Culpa de Talkpad uwur

supongamos en facebook logran acceder a los datos de varios usuarios entre ellas sus cuentas y paginas.. acaso no le reclamarías mayor seguridad?. ellos usan expertos en seguridad. y siempre están actualizando y mejorandola. el foro esta al día con la seguridad de la misma? sin des meritar el trabajo que hagan sin que nos cuenten claro esta. pero el foro cumple con los estándares de seguridad?
porque parece ser que se dieron cuenta solo cuando los usuarios afectaron lograron contactar al dueño del foro. seguramente tenían una via directa para comunicarse.
pero la pregunta existirán mas usuarios afectados?
 
supongamos en facebook logran acceder a los datos de varios usuarios entre ellas sus cuentas y paginas.. acaso no le reclamarías mayor seguridad?. ellos usan expertos en seguridad. y siempre están actualizando y mejorandola. el foro esta al día con la seguridad de la misma? sin des meritar el trabajo que hagan sin que nos cuenten claro esta. pero el foro cumple con los estándares de seguridad?
porque parece ser que se dieron cuenta solo cuando los usuarios afectaron lograron contactar al dueño del foro. seguramente tenían una via directa para comunicarse.
pero la pregunta existirán mas usuarios afectados?


Carlos ha afirmado no hay más afectados

y Hablando de Facebook igual han sucedido 0day

Busca el termino en Google y entenderás a que me refiero

Entiendo el coraje y enojo ante esta situación
Pero Forobeta le abrió el acceso libremente a Talkpad y Talkpad falló en su seguridad.
 
No hubo más afectados por que no le o les interesó entrar a otras cuentas, se fueron por los de alto itrader y confiabilidad, para que querrían mi cuenta si nadie les haría caso. Si hubiese sido solo un usuario pensaría que es un caso aislado pero dos personas de alto itrader moderadores en su momento y de diferentes países , me hacen llegar a la conclusión que todas las cuentas podían ser vulneradas.
 
De pronto [MENTION=1]Carlos Arreola[/MENTION] debería pensar en agregar un segundo campo de seguridad, la fecha de cumpleaños o algo así...

A mí esos sistemas automáticos en la nube me generan más desconfianza que otra cosa...

Por otro lado el 2FA es algo molesto de configurar pero no suele saltar a menudo, a no ser que cambies tu IP o dispositivo. Sólo es ver el código de seguridad y escribirlo y ya (viene siendo casi como un captcha dinámico). A mí me parecía que iba a ser molesto, pero apenas tengo que meterlo un par de veces por semana... por eso digo que ni siquiera me parece que sea algo muy seguro, la verdad...

yo creo que si... podría una 2da confirmación por mensaje de texto al celular.

- - - Actualizado - - -

Para móviles podría ser útil un inicio de sección con verificador de huella 😀

Buena opción, lastima que mucho niño troll no podrán ingresar por obvias razones :V
 
Hola a todos.

Antes de empezar, solo es mi humilde opinión y punto de vista, espero no ofender a nadie.

----------------------------

Hola [MENTION=1]Carlos Arreola[/MENTION] y amigos del foro,

Muy buena las medidas que tomaron, ahora, ¿Qué piensan de la siguiente idea?
Podrían usar la IP para identificar el país de cada usuario, y restringir predeterminadamente* las cuentas por país.
Entonces, el atacante no solo deberá "descubrir" la contraseña, si no también, conectarse desde el mismo país.

¿Nunca más volverán a permitir conectarse por Tapatalk?

Saludos,
:encouragement: Hugo

(*) 🙂 No quería poner "por default", jaja

En ese caso se debería ocultarse el campo "Ubicación" en la info del usuario. De lo contrario con el solo uso de un VPN consigue lo que busca. :ambivalence:

Lo de acceso solo por IP ó país de usuario, ya esta implementado desde hace 2 años, puede que sin darse cuenta pero ya tienen un país default con un país de acceso.

Hubo un tiempo donde a todos los usuarios registrados se les pidió un país de acceso.

La responsabilidad de los negocios de los usuarios no son responsabilidad del foro . Yo pienso que el usuario afectado con un poco de sentido común pudo evitar la perdida de sus bitcoin. Todos conocemos el riesgo que conlleva estás transacciones . Culpar o echar responsabilidad al foro por la perdida no tiene sentido.
El usuario que lo tome de experiencia no somos novatos y hay que ser más precavidos en las transacciones :encouragement:

Todo negocio se basa en confianza y sentido común como mencionas, pero si mañana haces un negocio con un administrador, se supone que no te estafara.

Pero si la cuenta fue hackeada, como lo evitas?

