URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 108959
[ Назад ]

Исходное сообщение
"Утечка учётных записей 68 млн пользователей Dropbox"

Отправлено opennews , 31-Авг-16 21:48 
В результате  взлома сервиса облачного хранения Dropbox, произошедшего ещё в 2012 году, в руки атакующих
попала (https://www.troyhunt.com/the-dropbox-hack-is-real/) информация об учётных записях более 68 млн пользователей сервиса, включая их email-адреса и хэши паролей. Полученные в результате атаки данные во вторник были выставлены на продажу и теперь доступны для проверки на сайте haveibeenpwned.com (https://haveibeenpwned.com/). Общий размер базы составил 5 Гб.


Для хэширования паролей 32 млн аккаунтов применялась защищённая функция bcrypt, для остальных учётных записей сохранялся обычный хэш SHA-1 с солью (https://ru.wikipedia.org/wiki/%D0%A1%D0%.... При этом в опубликованных файлах хэши bcrypt приведены с солью, а для хэшей SHA-1 соль вырезана, что делает невозможным подбор.


На прошлой неделе Dropbox объявил (https://blogs.dropbox.com/dropbox/2016/08/resetting-password... об инициировании процесса смены старых паролей пользователей, не уточняя, в чём причина такой рекомендации. После того как  в СМИ попала информация об утечке, представители Dropbox признали факт взлома, но заверили, что никаких следов неавторизованного входа в аккаунты пользователей не зафиксировано. Также утверждается (http://arstechnica.com/security/2016/08/dropbox-hackers-stol... что утечка произошла достаточно давно и в БД находятся параметры учётных записей по состоянию на середину 2012 года.

URL: http://arstechnica.com/security/2016/08/dropbox-hackers-stol.../
Новость: http://www.opennet.me/opennews/art.shtml?num=45053


Содержание

Сообщения в этом обсуждении
"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено АнонимХ , 31-Авг-16 21:48 
А я думаю, чо это они мне письма шлют для смены пароля

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Michael Shigorin , 31-Авг-16 22:01 
"We’re reaching out to let you know that if you haven’t updated your Dropbox password since mid-2012, you’ll be prompted to update it the next time you sign in. This is purely a preventative measure, and we’re sorry for the inconvenience."

Вот как выглядит типовая корпоративная ложь.  А я уж и забыл про этот сервис...


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Билл , 01-Сен-16 09:59 
Почему ложь? Вполне так себе правда.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Michael Shigorin , 01-Сен-16 14:28 
> Почему ложь?

Потому что downplaying.


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Typhoon , 01-Сен-16 16:57 
Опять нужно писать про белогривых лошадок ))))))

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Аноним , 31-Авг-16 22:11 
haveibeenpwned.com - странный сайтик.
Про badoo с md5-хешами - абсолютно точно враки: я там работал 9 лет назад, и уже тогда хеши хранились соленые и не в md5. Впрочем, там помечено unverified...

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Аноним , 31-Авг-16 22:19 
Что теперь надо из новостей узнавать, почему мне нужно было менять пароль

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Sabakwaka , 31-Авг-16 22:49 
>> из новостей узнавать, почему мне нужно было менять пароль...

Пароль надо менять раз в месяц.


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено АнонимХ , 31-Авг-16 23:16 
Каждый день

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено KOT040188 , 31-Авг-16 23:28 
Каждую минуту… Погодите, вы там что, личную порнуху держите? Или план по захвату власти? Я туда только снимки экрана лью ну и прочую дребедень…

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено АнонимХ , 31-Авг-16 23:58 
Держу в дропбоксе бизнес-планы своих стартапов, меняю пароль каждый день. Продвинутый пользователь дропбокса же

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено KOT040188 , 01-Сен-16 00:07 
А надо каждую минуту.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено zloy_pingvin , 01-Сен-16 10:24 
Апасна! каждые полминуты нужно!

