Προσοχή! Διαρροή 183.000.000 κωδικών Gmail, Yahoo, κλπ.

Sonus Naturalis

Μέλος Σωματείου
12 July 2009
10,548
Αθήνα, Ηλιούπολη
28/10/2025
Η είδηση καλεί σε συναγερμό.

Συναγερμός στο Gmail: Χάκερ έκλεψαν 183 εκατ. κωδικούς – Πώς θα μάθετε εάν είστε θύμα και τι πρέπει να κάνετε

gmail-1200x700.jpg


Επιβεβαιώνεται και από εδώ..
To view this content we will need your consent to set third party cookies.
For more detailed information, see our cookies page.
Δεν πρόκειται για αστείο, όύτε κάτι ασήμαντο.

Ακολούθησα τις οδηγίες.
Πήγα στη σελίδα που έχουν καθορίσει για τον έλεγχο.

Have I Been Pwned (HIBP) του Troy Hunt.

Έδωσα το Gmail μου, όπως μου ζητήθηκε.
Και έλαβα την παρακάτω απάντηση.
1

Data Breach​

Oh no — pwned! This email address has been found in a data breach. Review the details below to see where your data was exposed.
LuminPDF.png

Lumin PDF

In April 2019, the PDF management service over 200M records scraped from Twitter appeared on a popular hacking forum. The data was obtained sometime in 2021 by abusing an API that enabled email addresses to be resolved to Twitter profiles. The subsequent results were then composed into a corpus of data containing email addresses alongside public Twitter profile information including names, usernames and follower counts.

Compromised data:
  • Email addresses
  • Names
  • Social media profiles
  • Usernames


Πόσο έχουμε εκτεθεί;
Πόσο σοβαρό είναι,
Τι μέτρα πρέπει να λάβουμε;
Αυτό είναι το θέμα του παρόντος νήματος.
 
  • Like
Reactions: takisot
Λυσεις υπάρχουν . Από τη πιο απλή με 2 factor ath μέχρι την πιο σύνθετη , να φτιάχνετε πολλά διαφορετικά emails -βιτρινα που να κάνουν από πίσω redirect στο πραγματικό email αν έχετε δικό σας domain βέβαια.. Τι λέω τώρα, άλλοι έχουν το ίδιο password σε όλα τα account τους...
Πάντως 100% σιγουριά δεν υπάρχει. Αν θέλετε 100% σιγουριά παίρνετε ένα ψαλίδι και κόβετε το καλώδιο και δεν ξαναμπαινετε ίντερνετ. Χωρίς πλάκα.. Όσο είμαστε online ,είμαστε όλοι εκτεθειμένοι.

Υ.Γ. δεν είναι μόνο το Gmail. Για τεσταρετε και άλλα email σας 😉
 
  • Like
Reactions: donk and klamia71
Απο το αρθρο παντως δεν φαινονται τοσο τραγικα τα πραγματα. Εγω καταλαβαινω οτι απλα διερρευσαν οι διευθυνσεις email και οι κωδικοι ΣΤΙΣ ΙΣΤΟΣΕΛΙΔΕΣ ΠΟΥ ΧΡΗΣΙΜΟΠΟΙΗΘΗΚΑΝ, οχι οι κωδικοι στο google. Δηλαδη πχ αν χρησιμοποιησα το [email protected] στο opensubtitles, διερρευσε η διευθυνση και ο κωδικος που χρησιμοποιησα στη διευθυνση αυτη.
Λαθος τα καταλαβα;
 
  • Like
Reactions: Sonus Naturalis
χαχαχαχαχαχαα Τώρα το είδατε;;;

Είπαμε για λίγη ασφάλεια:
-συχνή αλλαγή password
-όχι password στυλ 123456. Κάποια sites όταν βάζετε password προσφέρουν password generator. Τι είπατε; Δεν θα το θυμάστε γιατί είναι 50+ ανακατεμένοι χαρακτήρες; Μα έτσι πρέπει..
Φτιάξτε ένα κρυπτογραφημένο αρχείο στο PC και κρατάτε εκεί τα password.
-2 factor auth με authenicator app (αν σας κλέψουν το κινητό θα έχετε πρόβλημα όχι από θέμα αν σας κλέψουν τους κωδικούς, αλλά δεν θα μπορείτε να έχετε το app και δεν θα μπορείτε να κάνετε login se σιτεσ).
ΓΙ ΑΥΤΌ ΣΥΧΝΟ BACKUP ΤΟΥ ΚΙΝΗΤΟΥ ΣΤΟΝ ΥΠΟΛΟΓΙΣΤΗ. Ολο το κινητό, όχι φωτογραφιούλες.

