Apple bekräftar intrång i kändisars användarkonton på molntjänsten Icloud

Permalänk
Melding Plague

Apple bekräftar intrång i kändisars användarkonton på molntjänsten Icloud

Misstankarna om att Hollywood-kändisarnas privata bilder läckt ut från en molntjänst bekräftas av Apple, som nu medger att Icloud är källan. Ansvaret läggs dock helt och hållet på användarna.

Läs artikeln

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem
Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem

Hahaha, hade precis kopierat samma länk för a paste'a.

Visa signatur

Intel i7 5930k 4.5Ghz @ 1.2V ][ SLI Gigabyte GTX 980 Ti Gaming G1 1560/8366
Phantek Enthoo Primo ][ Fractal Design Newton R3 1000W ][ Asus X99-A ][ 32GB DDR4 Crucial Ballistix 2400Mhz

Permalänk

LOL

Permalänk
Medlem

"Apple arbetar dessutom med amerikansk polis för att identifiera inkräktarna."
Oj vad det här inte kommer leda till något konstruktivt.
Dessa enorma företag borde lägga lite mer krut på att göra ett bra och säkert system från början. Denna gång var det apple, men det finns inte så många konsumentinriktade företag som satsar på säkerhet.

Permalänk
Medlem

Förhoppningsvis får all denna uppmärksamhet som detta debacle väckt, folk i allmänhet att tänka igenom hur de handhar "känslig information". Cynisk som man är så känns det väl tyvärr tveksamt. Det hela har väl troligtvis blåst över för alla utom möjligtvis de direkt inblandade till helgen om inte före.

Permalänk
Medlem

Amen.

Permalänk
Medlem

Men OM det nu är bruteforce det handlar om är väl ansvaret DELVIS på Apple då (vad jag förstått det som) ej finns någon maxgräns på antalet felaktiga inloggningsförsök?

Edit: Jag menar.. NÅN måste ju bli stämd. Det är ju faktiskt 'murica vi pratar om..

Visa signatur

- Åldern har tagit ut sig i form av bekvämlighet -
------- Playstation 4/5 - Nintendo Switch -------

Permalänk
Medlem

Klassiker!
Nu är jag inte helt säker, men finns det inte något som kallas ordboksattacker eller ordlisteattacker?

Själv lider jag alltid av problemet att olika platser inte låter mig ha tillräckligt långa lösenord som jag vill ha.

Permalänk
Medlem

bilderna på kändisarna var ju inte direkt något chokerande.. Var ju bara lite vanliga foton och något bröst här och där.

Permalänk
Medlem
Skrivet av Zappkiller:

bilderna på kändisarna var ju inte direkt något chokerande.. Var ju bara lite vanliga foton och något bröst här och där.

nu ska jag väl inte säga för mycket här, då det även är ett barnvänligt forum, men det fanns endel bilder där kändisar hade vitlökssås i ansiktet... så jag skulle nog säga att det är lite chockerande.

Visa signatur

MODERMODEM: Asus ROG Strix Z270E Gaming | i7 7700K | Corsair Hydro H110 | Kingston HyperX Savage 32GB DDR4 RAM | Asus GeForce RTX 3060 Ti TUF OC | Crucial BX100 500GB SSD | Phanteks Enthoo EVOLV | SilverStone Strider Evolution 1200W |

Permalänk
Medlem
Skrivet av Tigerhamster:

Klassiker!
Nu är jag inte helt säker, men finns det inte något som kallas ordboksattacker eller ordlisteattacker?

Själv lider jag alltid av problemet att olika platser inte låter mig ha tillräckligt långa lösenord som jag vill ha.

Det gör det, man kan exempelvis använda sig av flera TB stora ordlistor. Diverse hash-funktioner som ska (och är) omöjliga att köras baklänges kan på så vis ex knäckas lättare. Man kör helt enkelt password123 genom hash-funktionen och får en sträng. Denna sträng går ej att omvandla tillbaka till password123 men man får alltid samma sträng när man kör "password123" genom funktionen. Dvs, man skapar en lång tabell med ord/fraser/lösenord där kolumn ett är lösenordet och kolumn två är dess hash.

