FBI zarekwirowało niezaszyfrowaną bazę danych kolektiva.social

https://kolektiva.social/@admin/110637031574056150

[automatyczne tłumaczenie]

ALERT BEZPIECZEŃSTWA Kolektiva.social 🚨

To jest ostrzeżenie dla użytkowników Kolektiva.social. Prosimy o przeczytanie tego postu w całości!

W połowie maja 2023 r. miał miejsce nalot na dom jednego z administratorów Kolektiva.social, a cała jego elektronika została przejęta przez FBI. Nalot był częścią dochodzenia w sprawie lokalnego protestu. Kolektiva nie była ani przedmiotem, ani celem tego dochodzenia. Dziś administratorowi postawiono zarzuty w związku z jego domniemanym udziałem w tym proteście.

Niestety, w czasie nalotu nasz administrator rozwiązywał problem i pracował z kopią zapasową bazy danych Kolektiva.social. Ta kopia zapasowa, datowana na pierwszy tydzień maja 2023 r., była w niezaszyfrowanym stanie, gdy nastąpił nalot i została przejęta wraz ze wszystkim innym.

Baza danych jest sercem serwera Mastodon. Kopia bazy danych, taka jak ta przejęta, może zawierać dowolne z następujących danych użytkownika, w tym przypadku aktualne na początek maja 2023 r:

  • Informacje o koncie użytkownika, takie jak adres e-mail powiązany z kontem, obserwujący i obserwowani itp.
  • Wszystkie posty użytkownika: publiczne, nienotowane, tylko dla obserwujących, i bezpośrednie ("DM").
  • Ewentualnie adresy IP powiązane z kontem - adresy IP na Kolektiva.social są rejestrowane przez 3 dni, a następnie usuwane, więc adresy IP z wszelkich logowań w ciągu 3 dni przed datą kopii zapasowej bazy danych zostaną uwzględnione.
  • Zaszyfrowana wersja hasła.

🚨 👉 Jako środek ostrożności zalecamy wszystkim użytkownikom Kolektiva.social natychmiastową zmianę hasła na nowe, unikalne i silne hasło.

Szczerze przepraszamy wszystkich naszych użytkowników i żałujemy tego naruszenia. Patrząc z perspektywy czasu, pozostawienie kopii bazy danych w stanie niezaszyfrowanym było oczywistym błędem. Niestety to, co w innym przypadku byłoby drobnym błędem, zbiegło się w czasie z nalotem, z powodu pecha i spektakularnie złego wyczucia czasu.

Rozumiemy, że nasi użytkownicy i inne osoby na Fediverse będą miały wiele pytań. Postaramy się odpowiedzieć na nie najlepiej, jak potrafimy, ale prosimy o cierpliwość i pamiętanie, że możemy być przytłoczeni wiadomościami i możemy opóźnić odpowiedź lub nie być w stanie udzielić odpowiedzi na niektóre pytania z powodów prawnych lub technicznych. Przypominamy, że otwarte spekulowanie w Internecie na temat domniemanej działalności przestępczej lub tego, co organy ścigania mogą zrobić z przejętymi danymi, może być niezwykle szkodliwe dla oskarżonych osób i naszej społeczności. Obecnie wiemy, że zajęte dane Kolektiva nie mają związku z federalnym dochodzeniem i oskarżeniem, i badamy prawne możliwości zwrotu zajętych danych i zniszczenia ich kopii.

Dziękujemy za zrozumienie i solidarność

14 points · 46 comments · view on lemmy.world

46 Comments

miklo@soc.citizen4.eu · 6 pts · 3y (4 replies)

@harcesz A o tym, że wszystkie dane do/z serwera są czytane również przez #cloudflare to kolektiva.social też gdzieś informuje ludzi ? 🙄 W sensie że używa ich proxy: notabug.org/dCF/deCloudflare/s…

harcesz@szmer.info · 4 pts · 3y

Ah tak, zapomniałem o tym uroczym przejawie ich 'kultury bezpieczeństwa'. Czyli w sumie żadna różnica, czy FBI wzięło bazę czy nie, i tak mogli mieć do wszystkiego dostęp....

