Baek escribió:Elm1ster escribió:LiquidTens escribió:Pero tu crees que es normal la que están liando por una gilipollez? Dios que asco de compañías... Están como las avispas colega prffff
Lo más triste de todo es que hay "compañeros" en este foro que parece que tengan más interés en que acabe con los huesos en la cárcel que la propia nintendo, la verdad que muy triste.
Así nos va, los datos de 4000 personas al alcance de cualquier con acceso a internet y aquí la gente quiere poco menos que lapidar al que descubre y chantajea con el fallo.
La logica de este situacion sugiere que tal vez si se hayan usado tecnicas de hacking para poder localizar el segundo nombre de DNS que estaba asociado al servidor, en este caso, si es un fallo mediocre de seguridad, pero a la vez el usuario comun no puede acceder a ese dato tan facilmente, diganme cuantos usuarios saben que pueden acceder a esa informacion poniendo el admin, obviamente, que se tuvo que realizar una investigacion de paquetes entre las ips para localizar el detalle, un tipico caso de sniffeo donde este usuario ubico el nombre de host de esta aplicacion de admin. Simplemente el error esta en ambas partes tanto la seguridad, como el usuario al hacer acceso a esta informacion y burlarse de la seguridad."
Baek escribió:Elm1ster escribió:LiquidTens escribió:Pero tu crees que es normal la que están liando por una gilipollez? Dios que asco de compañías... Están como las avispas colega prffff
Lo más triste de todo es que hay "compañeros" en este foro que parece que tengan más interés en que acabe con los huesos en la cárcel que la propia nintendo, la verdad que muy triste.
Así nos va, los datos de 4000 personas al alcance de cualquier con acceso a internet y aquí la gente quiere poco menos que lapidar al que descubre y avisa del fallo.
chibisake
fixed, para atenernos a la realidad. Para "compañeros" quienes se niegan a admitir que el "ejemplo de ciudadano" buscaba sacar tajada de esto.La logica de este situacion sugiere que tal vez si se hayan usado tecnicas de hacking para poder localizar el segundo nombre de DNS que estaba asociado al servidor, en este caso, si es un fallo mediocre de seguridad, pero a la vez el usuario comun no puede acceder a ese dato tan facilmente, diganme cuantos usuarios saben que pueden acceder a esa informacion poniendo el admin, obviamente, que se tuvo que realizar una investigacion de paquetes entre las ips para localizar el detalle, un tipico caso de sniffeo donde este usuario ubico el nombre de host de esta aplicacion de admin. Simplemente el error esta en ambas partes tanto la seguridad, como el usuario al hacer acceso a esta informacion y burlarse de la seguridad."
para quienes niegan que se usaron técnicas de hacking.
Baek escribió:Elm1ster escribió:LiquidTens escribió:Pero tu crees que es normal la que están liando por una gilipollez? Dios que asco de compañías... Están como las avispas colega prffff
Lo más triste de todo es que hay "compañeros" en este foro que parece que tengan más interés en que acabe con los huesos en la cárcel que la propia nintendo, la verdad que muy triste.
Así nos va, los datos de 4000 personas al alcance de cualquier con acceso a internet y aquí la gente quiere poco menos que lapidar al que descubre y avisa del fallo.
juaneteg escribió:Y luego, sí, información sesgada en los medios, penoso el posicionamiento de Nintendo y la empresa encargada, y excesiva reacción contra adan_gecko. Con un tirón de orejas simbólico ya valdría, intentar empaquetarle o que le metan un multón es totalmente desproporcionado ya que suena a "voy a tapar mi torpeza e inutilidad cebándome con este chaval".
Paco20011 escribió:juaneteg escribió:Y luego, sí, información sesgada en los medios, penoso el posicionamiento de Nintendo y la empresa encargada, y excesiva reacción contra adan_gecko. Con un tirón de orejas simbólico ya valdría, intentar empaquetarle o que le metan un multón es totalmente desproporcionado ya que suena a "voy a tapar mi torpeza e inutilidad cebándome con este chaval".
En serio, ¿cómo podeis pensar así? Bueno, ¿pensais antes?
