Dropbox drabbas av läcka – miljontals användaruppgifter på vift

Permalänk
Geeks Gaming
Skrivet av Jontebert:

Ni som använder olika lösenord på olika sidor hur kommer ni ihåg alla dessa lösenord? Har ni något program som registrerar dom eller?

krypterad textfil på ens linux laptop såklart.

Permalänk
Medlem
Skrivet av Jontebert:

Ni som använder olika lösenord på olika sidor hur kommer ni ihåg alla dessa lösenord? Har ni något program som registrerar dom eller?

Ja. KeePass.

Tillägg: Finns till alla möjliga plattformar (även mobila), är riktigt bra och gratis.

Visa signatur

5950X, 3090

Permalänk
Medlem

Jag kör qwerty1234 överallt, är inte det bra?

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem
Skrivet av YamahaDGX630:

Åh... Blir så trött. Bör man göra sitt lösenord ännu bättre eller kommer det inte att spela någon roll i slutändan?

Spelar ingen roll. Allt hänger på hur lösenordet sparas.

Permalänk
Geeks Gaming
Skrivet av henkiii:

Väldigt många har samma lösen överallt.
Det finns stor anledning till oro.

har du inte dropbox kopplat till en tredjeparts tjänst så behöver du inte bry dig...

Permalänk
Medlem
Skrivet av Jontebert:

Ni som använder olika lösenord på olika sidor hur kommer ni ihåg alla dessa lösenord? Har ni något program som registrerar dom eller?

Jag kör med EWallet på mina IOS prylar. Finns för desktop med. http://www.iliumsoft.com/ewallet

Permalänk
Geeks Gaming
Skrivet av ozo64:

Jag kör med EWallet på mina IOS prylar. Finns för desktop med. http://www.iliumsoft.com/ewallet

Det är säkert jättebra till den dagen dem blir hackade

Permalänk
Medlem
Skrivet av AlvarBerglind:

Fast byter du ut en bokstav mot något helt annat så går ju inte det, går fortfarande att ha FemHästarGår¤åStan och en ordboksattack är ganska körd, sen vem kör orboksattack på svenska på en internationell tjänst? Alla kör ju på engelska om man ens kör en ordboksattack...

Precis, det går att förbättra XCKDs tips genom att inte enbart använda vanliga ord. Och ja, att köra på svenska utgör en lägre risk än engelska, men jag skulle inte förlita mig enbart på det.

Visa signatur

5950X, 3090

Permalänk
Medlem

För de som har problem att hålla reda på 50+ lösenord kan jag rekommendera KeePass.
Ironiskt nog så har jag en av lösenordsfilerna på Dropbox för att lättare kunna använda min KeePass databas på fler ställen.
KeePass har även ett riktigt nice addon till Firefox, KeeFox.

Visa signatur

*Citera för svar*
Work smart, not hard.

Permalänk
Medlem
Skrivet av TheSlicker:

Men det har inte med Dropbox att göra.

Ehm, någon tjänst har blivit hackad. Sedan har en finurlig person har låtit en bot testa de hackade uppgifterna på dropbox och publicerat en lista över träffar.

Hur har detta inte med dropbox att göra?

Skrivet av AlvarBerglind:

har du inte dropbox kopplat till en tredjeparts tjänst så behöver du inte bry dig...

Det är alltid bra att byta lösenord med jämna mellanrum eftersom lösenord har en tendens att hamna på vift.
Detta är en ypperligt bra påminnelse att uppdatera dropboxlösenordet om man nu använder sig av den tjänsten, oavsett om man själv finns med på svarta listan.

Permalänk
Medlem
Skrivet av blame_me:

Reagerade lite på denna mening. Hur väl stämmer det att det är lättare att knäcka lösenord med vanliga ord?

http://imgs.xkcd.com/comics/password_strength.png

Stämmer inte riktigt.

Moderna attacker (se hashcat tex som är gpgpu-baserat) kan använda dictionary words i "meningar". Precis som exemplet i bilden visar så kan den utan problem hitta såna enkla meningar eftersom allting är enkla dictionary words. Den bara kör dictionary words tillsammans med mer dictionary words i X antal "kolumner" beroende på hur många man väljer. Sen att det är gpgpu-baserat och går extremt jäkla fort om du har en rigg dedikerat till det är en annan sak.

Skaffa en lösenordshanterare, skapa standard 25-30 chars lösenord med mixed alpha, numeric, special, spaces så är det ingen fara.

