CD Projekt Reds forum hackat – 1,9 miljoner konton på vift

Permalänk
Melding Plague

CD Projekt Reds forum hackat – 1,9 miljoner konton på vift

The Witcher-utvecklaren CD Projekt Reds bekräftar att dess gamla forum utsattes för en attack förra året och att hackarna kommit över uppgifter till 1,9 miljoner användarkonton.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Vem hackar CD Projekt Red, honestly?

Dom gör allt rätt.

Permalänk
Medlem

Some people just want to watch the world burn.

Visa signatur

Ryzen 5600X | Asus B550-F Gaming | 32GB G.Skill Trident Z 3600mhz | Powercolor 6800 XT | Seasonic Prime TX 850W

Athlon 64, du har alltid en plats i mitt hjärta. <3

Permalänk
Medlem

"Användaruppgifterna var enligt CD Projekt krypterade med MD5" Wait what? Something seems wrong here but I can't seem to hash out what it is. (Other than my incorrect usage of 'hash' to prove a point)

Permalänk
Skrivet av LeVvE:

Vem hackar CD Projekt Red, honestly?

Dom gör allt rätt.

Hacka det som hackas kan så har du troligtvis en hel drös med konton som använder samma lösenord över flera sidor. Inte riktat mot CDPR.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av LeVvE:

Vem hackar CD Projekt Red, honestly?

Dom gör allt rätt.

Forum osv utsätts ofta just för att folk är dumma nog att använda samma lösenord på olika webbsidor. Tror motivationen ligger lite mer åt det hållet snarare än att man har något emot CDPR.

Permalänk
Medlem
Skrivet av xealo:

Forum osv utsätts ofta just för att folk är dumma nog att använda samma lösenord på olika webbsidor. Tror motivationen ligger lite mer åt det hållet snarare än att man har något emot CDPR.

Sen finns det ju mängder med folk som tar sig in enbart för att dom kan och ser det som en rolig utmaning. Kevin Mitnick hackade ju allt och alla, tog sig in på Fbi och såg när dom jagade honom, han hade ett program som kördes mot telefonbolagen som varnade honom om någon av Fbi-agenterna associerade med hans utredning var kopplad till samma mast som han var, då visste han att dom var han nära på spåren. Han gjorde det för skojs skull, han gillade utmaningen ;=)

Visa signatur

Ryzen 5800x @ 32gb 3200mhz @ 7tb ssd @ 3060ti Fractal r5 @ Arch
i5 4670k @ 24gb 1600mhz @ Fractal r3 @ 12tb ZFS @ Truenas Scale
Thinkpad T450 @ i5 5300u @ 16gb @ 512gb ssd @ 24+48wh batteri @ Debian

Permalänk
Skrivet av LeVvE:

Vem hackar CD Projekt Red, honestly?

Dom gör allt rätt.

Allt utom ha en vettig metod för att lagra lösenord. MD5 är INTE avsett för detta ändamål. De borde ha kört SHA eller annan bättre lämpad lösning.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Patrik356b:

Allt utom ha en vettig metod för att lagra lösenord. MD5 är INTE avsett för detta ändamål. De borde ha kört SHA eller annan bättre lämpad lösning.

Skickades från m.sweclockers.com

Håller med. Att inte siteägare lär sig någon gång och satsar hårdare på att säkra lösenorden innan de kommer på vift.

Dessutom kallas väl inte detta för kryptering?

Permalänk
Medlem

Många företag tar in säkerhet på allvar, ser det bara som en kostnad och sen finns de som simpelt uttryckt är inkompetenta.

Visa signatur

Intel Core i7 8700K, MSI GeForce GTX 1080 Ti 11GB Gaming X, Samsung 960 EVO 1TB, MSI Z370 GAMING M5, Corsair 32GB (4x8GB) DDR4 3200MHz CL16 Vengeance, EVGA Supernova G3 850W

INTEL CORE I7 3930K 3.20GHZ 12MB S-2011, FRACTAL DESIGN MIDITOWER DEFINE R3, CORSAIR HX 1050W, ASUS RAMPAGE IV FORMULA, Asus STRIX GTX970, CORSAIR 16GB DDR3 DOMINATOR QUAD 1866MHZ CL9 (4X4GB) Ljud: ASUS Xonar D2X/XDT 7.1 | Elac 5.1 +förstärkare | Cambridge dacmagic plus | Astro gaming A40 | Sennheiser HD 650
You ask me if I have a god complex? Let me tell you something, I am god!