A ver, si cometes un delito, ES UN DELITO. Aquí nadie tapa su torpeza, aunque ya se que queda muy bien y está de moda el meterse con Nintendo. Pero que ellos se hayan equivocado y la hayan cagado con la web no implica que haya libertad para hacer lo que nos de la gana, joder.
Cebarse con el chaval, pues nada, vamos a saltarnos las leyes vigentes porque "se están cebando". Lo que tú digas. Si haces algo atente a las consecuencias. Y que yo me despiste y me deje mi cartera en la mesa del bar no implica que puedas venir y robármela.
PD: ahora que entiendo que es muy sencillo criticar a una empresa o defender a alguien cuando no has sido tu al que han robado. Desde la barrera todos somos muy toreros.
sosuro escribió:Buenas para que la gente vea los mails sin editarlos quoteo el post de adan_gecko extraido del hilo original.
Así cada uno que opine.
Para esta muy claro por un lado una empresa que no cumple con la protección de datos y por otro un usuario que realiza un chantaje.adan_gecko escribió:Sin tapujos, contenido de los emails:Muy buenas,
Me pongo en contacto con usted en relación con la campaña "Prueba y verás" que la compañía que dirige viene realizando en tierras españolas.
Le hago saber que recientemente he descubierto de forma accidental en el 'minisite' de la campaña la presencia de una vulnerabilidad por la cual todos los datos personales de los suscritos a aquella quedan expuestos de forma pública. Le adjunto una pequeña muestra de los documentos que lo prueban para que pueda verificar la existencia de dicha vulnerabilidad.
Quisiera recordarle que según el Artículo 9 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Caracter Personal:
El responsable del fichero, y, en su caso, el encargado del tratamiento deberán adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten su alteración, pérdida, tratamiento o acceso no autorizado, habida cuenta del estado de la tecnología, la naturaleza de los datos almacenados y los riesgos a que están expuestos, ya provengan de la acción humana o del medio físico o natural.
Además de que acorde a lo dispuesto en los Artículos 44 y 45:
Son infracciones graves: [...] Mantener los ficheros, locales, programas o equipos que contengan datos de carácter personal sin las debidas condiciones de seguridad que por vía reglamentaria se determinen.
Las infracciones graves serán sancionadas con multa de 10.000.000 a 50.000.000 de pesetas.
La vulnerabilidad descubierta permite a cualquier tercero el acceso y modificación de datos de carácter personal (como puedan ser nombre y apellidos, DNI, correo electrónico, datos postales y la fecha y hora de la cita) por la falta de seguridad de sus sistemas informáticos; lo que como ha podido leer se encuentra tipificado como una infracción grave penada con entre 60.000€ y 300.000€ de multa.
Dada la gravedad de la infracción es mi deber como ciudadano comunicar su existencia a las autoridades y eventualmente a los afectados por ella. No obstante, he de reconocer que por mi parte existe cierto interés y admiración por su empresa y sus productos, y que por lo tanto no querría perjudicar su imagen, cosa que seguramente ocurriría si la situación llegase a conocimiento público.
Por todo ello, le propongo iniciar una vía de negociación dialogante por la cual lleguemos a un acuerdo que nos evite esfuerzos legales innecesarios tanto a la empresa que usted dirige como a mí personalmente.
Si está interesado en ponerse en contacto conmigo, por favor no dude en llamar al número de teléfono [...]. También me podrá encontrar el próximo [...] a las [...] en [...], donde precisamente acudiré a probar el producto promocionado por la campaña.
Saludos cordiales,
Muy buenas,
Quisiera hablarle en relación con la vulnerabilidad descubierta en el 'minisite' de la campaña "Prueba y verás", de la cual les hice conocedores ayer vía correo electrónico.
Me agrada mucho comprobar que dicha vulnerabilidad ha sido subsanada así como la celeridad con la que han solucionado el problema.
Al no haber recibido respuesta por su parte, entiendo que la empresa que Usted dirige no tiene ningún reparo en afrontar las consecuencias legales y económicas de su infracción. Por lo tanto, salvo que en los próximos días se me comunique oposición por su parte, el proceso de denuncia continuará adelante con entrega de la documentación ante la Agencia de Protección de Datos prevista para el próximo lunes 14 de febrero.
Muchas gracias por su atención,
Lamento que mis palabras se malinterpretasen, cosa que no entiendo pues en ningún momento quise decir ni dije que la apertura de una vía de negociación implicase la no-denuncia por mi parte.
