Nopludinātas Linkedin sociālā tīkla paroles

Kategorija: Drošība,Ziņas, Autors: coolynx

Internetā parādījušās ziņas par to, ka hakeri ir nopludinājuši sociālā tīkla LinkedIn paroles kontrolsummu, kas ir uzģenerēta ar vāju kriptogrāfisko kontrolsummas ģenerēšanas algoritmu SHA-1. Tas nozīmē, ka ar pietiekamiem datoru resursiem var iegūt šo paroli un izmantot nekrietniem mērķiem.

Nopludinātas apēram 6.5 miljonu paroļu. Diezgan iespaidīgi. Ieteicams ir nomainīt savu veco LinkedIn paroli ar citu, kamēr šo paroli vēl nav sākušas izmantot kādas citas personas.

Kādi citi braši puiši ir ātri izveidojuši vienkāršu lapiņu ar kuras palīdzību var pārbaudīt vai tava LinkedIn parole ir nopludināta, vai nē. Es pārbaudīju un redz, ko ieraudzīju – LeakedIn.org. Pēc tam manuāli salīdzināju ar SHA-1 nopludinātās datubāzes saturu un arī atradu savas paroles kontrolsummu.

Puiši apgalvo, ka viņi pārbauda tikai paroles kontrolsummu, kuru uzģenerē ar JavaScript palīdzību tavā datorā un tad pie “Check” nospiešanas uz serveri nosūta tikai šo nesaprotamo simbolu virkni. Apskatījos kodu un izskatījās tīrs.

Ejam uz LinkedIn lapas Settings un spiežam uz pogas Password Change.

Bet par pašu LinkedIn paroļu noplūšanu var palasīt dažādos resursos.

Habrahabr.ru ar saitēm uz pirmavotiem un bildīti no foruma, kurā bija nopublicēti atkodētās paroles. BusinessInsider, TheNextWeb ar brīdinājumu mainīt paroli tūlīt. LinkedIn paši kaut kā aplinkus motivē lietotājus mainīt paroles, te ir viņu bloga ieraksts par to kā labāk izvēlēties paroli.

32 komentāri un atsauces

Pievienot komentāru

  1. someone: 2012.06.07 @ 10:27:42

    Taisniibu sakot vel ir pieejams tas foruma ieraksts. Un iespeejams arii straadaa linki uz pirmavotu sha1 dumpiem.

    Patīk: Thumb up 0 Thumb down 0

  2. Jānis: 2012.06.07 @ 10:29:55

    Man Leakedin teica: Looks like your password was not leaked. Hooray!
    Nekādas LinkedIn aplikācijas neizmantoju, izmantoju tikai pārlūku. Baumo, ka tieši aplikācijas nopludināja hešus..

    Patīk: Thumb up 0 Thumb down 0

  3. coolynx: 2012.06.07 @ 10:30:54

    Taisnība. Es izmantoju arī iPad aplikāciju. Tāpēc arī ir noplūdusi mana parole. :(

    Patīk: Thumb up 0 Thumb down 0

  4. Kaspars Foigts: 2012.06.07 @ 10:33:00

    Es izmantoju iPhone appu. Parole nav noklīdusi. Drošības pēc gan nomainīju.

    Patīk: Thumb up 0 Thumb down 0

  5. bubu: 2012.06.07 @ 10:49:14

    SHA-1 NAV kriptēšanas algorithms. Hešsumas neko nekriptē. Tās hešo. Kriptētas lietas var atkriptēt. Hešsumas nevar atkriptēt. Tām var tikai kolīzijas meklēt.

    Patīk: Thumb up 0 Thumb down 0

  6. artisare: 2012.06.07 @ 10:56:58

    Izmantoju iPhone aplikāciju (ir uzinstalēta, izmantoju ļoti reti), bet mana psw nav noplūdusi.

    Patīk: Thumb up 0 Thumb down 0

  7. Skep: 2012.06.07 @ 11:23:24

    Relevanti: http://xkcd.com/936/ :)
    Password Strength

    Patīk: Thumb up 0 Thumb down 0

  8. hQuse: 2012.06.07 @ 12:54:36
  9. hQuse: 2012.06.07 @ 12:59:37

    Atkrakotās paroles kategoriski aizliegts izmantot nākotnē atkārtoti un ir jānomaina visur, kur šobrīd tiek izmantotas. Tas tāpēc, ka šīs paroles tagad tiks izmantotas varavīksnes tabulā >:-| (http://en.wikipedia.org/wiki/Rainbow_table) >:-|

    Patīk: Thumb up 0 Thumb down 0

  10. usver: 2012.06.07 @ 15:01:52

    “Looks like your password was not leaked. Hooray!”

    Tātad kaut kādā ratā tikai daļa.

    Patīk: Thumb up 0 Thumb down 0

  11. usver: 2012.06.07 @ 15:03:23

    ak, jā – izmantoju tikai pārlūkā, nekādu aplikāciju. reiz pamēģināju, nepārskatāmi, izdzēsu.

    Patīk: Thumb up 0 Thumb down 0

  12. xxx: 2012.06.07 @ 15:11:20

    hQuse – normalas vietas izmanto salt ta ka pliki heshi nedereees

    Patīk: Thumb up 0 Thumb down 0

  13. BlackHalt: 2012.06.07 @ 15:20:56

    coolynx, kāds kādu muļķo?
    Tajā sarakstā nav tāda da39a3ee5e6b4b0d3255bfef95601890afd80709 heša, jeb es neprotu meklēt?