Nu verkar det dock handla om en attack direkt mot inloggningssystemet vilket betyder att man sannolikt inte behövt bry sig om att lösenorden är hashade överhuvudtaget.

Permalänk
Medlem

Jag hoppas att alla vet att detta är bullshit.
Jag har läst flera artiklar där man har kritiserat det för att den typen av gissningsprogram man använder hittar den typen av lösenord väldigt enkelt.
Att använda ren bruteforce görs väldigt sällan, man använder ordlistor och smarta gissningar först.
Flera ord på raken är tydligen ganska lätt att gissa.

Permalänk
Medlem

Säkert någon från NSA som har läckt bilderna

Visa signatur

Windows 10 | AMD Ryzen 9 5900x | RTX 3070 8 gb | 32 GB RAM | 720 GB SSD | 1 TB HDD

Permalänk
Medlem
Skrivet av Zappkiller:

bilderna på kändisarna var ju inte direkt något chokerande.. Var ju bara lite vanliga foton och något bröst här och där.

"Även kända kvinnor har hud, mer nyheter vid 22sändningen".
Nej, alltså, det som är upprörande är ju faktiskt att det är ett stort privatintrång som faktiskt når ut och berör människor på mycket bredare front när det är någon man har en typ av relation till.
Det är ju lite småsorgligt att det ska krävas, men också förståeligt. Intrång på vad som ska anses vara säkra områden och en privat sfär är oerhört kränkande.
Oavsett om det bara var "något bröst här och där".

Permalänk
Entusiast

Fast en av de mest grundläggande säkerhetsfunktionerna jag tycker att man kan förvänta sig är ett skydd mot just brute force. Någonstans borde servern reagera på att en användare försöker skriva in sitt lösenord 1000 gånger per sekund i flera timmar och kanske blocka trafiken eller tillfälligt låsa kontot. Bara en sådan enkel sak som att tvinga en tidsbegränsning på varje nytt försök gör den typer av attacker rätt ineffektiva. Om servern enbart hanterar en gissning per sekund tar det helt plötsligt 3000 dagar att gissa det "enkla" lösenordet istället för 3 dagar. En sådan begränsning hade aldrig märkts av en vanlig användare eftersom det tar mer än en sekund att skriva lösenordet och sedan vänta på att sidan laddar innan man kan skriva ett igen om man skulle råka mata in fel. Ett annat sätt som vissa gör är att helt enkelt låsa kontot efter ett antal misslyckade försök och sedan kräva att man går in via en länk i ett aktiveringsmail som skickas ut. Då måste den som attackerar också ha tillgång till mailkontot och i det läget är man redan körd ändå. Inte för att någon hade orkat försöka brute forca om man hela tiden var tvingen att gräva i mailen. Andra lägger in en captcha om du skriver fel för många gånger vilket också krånglar till det kraftigt för automatiserade attacker. Det finns vägar runt captcha men det blir många gånger mer komplext än ett enkelt skript.

Hela konceptet bygger ju på att du ostört kan skicka tusen gissningar per sekund så om man lägger in en eller ett par enkla system som gör att inte det går, ja då faller brute force som metod.

Edit: stavning

Visa signatur

Q9450, HD4850, 8 GB DDR2 800 MHz, 3x750 GB, Antec 300, Dell 2408WFP, U2410, Qnap TS-419p+ 4x2 TB Samsung F4, Asus UL30A-QX056V, Logitech Z-680, Sennheiser HD380pro, M-Audio FastTrack Pro, Ibanez sa160qm, Ibanez TB 15R, Zoom 505II, Ibanez GSR 200, Ibanez SW 35, Cort AC-15, Squier SD-3 BBL, Yamaha PSR 270, Røde NT1-A, Nikon D200, Nikkor 18-70/3,5-4,5, 70-300VR, 50/1,8, 28/2,8, Tamron 17-50/2,8, 90/2,8, Sigma 30/1,4, SB-800, SB-25, SB-24

Permalänk
Medlem

Det upprörande är väll intrånget, tuttbilder för det mesta men Kate Upton hade några videos som jag kan förstå inte är jättekul att de syns för världen.