Y creo que avisar de la fecha en la que tengo previsto entregar la denuncia no es "establecer plazos para dar información de los hechos a las autoridades y a los medios de comunicación".
adan_gecko escribió:Darkazorast escribió:El problema está más que nada en la parte en que les pides negociación, por ahi te pueden pillar. Qué esperabas negociar¿?
Esperaba contrastar los hechos de la denuncia. Más que nada saber si el fichero de datos estaba bajo custodia de ellos o de 8media para así denunciar en consecuencia.
Darthgon escribió:Lo primero, culpable sí o sí, es Nintendo/8media por la mala gestión del site y la vulnerabilidad que han tenido los datos. Da igual que lloren diciendo que les hackean cuando ese hackeo o vulnerabilidad es básico a tener en cuenta a la hora de desarrollar un site, y por ello hay que pedirles responsabilidades.
Segundo, el forero que mandó los correos a Nintedo, si estos son ciertos, está claro que buscaba lucrarse comprando su silencio por parte de la compañía, y no hay más. Si tanto quería ahorrarse el tema judicial como indica en el primer correo, y tanto le gusta Nintedo, en el segundo correo en vez de decir que seguiría adelante con la denuncia si no recibía respuesta, les habría dado la enhorabuena por subsanar el error. A lo mejor se esperaba que fuera Miyamoto con el ojete abierto pidiendo perdón.
Un saludo.
escufi escribió:Sigo pensando que lo primero es denunciar el hecho y luego informar a la empresa.
Veo 2 puntos clave
1) Si se lo dices a la empresa y no lo denuncias, si luego sale a la luz publica , tu eres complice de esta situación por lo tanto tu en parte encubres el incumplimiento de la LOPD.
2) No es negociable nada. Enviarles un mail para negociar con ellos el que? (esta clara la intención). Es mas después de cerrar el agujero seguimos amenazando con que? con una denuncia?.
Resumen, si quieres denunciarles los denuncias y si no lo haces los encubres. Otro tema es que Nintendo sea una cabrona, pero lo que esta claro es que tampoco quieren "que la chuleen" , es mas, igual el hecho de hacerlo publico es para pedirle responsabilidades a 8media.
P.D: Si quereis hacer de hackers de sombrero blanco, no "negocies" .
P.D.2: Antes de cruzar una puerta, piensa en tus intenciones.
[EDITO]Es mas... imaginad por un momento que Nintendo le dice al chaval.... oye .. gracias por la información, quieres una nintendo 3ds? y se la regala y no se hace pública esta situación, los que ahora teneis vuestros datos comprometidos estariais tranquilos y sin enteraros de nada..... eso lo veis normal?[/EDITO]
El día que tengas la mala suerte que por desconocimiento/despiste/"malinterpretación" infrinjas la ley y te pillen (Que te aseguro que ya lo habrás hecho MUCHAS veces pero no te han pillado) espero que no te toque aguantar como las personas que no te conocen te tiran por tierra y te enjuician.
Piensa bien las cosas que estás diciendo, porque aquí estamos atacando a Nintendo porque debido a su PÉSIMA gestión (Es decir, su nulo control en asegurarse que la empresa contratada cumplía con la obligación de proteger esos datos adecuadamente y no dejarlos de manera que cualquier persona que fuera a un camión de esos pudiera ver como el/la encargada de eso se introducía en la base de datos con cambiar el "www" por "admin") los datos de miles de personas pueden estar vendiéndose al mejor postor y su reacción al enterarse a través de una persona externa es montar una encrucijada contra esta persona, falseando hechos (hackear la base de datos??? venga hombre) e intentando culpabilizarlo de un error que ellos cometieron.
Kei00 escribió:Soy chachi escribió:Yalm escribió:Ostras tu, todavía seguimos con esto,...para lo único que ha servido todo este rollo es para que se retrase la promoción de la 3ds y que españa quede retratada como un país de pirados piratas, nuevamente. Esta claro que nos merecemos lo que nos pasa.
Un saludo
En lo referente a este tema, para mí España es un país donde Nintendo vende sus refritos al precio más alto de todo el planeta*, donde llegan las cosas más tarde y sin traducciones, y donde esa empresa nos toma por el pito del sereno, hasta el extremo y la desidia de no preocuparse si quiera en lo más mínimo por la protección de datos de los usuarios españoles.
