Spammeur et comptes usurpés

Bonjour,

on trouve de nombreux profils, certains créé il y a longtemps (au moins avant 2011) ou non (2020) s'étant reconnectés ces derniers jours (depuis au moins mi-janvier 2021) pour modifier certaines infos de leur profil pour en faire un profil publicitaire pour https://www.viagrasansordonnancefr.com
Les infos modifiées dans le profil sont:
- Etudes > Man
- Loisirs > GeorgedromeNA
- Envoyer un message instantanée à dathomir avec...
[Indent] AIM Georgedrome
Yahoo! Georgedrome
Skype™ GeorgedromeNA
- site internet > https://www.viagrasansordonnancefr.com[/Indent]

Il y a aujourd'hui 98 profils avec https://www.viagrasansordonnancefr.com comme adresse de site web, incluant :
https://forums.futura-sciences.com/modcp/user.php?do=edit&u=249780 > 133 messages
https://forums.futura-sciences.com/modcp/user.php?do=edit&u=640055 > 75 messages
https://forums.futura-sciences.com/modcp/user.php?do=edit&u=6427 > 1113 messages
https://forums.futura-sciences.com/modcp/user.php?do=edit&u=40752 > 85 messages
https://forums.futura-sciences.com/members/537938-dathomir.html > 0 message, inscrit en 2011 et revenu faire un tour sur le forum en 2021

Je pense donc que c'est un bot qui a tenté de s'introduire dans les profils de membres et a mis sa pub lorsqu'il a pu.
Par ailleurs, beaucoup de ces profils n'ont pas l'allure des profils de spammeurs. En particulier, les adresses mail semblent honnêtes.

J'ai déjà tué une vingtaine de profils avant de me rendre compte qu'il s'agit probablement d'une erreur, je vais les dé-bannir.

Par ailleurs, 2914 membres utilisent leur identifiant comme mot de passe, mais je ne sais pas si c'est lié.

Je mets un mot sur slack et propose d'envoyer un mail à tous ces membres pour leur dire que leur compte a été corrompu et qu'ils doivent changer leur mdp.

===========
Ajout de pseudos infectés
https://forums.futura-sciences.com/members/803168-lolo80110.html Mardi 7 janvier

[QUOTE]
Je propose d'envoyer un mail à tous ces membres pour leur dire que leur compte a été corrompu et qu'ils doivent changer leur mdp.
[/QUOTE]

Mieux : on peut directement réinitialiser les mdp de ces membres en leur envoyant directement un mail, mais je ne sais pas comment le faire sur toute une liste de diffusion. JPL ou Seb, une idée ?
Sinon, Guillaume devrait pouvoir.

Non, pas d’idée. Mais si tu réinitialises le MDP de ces membres es-tu sûr que leur mail n’a pas aussi été piraté, bien que ce soit peu probable ? On peut les mettre comme membres non approuvé ce qui permettrait de surveiller leur prochain message et, en attendant les avertir par mail ou MP que leur pseudo a été utilisé de façon illicite.

[QUOTE]
On peut les mettre comme membres non approuvé ce qui permettrait de surveiller leur prochain message et, en attendant les avertir par mail ou MP que leur pseudo a été utilisé de façon illicite.
[/QUOTE]

Je voulais le faire de manière automatique, mais comme 73 des 98 comptes corrompus ont 0 messages et sont déjà en "non-approuvés", je peux effectivement faire ça à la main.
Edit > C'est fait

[QUOTE]
Non, pas d’idée. Mais si tu réinitialises le MDP de ces membres es-tu sûr que leur mail n’a pas aussi été piraté, bien que ce soit peu probable ?
[/QUOTE]

C'est pas certain, mais il est bcp plus probable que leur compte FS ait été corrompu. On verra ce qu'en dit guillaume, je ne pense pas qu'on devrait faire gd chose de plus pour l'instant.

Hello!
As-tu repéré l'adresse IP qui modifie les comptes?