Si se supone que hay confianza y no tiene por que estafarte un adminitrador

ineedyou no es del staff... simplemente (ineedyou) fue alguien que alguna ves fue mod del foro y se le saco (de esto hace mucho). Y no hay comentario editado en donde indicas.

desde hace años... 2 sino mal recuerdo.

- - - Actualizado - - -

tapatalk no contemplaba el 2fa, si tenias activado el 2fa, alguien podia acceder usando tapatalk. Al parecer fue x ahi la cosa!

Con todo respeto, pero dejando a un lado el 2FA y el tapatalk, como pudieron obtener las contraseñas de estos 2 usuarios?

Personalmente nunca he usado tapatalk, pero por lo visto y lo que pude investigar, tiene la misma limitación de accesos que forobeta desde la versión PC.

  • Cierta cantidad de intentos
  • Bloqueo de 15 minutos por fallar al loguearse.

* Si es así, esto descarta que haya sido por fuerza bruta el hackeo y más 2 cuentas de alto rango.


La responsabilidad para hacer negocios es de los usuarios pero la seguridad de tu cuenta es responsabilidad del foro. Es lo mínimo que se puede pedir seguridad y han hackeado dos cuentas con verificación, la cual tenía incluso una etiqueta indicando si tú cuenta era segura o no. Nunca fue segura y solo se hackearon dos cuentas por que les interesaba eso, en realidad tuvieron el acceso a todas la cuentas.

A mi opinión personal el foro es responsable por mantener ese bug de seguridad.

Pero entonces como entro a su cuenta? previamente tendría que tener su contraseña imagino, por lo que primero infectaría a los usuarios y luego al no tener que utilizar al verificación de 2 pasos usaría tapatalk para entrar a sus cuentas?

Rectificarme si me equivoco, pero la responsabilidad de las cuentas es de cada uno, salvo que se entre a la base de datos de forobeta y se roben los datos......

A mi me jodería haber perdido los btc que perdió el user que hizo el negocio con el usuario "confiable" con el que el pensaba que estaba haciendo el trato..

Esa misma duda tengo, como obtuvieron las contraseñas?

¿Fue un Hackeo a la base de datos?

Tal vez, uso un generador de claves que acertó en alguna de las claves
( Una aplicación que intenta con más de 721 mil claves posibles que pudiera ingresar )

Es culpa de Talkpad por 2 motivos:

No se actualizan para que funcione el 2AF
No tienen seguridad en ese tipo de Hackeos.

Como lo dije arriba, si no existiera 2FA y Talkpad, como obtuvieron las contraseñas?

Si solo se pueden 5 intentos cada 15 minutos, y hablas de 721 mil ? :sorrow:


Espero que te respondan lo mismo el día que te hackeen la cuenta del Banco 😉.

Por otro lado, Ineedyou es de España, Jorge reyes de Honduras, dos personas con alto itrader, uno moderador la otra persona lo fue en su momento. Si me dices que es casualidad pensaría que eres un bot. Les recomendaría que cambien su contraseña y si la usan en otras páginas lo hagan , en mi caso no me afecta por que uso una contraseña diferente por sitio web.

Saludos
.

Exactamente es responsabilidad del usuario, pero en esta caso fueron afectadas 2 cuentas de alto rango y no se sabe por cuanto tiempo.

El hacker hizo todo calculado y seguro con tiempo de pleaneación.

Entonces al ver 2 cuentas afectadas, creo que [MENTION=3486]iNeedYou[/MENTION] es inocente y el hackeo fue directo al foro, simplemente fue un ataque 0-day

* Si la cuenta de [MENTION=22703]Jorge Reyes[/MENTION] hubiera realizado el negocio de 5,000.

¿De quien hubiera sido la culpa?

No hubo más afectados por que no le o les interesó entrar a otras cuentas, se fueron por los de alto itrader y confiabilidad, para que querrían mi cuenta si nadie les haría caso. Si hubiese sido solo un usuario pensaría que es un caso aislado pero dos personas de alto itrader moderadores en su momento y de diferentes países , me hacen llegar a la conclusión que todas las cuentas podían ser vulneradas.

Mi conclusión es la misma, y si se tuvo acceso de esa magnitud, se verán muchos casos como este...

* Ya había sucedido algo similar hace un tiempo, con un usuario de confianza que se llamaba TecnoMX (Algo así, no recuerdo bien)

----------------------------------------

Mis recomendaciones:
  • [MENTION=1]Carlos Arreola[/MENTION] [MENTION=9679]cicklow[/MENTION] - Enviar un mensaje privado a todos los usuarios ó realizar un aviso masivo, para que se cambien las contraseñas.
  • Todos los usuarios, deberían de dejar un medio de comunicación visible permanente y fijo, para verificar que realmente se está realizado el negocio con la otra parte del mismo.
  • Tener de contacto ha algún administrador, por otro medio de comunicación como skype, whatsapp, etc...