Permalänk
Medlem
Skrivet av IceDread:

Många företag tar in säkerhet på allvar, ser det bara som en kostnad och sen finns de som simpelt uttryckt är inkompetenta.

Nä men att använda lite bättre metoder för att kryptera och lagra lösenord är ju knappast något som kostar mera pengar Det lär ju kosta pengar och dålig PR när denna typ av händelser sker.

Visa signatur

.

Permalänk
Medlem
Skrivet av fragwolf:

Nä men att använda lite bättre metoder för att kryptera och lagra lösenord är ju knappast något som kostar mera pengar Det lär ju kosta pengar och dålig PR när denna typ av händelser sker.

Flera bolag tycks inte tänka så. För bättre kryptering krävs det att de antingen gjorde rätt från början eller lägger tid på att göra om och rätt, vilket nödvändigtvis inte behöver vara nå vidare tidskrävande men ska ändå göras. Kanske har de också kass fedodal struktur där det då uppdagas att den ansvarige gjort fel etc. Det kräver också att de har en pytte liten känsla av att säkerhet är viktigt.

Visa signatur

Intel Core i7 8700K, MSI GeForce GTX 1080 Ti 11GB Gaming X, Samsung 960 EVO 1TB, MSI Z370 GAMING M5, Corsair 32GB (4x8GB) DDR4 3200MHz CL16 Vengeance, EVGA Supernova G3 850W

INTEL CORE I7 3930K 3.20GHZ 12MB S-2011, FRACTAL DESIGN MIDITOWER DEFINE R3, CORSAIR HX 1050W, ASUS RAMPAGE IV FORMULA, Asus STRIX GTX970, CORSAIR 16GB DDR3 DOMINATOR QUAD 1866MHZ CL9 (4X4GB) Ljud: ASUS Xonar D2X/XDT 7.1 | Elac 5.1 +förstärkare | Cambridge dacmagic plus | Astro gaming A40 | Sennheiser HD 650
You ask me if I have a god complex? Let me tell you something, I am god!

Permalänk
Medlem
Skrivet av IceDread:

Flera bolag tycks inte tänka så. För bättre kryptering krävs det att de antingen gjorde rätt från början eller lägger tid på att göra om och rätt, vilket nödvändigtvis inte behöver vara nå vidare tidskrävande men ska ändå göras. Kanske har de också kass fedodal struktur där det då uppdagas att den ansvarige gjort fel etc. Det kräver också att de har en pytte liten känsla av att säkerhet är viktigt.

Gjorde det för 15 år sen så kanske. Men nu gör man inte så. Och det är inte så tidskrävande att byte kryptering/hashmetod å ett lösenord. Vi pratar dagar inte veckor/månader. Den som har gjort det förut gör det på timmar.

Visa signatur

.

Permalänk
Inaktiv
Skrivet av LeVvE:

Vem hackar CD Projekt Red, honestly?

Dom gör allt rätt.

Önskar att folk kunde sluta med dessa hyllningar av denna utvecklare. Det börjar bli lika tröttsamt som Inet här på Sweclockers. Bevisligen så gör de inte allting rätt om de läcker ut 1,9 miljoner användarkonton.
Att deras spel är tråkiga har väldigt väldigt lite att göra med om de blir hackade eller ej. Sitter de på en stor mängd användaruppgifter så finns det alltid ett intresse från hackare.

Permalänk
Medlem
Skrivet av fragwolf:

Gjorde det för 15 år sen så kanske. Men nu gör man inte så. Och det är inte så tidskrävande att byte kryptering/hashmetod å ett lösenord. Vi pratar dagar inte veckor/månader. Den som har gjort det förut gör det på timmar.

Vad gjorde det för 15 år sedan vadå? Menar du företagskultur så knappast.
Sen beror det på hur fragmenterad databasen är, finns en del riktigt dåliga där också systemet som använder den är horribelt och bygger på uråldrig teknik.
Bortser man från det så handlar det om några timmar beroende på.