Permalänk
Medlem
Skrivet av backfeed:

Precis, det går att förbättra XCKDs tips genom att inte enbart använda vanliga ord. Och ja, att köra på svenska utgör en lägre risk än engelska, men jag skulle inte förlita mig enbart på det.

Många bruteforce verktyg, och dictionary verktyg har fortfarandei nte givits stöd för ÅÄÖ.
Dock så finns det ju en del som faktiskt har det. Så nej, hade inte förlitat mig enbart på det. Det är en början.
Att stava fel på vissa ord är också en bra sak. Eller skriva ord i ord typ KylHästskåp eller liknande. Skulle vilja se en combolist med det lösenordet.
Det är tbh rätt ovanligt att bruteforcea eller liknande idag.
Oftast så används workarounds. Det tar för lång tid att bruteforcea.
Går iof att komma runt det med, med ett fint botnät så är det extremt svårt att skydda sig mot massiva bruteforce attacker, om attacken konfigureras på rätt sätt.
Men som sagt, oftast används exploits i andra protokoll eller social engineering som imo är en av de störst och snabbast växande teknikerna.

Visa signatur

*Citera för svar*
Work smart, not hard.

Permalänk
Medlem
Skrivet av Jontebert:

Ni som använder olika lösenord på olika sidor hur kommer ni ihåg alla dessa lösenord? Har ni något program som registrerar dom eller?

Man kan väl använda tjänstens namn som en del av lösenordet? Typ "dropbox153248abrakadabra" "facebook153248abrakadabra"

Skickades från m.sweclockers.com

Visa signatur

AMD Ryzen 5 7600X, ASUS TUF B650-Plus wifi, Kingston Fury Beast 32GB 6000Mhz CL30, Kingston KC3000 2TB, Sapphire 7800 XT Pulse, Peerless Assassin 120, DarkPower 630W, Benq XL2411T + DELL U2312HM, Phanteks Eclipse P400S

Permalänk
Geeks Gaming
Skrivet av henkiii:

Ehm, någon tjänst har blivit hackad. Sedan har en finurlig person har låtit en bot testa de hackade uppgifterna på dropbox och publicerat en lista över träffar.

Hur har detta inte med dropbox att göra?

Det är alltid bra att byta lösenord med jämna mellanrum eftersom lösenord har en tendens att hamna på vift.
Detta är en ypperligt bra påminnelse att uppdatera dropboxlösenordet om man nu använder sig av den tjänsten, oavsett om man själv finns med på svarta listan.

eller bara aktivera 2 stegs-inloggning, problem solved.

Permalänk
Avstängd

herregud detta börjar bli irriterande

Permalänk
Medlem
Skrivet av AlvarBerglind:

password1234

BOOM!

Själv brukar jag köra på secret.password123 eller lackofimagination123... mycket svårknäckt naaat

Visa signatur

Rolig signatur

Permalänk
Hedersmedlem
Skrivet av blame_me:

Reagerade lite på denna mening. Hur väl stämmer det att det är lättare att knäcka lösenord med vanliga ord?

http://imgs.xkcd.com/comics/password_strength.png

Strippen refererar till något som kallas diceware (https://en.wikipedia.org/wiki/Diceware). Konceptet bygger på att man slumpmässigt (dice som i tärning) väljer ett antal ord (6, typ) ur en lång lista. Det gör att man har en viss garanterad entropi ("slumpmässighet"), även om den som vill knäcka det vet om vilken metod du använt och vilken ordlista du använt. Med 6 ord ur en lista på 7776 ord (5 tärningar per ord) har du 77 bit entropi, motsvarande ungefär 12 tecken helt slumpmässigt lösenord (alla skrivbara ascci-tecken).

Ett enda vanligt ord är naturligtvis väldigt svagt, 6 _slumpmässigt valda_ ord är förhållandevis starkt men endå möjligt att lära sig.

Fördelen med diceware är att man får lösenord som är möjliga att lära sig fast man endå har enkelt bevisbar entropi samt att det inte bygger på att metoden eller ordlistorna är hemliga.

Jag tycker metoder som den här är lämpliga för att till exempel skydda sin lösenordsdatabas (keepass etc), när det gäller lösenord för web är endå det viktigaste att de är unika per tjänst (så länge de inte är väldig svaga).