(* y sobre todo si se tiene en cuenta la relación precio/sueldo medio)
Los juegos de Microsoft y Sony (Activision, Sega, Capcom, etc.) también son mucho mas caros en España que en otros países, con sueldos mucho mayores, pero claro la culpa es de Nintendo... ¿No será cosa de los comercios españoles? Pero que voy a saber yo...
Ahora en serio: Te invito a que te pases por los hilos de importación de EOL, en los foros de PS3 o XBOX360, y veas por ti mismo la GRAN diferencia de precios de las tiendas de UK con las españolas. No sabrás si reír o llorar. Un saludo.
Sgt Winters escribió:Ayer mi opinión estaba a favor de adan, tampoco me habia informado mucho, entendí que habia descubierto un error de seguridad en el site de Nintendo, les avisó y Nintendo aprovechó para denunciarle, pero tristemente no es así.
EOL deberia rectificar la noticia de portada, puesto que resulta partidista y no me parece neutral. Igual que muchas otras personas que han leido los mails, opino que adan_gecko pide negociar con Nintendo para conseguir un beneficio a costa de aprovechar un error, cosa que me parece lamentable, puesto que en el momento en el que la obligación moral a ejercer una buena acción queda supeditada a conseguir algo en beneficio propio deja de ser una buena acción y pasa a ser una acción interesada por su parte, y estos mails son una amenaza de pública difamación o daño semejante que se hace contra alguien, a fin de obtener de él dinero u otro provecho. Esta ultima frase no es mia, es el significado de la palabra "extorsión" según la RAE.
Si la intención era denunciar, adelante con la denuncia, esa era su obligación como ciudadano, ¿no? Si no queria denunciar con avisarles hubiese sido suficiente, más viendo que solventaron el error tras su aviso. Sigo preguntandome qué queria a cambio...
En fin, me siento decepcionado por la noticia y por la imágen que aqui se le ha dado.
Soy chachi escribió:Kei00 escribió:Soy chachi escribió:En lo referente a este tema, para mí España es un país donde Nintendo vende sus refritos al precio más alto de todo el planeta*, donde llegan las cosas más tarde y sin traducciones, y donde esa empresa nos toma por el pito del sereno, hasta el extremo y la desidia de no preocuparse si quiera en lo más mínimo por la protección de datos de los usuarios españoles.
(* y sobre todo si se tiene en cuenta la relación precio/sueldo medio)
Los juegos de Microsoft y Sony (Activision, Sega, Capcom, etc.) también son mucho mas caros en España que en otros países, con sueldos mucho mayores, pero claro la culpa es de Nintendo... ¿No será cosa de los comercios españoles? Pero que voy a saber yo...
Ahora en serio: Te invito a que te pases por los hilos de importación de EOL, en los foros de PS3 o XBOX360, y veas por ti mismo la GRAN diferencia de precios de las tiendas de UK con las españolas. No sabrás si reír o llorar. Un saludo.
Pues muchas gracias por el consejo, pero no creo q tenga nada q ver el distribuidor si tenemos en cuenta que nintendo fija el precio de sus productos para japón, USA, y Europa, y siempre es el mismo nada más que cambiando la divisa.... 250 dólares, para Nintendo se convierten en 250 euros, ... curiosa forma de dictar precios y discriminar a los clientes.
Sgt Winters escribió:Darthgon escribió:Lo primero, culpable sí o sí, es Nintendo/8media por la mala gestión del site y la vulnerabilidad que han tenido los datos. Da igual que lloren diciendo que les hackean cuando ese hackeo o vulnerabilidad es básico a tener en cuenta a la hora de desarrollar un site, y por ello hay que pedirles responsabilidades.
Segundo, el forero que mandó los correos a Nintedo, si estos son ciertos, está claro que buscaba lucrarse comprando su silencio por parte de la compañía, y no hay más. Si tanto quería ahorrarse el tema judicial como indica en el primer correo, y tanto le gusta Nintedo, en el segundo correo en vez de decir que seguiría adelante con la denuncia si no recibía respuesta, les habría dado la enhorabuena por subsanar el error. A lo mejor se esperaba que fuera Miyamoto con el ojete abierto pidiendo perdón.
