Póntelo, pónselo

Urgente: Patrons, cambiad vuestras contraseñas

Urgente: Patrons, cambiad vuestras contraseñas

Como posiblemente ya sepáis, se han filtrado 15 GB de datos de usuarios de Patreon, el servicio que utilizamos nosotros mismos para financiar AnaitGames. Esa es la mala noticia; la noticia un poco menos mala es que no se ha filtrado la información de las tarjetas de crédito, así que por ahí no tenéis que tener miedo.

Sí se ha filtrado información sobre cuánto aporta cada usuario a los proyectos, y cuánto dinero ganan realmente los proyectos; esto es, la información que nosotros traducimos en los logros de bronce, plata y oro, básicamente, y la base de datos con cuántas transacciones se aprueban y se deniegan, con los totales mensuales (que en realidad siempre son menores que lo que se refleja en la página de Patreon, o, en el mejor de los casos, iguales). Además, también se han filtrado 2,3 millones de emails, entre ellos seguramente los vuestros (nada de contraseñas, por fortuna), y mensajes privados.

Podéis encontrar más información sobre la filtración en Ars Technica.

Os recomendamos encarecidamente que cambiéis vuestra contraseña de Patreon, si no lo habéis hecho ya. Deberíais haber recibido un email avisándoos, pero creíamos justo enviar el aviso por aquí, por lo que pueda pasar. Por favor, si aún no habéis modificado vuestra contraseña allí hacedlo ahora.

Por lo demás, recordad que Patreon hace posible que AnaitGames siga adelante; esperemos que este bache se quede en una anécdota agria y no llegue a más.

  1. Minsc

    Están jugando con el pan de mucha gente que depende de esos ingresos. Muy triste todo porque la gente puede perder la confianza. Por lo menos avisaron por email «rápido».

  2. Joker73R

    Ya recibí el correo de Patreon, gracias por ponerlo también aquí. Hay que ser un malnacido para atacar una web que permite que personas sin medios suficientes saquen adelante sus proyectos. No sé lo que querían conseguir, si minar la confianza de los usuarios de Patreon o simplemente joder a los creadores de los proyectos, pero espero que les estalle en la cara.

  3. Ninshit

    Listo, gracias por el aviso chicos.

  4. Serch

    Yo me logueo en Patreon a través de mi cuenta de Facebook… Recomendáis en ese caso cambiar la contraseña?

  5. Víctor Martínez

    @seryuan
    No sabría qué decirte; en principio no hace falta porque va por Facebook, pero con estas cosas tan delicadas nos sentimos obligados a recomendarte seguridad total: cambia todas las contraseñas de todo una vez al mes, etc., por lo que pueda pasar.

  6. Serch

    @chiconuclear
    Eso imaginaba que al entrar por FB el tema iria por otro lado… pero te haré caso y hago un «reseteo» de las contraseñas que hace tiempo que no las cambio. Gracias

  7. Txanke

    @petete_torete dijo:
    Me creería fácilmente que este ataque ha sido organizado por financiadores «tradicionales».

    Lamentablemente, me lo creo. 🙁

  8. Imper Universe

    Joder como esta el patio. Cambiada la contraseña, a ver si no vuelve a ocurrir estas liadas

  9. Preacher (Baneado)

    Esto de las contraseñas se tiene que acabar. Estamos en el siglo XXI, ¿por qué no pueden funcionar las cosas con una rápida extracción de sangre para comprobar el ADN o con una lectura de retina? Qué pereza cambiar las contraseñas de todo.

  10. Klaus Daimler

    Entrando en cosas serias de verdad, habrá llavero compensatorio por el inexpresable trauma sufrido?

  11. Majin

    @joker73r dijo:
    Ya recibí el correo de Patreon, gracias por ponerlo también aquí. Hay que ser un malnacido para atacar una web que permite que personas sin medios suficientes saquen adelante sus proyectos. No sé lo que querían conseguir, si minar la confianza de los usuarios de Patreon o simplemente joder a los creadores de los proyectos, pero espero que les estalle en la cara.

    Tocar los cojones, simple y llanamente. Debemos darnos cuenta cuanto antes que detrás de estos ataques no hay una voluntad de crítica a la sociedad de consumo o algo parecido, es simple megalomanía

  12. wasixuu

    Para los despistados, si usáis siempre la misma contraseña toca cambiarlas todas (gmail, paypal..).
    @preacher RSA SecurID es la solución actual.