Bonjour,
Il me semble qu'on ne peut accéder qu'aux IP d'inscription et celles utilisées pour envoyer des messages -- pas les IP de connection.
Comme aucun message n'a été envoyé par le spammeur, on n'y peut rien. Peut-être que Guillaume aura des infos.

Pour info, 6 nouveaux profils ont été infectés depuis hier.

Il faudrait que Guillaume se bouge et regarde si c'est du brute force ou autre chose, afin de réagir en conséquence.

C'est loin d'être anodin.

Dans le doute, il faudrait demander un changement de mot de passe à tous les utilisateurs.

J’en ai vu quelques-uns aujourd’hui, mais il s’agissait de comptes sans messages. L’un d’eux s’était inscrit en 2019. Autrement dit, dans la liste des inscrits ave des sites web il faut remonter assez loin.

Bonjour,

On peut faire directement la recherche sur modcp :
[ATTACH=CONFIG]430879[/ATTACH]

Le plus ancien compte piraté date de 2004 (https://forums.futura-sciences.com/admincp/user.php?do=edit&u=6427), mais il y a aussi 9 inscrits en 2020.

J'ai envoyé un MP à laramasse (seul membre ayant un nombre notable de message (>3) ayant posté depuis cet été).

J'ai pas toutes ces options moi :S:

Je viens de regarder, chez FS le nombre de tentatives de connexion est limité, c'est donc plus probablement des mdp volés que de l'attaque au dictionnaire.

Le résultat de la recherche :
[ATTACH]430881[/ATTACH]

Mais comment "voler" un mdp ??? (surtout autant)

très simple : https://haveibeenpwned.com/

La plupart des adresses corrompues de la liste d'Antoane y sont.

Holàlà, merci Julien.

Bonjour,

Mise à jour :
- Guillaume ne semble pas être passé par ici
- Une grosse centaine de profils ont été infectés
- Les usurpations ont eu lieu depuis le 14/01, et la dernière en date a eu lieu hier (donc c'est probablement pas fini), mais ca a fortement ralenti depuis le ~19/01 (une unique usurpation hier).
- L'ensemble des profils a été nettoyé et remis dans le groupe des "membres" (non approuvés).

Merci pour l’update

Je ne peux malheureusement pas t’aider pour la surveillance à moins de regarder les profils un par un

Bonjour,

C'est un peu tard, mais on aurait pu utiliser l'adresse : https://forums.futura-sciences.com/members/list/?order=desc&sort=joindate&pp=100&homepage=viagrasansordonnancefr pour faire la recherche.

Cette attaque semble terminée.

Bonjour

Le phénomène s'amplifie.

Il serait peut être judicieux d'essayer de comprendre si
-le pirate rentre dans FS après être entré ailleurs (boite mail, autre compte sur un autre forum)
-le pirate entre dans FS en premier, par bruteforce par exemple
-la combinaison login/mot de passe a fuité (je n'ai pas trouvé de fuite commune aux quelques comptes que j'ai examinés par https://haveibeenpwned.com/
-Le pirate exploite une faille de VB

Visiblement, ce n'est pas un truc aussi simple que login=mot de passe. J'ai essayé, ça ne colle pas

Le pirate ne modifie pas l'adresse mail, ni le mot de passe (puisque extrazlove m'a écrit, par exemple, après que son compte ait servi), ce qui ne permet pas de dire grand chose mais ce qui laisse espérer que les titulaires peuvent facilement récuperer leur accès.

Est-ce qu'il existe une journalisation des évènements de login accessibles aux responsables tech ? J'ai bien peur que l'aide du staff FS soit facultative.

La marche à suivre en attendant serait prémod, commentaire dans le profil, MP ou mail pour prévenir la victime
La prémod me parait indispensable car certains compte ont été utilisés plusieurs fois pour des pubs différentes.