Visa signatur

Intel Core i7 8700K, MSI GeForce GTX 1080 Ti 11GB Gaming X, Samsung 960 EVO 1TB, MSI Z370 GAMING M5, Corsair 32GB (4x8GB) DDR4 3200MHz CL16 Vengeance, EVGA Supernova G3 850W

INTEL CORE I7 3930K 3.20GHZ 12MB S-2011, FRACTAL DESIGN MIDITOWER DEFINE R3, CORSAIR HX 1050W, ASUS RAMPAGE IV FORMULA, Asus STRIX GTX970, CORSAIR 16GB DDR3 DOMINATOR QUAD 1866MHZ CL9 (4X4GB) Ljud: ASUS Xonar D2X/XDT 7.1 | Elac 5.1 +förstärkare | Cambridge dacmagic plus | Astro gaming A40 | Sennheiser HD 650
You ask me if I have a god complex? Let me tell you something, I am god!

Permalänk
Medlem
Skrivet av IceDread:

Vad gjorde det för 15 år sedan vadå? Menar du företagskultur så knappast.
Sen beror det på hur fragmenterad databasen är, finns en del riktigt dåliga där också systemet som använder den är horribelt och bygger på uråldrig teknik.
Bortser man från det så handlar det om några timmar beroende på.

Vi pratade kryptering/hash för lösenord sparade i databaser. Och 15 år var en överdrift om det inte var självklart. Och japps, 2017 borde företagen har lärt sig.

Visa signatur

.

Permalänk
Medlem
Citat:

Användaruppgifterna var enligt CD Projekt hashade med MD5, men de menar att det finns en risk att de som utfört attacken dekrypterat dessa. Det skulle innebära att de fått tillgång till bland annat lösenord, e-postadresser och användarnamn.

ja, md5 är så otroligt lätt att bruteforca så jag skulle gissa på att de flesta är dekrypterade redan

Visa signatur

Min dator: Silent Base 600 | 1700X @ 3.9Ghz | MSI Gaming X 1080TI | RM750X | 512Gb M2 | 16Gb 3200mhz Ram | S34E790C @ 3440x1440
Tjejens dator: Define r4 | i5 3570k @ 4.2ghz | GTX Titan | 750w Supernova | 240gb SSD | 32gb ram
Citera/Tagga för svar!

Permalänk
Medlem

Det är så man borde skapa en ny email adress för varje konto man skapar online. Får ju ens detaljer hackade fem gånger om året.

Permalänk

Jag kan inget om att hacka.

Undrar bara. Om det nu är så lätt att hacka sig in överallt. Borde man inte kunna se vad som är felet och åtgärda det?

Visa signatur

Windows 10 64 Corsair AX 860
CPU i7 6700K @ 4,00GHz Geforce RTX 3080
MSI Z170A SLI Plus Corsair DDR4 2800MHz 16GB 4x4GB
NVMe Samsung SSD 950 Samsung SSD 860 EVO 2TB

Permalänk
Medlem
Skrivet av Christley:

ja, md5 är så otroligt lätt att bruteforca så jag skulle gissa på att de flesta är dekrypterade redan

Då undrar man ju varför de inte var medvetna om det, eller använde de en värdelös kryptering med flit...

Visa signatur

Ny dator: Acer Predator Orion 5000 (RTX 3080)
[ I7 3770K @ 4.6Ghz | Asus 980 Ti 6GB | 16GB | Asus P8Z77-V PRO | Samsung 830 128GB | Corsair H100 | Cooler Master HAF X | Corsair AX 850W | Samsung DVD±RW ] [ Sony AF9 65" | Sony WF-1000XM3 | HTC Vive | Huawei P40 Pro | PS4 Pro | PS3 Slim | PS2 chippad | PS Vita | DS Lite | SNES Mini ]

Permalänk
Medlem
Skrivet av SweRobby:

Det är så man borde skapa en ny email adress för varje konto man skapar online. Får ju ens detaljer hackade fem gånger om året.

Eller så gör du något liknande som jag och använder alias.

Jag har köpt en Mail tjänst (mail.com) där 10 alias ingår, så du har en till forum, en till köp på internet, en till vänner, en skumma siter, en till kritiska saker osv... Allt går till samma mail konto, och allt går lätt att sortera. Du kan byta alias på 2 min om en av dem blir hackade, det som tar mer tid är att byta alla tjänster knutna, men det får man ju ta därefter.

Dock gör det skit samma om de kommer över ens e-mail, då du byter den lika enkelt som andra byter lösenord.

Om du är snål, finns gratis e-mail forwarding lite varstans på nätet. Så skapa 2-3 sådana och använd dem på forum, köp och skumma siter mm. Du plockar bort dem och gör nya om du får spam problem eller de blir hackade. Det är inte lika smidigt, men fungerar. Du måste dock själv hålla reda på alla forward tjänster själv.