  13. Kazuo Ohno

    Bueno señores, entiendo que es una putada pero mejor que lo saquen a la luz para que el agujero de seguridad sea corregido a que se callen como putas, sigan recopilando datos y vendiéndolo a quien sabe dios para que fin. Cuando se hacen leaks de estos hay que pensar que se hacen para pegar un toque a la seguridad de la empresa en cuestión. (no seria la primera vez que se sabe que ya han sido avisados del agujero de seguridad sin querer solucionarlo hasta que han filtrado masivamente sus datos). Si lo que quisieran es usar esos datos en interes propio no habría filtraciones y entonces si que estaríamos como usuarios aun mas desprotegidos.
    Al menos asi es como yo lo veo.

  14. DrTenma

    Efectivamente, @wasixuu. y especialmente si es la misma contraseña que usais en algo vinculado con Patreon (email, paypal, etc) o de algo que pueda sacarse por vuestro nombre o nick. La mayoría de ataques hoy en día van por este camino: se saca información de web «menos seguras» y se utilizan esas contraseñas para otros sitios.

  15. El Jugador Medio

    SUPERFANBOY ON:¿Os acordáis de cuando el PSNGate y lo chapuzas que eran en Sony y qué majos los hackers que señalan estas debilidades en la seguridad? JAJA, qué de risas con aquello… ¿verdad?. Total, aquello eran cuentas para jugar a jueguicos, y esto simplemente se trata de transacciones de dinero… SUPERFANBOY OFF.

    Ahora en serio: Sony pidió perdón y regaló juegos. Quiero mi puto llavero YA.

  16. Firfurcio

    Patreon como plataforma es la polla, pero su infraestructura web me empieza a dar la sensación de que es un poco la mierda.

    Hace cosa de año y medio les descubrí una vulnerabilidad muuuuuy chunga, de la que no tenían ni puta, con la que se podía acceder de gratis a los contenidos sólo para Patreons (ni siquiera hacía falta estar logueado en la web).

    Y ni soy hacker ni entiendo un carajo de HTML (lo hice todo a base de «Inspeccionar elemento» en Firefox y cortapegando numeritos en la barra de direcciones), así que ni quiero imaginarme lo que debe de ser capaz de hacer con la web alguien que si sepa del tema.

  17. RobertPaulson

    @chiconuclear

    No es por ser el listo de turno, pero técnicamente las contraseñas también se han filtrado, solo que van encriptadas (con suficiente tiempo o contraseñas suficientemente fáciles, se podrían sacar). En realidad lo único que nos protege ahora son las estadísticas, que entre 2.3 millones de mails ya sería mala suerte que se pusieran a investigar el tuyo…

    Ah, y el último enlace lleva también a la página de ars technica, no sé si sería la intención :3

  18. furiosillo

    Profilaxis completada.

  19. Víctor Martínez

    @robertpaulson
    Damn, es cierto. Bueno, yo llevo todo el día mordiéndome los nudillos y gritando por la ventana, espero que eso os proteja de esta pandilla de hijos de la peor puta. Lo del último link ha sido provocado por los nervios, ya está corregido!

  20. Aralf

    @seryuan @chiconuclear

    Según el blog de Patreon donde avisan del hack, dicen lo siguiente respecto a login con Facebook.

    If you signed up through Facebook, you do not have a Patreon password and no action is necessary.

  21. Potajito

    Sabía yo que esto de apoyar a Anait era un arma de doble filo…

  22. Serch

    @aralf
    Gracias por la info!

  23. juandejunio

    donde quedaron esos hackers con valores?

  24. MeGA-ct

    https://haveibeenpwned.com/ Ahí he descubierto que petaron otro servicio del que no me acordaba siquiera que tenia una cuenta ahí. XD

    Y para los que dicen que, ¿por qué no usamos huellas, o adn, o la retina?
    http://www.microsiervos.com/archivo/seguridad/huellas-digitales-funcionarios-robadas.html
    Ahora ve y cambiaté las huellas o el ADN o la retina, o wait, no puedes.

  25. nu_kru

    @robertpaulson dijo:
    @chiconuclear

    No es por ser el listo de turno, pero técnicamente las contraseñas también se han filtrado, solo que van encriptadas (con suficiente tiempo o contraseñas suficientemente fáciles, se podrían sacar). En realidad lo único que nos protege ahora son las estadísticas, que entre 2.3 millones de mails ya sería mala suerte que se pusieran a investigar el tuyo…

    Ah, y el último enlace lleva también a la página de ars technica, no sé si sería la intención :3

    Las contraseñas no van cifradas, sino con una funcion de hash, y por lo que veo hay usado bcrypt como funcion hash, con un salt aleatorio, así que para encontrar colisiones en diccionarios lo van a tener jodido.

  26. pua

    Para vosotros, Patrons.

  27. BoKeRoN

    Menos lloreras y más llaveros