Edit:
När man har unika lösenord per tjänst kan man börja koncentrera sig på om det är bruteforce man vill skydda sig mot. Inlogg på en hemsida? Antagligen inte (har de fiskat fram hashen har de nog knäckt sidan redan). Keepass-databas eller hårddiskkrypto? Antaglien, eftersom du vill skydda dig mot någon som kommit över din databasfil och har den på sin egen dator. Man vill ju lägga sin energi på riktigt bra lösenord där det har större chans att göra skillnad. När någon rootat en hemsidas servrar är dit 200bit lösenord inte värt ett jota (så länge det är unikt för tjänsten).

Visa signatur

motor.holy.se - Projekt "Tüsk MiniJänk med Engelsk V8"
"Bingolotto, till och med Loket har trötnat" - Loesje
"Och jag som trodde att världens häftigaste moderator inte existerade!" - Robbster

Permalänk
Avstängd

Condoleezza Rice sitter i styrelsen för Dropbox och har tidigare jobbat som National Security Advisor i USA.
Så Dropbåx kan man inte lita på, för även om dom inte är hackade och dina dokument läcker, så läcker dom ändå till den Amerikanska underrättelsetjänsten som övervakar den.

Edward Snowden varnade för Dropbox.

Permalänk
Medlem
Skrivet av Wazzbi:

Stämmer inte riktigt.

Moderna attacker (se hashcat tex som är gpgpu-baserat) kan använda dictionary words i "meningar". Precis som exemplet i bilden visar så kan den utan problem hitta såna enkla meningar eftersom allting är enkla dictionary words. Den bara kör dictionary words tillsammans med mer dictionary words i X antal "kolumner" beroende på hur många man väljer. Sen att det är gpgpu-baserat och går extremt jäkla fort om du har en rigg dedikerat till det är en annan sak.

Skaffa en lösenordshanterare, skapa standard 25-30 chars lösenord med mixed alpha, numeric, special, spaces så är det ingen fara.

Skrivet av Qaztaz:

Strippen refererar till något som kallas diceware (https://en.wikipedia.org/wiki/Diceware). Konceptet bygger på att man slumpmässigt (dice som i tärning) väljer ett antal ord (6, typ) ur en lång lista. Det gör att man har en viss garanterad entropi ("slumpmässighet"), även om den som vill knäcka det vet om vilken metod du använt och vilken ordlista du använt. Med 6 ord ur en lista på 7776 ord (5 tärningar per ord) har du 77 bit entropi, motsvarande ungefär 12 tecken helt slumpmässigt lösenord (alla skrivbara ascci-tecken).

Ett enda vanligt ord är naturligtvis väldigt svagt, 6 _slumpmässigt valda_ ord är förhållandevis starkt men endå möjligt att lära sig.

Fördelen med diceware är att man får lösenord som är möjliga att lära sig fast man endå har enkelt bevisbar entropi samt att det inte bygger på att metoden eller ordlistorna är hemliga.

Jag tycker metoder som den här är lämpliga för att till exempel skydda sin lösenordsdatabas (keepass etc), när det gäller lösenord för web är endå det viktigaste att de är unika per tjänst (så länge de inte är väldig svaga).

Ah, se där! Lite som jag förmodade. En lösenordsdatabas och/eller tvåstegsverifiering torde väl vara ganska säkert i slutändan?

Permalänk
Medlem
Skrivet av Sushifrukt:

För de som har problem att hålla reda på 50+ lösenord kan jag rekommendera KeePass.
Ironiskt nog så har jag en av lösenordsfilerna på Dropbox för att lättare kunna använda min KeePass databas på fler ställen.
KeePass har även ett riktigt nice addon till Firefox, KeeFox.

Haha, precis så har jag det med. Men spelar inte så stor roll om någon får tag i keepass db filen, de ska lyckas dekryptera den också.

Visa signatur

... zzZZzzzZzzzzzZzzz ....

Permalänk
Hedersmedlem
Skrivet av blame_me:

Ah, se där! Lite som jag förmodade. En lösenordsdatabas och/eller tvåstegsverifiering torde väl vara ganska säkert i slutändan?

Det är nog det vettigaste för webtjänster och sånt. Var rädd om databasen bara, inte kul om den hamnar i fel händer eller blir borttappad (backup!).

Visa signatur

motor.holy.se - Projekt "Tüsk MiniJänk med Engelsk V8"
"Bingolotto, till och med Loket har trötnat" - Loesje
"Och jag som trodde att världens häftigaste moderator inte existerade!" - Robbster

Permalänk

Själv kör jag alltid med tvåfaktors autentisering. Bör minska riskerna avsevärt. Använder själv Google Authenticator.