En attendant, je propose de tenir une liste de liens vers les profils corrompus, cela peut aider à trouver un point commun

https://forums.futura-sciences.com/members/106701-rodlecanard.html
https://forums.futura-sciences.com/members/669139-extrazlove.html
https://forums.futura-sciences.com/members/965065-satronicx.html
https://forums.futura-sciences.com/members/847634-josselyn.html
https://forums.futura-sciences.com/members/969966-yannifrance.html
https://forums.futura-sciences.com/members/897536-boby733.html
https://forums.futura-sciences.com/members/701585-alex-25.html
https://forums.futura-sciences.com/members/923430-gilloucambrai.html
https://forums.futura-sciences.com/members/1060548-bencheikhahmed61.html
https://forums.futura-sciences.com/members/771432-farinx.html
https://forums.futura-sciences.com/members/392130-peter59.html
https://forums.futura-sciences.com/members/696272-benji540.html
https://forums.futura-sciences.com/members/1012227-elerias.html
https://forums.futura-sciences.com/members/1176805-ldaoud.html
https://forums.futura-sciences.com/members/1045224-lawrencehdressler.html
https://forums.futura-sciences.com/members/1096344-merdassiachraf.html

Dernière vague (a nettoyer)
https://forums.futura-sciences.com/members/468360-faridzd.html
https://forums.futura-sciences.com/members/382779-gannar.html
https://forums.futura-sciences.com/members/811388-l2908.html
https://forums.futura-sciences.com/members/1004370-michelslv12.html
https://forums.futura-sciences.com/members/940147-mikael83140.html
https://forums.futura-sciences.com/members/911210-mimita-120.html
https://forums.futura-sciences.com/members/983691-mmx2147.html
https://forums.futura-sciences.com/members/732643-pinabo.html
https://forums.futura-sciences.com/members/678161-rafik_futura.html
https://forums.futura-sciences.com/members/999037-titouma.html
https://forums.futura-sciences.com/members/1069902-rademaker.html

Y en a qui ont dans leur profil...cette localité : https://t.me/pump_upp
https://forums.futura-sciences.com/members/701585-alex-25.html
https://forums.futura-sciences.com/members/969966-yannifrance.html
https://forums.futura-sciences.com/members/847634-josselyn.html
https://forums.futura-sciences.com/members/965065-satronicx.html
https://forums.futura-sciences.com/members/106701-rodlecanard.html
https://forums.futura-sciences.com/members/1096344-merdassiachraf.html

Et qui ont aussi dans leur profil le nom de ThomasGagDO.
https://forums.futura-sciences.com/members/106701-rodlecanard.html
https://forums.futura-sciences.com/members/847634-josselyn.html
https://forums.futura-sciences.com/members/1060548-bencheikhahmed61.html
https://forums.futura-sciences.com/members/1137211-x.html
https://forums.futura-sciences.com/members/958217-x.html
https://forums.futura-sciences.com/members/926162-x.html
https://forums.futura-sciences.com/members/970982-x.html
https://forums.futura-sciences.com/members/770361-x.html
https://forums.futura-sciences.com/members/896703-x.html
https://forums.futura-sciences.com/members/1140059-vanosmaeleu.html
https://forums.futura-sciences.com/members/936082-tanguy22.html
https://forums.futura-sciences.com/members/1043901-x.html
https://forums.futura-sciences.com/members/436494-x.html
https://forums.futura-sciences.com/members/511126-x.html
https://forums.futura-sciences.com/members/979173-kerborel.html
https://forums.futura-sciences.com/members/940164-x.html
https://forums.futura-sciences.com/members/227932-x.html
https://forums.futura-sciences.com/members/996745-berchen.html
https://forums.futura-sciences.com/members/0-x.html
https://forums.futura-sciences.com/members/0-x.html
https://forums.futura-sciences.com/members/0-x.html

Je ne sais pas si on peut en tirer quelque chose.

En fait dans la liste donnée par Julien, seul extrazlove présente un profil un peu différent ; il a un grand nombre de messages.