Det absurda i det hela är som andra skriver att det itne finns ett simpelt skydd i form av timer vid lösenordsförsök.

Nu använder jag själv inga molntjänster utan har en egen server här hemma över gigabit fiber som jag använder om jag behöver komma åt något över nätet mellan hem och jobbet eller w/e, fungera bra nog för mig och jag behöver ingen annan lösning, samt att man då har full kontroll, vill jag dela något med bekanta = skapa konto för dem, har en publik mapp för bilder som man postar i tådar etc fungerar ypperligt. Vill jag dra många filer eller lägga till många filer så ansluter jag via FTP så allt fungerar fint.

Edit: har jag något jag inte vill någon skall se så har jag inte det lagrat på något som är anslutet mot nätet.

Visa signatur

Amiga 3000 (1990), CPU: 68060 66MHz, RAM: 2MB chip 470MB Fast, GFX: ECS+RTG zz9000 @ 1920x1080, HDD: 32GB SSD/PATA, 128GB SCSI, DVD-Brännare/SCSI, Chassi: Original Desktop. www.som99.se
Primär workstation: i9-12900KS, 128GB RAM, intel A770 16GB.

Permalänk
Medlem

Jag kör med minst 20 tecken och unika lösenord samt 2-stegsverifiering för alla sidor som är det minsta viktiga (google, facebook, steam, dropbox, teamviewer etc). Sidor med ointressant personlig information (diverse forum, "engångsregistreringar" etc) får dock gå under något trivialt lösenord som bara är ett dussin karaktärer eller så.

Visa signatur

Skrivet med hjälp av Better SweClockers

Permalänk
Inaktiv

Det där är faktiskt bull och har punkterats ett antal gånger tidigare.

Permalänk
Medlem
Skrivet av Tigerhamster:

Klassiker!
Nu är jag inte helt säker, men finns det inte något som kallas ordboksattacker eller ordlisteattacker?

Själv lider jag alltid av problemet att olika platser inte låter mig ha tillräckligt långa lösenord som jag vill ha.

Ja, det är väldigt snabbt och lätt att lösa vanliga ord med hjälp av ordböcker. Kommer ihåg att vi i gymnasiet hade ett prov att ta oss in i en server, varav en del av provet gick ut på att använda sig av verktyg likt 'John the Ripper' för att få fram lösenordet till ett konto på servern. Man laddar helt enkelt ner en ordlista med de vanligaste lösenorden plus alla andra ord/slang i ett specifikt språk, sedan låter man programmet knäcka lösenordet själv.

Jag skulle hellre uppmana folk till att ta en ett citat de kan utantill, exempelvis "If you only read the books that everyone else is reading, you can only think what everyone else is thinking." och sedan plocka ut den första bokstäverna i varje ord och alla specialtecken (kapitalisering av varannan bokstav kan även hjälpa). Detta ger: "IyORtBtEeIr,YcOtWeEiT.". Man kan även byta ut vissa bokstäver mot nummer om man har minnet att komma ihåg det. Saker är att det inte ska gå att lösa lösenordet med en ordlista, samtidigt som det är lätt att komma ihåg. Nackdelen är att det kan vara jobbigt att skriva.