Dropbox two step verification

Visa signatur

| Intel Core i7-13700K | Noctua NH-D14 | MSI Pro Z690-A | Corsair 64 GB | Samsung Pro 980 2TB + Kingston KC2500 2TB + A2000 1TB NVMe | KFA2 GTX 3080 | Corsair RM1000X Shift | Fractal Design Meshify 2 | W11 Pro x64 | Acer XB280HK UHD G-Sync | Varmilo VA88M | Logitech G305 | Corsair HS70 PRO | VKB Gunfighter Mk.III + MCG Pro | VPC MongoosT-50CM2 | Monstertech | DELANCLiP Fusion | Secretlab OMEGA |

Permalänk
Hedersmedlem
Skrivet av backfeed:

Så vitt jag vet anses XKCD-strippen vara desinformation, då fraser av vanliga ord rimligen borde vara väldigt sårbara för ordboksattacker.

Fast jag är inte så säker på att det är så sårbart ändå.

Hur många ord har vi i svenskan? Bra fråga, svårt att hitta ett definitivt svar. En del säger över 150.000 ord. En del över 100.000.
Säg att vi iaf har tillgång till minst 10.000 ord så har vi iaf inte tagit i för mycket för det här räkneexemplet.
Ett enkelt ord är busenkelt att knäcka med en ordlista. Tar inte många millisekunder att rassla igenom 10.000 ord.

Kombinerar man två ord så får man 10.000*10.000 ord eller 10.000^2 kombinationer ur ordboken. Också lätt att rassla igenom fort.

Men kombinerar man däremot 5 ord så har man plötsligt 10.000^5 möjliga ordkombinationer. Antalet möjliga kombinationer ökar exponentiellt och ganska drastiskt.
100000000000000000000 stycken blir det i så fall.
Kan man testa en miljard ordkombinationer i sekunden så kommer det fortfarande ta över 3000 år att testa igenom alla de ordkombinationerna.
Det är en hel del kombinationer även för en superdator. Märk väl att detta endast gäller rättstavade ord med små bokstäver och endast hela ord testas mot varandra.
Så även en ordboksattack har en hel del att göra om man väljer att kombinera minst 5 ord med varandra.

Visa signatur

🎮 → Node 304 • Ryzen 5 2600 + Nh-D14 • Gainward RTX 2070 • 32GB DDR4 • MSI B450I Gaming Plus AC
🖥️ → Acer Nitro XV273K Pbmiipphzx • 🥽 → VR: Samsung HMD Odyssey+
🎧 → Steelseries arctic 7 2019
🖱️ → Logitech g603 | ⌨️ → Logitech MX Keys
💻 → Lenovo Yoga slim 7 pro 14" Oled

Permalänk
Medlem
Skrivet av blame_me:

Ah, se där! Lite som jag förmodade. En lösenordsdatabas och/eller tvåstegsverifiering torde väl vara ganska säkert i slutändan?

Som jag nämnde tidigare så är inte diceware något att hänga i julgranen mot tex. hashcat.
Speciellt inte mot en rigg med ett par vettiga ATI-kort, då allt i slutet av dagen bygger på enkla dictonary words fast flera stycken i följd. Det går rätt fort med rätt hårdvara (behöver inte vara dyrt).

Ett sätt att få det bättre är att börja använda mixed-alpha (gemener, versaler) i sina meningar, men då har man likförbannat gjort det mycket svårare att komma ihåg och då ryker hela konceptet med varför 'diceware' var lämpligt från första början...

Då kan man lika gärna köra riktigt komplexa lösenord (random, mix-alpha, numeric, specials, 25-30 chars). Lösenordsdatabas eller Lösenordshanterare är att föredra då, ja.

Permalänk
Medlem
Skrivet av backfeed:

Så vitt jag vet anses XKCD-strippen vara desinformation, då fraser av vanliga ord rimligen borde vara väldigt sårbara för ordboksattacker.

Fast det gäller väl bara om man kör ett eller två ord? En mening på 5 ord (2000 ord ^ 5) är väldigt många kombinationer. 3 ord i följd är t.ex. 8 miljarder kombinationer även om man bara utgår från en ordlista på 2000 ord. Och då tar jag inte hänsyn till versaler.

Men man kan göra det ännu svårare och lägga in ett tecken, avsluta med ett par siffror eller skriva en mening där man kan byta ut ord mot siffror. JagHar3UnderbaraSyskon!