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Аноним , 01-Сен-16 10:01 
А на снимках экрана внезапно может оказаться компромат, конфиденциальные данные.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Аноним , 31-Авг-16 22:50 
Мы утаили от вас, что у нас украли 68 миллионов учетных записей. Теперь поверьте нам, что к ним никто не пытался получить доступ.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Аноним , 01-Сен-16 05:20 
нельзя "украсть" то что они полагали своей собственостью в пику наивности своих "пользователей" и инвестолов из разведведомств США(а равно и персонала оттуда-же)

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Брат , 31-Авг-16 23:06 
Вся эта петросянка с облаками, с самого начала было понятно, что это файлпомойки 2.0, только с общим доступом. Люди, которые хранят важные данные в сети - просто идиоты. Ведь все что попало в сеть - можно взломать. И этот взлом в очередной раз подтверждает, что идиоты должны и БУДУТ платить.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено th3m3 , 31-Авг-16 23:46 
Я всегда говорил, что облака - зло.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Анонимусы , 01-Сен-16 00:02 
А я всегда говорил что нужно мыслить логично.
Мыслить не логично -> беда.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено dmr , 01-Сен-16 08:14 
Особенно когда они навязываются поставщиком оси.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Онаним , 01-Сен-16 01:47 
Пофиг. Пусть попробуют подобрать по хэшу мой пароль в стиле w%gotЫ̆E%EZ_v@V×CJ%nCJG`g)B-ΩsE+ЩնꙬ…

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено alltiptop , 01-Сен-16 02:06 
Попробуй сам набрать его с телефона или испанской клавиатуры.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Онаним , 01-Сен-16 02:47 
DropBox настраивается один раз после переустановки системы и забывается на следующие три года.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено djoe , 01-Сен-16 05:35 
Но такой пароль забывается еще раньше :) А потом вдруг летит операционка, ломается железо, и т.д и т.п..

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Sluggard , 01-Сен-16 10:07 
Для этого есть менеджеры паролей, а-ля KeePassX, и бэкапы их баз.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Michael Shigorin , 01-Сен-16 14:15 
>> Но такой пароль забывается еще раньше :)
>> А потом вдруг летит операционка, ломается железо, и т.д и т.п..
> Для этого есть менеджеры паролей, а-ля KeePassX, и бэкапы их баз.

Кстати, на LVEE питерские ребята рассказывали про Pastilda (и показывали в деле): http://lvee.org/ru/abstracts/228


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Sluggard , 01-Сен-16 14:51 
Ну это, на мой взгляд, уже к донглу ближе, чем к менеджеру паролей. Или нечто среднее. Для меня полезность такого устройства сомнительна как-то.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено YetAnotherOnanym , 01-Сен-16 21:00 
> Для этого есть менеджеры паролей, а-ля исписанная загадками бумажка, сложенная несколько раз и подсунутая под ножку стола, чтобы не качался.

Fixed


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Sluggard , 01-Сен-16 21:04 
>> Для этого есть менеджеры паролей, а-ля исписанная загадками бумажка, сложенная несколько раз и подсунутая под ножку стола, чтобы не качался.
> Fixed

Полное собрание сочинений Л. Н. Толстого в 90 томах, с паролями, записанными на произвольных страницах произвольных томов, ага.


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено YetAnotherOnanym , 02-Сен-16 00:02 
"Капитал" же!
Его и читать интереснее, чем "ВиМ", например.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Sluggard , 02-Сен-16 00:05 
> "Капитал" же!
> Его и читать интереснее, чем "ВиМ", например.

Лучше всего вообще что-то из Донцовой. Брезгливый человек даже не притронется, не то чтоб искать чего-то там начать.


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено кверти , 01-Сен-16 08:30 
>забывается на следующие три года

Вот и вантузоиды подтянулись. Вам страдать не привыкать, это уже ваш долг.


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Redneck , 01-Сен-16 03:42 
Подберут, только выглядеть он будет проще.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Аноним , 01-Сен-16 02:48 
Люди, которые хранят важные данные в сети - просто идиоты. Ведь все что попало в сеть - можно взломать. Админ сити банка так же говорит. Аиргап наше всё.
Облака делают только лишь для того чтоб ДРМ впаривать игра в облаке вот и вся соль

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Онаним , 01-Сен-16 03:21 
Категорически согласен. Как говорится "there is no cloud, there is just someone else's computer". Тем не менее некоторые особо важные данные, особо сильно зашифровав лучше всё-таки забэкапить и туда на случай поломок/потерь/итп физических носителей. Ну и те данные, конфиденциальность которых хоть и желательна, но не принципиальна, при этом удобно иметь к ней доступ отовсюду и совместно с другими -тоже таки удобно залить туда.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Crazy Alex , 01-Сен-16 03:57 
Очень мало тех, у кого есть данные, которые не "особо сильно", а просто зашифровав каким-нибудь AES или ChaCha20, нельзя бэкапить в облачные хранилища.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Вы забыли заполнить поле Name , 01-Сен-16 05:04 
> а просто зашифровав каким-нибудь AES или ChaCha20, нельзя бэкапить в облачные хранилища

Почему?