@Casper_83 Hacka är som att medvetet slå på saker tills de går sönder och du hittar ett hål. Se det som att göra en telefon oförstörbar... i teorin enkelt, men i praktiken hittar alltid någon ett sätt att ta sönder den.

Permalänk
Medlem
Skrivet av SweRobby:

Det är så man borde skapa en ny email adress för varje konto man skapar online. Får ju ens detaljer hackade fem gånger om året.

Huvudsaken är ju att du använder olika lösenord på alla siter.
Det är möjligen om du inte vill att folk ska få se din egentliga epostadress som det är värt att göra som du föreslår och ha olika adresser.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av SanyaIV:

"Användaruppgifterna var enligt CD Projekt krypterade med MD5" Wait what? Something seems wrong here but I can't seem to hash out what it is. (Other than my incorrect usage of 'hash' to prove a point)

MD5?! *facepalm*

Visa signatur

We are the music makers, and we are the dreamers of dreams.
Youtube | Spotify Playlists | Soft | Rapp | Rytm | Kött | Kalas |

Permalänk
Medlem
Skrivet av Cloudstone:

MD5?! *facepalm*

För någon som mig som inte är insatt...vad är det för fel på MD5? Verkar nämligen rätt vanligt.

Visa signatur

Stationär: AMD Ryzen 7 7800X3D | ASUS ROG Strix B650E-F Gaming WIFI | G.Skill 32GB DDR5 6000MHz CL30 Trident Z5 Neo RGB | Gigabyte 4090 Gaming OC | BeQuiet! Dark Rock 4 Pro | Samsung 980 Pro 1TB M.2 & Intel 660P 1TB M.2 | Corsair RM850x v2 White Series | Phanteks P500A D-RGB | Acer X34GS | Corsair Strafe RGB MX Silent | Razer Deathadder v.2 | Logitech PRO X 7.1
Laptop: AMD Ryzen 7 6800HS | 16GB 4800MHz DDR5 | RTX 3060 140W | 15,6" 144Hz FHD IPS 16:9

Permalänk
Medlem
Skrivet av Mocka:

För någon som mig som inte är insatt...vad är det för fel på MD5? Verkar nämligen rätt vanligt.

Väldigt kort så är MD5 en hash-algoritm, så när du väljer ditt lösenord så konverteras det till ett hashvärde i databasen, vilket är mycket säkrare än att lagra lösenordet i klartext. Styrkan i en hash-algoritm ligger i hur svårt det är att konvertera tillbaks till lösenordet. Problemet med MD5 är att det är en väldigt gammal algoritm (har funnits sedan 1992) och sedan dess så har det upptäckts sårbarheter vilket gör att det är relativt lätt att konvertera från hash-värdet tillbaks till lösenordet. Nu för tiden finns det mycket starkare algoritmer, t ex SHA, där man kan vara mycket säkrare på att en angripare inte kan få tag på lösenordet även om de kommer över hashvärdet.

Permalänk
Medlem

@Mocka: MD5 ger väldigt svagt skydd då den nu mera kan knäckas alldeles för enkelt. MD5 duger som en kontrollsumma(inte i alla fall dock), men inte för kryptografisk säkerhet.

Permalänk
Medlem

Förstår aldrig hur man kan ha så många nördar anställda men ingen som ifrågasätter faktumet att deras lösenords lagring åt helvete. I ett bra system så ska en hackad databas enbart ge uppgifter användbara som mest till tjänsten i fråga, iaf för majoriteten utav uppgifterna i minst 10 år. Ideellt (och möjligt med genomtänkt design) inte ens det.

Skickades från m.sweclockers.com

Visa signatur

Citera eller @philipborg om du vill att jag ska läsa dina svar.

Permalänk
Medlem
Skrivet av philipborg:

Förstår aldrig hur man kan ha så många nördar anställda men ingen som ifrågasätter faktumet att deras lösenords lagring åt helvete. I ett bra system så ska en hackad databas enbart ge uppgifter användbara som mest till tjänsten i fråga, iaf för majoriteten utav uppgifterna i minst 10 år. Ideellt (och möjligt med genomtänkt design) inte ens det.

Skickades från m.sweclockers.com

En rimlig gissning är väl att dessa "många nördar" inte jobbar med drift/underhåll av mjukvaran som användarforumet kör på utan snarare då jobbar inom den faktiska kärnverksamheten och inte haft någon insikt i forumet bortom att det existerar och fungerar.