spirillen@ioc.exchange · 1 pts · 3y (2 replies)

@miklo @harcesz As that link for sure have my interest, is it then possible you could write this in english??

https://0xacab.org/my-privacy-dns/deCloudflare/-/blob/master/readme/pl.md

ernest@karab.in · 1 pts · 3y (1 reply)
spirillen@ioc.exchange · 1 pts · 3y

@ernest @harcesz @miklo I know that one 😄

What I don't know it what YOU wrote as comment

SlaVistaPL@karab.in · 4 pts · 3y

Jak niby zmiana hasła czy tokenów do 2FA ma pomóc? Przecież FBI ma już kopię bazy danych, więc mogą na spokojnie sobie wertować przez setki tysięcy jak nie miliony rekordów - i to w dodatku bez potrzeby włamywania się na konta. Kolektiva to nie byle jaka instancja, bo deklaruje że jest tam aktywnych 6.6 tysięcy użytkowników.

Szwendacz@szmer.info · 3 pts · 3y (10 replies)

Zaszyfrowana wersja hasła Uwielbiam kiedy ludzie nie odróżniają szyfrowania od hashowania, a kiedy zaczynają mylić szyfrowanie z kodowaniem to już wgl robi się ciekawie

Szwendacz@szmer.info · -9 pts · 3y (9 replies)

Ale anarchistów to mi nie szkoda

obywatelle@szmer.info · 0 pts · 3y (8 replies)

Ciebie za to nikomu nie będzie szkoda.

Szwendacz@szmer.info · -1 pts · 3y (7 replies)

Twój komentarz jest świetnym dowodem na to jak bardzo ludzie zamykający się w obozach takich jak "anarchiści" są nieświadomi świata poza ich obozem. Naprawdę wydaje ci się, że nie ma innych obozów a jedynie barbarzyńcy którzy oblegają tą jedną biedną ostoję normalności?

harcesz@szmer.info · 3 pts · 3y (5 replies)

Zachęcałbym do komentowania w sposób, który nie robi z tej przestrzeni jakiegoś Onetu czy Facebooka.

Gryficowa@szmer.info · 2 pts · 1y

Albo YT short... To ciemna strona Internetu do której łatwo się dostać

Precz@mastodon.social · 2 pts · 3y (3 replies)

@harcesz @Szwendacz Onet @onet już tu jest xD

wariat@mastodon.social · 2 pts · 3y (1 reply)
[ removed ]
harcesz@szmer.info · 1 pts · 3y

Konto nie jest zweryfikowane ;] Ale sądząc po utmach to faktycznie oni i nawet od jakiegoś czasu patrzę co tam wrzucają.

xgqt@emacs.ch · 1 pts · 3y

@Precz @harcesz @Szwendacz @onet

I Fajsbuk (... Meta 🙄​) też zaraz będzie. :P

Gryficowa@szmer.info · 1 pts · 1y

Ciekawie się to czyta w 2025

obywatelle@szmer.info · 3 pts · 3y

Moja instancja taka piękna...

kmic@qoto.org · 1 pts · 3y (20 replies)

@harcesz lol, tak się kończy jak kraftowe selfhosty robią amatorzy
jak ktoś nie uznaje wpisów na fedi z definicji jako publiczne to jest szalony
tutaj nawet nie ma E2E dla DM
ja naszczęście szyfruję DM GPG, więc taki raid FBI nic mi nie zrobi poza metadanymi
🐴

harcesz@szmer.info · 2 pts · 3y (19 replies)

No niestety trochę tak. Ale też jeżeli zachwala się pewne rzeczy, że to takie proste i każdy może to robić to czasami będzie się kończyć głupimi pomysłami. Z drugiej strony, akurat te osoby powinny były znacznie lepiej wiedzieć i ogarniać.

kmic@qoto.org · 1 pts · 3y (18 replies)

@harcesz a dlaczego powinny lepiej wiedzieć? Z tego co wiem i założyłem, może mylnie, to nie byli inżyierowie z doświadczeniem zawodowym w devops tylko aktywiści.