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено АнонимХ , 01-Сен-16 06:37 
Не распарсил!

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Crazy Alex , 01-Сен-16 14:45 
Я имел в виду, что для абсолютного большинства такой защиты достаточно для того, чтобы держать в облаках любые свои данные, которые они готовы держать на локальных устройствах.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Redneck , 01-Сен-16 03:49 
У меня там (как и в других облаках) данных с грифом секретно не хранится, такие данные предпочитаю записывать на бумажку от руки. Но все равно обидно будет, если кто-то туда зайдет и похозяйничает.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено iPony , 01-Сен-16 06:39 
А у меня там настройки для пульшаудио/альсы/опенала, чтоб под линуксами звук не шипел и не пердел.
Проведут атаку и увсё, буду слушать шипения или заикания во славу Поттеринга...

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Потёртый , 01-Сен-16 14:12 
От ваших настроек теперь весь облачный сервис шипит и пердит. Неудивительно, что их ломают - с таким шипением-то!

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено djoe , 01-Сен-16 05:33 
Ни дня без взлома паролей какого-нить облачного сервиса..

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Анонимко , 01-Сен-16 07:31 
Много лет храню в дропбоксе ценные данные наряду с прочим мусором.
И да, это то самое чувство, когда пофиг.

Пароль меняю раз в 6-8 месяцев. Когда подберут мой 26-значный пароль из цифр, символов в обоих регистрах и спецсимволов, пусть начинают подбирать пароли к AES256-контейнерам. Скриншотики же и фоточки природы можно наблюдать сразу же после подбора пароля к облаку. Я не против :)


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Аноним , 01-Сен-16 09:52 
Вы уже выдали длину пароля, словари, тип контейнера. Я вас поздравляю, можете взять пирожок с полки.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Анонимко , 01-Сен-16 10:36 
Ничто из этого не секретно, ибо:

У меня, у одного из 68 млн аккаунтов длина пароля 26 символов. Это притом, что там только хэши. ОМГ, меня теперь найдут?)

Словарь - самый сложный, если не брать в расчет непечатаемые символы (которые еще не факт, что нормально всем софтом того же дропбокса обрабатываются)

Тип контейнера - даже если бы AES256 был единственным алгоритмом примененного мной шифрования (вспомним, что ТС умеет применять их сразу пучком), то, учитывая стойкость алгоритма и реализации шифрования, мне бояться нечего.

В любом случае, даже если параноя настолько сильна, что за мной, Анонимкой в опеннете следят и все записывают, можно заключить, что у одного из 68 миллионов ВОЗМОЖНО утекших аккаунтов 26-значный пароль такой-то сложности, при этом в дропбоксе лежат криптоконтейнеры, шифрованные AES256.

Блин, походу меня раскрыли. Пошел менять внешность, голос, папиллярные узоры на пальцах и, конечно же, пол.


"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Аноним , 01-Сен-16 10:36 
Если у вас нет паранойи, это не значит, что за вами не следят :D

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено pepto , 01-Сен-16 09:11 
Пароли, пароли...
Чего по их поводу переживать.
Всего-то делов - надо просто хранить в облаках зашифрованные файлы (encfs) или контейнеры (truecrypt и т.п.).
И всё!!!

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Пахом , 01-Сен-16 10:04 
Ну что как дела пользователи облаков?

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Странник , 01-Сен-16 11:35 
NextСloud рулит.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено dr Equivalent , 01-Сен-16 14:32 
Астрологи объявили неделю утечек.
Количество взломанных аккаунтов увеличилось вдвое.

"Утечка учётных записей 68 млн пользователей Dropbox"
Отправлено Аноним , 01-Сен-16 14:34 
Good news — no pwnage found!