Για μεγαλύτερη ασφάλεια:
-αγοράζετε ένα domain π.χ. tasos.com
-φτιάχνετε emails για ΚΑΘΕ site που θέλετε να χρησιμοποιήσετε π.χ. θέλετε να κάνετε sign-inστο avclub; Φτιάχνετε email [email protected] (για να ξέρετε που έχετε δώσει αυτό το email)
-κάνετε redirect αυτό το email στο πραγματικό σας.
Ετσι αν έρχονται π.χ. spam από το [email protected] , αφενός σκασίλα σας , αφετέρου βλέπετε πόσο τρύπο είναι το avclub ή ότι δίνει τα email σε τρίτους.
Εχει παραγίνει το θέμα με τα emails, και η πιό άκυρη επιχείρηση ζητάει email. Πας π.χ. στο Zara και σου ζητάνε email για να σου στείλουν π..χ την απόδειξη,.
Ε τώρα αν δίνεις το πραγματικό email σε κάθε μαγαζί, ΑΣ ΠΡΟΣΕΧΕΣ.

Αν όλα αυτα σας φαίνονται κνέζικα ή κουραστήκατε μόνο που τα διαβάζετε:
Παίρνετε ένα ψαλίδι και κόβετε την οπτική ίνα, χαλκό κλπ. και back to 80's. (y) 100% ασφάλεια :ROFLMAO:

Εννοείται δεν χάκαραν τους servers της google. Απλά εκτέθηκαν και τα gmail emails. Ως συνήθως οι τρομολάτρες δημοσιογράφοι για άλλη μια φορά μας ενημερώνουν αντικειμενικά :mad:
 
Last edited:
Σε όλες τις μεγάλες υπηρεσίες που η ασφάλεια έχει πρώτο λόγο, προσφέρεται η δυνατότητα να βάλει κάποιος passkey.
Τα passkeys πέραν του ότι είναι πολύ πιο γρήγορα ως διαδικασία σύνδεσης έναντι του παραδοσιακού 2FA, είναι και σαφώς ασφαλέστερα εφόσον γίνεται με βιομετρικά στοιχεία η αυθεντικοποίηση.

Μεταξύ άλλων, μπορείτε να συνδέεστε με passkeys και στο avclub :)
 
Απο το αρθρο παντως δεν φαινονται τοσο τραγικα τα πραγματα. Εγω καταλαβαινω οτι απλα διερρευσαν οι διευθυνσεις email και οι κωδικοι ΣΤΙΣ ΙΣΤΟΣΕΛΙΔΕΣ ΠΟΥ ΧΡΗΣΙΜΟΠΟΙΗΘΗΚΑΝ, οχι οι κωδικοι στο google. Δηλαδη πχ αν χρησιμοποιησα το [email protected] στο opensubtitles, διερρευσε η διευθυνση και ο κωδικος που χρησιμοποιησα στη διευθυνση αυτη.
Λαθος τα καταλαβα;
Καί εγώ το ίδιο κατάλαβα. Αν κάνουμε λάθος, ας μιλήσουν οι πιο ειδικοί.


Να δούμε τη συνέχεια:
Έδωσα και το Yahoo mail μου,

Έλαβα την παρακάτω απάντηση.

2

Data Breaches​

Oh no — pwned! This email address has been found in multiple data breaches. Review the details below to see where your data was exposed.