harcesz@szmer.info · 2 pts · 3y (15 replies)

Jedno nie wyklucza drugiego - jest trochę sysadminów/devopsów-aktywistów. Są aktywistyczne projekty technologiczne od lat zapewniające kluczową infrastrukturę dla aktywistów. Ale też w końcu aktywiści podejmujący się jakiegokolwiek hostingu anarchistycznych inicjatyw powinni doskonale rozumieć jakie zagrożenie może to na nich indywidualnie ściągać. Kryptografia powinna tu być czymś oczywistym i dawniej była dla aktywistów naturalną praktyką, podobnie jak nie trzymanie danych w jurysdykcji, która może być dla nich bezpośrednim zagrożeniem (patrz IP szmeru). Powinni też edukować się na temat zagrożeń związanych z CF, na co jak jestem pewien wielokrotnie zwracano im uwagę.
Podejmując takie projekty przyjmuje się odpowiedzialność za bezpieczeństwo mniej rozgarniętych osób. Wiadomo - zawsze i przed wszystkim nie da się obronić. Ale należy dołożyć chociaż podstawowych starań w tym celu...

kmic@qoto.org · 0 pts · 3y (14 replies)

@harcesz ja rozumiem, że są wyjątki, ale zwykle, statystycznie aktywiści to nie są inżynierowie po latach doświadczenia w devops tylko domorosła partyzantka.

kmic@qoto.org · -2 pts · 3y (13 replies)

@harcesz szczególnie aktywiści ideolo, którzy nie siedzą w opsec/infosec, tylko głównie rzucają zupami i są przeciwni cywilizacji.

harcesz@szmer.info · 1 pts · 3y (12 replies)

Z całym szacunkiem, ale masz chyba bardzo błędne wyobrażenie o tym kim są "aktywiści" i czym się zajmują.

kmic@qoto.org · -1 pts · 3y

@harcesz serio? Bo mi tutaj właśnie aktywści z kollektiwy wrzucali najdurniejsze teorie spiskowe jak np.: że większość soi idzie dla zwierząt i do tej pory nie zrobili korekty jak im w źródłach, które cytują pokazałem, że jakiś miastowy nie zna angielskiego.
Do tego najczęściej uwielbiają znachorską medycynę, reiki, i inne lewicowe KAnony.
Zapewniam Cię, że znam bardzo dobrze ich twórczość.

Aktywizm to nie jest nauka.
Aktywizm to statystycznie propaganda, confirmation bias, cherry picking, slippery slop, i wszystkie falusy logiczne jakie wymarzymy, brak procesu demokratycznego.

kmic@qoto.org · 0 pts · 3y (1 reply)

@harcesz w sumie to nie zdziwiłbym się jak to był honeypot FBI albo przez kogoś kto został zmuszony do koercji albo niedawno ktoś poszedł na współpracę i akurat taki dostał rozkaz, żeby rozszyfrować bazy akurat w dzień rajdu służb. Typowe metody.

harcesz@szmer.info · 1 pts · 3y

Skąd przekonanie, że tak wyglądają typowe metody? Gdyby to był honeypot FBI to nie bawiliby się w takie ogłoszenia, tylko w momencie zamknięcia 'dochodzenia' wstawili jedną ze swoich niesławnych plansz. Podobnie, gdyby zmuszono kogoś do współpracy - nie dowiedzielibyśmy się do znacznie późniejszego momentu, gdzie wyszłoby to w jakiejś sprawie. Bardziej możliwe, że dali radę kogoś złamać/zastraszyć podczas rajdu, ale niestety najbardziej - że po prostu faktycznie wykazali taki poziom niekompetencji.

didleth@mastodon.social · 1 pts · 3y (1 reply)

@harcesz na bazie współpracy międzynarodowej czy to jakoś w USA stało?

harcesz@szmer.info · 1 pts · 3y

Ewidentnie w USA, bo gdzie indziej FBI raczej nie robi nalotów "po demonstracji".