Overzicht van forum hacks
10 augustus 2016 - 16:52   
geplaatst door: Pieterr
Ivm recentelijke hacks, hier wat updates (de eerste):

https://tweakers.net/nieuws/114465/inloggegevens-van-1-komma-9-miljoen-dota-2-forumleden-lekken-uit.html

Citaat

Inloggegevens van 1,9 miljoen Dota 2-forumleden lekken uit

De site Leakedsource claimt in het bezit te zijn van een database met de inloggegevens van 1,9 miljoen leden van het Dota 2 Dev-forum. De gegevens bevatten onder andere e-mailadressen, ip-adressen en wachtwoorden.

Dota 2De site zegt verder dat de wachtwoorden waren gehasht met md5 en waren voorzien van een salt. Omdat md5 een sterk verouderd algoritme is, was Leakedsource in staat om tot nu toe meer dan tachtig procent van de wachtwoorden te ontsleutelen. Het is te verwachten dat ook de resterende wachtwoorden te kraken zijn. De gegevens zouden zijn buitgemaakt tijdens een hack die plaatsvond op 10 juli. ZDNet bericht dat de hacker gebruik heeft gemaakt van een sql-lek in verouderde vBulletin-software, waar het forum van de populaire game van Valve op draait.

Weet iemand hoe de wachtwoorden op dit forum gehasht zijn?

"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
10 augustus 2016 - 17:01    reactie #1
geplaatst door: boiing
Als ik even (snel) over MD5 plus 'salt' hier lees lijkt me dat toch vrijwel onmogelijk?

[EDIT] Ze claimen de 'salts' te hebben, dat zou het iets waarschijnlijker maken.

(Bewerkt door boiing om 17:07, 10-08-2016)

The amount of energy needed to refute bullshit is an order of magnitude bigger than that needed to produce it (Brandolini's Law)
Overzicht van forum hacks
10 augustus 2016 - 17:06    reactie #2
geplaatst door: Pieterr
Ars Technica heeft veel over het onderwerp geschreven. Bijvoorbeeld:

http://arstechnica.com/security/2013/05/how-crackers-make-minced-meat-out-of-your-passwords/

"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
10 augustus 2016 - 17:11    reactie #3
geplaatst door: boiing
Interessant leesvoer voor vanavond Pieterr, thanks!
The amount of energy needed to refute bullshit is an order of magnitude bigger than that needed to produce it (Brandolini's Law)
Overzicht van forum hacks
23 augustus 2016 - 11:46    reactie #4
geplaatst door: Pieterr
"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
25 augustus 2016 - 08:38    reactie #5
geplaatst door: Nelis00
Dit altijd nog wel een goede toevoeging om te checken of je er inmiddels zelf ook al bijzit.
https://haveibeenpwned.com
Overzicht van forum hacks
26 augustus 2016 - 15:25    reactie #6
geplaatst door: Pieterr
Het kan zijn dat je onlangs een mail hebt ontvangen van DropBox om je wachtwoord te wijzigen (ivm een hack in 2012).

Meer info:
https://www.dropbox.com/help/9257

"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
31 augustus 2016 - 07:16    reactie #7
geplaatst door: Pieterr
"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
31 augustus 2016 - 19:03    reactie #8
geplaatst door: Pieterr
Citaat
Nelis00 om 8:38, 25-08-2016
Dit altijd nog wel een goede toevoeging om te checken of je er inmiddels zelf ook al bijzit.

https://haveibeenpwned.com/


Klopt. De mail accounts van de dropbox hack staan er nu bij.

https://www.troyhunt.com/the-dropbox-hack-is-real/

"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
2 september 2016 - 06:36    reactie #9
geplaatst door: Pieterr
"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
2 september 2016 - 10:18    reactie #10
geplaatst door: MacFrankie
Ik heb het wel eens eerder gezegd. Je eigen computer beveiligen lijkt helemaal niet meer belangrijk te zijn. Je moet vooral hopen dat alle aanbieders die jou diensten aanbieden hun servers goed beveiligd hebben!
Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Overzicht van forum hacks
2 september 2016 - 10:29    reactie #11
geplaatst door: Roko
Zie b.v. Plex waar je plex-user ook de user is voor het forum. Als ze het ene hebben gehackt dan kunnen ze op je Plex server inloggen en daar een trojan-plugin installeren o.i.d. Om die reden laat ik opties als "remote login" altijd uit, ik vertrouw het voor geen kanten dat aanbieders hun servers eeuwig goed weten te beveiligen.
Overzicht van forum hacks
2 september 2016 - 11:03    reactie #12
geplaatst door: Pieterr
@Roko: En Plex is één van de sites die al eens gehackt is.