Twitter.png
Twitter.png

Twitter (200M)

In early 2023, over 200M records scraped from Twitter appeared on a popular hacking forum. The data was obtained sometime in 2021 by abusing an API that enabled email addresses to be resolved to Twitter profiles. The subsequent results were then composed into a corpus of data containing email addresses alongside public Twitter profile information including names, usernames and follower counts.
Compromised data:
  • Email addresses
  • Names
  • Social media profiles
  • Usernames

Adobe.png

Adobe


In October 2013, 153 million Adobe accounts were breached with each containing an internal ID, username, email, encrypted password and a password hint in plain text. The password cryptography was poorly done and many were quickly resolved back to plain text. The unencrypted hints also disclosed much about the passwords adding further to the risk that hundreds of millions of Adobe customers already faced.

Compromised data:
  • Email addresses
  • Password hints
  • Passwords
  • Usernames



Εκ πρώτης όψεως -πείτε μου αν κάνω λάθος- το μόνο που φαίνεται να έχει διαρρεύσει και στις δύο περιπτώσεις είναι;

α) Για την 1η περίπτωση (post #1) μόνο η email address. Δεν ειχα ποτέ δοσοληψίες με την Lumin PDF. Πιθανότατα πρόκειται για On-Line υπηρεσία και μου ζητησαν το email μου.

β) Όσο για το Tweeter είναι κάποια χρόνια που έχω πάψει να το χρησιμοποιώ. Και ποτέ δεν το χρησιμοποίησα για κάτι σημαντικό. Το Profile ήταν υποτυπώδες. Και το Username (Sonus Naturalis), δηλαδή το ίδιο με εδώ, αν θυμάμαι καλά. Το password, ακόμα κι' αν έχει διαρρεύσει, μου είναι παντελώς αδιάφορο. Εκείνο που έχει σίγουρα διαρρεύσει είναι η email address μου. Αν είναι μόνο αυτό μικρό το κακό. Θα χρησιμοποιηθεί για spam. Αλλά μήπως δεν βομβαρδιζόμαστε με spam καθημερινά;

Από την άλλη πλευρά αναρωτιέμαι: Να αλλάξω password:
Ευτυχώς δε χρησιμοποιώ παντού το ίδιο. Από την άλλη μεριά πολύ συχνά αφήνω τις εφαρμογές να χρησιμοποιούν την αυτόματη συμπλήρωση. Εννοείται όχι για ευαίσθητα δεδομένα, πιστωτικές κάρτες, τράπεζες, κλπ.
Με τα παραπάνω συμπεραίνω ότι το μόνο που έχουν κλέψει είναι οι διευθυνσεις email μου. Μικρό το κακό. Κάνω λάθος;

Από την άλλη μεριά, αν αλλάξω passwords στα email μου θα με παιδέψουν. Θα χαθεί -φτου κι' απ' την αρχή- η αυτόματη συμπλήρωση. Και την έχω για site που χρησιμοποιώ καθημερινά. (π.χ. AVClub).

Η ταυτοποίηση σε δύο βήματα πάντως που όλοι συνιστούν είναι μεγάλος μπελάς, αν δεν υπάρχει σοβαρή ανάγκη. Άσε που συνήθως χρειάζεται να δίνεις πραγματικά ευαίσθητα στοιχεία, π.χ. κινητό.

γ) Η 3η περίπτωση (Adobe). Εδώ υπάρχει σοβαρό πρόβλημα. Αφορά το λογαριασμό μου στην Adobe, τον οποίο είχα ανοίξει, για να μπορώ να διαβάζω με το Digital Editions ebooks που είχα αγοράσει. Δείχνει πολύ πιο σοβαρό. Αφορά Username, email και password. Δηλαδή όλα.
Από την άλλη πλευρά όμως αναφέρει ότι η παραβίαση έγινε τον Οκτώβριο του 2013. Έλεγξα τις ημερομηνίες και βρίσκω ότι η εγγραφή μου στην Adobe έγινε το Νοέμβριο του 2020, δηλαδή 7 χρόνια μετά και η Adobe έκανε ταυτοποίηση 2 βημάτων. Οπότε καταλήγω ότι μάλλον δεν με αφορά.