Jag håller helt med i sak, lösenordslagringen var uppenbart åt helvete. Däremot är min uppfattning att bara för att det finns en massa tekniskt kunniga personer i organisationen (varav iaf en viss andel säkert direkt hade kunnat direkt peka ut att den där lösningen är åt helvete) så betyder det inte att dessa personer har någon som helst insikt i hur t.ex. en forumsite, där de på sin höjd är användare, hanterar lösenord.

Någon borde ju dock ha haft det på sitt bord att se till att lösningen var acceptabel säkerhetsmässigt, oavsett om nu deras förra forumsite nu byggde på någon gratislösning, något de köpt in, eller vad det nu var.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av kirigoe:

Väldigt kort så är MD5 en hash-algoritm, så när du väljer ditt lösenord så konverteras det till ett hashvärde i databasen, vilket är mycket säkrare än att lagra lösenordet i klartext. Styrkan i en hash-algoritm ligger i hur svårt det är att konvertera tillbaks till lösenordet. Problemet med MD5 är att det är en väldigt gammal algoritm (har funnits sedan 1992) och sedan dess så har det upptäckts sårbarheter vilket gör att det är relativt lätt att konvertera från hash-värdet tillbaks till lösenordet. Nu för tiden finns det mycket starkare algoritmer, t ex SHA, där man kan vara mycket säkrare på att en angripare inte kan få tag på lösenordet även om de kommer över hashvärdet.

SHA (oavsett SHA-1 eller senare, t.ex. SHA-256) hade ju inte varit jättemycket bättre. (SHA-256 t.ex. är ju dock jättebra i andra sammanhang där MD5 är katastrof, men lösenordslagring är inte ett exempel på detta.)

De lösningar som nuförtiden anses lämpliga för lösenordshantering är sådana som avsiktligt är konstruerade att vara tungkörda (vilket SHA inte är). Dvs man gör t.ex. så att det krävs så mycket beräkningar att det går "ganska långsamt" att logga in när man vet lösenordet, för då blir det extremt dyrt beräkningsmässigt att prova sig fram.

Se t.ex. PBKDF2, BCrypt, SCrypt, m.fl. https://www.owasp.org/index.php/Password_Storage_Cheat_Sheet har lite allmäna råd.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av kirigoe:

Väldigt kort så är MD5 en hash-algoritm, så när du väljer ditt lösenord så konverteras det till ett hashvärde i databasen, vilket är mycket säkrare än att lagra lösenordet i klartext. Styrkan i en hash-algoritm ligger i hur svårt det är att konvertera tillbaks till lösenordet. Problemet med MD5 är att det är en väldigt gammal algoritm (har funnits sedan 1992) och sedan dess så har det upptäckts sårbarheter vilket gör att det är relativt lätt att konvertera från hash-värdet tillbaks till lösenordet. Nu för tiden finns det mycket starkare algoritmer, t ex SHA, där man kan vara mycket säkrare på att en angripare inte kan få tag på lösenordet även om de kommer över hashvärdet.

Skrivet av adzer:

@Mocka: MD5 ger väldigt svagt skydd då den nu mera kan knäckas alldeles för enkelt. MD5 duger som en kontrollsumma(inte i alla fall dock), men inte för kryptografisk säkerhet.

Okej, så varför går företag inte över till SHA om nu MD5 är så lätt att knäcka?
Vissa säger väl tom i sina pressmeddelanden att "ja, vi har saltat dem med MD5 så det är okej, men för säkerhets skull borde ni byta lösenord"

Visa signatur

Stationär: AMD Ryzen 7 7800X3D | ASUS ROG Strix B650E-F Gaming WIFI | G.Skill 32GB DDR5 6000MHz CL30 Trident Z5 Neo RGB | Gigabyte 4090 Gaming OC | BeQuiet! Dark Rock 4 Pro | Samsung 980 Pro 1TB M.2 & Intel 660P 1TB M.2 | Corsair RM850x v2 White Series | Phanteks P500A D-RGB | Acer X34GS | Corsair Strafe RGB MX Silent | Razer Deathadder v.2 | Logitech PRO X 7.1
Laptop: AMD Ryzen 7 6800HS | 16GB 4800MHz DDR5 | RTX 3060 140W | 15,6" 144Hz FHD IPS 16:9