Un saludo.escufi escribió:Sigo pensando que lo primero es denunciar el hecho y luego informar a la empresa.
Veo 2 puntos clave
1) Si se lo dices a la empresa y no lo denuncias, si luego sale a la luz publica , tu eres complice de esta situación por lo tanto tu en parte encubres el incumplimiento de la LOPD.
2) No es negociable nada. Enviarles un mail para negociar con ellos el que? (esta clara la intención). Es mas después de cerrar el agujero seguimos amenazando con que? con una denuncia?.
Resumen, si quieres denunciarles los denuncias y si no lo haces los encubres. Otro tema es que Nintendo sea una cabrona, pero lo que esta claro es que tampoco quieren "que la chuleen" , es mas, igual el hecho de hacerlo publico es para pedirle responsabilidades a 8media.
P.D: Si quereis hacer de hackers de sombrero blanco, no "negocies" .
P.D.2: Antes de cruzar una puerta, piensa en tus intenciones.
[EDITO]Es mas... imaginad por un momento que Nintendo le dice al chaval.... oye .. gracias por la información, quieres una nintendo 3ds? y se la regala y no se hace pública esta situación, los que ahora teneis vuestros datos comprometidos estariais tranquilos y sin enteraros de nada..... eso lo veis normal?[/EDITO]
Como hacen muchos en este foro: +1 a los dos
Ayer mi opinión estaba a favor de adan, tampoco me habia informado mucho, entendí que habia descubierto un error de seguridad en el site de Nintendo, les avisó y Nintendo aprovechó para denunciarle, pero tristemente no es así.
EOL deberia rectificar la noticia de portada, puesto que resulta partidista y no me parece neutral. Igual que muchas otras personas que han leido los mails, opino que adan_gecko pide negociar con Nintendo para conseguir un beneficio a costa de aprovechar un error, cosa que me parece lamentable, puesto que en el momento en el que la obligación moral a ejercer una buena acción queda supeditada a conseguir algo en beneficio propio deja de ser una buena acción y pasa a ser una acción interesada por su parte, y estos mails son una amenaza de pública difamación o daño semejante que se hace contra alguien, a fin de obtener de él dinero u otro provecho. Esta ultima frase no es mia, es el significado de la palabra "extorsión" según la RAE.
Si la intención era denunciar, adelante con la denuncia, esa era su obligación como ciudadano, ¿no? Si no queria denunciar con avisarles hubiese sido suficiente, más viendo que solventaron el error tras su aviso. Sigo preguntandome qué queria a cambio...
En fin, me siento decepcionado por la noticia y por la imágen que aqui se le ha dado.
chibisake escribió:Baek escribió:Elm1ster escribió:Lo más triste de todo es que hay "compañeros" en este foro que parece que tengan más interés en que acabe con los huesos en la cárcel que la propia nintendo, la verdad que muy triste.
Así nos va, los datos de 4000 personas al alcance de cualquiera con acceso a internet y aquí la gente quiere poco menos que lapidar al que descubre y avisa con el fallo.
fixed, para atenernos a la realidad. Para "compañeros" quienes se niegan a admitir que el "ejemplo de ciudadano" buscaba sacar tajada de esto.La logica de este situacion sugiere que tal vez si se hayan usado tecnicas de hacking para poder localizar el segundo nombre de DNS que estaba asociado al servidor, en este caso, si es un fallo mediocre de seguridad, pero a la vez el usuario comun no puede acceder a ese dato tan facilmente, diganme cuantos usuarios saben que pueden acceder a esa informacion poniendo el admin, obviamente, que se tuvo que realizar una investigacion de paquetes entre las ips para localizar el detalle, un tipico caso de sniffeo donde este usuario ubico el nombre de host de esta aplicacion de admin. Simplemente el error esta en ambas partes tanto la seguridad, como el usuario al hacer acceso a esta informacion y burlarse de la seguridad."
para quienes niegan que se usaron técnicas de hacking.
Baek escribió:De fixed nada, no ha habido ningún chantaje, sólo una petición de que se pongan en contacto con él, algo muy común cuando se reportan agujeros de seguridad.