Visa signatur

When the last tree is cut down, the last fish eaten, and the last stream poisoned, you will realize that you can not eat money

Permalänk
Medlem
Skrivet av Zotamedu:

Fast en av de mest grundläggande säkerhetsfunktionerna jag tycker att man kan förvänta sig är ett skydd mot just brute force. Någonstans borde servern reagera på att en användare försöker skriva in sitt lösenord 1000 gånger per sekund i flera timmar och kanske blocka trafiken eller tillfälligt låsa kontot. Bara en sådan enkel sak som att tvinga en tidsbegränsning på varje nytt försök gör den typer av attacker rätt ineffektiva. Om servern enbart hanterar en gissning per sekund tar det helt plötsligt 3000 dagar att gissa det "enkla" lösenordet istället för 3 dagar. En sådan begränsning hade aldrig märkts av en vanlig användare eftersom det tar mer än en sekund att skriva lösenordet och sedan vänta på att sidan laddar innan man kan skriva ett igen om man skulle råka mata in fel. Ett annat sätt som vissa gör är att helt enkelt låsa kontot efter ett antal misslyckade försök och sedan kräva att man går in via en länk i ett aktiveringsmail som skickas ut. Då måste den som attackerar också ha tillgång till mailkontot och i det läget är man redan körd ändå. Inte för att någon hade orkat försöka brute forca om man hela tiden var tvingen att gräva i mailen. Andra lägger in en captcha om du skriver fel för många gånger vilket också krånglar till det kraftigt för automatiserade attacker. Det finns vägar runt captcha men det blir många gånger mer komplext än ett enkelt skript.

Hela konceptet bygger ju på att du ostört kan skicka tusen gissningar per sekund så om man lägger in en eller ett par enkla system som gör att inte det går, ja då faller brute force som metod.

Edit: stavning

´
Fast saken är den att oftast verkar hackers få tag i lösenorden i krypterad form. De knäcker sedan dem lokalt och efter det loggar de in på det hackade kontot. Jag tror ingen hacker är dum nog att försöka bruteforca en login-sida.

Visa signatur

When the last tree is cut down, the last fish eaten, and the last stream poisoned, you will realize that you can not eat money

Permalänk
Medlem
Skrivet av Shockwave:

´
Fast saken är den att oftast verkar hackers få tag i lösenorden i krypterad form. De knäcker sedan dem lokalt och efter det loggar de in på det hackade kontot. Jag tror ingen hacker är dum nog att försöka bruteforca en login-sida.

I detta fallet snackas det dock om att man har kört bruteforce och lyckats.
Bruteforce går ju om man är dum nog att inte ens ha simpelt skydd mot sånt.

Visa signatur

i9 11900k ||32GB 4000MHz CL15||ASUS ROG STRIX Z590-E||Noctua NH-D15s
Intel Arc a750 ||Samsung 980 pro|| EVGA Supernova G3 850W
Asus xonar essence STX|| Lian-Li O11 Dynamic XL
Asus VG27AQ 165Hz IPS, Sennheiser HD650, Logitech g502 Hero, fUnc f30r, Vortex TAB90M, Audio-Technicha ATR2500x-USB
Server: x10SL7-F, Xeon E3 1230v3, 32GB Samsung ECC ram, 6x3TB WD RED, FD Node 804.

Permalänk
Avstängd
Skrivet av Qwizzyx:

"Apple arbetar dessutom med amerikansk polis för att identifiera inkräktarna."
Oj vad det här inte kommer leda till något konstruktivt.
Dessa enorma företag borde lägga lite mer krut på att göra ett bra och säkert system från början. Denna gång var det apple, men det finns inte så många konsumentinriktade företag som satsar på säkerhet.

Skrivet av Electrix:

Men OM det nu är bruteforce det handlar om är väl ansvaret DELVIS på Apple då (vad jag förstått det som) ej finns någon maxgräns på antalet felaktiga inloggningsförsök?
Edit: Jag menar.. NÅN måste ju bli stämd. Det är ju faktiskt 'murica vi pratar om..

Från artikeln:
"Intrången sägs dock inte vara relaterade till den numera tilltäppta säkerhetsbristen i Find My Iphone eller något annat säkerhetshål. Istället antyder Apple om att ansvaret hamnar hos användarna själva, som med svaga lösenord och enkla säkerhetsfrågor öppnat upp för angreppet."