https://tweakers.net/nieuws/104018/site-en-forum-plex-zijn-gehackt.html

"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
2 september 2016 - 18:36    reactie #13
geplaatst door: Pieterr
http://arstechnica.com/security/2016/09/over-40-million-usernames-passwords-from-2012-breach-of-last-fm-surface/

Citaat

This algorithm is so insecure it took us two hours to crack and convert over 96 percent of them to visible passwords, a sizable increase from prior mega breaches," a member of LeakedSource wrote in a post about the data. Ars confirmed the LeakedSource data using our own Last.fm account information.
"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
2 september 2016 - 18:40    reactie #14
geplaatst door: Pieterr
Citaat
MacFrankie om 10:18, 2-09-2016
Je eigen computer beveiligen lijkt helemaal niet meer belangrijk te zijn. Je moet vooral hopen dat alle aanbieders die jou diensten aanbieden hun servers goed beveiligd hebben!

Precies. En helaas is dat vaak niet het geval.

We kunnen slechts hopen dat Apple (en Google) hun zaakjes beter op orde hebben.

"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
2 september 2016 - 21:44    reactie #15
geplaatst door: MacFrankie
Inderdaad. Ze zijn het aan hun stand verplicht!
Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Overzicht van forum hacks
2 september 2016 - 23:11    reactie #16
geplaatst door: FanBoy
Reden om bij zoveel mogelijk site 2 factor authentication aan te zetten wanneer ze het aanbieden, of via Google Authenticator (alleen in naam Google, zend nooit data het net op, zelf getest) of SMS of bijvoorbeeld via je passpword manager zoals LastPass.

Helaas ondersteunen lang niet alle sites 2FA dus dan maar vooral geen wachtwoorden hergebruiken. Wat je kunt doen om het jezelf iets makkelijker te maken en de hackers heel moeilijk is:
Kies een goed wachtwoord dat je kunt onthouden en plaats voor elke site er twee letters voor of achter dus bijvoorbeeld moeilijkwachtwoordLI voor LinkedIn en moeilijkwachtwoordMF voor MacFreak.

hier bij computertotaal nog wat tips hoe een sterk wachtwoord te maken

(Bewerkt door FanBoy om 23:17, 2-09-2016)

-= If you ain't got nothing nice to say, then don't say nothing at all =-
Overzicht van forum hacks
3 september 2016 - 16:52    reactie #17
geplaatst door: Pieterr
"One experiment is worth a thousand expert opinions."
"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
15 december 2016 - 06:34    reactie #20
geplaatst door: Pieterr
En alweer Yahoo.

https://yahoo.tumblr.com/post/154479236569/important-security-information-for-yahoo-users

https://news.ycombinator.com/item?id=13180033

Wellicht gerelateerd, backdoor bij Yahoo:

https://diracdeltas.github.io/blog/surveillance/

https://news.ycombinator.com/item?id=13182120


Als je een Yahoo mail account hebt, heb je wederom een mail van Yahoo ontvangen om je wachtwoord te veranderen.

"One experiment is worth a thousand expert opinions."
"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
12 januari 2017 - 21:11    reactie #22
geplaatst door: WaltervandeMeer
Overzicht van forum hacks
17 januari 2017 - 12:35    reactie #23
geplaatst door: Pieterr
https://tweakers.net/nieuws/120131/1-komma-1-miljoen-gebruikersaccounts-forum-clash-of-clans-ontwikkelaar-gestolen.html

Citaat

1,1 miljoen gebruikersaccounts forum Clash of Clans-ontwikkelaar gestolen

Het forum van Supercell, de ontwikkelaar van onder andere de populaire mobile game Clash of Clans, was doelwit van een hack. Gebruikersnamen, ip-adressen, e-mailadressen en versleutelde wachtwoorden zijn daarbij buitgemaakt.

"One experiment is worth a thousand expert opinions."
Overzicht van forum hacks
17 januari 2017 - 13:43    reactie #24
geplaatst door: malpiet
Google Authenticator (2FA) is geen garantie maar voor de gebruiker is het een stuk prettiger. Zelfs al wordt alles gehacked dan hebben ze er niets aan. Uiteraard wel de QR code veilig bewaren (USB stick ) dus niet ergens op een server die zogenaamd veilig is.
Ik heb dit ooit eerder geschreven maar ik vraag mij af hoelang het gaat duren voordat de cloud wordt gehacked.