---------------

Espero todo se resuelva de la mejor manera y no se vean afectados más usuarios.

Saludos amigos. :encouragement:
 
Última edición:
Lo que se podría hacer es resetear las contraseñas de todos los usuarios incluido la plana administrativa solo el pass. Dudo que puedan tener acceso a los emails los hackers.
 
Hola a todos.

Antes de empezar, solo es mi humilde opinión y punto de vista, espero no ofender a nadie.

----------------------------





Lo de acceso solo por IP ó país de usuario, ya esta implementado desde hace 2 años, puede que sin darse cuenta pero ya tienen un país default con un país de acceso.

Hubo un tiempo donde a todos los usuarios registrados se les pidió un país de acceso.



Todo negocio se basa en confianza y sentido común como mencionas, pero si mañana haces un negocio con un administrador, se supone que no te estafara.

Pero si la cuenta fue hackeada, como lo evitas?

Si se supone que hay confianza y no tiene por que estafarte un adminitrador





Con todo respeto, pero dejando a un lado el 2FA y el tapatalk, como pudieron obtener las contraseñas de estos 2 usuarios?

Personalmente nunca he usado tapatalk, pero por lo visto y lo que pude investigar, tiene la misma limitación de accesos que forobeta desde la versión PC.

  • Cierta cantidad de intentos
  • Bloqueo de 15 minutos por fallar al loguearse.

* Si es así, esto descarta que haya sido por fuerza bruta el hackeo y más 2 cuentas de alto rango.






Esa misma duda tengo, como obtuvieron las contraseñas?

¿Fue un Hackeo a la base de datos?



Como lo dije arriba, si no existiera 2FA y Talkpad, como obtuvieron las contraseñas?

Si solo se pueden 5 intentos cada 15 minutos, y hablas de 721 mil ? :sorrow:




Exactamente es responsabilidad del usuario, pero en esta caso fueron afectadas 2 cuentas de alto rango y no se sabe por cuanto tiempo.

El hacker hizo todo calculado y seguro con tiempo de pleaneación.

Entonces al ver 2 cuentas afectadas, creo que iNeedYou es inocente y el hackeo fue directo al foro, simplemente fue un ataque 0-day

* Si la cuenta de Jorge Reyes hubiera realizado el negocio de 5,000.

¿De quien hubiera sido la culpa?



Mi conclusión es la misma, y si se tuvo acceso de esa magnitud, se verán muchos casos como este...

* Ya había sucedido algo similar hace un tiempo, con un usuario de confianza que se llamaba TecnoMX (Algo así, no recuerdo bien)

----------------------------------------

Mis recomendaciones:
  • Carlos Arreola cicklow - Enviar un mensaje privado a todos los usuarios ó realizar un aviso masivo, para que se cambien las contraseñas.
  • Todos los usuarios, deberían de dejar un medio de comunicación visible permanente y fijo, para verificar que realmente se está realizado el negocio con la otra parte del mismo.
  • Tener de contacto ha algún administrador, por otro medio de comunicación como skype, whatsapp, etc...

---------------

Espero todo se resuelva de la mejor manera y no se vean afectados más usuarios.

Saludos amigos. :encouragement:

Mediante tapatalk, en determinadas circunstancias se podía iniciar sesión como otro usuario, aunque nunca descubrí bien cómo, una vez me comentó [MENTION=22703]Jorge Reyes[/MENTION] que entró como [MENTION=8]vicarlone[/MENTION].
 
Lo que se podría hacer es resetear las contraseñas de todos los usuarios incluido la plana administrativa solo el pass. Dudo que puedan tener acceso a los emails los hackers.

Sospecho que es mediante algún comando o bug directamente de vbulletin, dudo mucho obtuvieran las contraseñas. A [MENTION=22703]Jorge Reyes[/MENTION] se le cambió ayer y ahora nuevamente accedieron.
 
🙂 Correcto [MENTION=41434]WWWW[/MENTION],

:encouragement: Yo pienso que esta experiencia, le tiene que servir a Carlos y equipo...
Para hacerlo todavía mejor la próxima, y que no se repita a futuro...

Espero que lo solucionen pronto, y bien...

Saludos,
:encouragement: Hugo
 
Estaremos alerta
 
Estado

🔒 Este tema está cerrado para nuevas respuestas.

⏰ Solo el creador del tema puede solicitar la reapertura de sus propios temas, pero únicamente dentro de los 60 días previos a la última actualización.

Atrás
Arriba