Så, dra inte förhastade slutsatser fören det är utrett vad det beror på, om det bero på någon säkerhetsbrist, eller kändisarnas dåliga lösenordshantering eller annat.

Skrivet av Zappkiller:

bilderna på kändisarna var ju inte direkt något chokerande.. Var ju bara lite vanliga foton och något bröst här och där.

Skrivet av morxy49:

nu ska jag väl inte säga för mycket här, då det även är ett barnvänligt forum, men det fanns endel bilder där kändisar hade vitlökssås i ansiktet... så jag skulle nog säga att det är lite chockerande.

Det är ju inget som är värre än vad varje unge kommer i kontakt med i var eller varannan film (action, eller liknande), detta ett barnforum? Nja, inte direkt egentligen. Så du behöver inte säga "vitlökssås" om något som garanterat merparten av besökarna på detta forumet redan vet vad det heter, och kommit i kontakt med det tidigare än de ens nått Sweclockers forum.

Visa signatur

System: Corsair Obsidian 550D Midi Tower Svart || Corsair AX 850W PSU || Intel® Core i7-3770K Processor || ASUS P8P67-M || 2 x Intel® SSD 520 Series 180GB || Gigabyte GeForce GTX 670 2GB PhysX CUDA ||

Permalänk
Medlem
Skrivet av BergEr:

I detta fallet snackas det dock om att man har kört bruteforce och lyckats.
Bruteforce går ju om man är dum nog att inte ens ha simpelt skydd mot sånt.

Bruteforce gör man även ofta lokalt på sin egen dator mot en fil med de krypterade lösenorden. Låter korkat att köra bruteforce-attacker mot en login-sida som oftast har funktioner som hindrar för många felaktiga försök. Möjligtvis om de redan vet ungefär vilka lösenord/användarnamn/säkerhetsfågor användarna har. Anyways, läste inte någonstans i denna artikel att det ens handlade om bruteforce (eftersom Apple själva säger att det inte gjorde det), så länka gärna till dina källor så jag kan läsa dem.

Det känns mer som att de utnyttjat systemet för att få tillgång att göra någon 'password recovery' eller liknande, eftersom att Apple nämnde att användarna hade enkla svar på säkerhetsfrågorna. "Istället antyder Apple om att ansvaret hamnar hos användarna själva, som med svaga lösenord och enkla säkerhetsfrågor öppnat upp för angreppet.". Men vad vet jag, detta är bara vilda spekulationer eftersom jag själv inte använder några av Apples produkter eller tjänster.

Visa signatur

When the last tree is cut down, the last fish eaten, and the last stream poisoned, you will realize that you can not eat money

Permalänk
Avstängd
Skrivet av morxy49:

nu ska jag väl inte säga för mycket här, då det även är ett barnvänligt forum, men det fanns endel bilder där kändisar hade vitlökssås i ansiktet... så jag skulle nog säga att det är lite chockerande.

varför vitlökssås?

Permalänk
Medlem
Skrivet av zzcool:

varför vitlökssås?

Varför inte?

Visa signatur

Moderkort: Gigabyte GA-Z97X-UD3H CPU: Intel i5 4690k GPU: Gigabyte GTX 1080 G1 PSU: EVGA Supernova G2 750w RAM: Corsair vengeance 8GB 1600mhz

Permalänk
Medlem
Skrivet av zzcool:

varför vitlökssås?

Vad annars? Pepparrotssås skulle kanske vara bättre, men jag tycker vitlökssås funkar bra med.

Visa signatur

MODERMODEM: Asus ROG Strix Z270E Gaming | i7 7700K | Corsair Hydro H110 | Kingston HyperX Savage 32GB DDR4 RAM | Asus GeForce RTX 3060 Ti TUF OC | Crucial BX100 500GB SSD | Phanteks Enthoo EVOLV | SilverStone Strider Evolution 1200W |

Permalänk
Entusiast
Skrivet av Shockwave:

´
Fast saken är den att oftast verkar hackers få tag i lösenorden i krypterad form. De knäcker sedan dem lokalt och efter det loggar de in på det hackade kontot. Jag tror ingen hacker är dum nog att försöka bruteforca en login-sida.