    Patīk: Thumb up 0 Thumb down 0

  14. BlackHalt: 2012.06.07 @ 15:41:26

    Labi, skaidrs ;)
    Nomainīji sha1 pret NULL -> da39a3ee5e6b4b0d3255bfef95601890afd80709

    Patīk: Thumb up 0 Thumb down 0

  15. raitis: 2012.06.07 @ 16:25:27

    :D pamēģināju paroli – qwerty – un ir taču noplūdusi! :D

    Patīk: Thumb up 0 Thumb down 0

  16. INDE: 2012.06.08 @ 11:31:19

    un tieši tāpēc paroles ir jāglabā ar salt
    ja glabā, tikai sha-1, tad ir lielāki riski.
    piemēram – ir lietotāju DB. un passw. ir saglabāti sha-1 bez salt.

    un ir divi lietotāji, kam paroles ir vienādas. ala “password”. sha-1 tām arī būs viens un tas pats. tādejādi var iegūt vairāk paroles īsākā laikā. savukārt, ja saglabā ar salt, tad sha1 arī atšķirsies.

    labi, ka vēl pliku md5 neizmantoja ;)

    Patīk: Thumb up 0 Thumb down 0

  17. BlackHalt: 2012.06.08 @ 12:34:22

    Nez, nez. Ideāli jau būtu, pieņemsim, katram lietotājam uztaisīt TrueCrypt disku :)
    Tas viss maksā resursus.

    Par sāli – ir jau arī redzēti SQL dumpi tipa:

    usr|md5password|salt
    usr|md5password|salt
    usr|md5password|salt

    Patīk: Thumb up 0 Thumb down 0

  18. INDE: 2012.06.08 @ 12:55:23

    salt tieši tā arī darbojas

    salt|sha1
    un salt ir randoms

    a: sha1(randoms1|parole)
    b: sha1(randoms2|parole)

    rezultātā a != b

    un ja tu dabū tādu dumpu, tad tu nevari patiekt, ka a un b paroles daļas ir vienādas.
    runa nav par paroles drošumu, bet gan par to, ka, ja izmanto salt, paroles atlauzt ir ilgāk.

    Patīk: Thumb up 0 Thumb down 0

  19. BlackHalt: 2012.06.08 @ 13:07:01

    Mazliet ilgāk:
    http://www.insidepro.com/eng/passwordspro.shtml

    – sha1($pass.$salt)
    – sha1($salt.$pass)
    – sha1($salt.$username.$pass.$salt)
    – sha1($salt.md5($pass))
    – sha1($salt.md5($pass).$salt)
    – sha1($salt.sha1($pass))
    – sha1($salt.sha1($salt.sha1($pass)))
    – sha1($username.$pass)
    – sha1($username.$pass.$salt)

    Patīk: Thumb up 0 Thumb down 0

  20. Andron Mc: 2012.06.08 @ 14:37:07

    Tādas spameru adreses ir jābloķē routeros un e-mail serveros.

    Patīk: Thumb up 0 Thumb down 0

  21. Andris: 2012.06.08 @ 15:57:04

    Jālieto bcrypt būs stipri mazāk problēmas.

    Patīk: Thumb up 0 Thumb down 0

  22. Māris: 2012.06.08 @ 17:46:18

    Salt pielietošanas mērķis nevis ilgāka bruteforsēšana, bet padarīt rainbow tabulas bezpalīdzīgas.

    Patīk: Thumb up 0 Thumb down 0

  23. BlackHalt: 2012.06.08 @ 22:07:24

    Ja kādam salt pielietošanas mērķis ir saistīts ar “ilgāka bruteforsēšana” vai “ilgāk atlauzt”,
    tad tam salt vispār nevajadzetu pielietot, jo
    salt merķim būtu jābūt = “neiespejams uzlauzt”.
    Tādam vismaz būtu jābut mērķim.

    Patīk: Thumb up 0 Thumb down 0

  24. INDE: 2012.06.08 @ 23:30:30

    hm. uzlauzt var visu. tikai katru savā laikā.

    Patīk: Thumb up 0 Thumb down 0

  25. dators: 2012.06.11 @ 22:57:23

    visdrosākais ir md5!

    Patīk: Thumb up 0 Thumb down 0

  26. kuule: 2012.06.11 @ 23:47:12

    kādam noplūst parole, citam atkal noplūst dzīvoklis, jo kaimiņš aizmirsa zigriezt krānu..

    Patīk: Thumb up 0 Thumb down 0

  27. viestursp: 2012.06.12 @ 14:39:21

    yeeeey – Looks like your password was not leaked. Hooray!

    Patīk: Thumb up 0 Thumb down 0

  28. Anonymous: 2012.06.12 @ 15:01:45

    ja ir drosa parole tad tā noplūde neko nedod.. ha!

    Patīk: Thumb up 0 Thumb down 0

  29. Nils: 2012.07.03 @ 22:17:51

    Man saka:
    Your password is incorrect.
    Es rakstu atkal incorrect un iekšā mani nelaiž vienalga!

    Patīk: Thumb up 0 Thumb down 0

  30. wawa: 2012.07.06 @ 18:53:44

    parole 12345 nav nopludināta :D

    Patīk: Thumb up 0 Thumb down 0

Ieraksti savu komentāru

XHTML: Var izmantot sekojošas birkas: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>