Τι λετε; Περιμένω τα σχόλια σας.
 
Last edited:
Εγώ είχα 2 αναφορές πίσω στο 2020. Προφανώς τότε είχε αλλαχθεί password, αλλά όπως είπε και ο Τάσος ίσως η πιο εύκολη κίνηση είναι το 2-factor authentication.
Και αυτό βέβαια δεν είναι πανάκεια. Πόσοι από εσάς τρέχετε viber στον υπολογιστή σας; Τα sms τα θεωρώ ποιο ασφαλή, ενώ και τα push notification στο κινητό είναι καλή επιλογή.

Εν τω μεταξύ ο κόσμος δεν έχει καταλάβει ότι ένα password του στυλ

Me_lene-Giorgo-kai!autos,einai.o.Kodikos---moy

δεν σπάει σχεδόν ποτέ. Δεν είναι ανάγκη να είναι τελείως random οι χαρακτήρες. Ακόμη και με dictionary attack το παραπάνω θα πρέπει κάποιος να ξέρει ακριβώς πόσες λέξεις έχει και να μαντέψει ως πόσοι ειδικοί χαρακτήρες υπάρχουν ανάμεσα στις λέξεις.

Το μεγαλύτερο θέμα είναι με το MS Authenticator και αντίστοιχες εφαρμογές. Όταν πρωτοβγήκαν ΔΕΝ μπορούσες να κάνεις backup. Οπότε ακόμη και σε αλλαγή τηλεφώνου ήταν μεγάλος μπελάς (ίσως και αδύνατον) σε κάποιες περιπτώσεις να επαναφέρεις όλα όσα είχες εκεί. Τουλάχιστον τώρα κάνεις backup στο Onedrive.
 
Απο το αρθρο παντως δεν φαινονται τοσο τραγικα τα πραγματα. Εγω καταλαβαινω οτι απλα διερρευσαν οι διευθυνσεις email και οι κωδικοι ΣΤΙΣ ΙΣΤΟΣΕΛΙΔΕΣ ΠΟΥ ΧΡΗΣΙΜΟΠΟΙΗΘΗΚΑΝ, οχι οι κωδικοι στο google. Δηλαδη πχ αν χρησιμοποιησα το [email protected] στο opensubtitles, διερρευσε η διευθυνση και ο κωδικος που χρησιμοποιησα στη διευθυνση αυτη.
Λαθος τα καταλαβα;
Σωστά. Αυτό κατάλαβα και εγώ. Και από ένα pass manager που έχω το ίδιο λέει.
 
Εγώ είχα 2 αναφορές πίσω στο 2020. Προφανώς τότε είχε αλλαχθεί password, αλλά όπως είπε και ο Τάσος ίσως η πιο εύκολη κίνηση είναι το 2-factor authentication.
Και αυτό βέβαια δεν είναι πανάκεια. Πόσοι από εσάς τρέχετε viber στον υπολογιστή σας; Τα sms τα θεωρώ ποιο ασφαλή, ενώ και τα push notification στο κινητό είναι καλή επιλογή.

Εν τω μεταξύ ο κόσμος δεν έχει καταλάβει ότι ένα password του στυλ

Me_lene-Giorgo-kai!autos,einai.o.Kodikos---moy

δεν σπάει σχεδόν ποτέ. Δεν είναι ανάγκη να είναι τελείως random οι χαρακτήρες. Ακόμη και με dictionary attack το παραπάνω θα πρέπει κάποιος να ξέρει ακριβώς πόσες λέξεις έχει και να μαντέψει ως πόσοι ειδικοί χαρακτήρες υπάρχουν ανάμεσα στις λέξεις.

Το μεγαλύτερο θέμα είναι με το MS Authenticator και αντίστοιχες εφαρμογές. Όταν πρωτοβγήκαν ΔΕΝ μπορούσες να κάνεις backup. Οπότε ακόμη και σε αλλαγή τηλεφώνου ήταν μεγάλος μπελάς (ίσως και αδύνατον) σε κάποιες περιπτώσεις να επαναφέρεις όλα όσα είχες εκεί. Τουλάχιστον τώρα κάνεις backup στο Onedrive.
Ψιλά γράμματα, σιγά μην έχει καταλάβει ο κόσμος ότι τα password είναι πλέον 256-bit και μπορείς να βάζεις προτάσεις.
Ποιός κάσμος βέβαια; Αυτός που δίνει αέρα-πατέρα όλη την ζωή του στα big brother; Και με χαρά κιόλας.
 