Fast Apples hitta min telefon-funktion hade ju just en sådan lucka och det låg ett enkelt script uppe som gjorde just precis det. Därav min kommentera att det mista man kan förvänta sig år 2014 är ett skydd mot det då det är så enkelt att implementera. Att få tag på krypterade lösenord kräver ju att någon hackar sig in och kommer över en databas. Något som i och för sig händer alltför ofta.

Visa signatur

Q9450, HD4850, 8 GB DDR2 800 MHz, 3x750 GB, Antec 300, Dell 2408WFP, U2410, Qnap TS-419p+ 4x2 TB Samsung F4, Asus UL30A-QX056V, Logitech Z-680, Sennheiser HD380pro, M-Audio FastTrack Pro, Ibanez sa160qm, Ibanez TB 15R, Zoom 505II, Ibanez GSR 200, Ibanez SW 35, Cort AC-15, Squier SD-3 BBL, Yamaha PSR 270, Røde NT1-A, Nikon D200, Nikkor 18-70/3,5-4,5, 70-300VR, 50/1,8, 28/2,8, Tamron 17-50/2,8, 90/2,8, Sigma 30/1,4, SB-800, SB-25, SB-24

Permalänk
Skrivet av Electrix:

Men OM det nu är bruteforce det handlar om är väl ansvaret DELVIS på Apple då (vad jag förstått det som) ej finns någon maxgräns på antalet felaktiga inloggningsförsök?

Edit: Jag menar.. NÅN måste ju bli stämd. Det är ju faktiskt 'murica vi pratar om..

Mer troligt att Apple stämmer kändisarna för att dem hostar porr på deras servrar än tvärtom.

Visa signatur

Citera för svar!

Permalänk
Avstängd
Skrivet av zzcool:

varför vitlökssås?

Skrivet av Timelord Sloth:

Varför inte?

Skrivet av morxy49:

Vad annars? Pepparrotssås skulle kanske vara bättre, men jag tycker vitlökssås funkar bra med.

Är det inte bättre att diskutera vad vi får lära oss av detta / vad vi lärt os av detta?

Angående säkerhet:
* Lagra aldrig sådant material som du inte vill ska kunna "läcka ut" på en enhet du inte har kontroll över (eller rättare sagt, stäng av synkning mot externa servrar).
* Ha långa lösenord, och bra säkerhets återställningsfrågor.
* Registrera dig inte på ex iCloud, Box, eller liknande synk tjänst med ditt för/efternamn eller annat lättigenkännligt som inloggningsnamn (helst, ha en inloggning bara för synkning av backup, dokument, osv och en annan som är din publika mailadress, så hålls det separerat och din säkerhet höjs flerfaldigt).

Angående kändisarna i sig:
* De har bröst
* De har en vagina/slida/fitta (kalla det vad du vill)
* De gillar sperma

Det vill säga, de kvinnliga kändisarna är på inget sätt annorlunda en "normal" tjej som du möter på stan, i en butik, eller liknande.

Och kändisarna gråter nog inte direkt för detta, utan ser snarare intäkterna öka en hel del (ökat intresse för deras "livsverk", ex om de håller på med film, musik, eller vad de nu gör så säljer de nog mer av sina verk än innan för ökat intresse).
Lika så ökade inkomster för visningar film, eller spelningar av deras musik på ex Netflix, Spotify etc så de hår nog inte "lottlösa" rent ekonomiskt ur detta.

Sen att de "gråter ut" och nekar att det inte är dem, eller annat är en annan sak för att kanske rädda sitt "fina rykte" eller liknande.

Visa signatur

System: Corsair Obsidian 550D Midi Tower Svart || Corsair AX 850W PSU || Intel® Core i7-3770K Processor || ASUS P8P67-M || 2 x Intel® SSD 520 Series 180GB || Gigabyte GeForce GTX 670 2GB PhysX CUDA ||