Enkelt att komma ihåg. Fast man måste fortfarande skilja hemsidor åt och inte återanvända lösenord. Spelar ju ingen roll hur bra lösenord man har om en tjänst sparar det i klartext.

Visa signatur

System: CPU: AMD Ryzen 9 3900X, MB: Gigabyte X570 Aorus Elite, Minne: Corsair 32GB DDR4 3200MHz, GPU: Asus GeForce RTX 2080 Super ROG Strix Gaming OC

Permalänk
Medlem
Skrivet av backfeed:

Ja. KeePass.

Tillägg: Finns till alla möjliga plattformar (även mobila), är riktigt bra och gratis.

Hade fan aldrig klarat mig utan keepass, speciellt inte på jobbet.. Även bra att man generera ett random, starkt, lösenord direkt.

Visa signatur

"De som fattar, fattar."

Permalänk
Medlem

Året är 2014 och folk tror fortfarande att saker på internet är säkert.

Visa signatur

...

Permalänk
Medlem
Skrivet av Wazzbi:

Som jag nämnde tidigare så är inte diceware något att hänga i julgranen mot tex. hashcat.
Speciellt inte mot en rigg med ett par vettiga ATI-kort, då allt i slutet av dagen bygger på enkla dictonary words fast flera stycken i följd. Det går rätt fort med rätt hårdvara (behöver inte vara dyrt).

Ett sätt att få det bättre är att börja använda mixed-alpha (gemener, versaler) i sina meningar, men då har man likförbannat gjort det mycket svårare att komma ihåg och då ryker hela konceptet med varför 'diceware' var lämpligt från första början...

Då kan man lika gärna köra riktigt komplexa lösenord (random, mix-alpha, numeric, specials, 25-30 chars). Lösenordsdatabas eller Lösenordshanterare är att föredra då, ja.

Och hur lång tid är "rätt fort" då? Några år eller så fort som några månader? Och detta då med möjligheten att testa så många gånger per tidsenhet som datorn tillåter, ligger lösenordsfilen inte lokalt så sjunker ju antalet försök per tidsenhet avsevärt. Dessutom, du förutsätter nu att lösenordet är skrivet enligt ordboksmetod rakt av, kan du göra det när du ska hacka någon? Kommer du inte börja med en bruteforce också? Då krävs det plötsligt väldigt mycket datorkraft för att följa upp alla spår. Släng in en siffra i lösenordet så ökar entropin ytterligare, eller varför inte ett utländskt ord?

Nä, jag trot att lösenordet SockeriStSweet är sjukt säkert trots bara tre ord, dock svenska, tyska och engelska med stora S. Eller säkert för ordboksattack, bruteforce kanske tar det lite snabbare..

Visa signatur

Storburk: Ryzen 7 3700X, MSI B450M Mortar, FD Define Mini, CM M2 Silent 720W, 32 GB, RX 5700 XT 8GB, NVME SSD + HDD - HTPC: Ryzen 5 2400G, 16 GB, NVME SSD, BeQuiet 550W

Permalänk
Medlem

Snart får man sätta upp en Kinect-kamera, dansa segerdans för verifikation och rita lösenord i luften för att logga in säkert. Tragiskt.

Synd att MyIdKey, som man supportade, gick i backen. Pengar i sjön....

Visa signatur

Moderkort:ASUS ROG Strix X670E-F Gaming WIFI | Processor: AMD 7800X3D | CPU-kylare: Lian Li Galahad II LCD 360 | Grafikkort:Asus ROG RTX 4090 Gaming OC White | RAM-Minnen: Kingston 32GB 6000MHz CL36 FURY Beast | SSD: Kingston Fury Renegade 2TB x2 | Nätagg: DeepCool PX1200G 1200W | Display: Samsung C49RG90 120 Hz | Mus: Glorious Gaming Model O Headphones/Speakers: Logitech Pro X/Roccat Syn Max Air| Keyboard:Asus ROG Strix Scope Deluxe TKL NX Red |

Permalänk
Medlem
Skrivet av Jontebert:

Ni som använder olika lösenord på olika sidor hur kommer ni ihåg alla dessa lösenord? Har ni något program som registrerar dom eller?

Lastpass

Mina lösenord ser ut ungefär såhär:
bA5!n3r!kVj5Ol'I_?
jG:63w=vm8z~ugQK@@
eCW{4o0:{H!XEU:E~v