Εγώ είχα 2 αναφορές πίσω στο 2020. Προφανώς τότε είχε αλλαχθεί password, αλλά όπως είπε και ο Τάσος ίσως η πιο εύκολη κίνηση είναι το 2-factor authentication.
Και αυτό βέβαια δεν είναι πανάκεια. Πόσοι από εσάς τρέχετε viber στον υπολογιστή σας; Τα sms τα θεωρώ ποιο ασφαλή, ενώ και τα push notification στο κινητό είναι καλή επιλογή.

Εν τω μεταξύ ο κόσμος δεν έχει καταλάβει ότι ένα password του στυλ

Me_lene-Giorgo-kai!autos,einai.o.Kodikos---moy

δεν σπάει σχεδόν ποτέ. Δεν είναι ανάγκη να είναι τελείως random οι χαρακτήρες. Ακόμη και με dictionary attack το παραπάνω θα πρέπει κάποιος να ξέρει ακριβώς πόσες λέξεις έχει και να μαντέψει ως πόσοι ειδικοί χαρακτήρες υπάρχουν ανάμεσα στις λέξεις.

Το μεγαλύτερο θέμα είναι με το MS Authenticator και αντίστοιχες εφαρμογές. Όταν πρωτοβγήκαν ΔΕΝ μπορούσες να κάνεις backup. Οπότε ακόμη και σε αλλαγή τηλεφώνου ήταν μεγάλος μπελάς (ίσως και αδύνατον) σε κάποιες περιπτώσεις να επαναφέρεις όλα όσα είχες εκεί. Τουλάχιστον τώρα κάνεις backup στο Onedrive.
Ta SMS παντως δεν ειναι καθολου ασφαλη διοτι δεν ειναι end to end encrypted και πρεπει να αποφευγονται δια ροπαλου.
Το ιδανικο ειναι η χρηση Passkeys, η εστω ενος Authenticator οπως το Google Authenticator και να απενεργοποιησετε την αποστολη κωδικου μεσω SMS.
Και φυσικα, να χρησιμοποιειτε διαφορετικα random passwords για καθε site τα οποια να προστατευονται πισω απο ενα προγραμμα κωδικων οπως το 1password, οπου θα πρεπει να ξερεις μονο ενα master password για το προγραμμα και τιποτε αλλο. ΠΟΤΕ ομως χρηση του ιδιου password για διαφορετικα site. Αυτα εκμεταλλευονται οι crackers οταν υπαρχει διαρροη passwords οπως στο θεμα του thread.
Για τους extra paranoids υπαρχουν και physical encryption keys που βαζεις στη usb θυρα του υπολογιστη η του κινητου σου για 2FA.
 
Last edited:
Τάκη έχεις δίκαιο...απλώς το sms έχει το πλεονέκτημα ότι έρχεται (κατά κανόνα) μόνο στην τηλεφωνική συσκευή. Αν κλαπεί λαπτοπ με ενεργοποιημένα viber κλπ μπορεί από 1 συσκευή κάποιος να υποκλέψει passwords και τους κωδικούς που στέλνονται εκεί για 2-factor authentication (με end-to-end encryption).
Όσο για τους Password managers είμαι λίγο σκεπτικός γιατί αν σπάσει ένας κωδικός, έχουν φύγει όλα. Για τα κρίσιμα έχω απομημονεύσει κωδικούς δύσκολους. Για τα πιο light, έχω 2-3 αλγορίθμους που τους θυμάμαι και δεν χρειάζεται να θυμάμαι καθαυτά τα passwords.
Τα βιομετρικά είναι θεωρητικά τα καλύτερα.
 