Y lo de las técnicas de hacking, espero de verdad sea una broma, lo de probar anteponiendo admin. a la dirección o justo tras la dirección poner /admin es LO PRIMERO que se prueba SIEMPRE, ya que como todo el mundo sabe (bueno, todo el mundo que sepa un poco más que donde está situado el botón de power y el icono del MSN) la mayoría de plantillas web se instalan por defecto con una carpeta admin para gestionarlas, ahora bien, cualquier webmaster con un mínimo de idea, lo menos que hace es renombrar esa carpeta y desde luego crear un usuario con contraseña.
Pero no, la culpa es del chaval, que además, viendo que iba a ir al evento, es entendible que se trata de uno de los afectados, Spain is different.
Pantic25 escribió:Baek escribió:De fixed nada, no ha habido ningún chantaje, sólo una petición de que se pongan en contacto con él, algo muy común cuando se reportan agujeros de seguridad.
Y lo de las técnicas de hacking, espero de verdad sea una broma, lo de probar anteponiendo admin. a la dirección o justo tras la dirección poner /admin es LO PRIMERO que se prueba SIEMPRE, ya que como todo el mundo sabe (bueno, todo el mundo que sepa un poco más que donde está situado el botón de power y el icono del MSN) la mayoría de plantillas web se instalan por defecto con una carpeta admin para gestionarlas, ahora bien, cualquier webmaster con un mínimo de idea, lo menos que hace es renombrar esa carpeta y desde luego crear un usuario con contraseña.
Pero no, la culpa es del chaval, que además, viendo que iba a ir al evento, es entendible que se trata de uno de los afectados, Spain is different.
el pide que se pongan en contacto con él para negociar y no tener que ir a denunciar, eso es chantaje.
Baek escribió:De fixed nada, no ha habido ningún chantaje, sólo una petición de que se pongan en contacto con él, algo muy común cuando se reportan agujeros de seguridad.
Baek escribió:
El propio adan_gecko lo ha dicho, puede que esas frases de sus mails puedan llevar a una mala interpretación, pero no era esa su intención, y yo creo que ese es el problema, leemos algo que se puede interpretar de varias maneras y ya directamente juzgamos a una persona....
central98 escribió:Baek escribió:De fixed nada, no ha habido ningún chantaje, sólo una petición de que se pongan en contacto con él, algo muy común cuando se reportan agujeros de seguridad.
Claro, una peticion de que se pongan en contacto con él para negociar si se quiere evitar la denuncia, lo mas normal del mundo en ese caso, y otra igual con el agujero resuelto, pero ningun chantaje eh
Que manera de intentar tomar el pelo al personal, espero que por lo menos seais colegas intimos...
De fixed nada, no ha habido ningún chantaje, sólo una petición de que se pongan en contacto con él, algo muy común cuando se reportan agujeros de seguridad.
Manu1001 escribió:Claro. Cuando se reporta un agujero de seguridad... es muy normal no decir en qué consiste ese agujero
Scatsy escribió:Como que no lo dijo, solo dijo que había una vulnerabilidad, no cual ¿como lo taparon? pues por que es algo tan cutre que lo verían ellos enseguida también.
jdr16 escribió:Por otro lado, cuando identificas un bug, por poner un ejemplo, en un sistema operativo, lo normal es avisar para que lo solucionen y en ningun caso Microsoft, Apple... denuncian a la persona que advierte del bug....
Baek escribió:central98 escribió:Baek escribió:De fixed nada, no ha habido ningún chantaje, sólo una petición de que se pongan en contacto con él, algo muy común cuando se reportan agujeros de seguridad.
Claro, una peticion de que se pongan en contacto con él para negociar si se quiere evitar la denuncia, lo mas normal del mundo en ese caso, y otra igual con el agujero resuelto, pero ningun chantaje eh
Que manera de intentar tomar el pelo al personal, espero que por lo menos seais colegas intimos...
No lo conozco de nada y hasta ayer ni siquiera sabía que un usuario de EOL llevaba ese nick, no me hace falta para aplicar un poco de lógica a las cosas que veo sin dejarme guiar por lo que piense la mayoría.
escufi escribió:jdr16 escribió:Es mas... una vez "resuelto el bug" ( cosa que teoricamente estabas buscando) , menos los llamaria para decirles... negociemos o lo hago publico.