Να ρωτήσω τώρα κάτι χαζό, μήπως το να τρέξουμε όλοι να δώσουμε το email μας στο παραπάνω site για να μάθουμε αν κάποιος το μάζεψε στο παρελθόν δημιουργεί συνθήκες για επόμενη μεγάλη κλοπή λογαριασμών (10 φορές μεγαλύτερη)?
 
  • Like
Reactions: skysound
Να ρωτήσω τώρα κάτι χαζό, μήπως το να τρέξουμε όλοι να δώσουμε το email μας στο παραπάνω site για να μάθουμε αν κάποιος το μάζεψε στο παρελθόν δημιουργεί συνθήκες για επόμενη μεγάλη κλοπή λογαριασμών (10 φορές μεγαλύτερη)?
Οχι, το κανει αντιπαραβολή με τις λίστες που εχουν διαρρεύσει και σου λέει αν ήταν μέσα.
 
Τάκη έχεις δίκαιο...απλώς το sms έχει το πλεονέκτημα ότι έρχεται (κατά κανόνα) μόνο στην τηλεφωνική συσκευή. Αν κλαπεί λαπτοπ με ενεργοποιημένα viber κλπ μπορεί από 1 συσκευή κάποιος να υποκλέψει passwords και τους κωδικούς που στέλνονται εκεί για 2-factor authentication (με end-to-end encryption).
Όσο για τους Password managers είμαι λίγο σκεπτικός γιατί αν σπάσει ένας κωδικός, έχουν φύγει όλα. Για τα κρίσιμα έχω απομημονεύσει κωδικούς δύσκολους. Για τα πιο light, έχω 2-3 αλγορίθμους που τους θυμάμαι και δεν χρειάζεται να θυμάμαι καθαυτά τα passwords.
Τα βιομετρικά είναι θεωρητικά τα καλύτερα.
Αν καποιος έχει το laptop του χωρις κωδικό ασφαλείας και δεν κανει deactivate το viber/Whatsapp extension απο το κινητό του οταν καταλάβει οτι του το έκλεψαν, τι να πώ, κακό του κεφαλιού του.
Για τους password managers, καλο ειναι να προτιμούμε κάτι αξιοπιστο (πχ 1password) και να τρεχει μόνο local, οχι στο cloud.
 
Εβαλα ενα email που το εχω δωσει σε ολο τον κοσμο και τον ντουνια, απο Κινα μεχρι Αμερικη, και εβγαλε μηδεν διαρροες.
 
Αν καποιος έχει το laptop του χωρις κωδικό ασφαλείας και δεν κανει deactivate το viber/Whatsapp extension απο το κινητό του οταν καταλάβει οτι του το έκλεψαν, τι να πώ, κακό του κεφαλιού του.
Για τους password managers, καλο ειναι να προτιμούμε κάτι αξιοπιστο (πχ 1password) και να τρεχει μόνο local, οχι στο cloud.
Προσωπικά έχω της Apple. Αλλά και πάλι είναι επιφοβο γενικά.
 
Εγώ έτσι κι αλλιώς δύο email έχω, της δουλειάς (που χρησιμοποιώ για τα πάντα) και της google που χρησιμοποιώ για την google. Η google φαίνεται άθικτη. Της δουλειάς έχει κοκκινησει δύο φορές, στα χάκινγκ της Adobe και του Internet Archive.
 
Σωστά. Αυτό κατάλαβα και εγώ. Και από ένα pass manager που έχω το ίδιο λέει.
Σωστα. Το θεμα ειναι οτι οι περισσότεροι χρησιμοποιούν το ιδιο κωδικό παντού. Αυτοί ειναι πού κινδυνεύουν ουσιαστικά
 
  • Like
Reactions: takisot
Προσωπικά έχω της Apple. Αλλά και πάλι είναι επιφοβο γενικά.

Κοιτα, αν έχεις ένα καλό & μοναδικό Apple ID password και έχεις ενεργοποιημένο το Advanced Data Protection στο iCloud, πολύ δύσκολα θα έχεις πρόβλημα εκτός και αν γίνεις target από τη Mossad…