Battle.net hackat, krypterade lösenord på vift

Permalänk
Medlem

Bytte för att vara på den säkra sidan. Man bör väl byta lite då och då oavsett

Permalänk
Medlem
Skrivet av anden12:

Visst, men då är vi där igen: ett lösenord är inte säkert om det måste skrivas ner för att man ska kunna komma ihåg det.

Jag brukar skriva en mening t ex:
Just nu skriver jag 1 inlägg på SweClockers forum!

Sen tar man första tecknet i varje ord:

Jnsj1ipSCf!

Ett svårt lösen som är lätt att komma ihåg.

Visa signatur

Ny signatur!

Permalänk
Medlem
Skrivet av DanTheManSwe:

Jag brukar skriva en mening t ex:
Just nu skriver jag 1 inlägg på SweClockers forum!

Sen tar man första tecknet i varje ord:

Jnsj1ipSCf!

Ett svårt lösen som är lätt att komma ihåg.

Fast ett ännu bättre lösenord är: Justnuskriverjag1inläggpåSweClockersforum! och minst lika lätt att komma ihåg.

Lycka till att bruteforca fram det där lösenordet.

Visa signatur

Citera om du skriver till mig. Annars läser jag troligtvis INTE.

Permalänk
Medlem
Skrivet av anden12:

Fast ett ännu bättre lösenord är: Justnuskriverjag1inläggpåSweClockersforum! och minst lika lätt att komma ihåg.

Lycka till att bruteforca fram det där lösenordet.

En dictionary attack hade dock kunnat ta det (hade iofs tagit sin lilla tid det också)

Visa signatur

Dator: MacBook Pro 16 M1 Max
Tangentbord: Totem, Sweep, Kyria
Layout: Colemak-DH + Canary

Permalänk
Medlem

Tur att jag använder en unik epost för mitt b-netkonto och endast b-netkontot. Blev hackad en gång förut efter att jag lirat på ett internetcafé, så jag bytte mail och skaffade ett unikt lösenord plus mobile authenticator.

Permalänk
Medlem
Skrivet av anden12:

Fast ett ännu bättre lösenord är: Justnuskriverjag1inläggpåSweClockersforum! och minst lika lätt att komma ihåg.

Lycka till att bruteforca fram det där lösenordet.

Självklart är det bättre, men man orkar ju inte skriva en uppsats varje gång man ska logga in

Dessutom så har en del tjänster max antal tecken.

Visa signatur

Ny signatur!

Permalänk
Medlem

Jag rekommenderar lösenord som tex Iama3foot5longmetamorph. Enklare att komma ihåg än 4@dVR9druS dessutom svårare att bryta sig in i pga sin längd.

Skickades från m.sweclockers.com

Visa signatur
Permalänk
Moderator
Moderator

Ett bra tips är att ha ett e-mailkonto enbart för lösenordshantering av dina konton, sätt en authenticator/ett eget lösenord för eposten, gå aldrig in på det utanför din hemdator och via ditt eget nätverk. Radera alltid breven i det efter du läst dem. Ett laddat konto med alla brev och kontakter är godis för en hacker, tyvärr.

Visa signatur

Forumregler | Synpunkter på moderering i forumet? Kontakta via PM, Email eller kontaktformuläret.
Huvudadmin för Geeks Discord - Mötesplatsen för gamers

Permalänk
Medlem
Skrivet av Nutty:

En dictionary attack hade dock kunnat ta det (hade iofs tagit sin lilla tid det också)

Det går inte automatiskt snabbare bara för att man har ord istället. I detta fallet var varje bokstav (Jnsj1ipSCf!) utbytt mot ett ord som börjar med den bokstaven.

I det korta lösenordet (Jnsj1ipSCf!) används stora och små bokstäver, siffror och andra tecken. Låt oss dra till med 100 olika tecken. Det blir 100^11 (10^22) kombinationer (väldigt mycket). I det längre lösenordet (Justnuskriverjag1inläggpåSweClockersforum!) är varje tecken utbytt mot ett ord. Låt oss ignorera det faktum att stora/små bokstäver, siffror och specialtecken används. Då är det en ihopsättning av 9 svenska ord. Låt oss säga att det finns ~50000 ord i svenskan, då blir det en 50000^9 (~2*10^42) kombinationer ifall man gör en ordboksattack. Ja, en ordboksattack minskar antalet drastiskt, men faktumet kvarstår att den måste sätta ihop lika många ord som den vanliga bruteforcen måste sätta ihop tecken, och antalet ord är mycket större än antalet tecken.

Permalänk
Medlem
Skrivet av Nutty:

En dictionary attack hade dock kunnat ta det (hade iofs tagit sin lilla tid det också)

Inte inom det närmaste 100åren med dagens datorkraft. Ta alla ord som finns i svenska ordlistan+alla tecken(1an)+specialtecken(!)+namn(SweClockers), sedan upphöjt med antalet "ord" (10st). GLHF.

Visa signatur

Citera om du skriver till mig. Annars läser jag troligtvis INTE.

Permalänk
Medlem

Det schyssta med att spela spel här är att man enkelt kan använda sig av ett totalt random lösenord.
Du spelar oftast vid en dator, en eller två och kan då enkelt använda en tjänst såsom lastpass eller keypass för att generera extremt svåra lösenord.

Problemen är inte lösenorden i sig själv utan att Hashningen brukar vara extremt dålig. För att tydliggöra ett exempel.
MD5 som används av många än idag knäcks extremt lätt. Ett Radeon 7970 trycker på uppemot 8Miljarder hashningar per sekund i brute-force läge.
Det innebär att ett 8 ords lösenord som blivit hashat utan salt knäcks på ingen tid alls.

Nyare och bättre algoritmer står givetvis pall bättre, SHA-1, SHA-256/512 får ner antalet attacker per sekund avsevärt.
Men koppla då på en liga som verkligen vill åt ditt lösenord och använder sig av workstations eller ett bladrack med GPU:er som attackerar och ja, ni ser själva hur löjligt det blir om man inte har ett långt slumpmässigt lösenord eller använder sig av en bra algoritm ( > SHA-1).

Visa signatur

"Trust Me, I'm an Engineer"

Permalänk
Medlem

Tänkte bara säga två ord: Mobile Authenticator.

Visa signatur

[Låda: NZXT H630 Ultra Tower Silent] [MB: ASRock Z590 Velocita] [CPU: Intel 10900K] [CPU-kylning: Arctic Cooling Liquid Freezer II 360] [Mem: 32 GB 34666 MHz CL15] [GPU: XFX Speedster Merc 319 6950 XT] [Lagring: 180 GB Intel+128 GB Corsair SSD, 525 GB Crucial M.2] [Bildskärm: LG 4k 43" bildskärm] [Ljudkort: inbyggt, med extern hörlursförstärkare/DAC] [Högtalare: Edifier S530D] [Lurar: Beyerdynamic Amiron Home]

Permalänk
Medlem

Blir bara gladare och gladare över att jag skippade DIII.

Visa signatur

[Phanteks Enthoo Pro TG] [ASUS ROG Strix 850W Vit] [Delidad i7 7700K] [Corsair iCUE Hydro H150i ELITE CAPELLIX Vit] [Corsair Vengeance RGB PRO SL DDR4 16GB 3200MHz/CL16 Vit] [ASUS Z270-F] [Gigabyte RTX 2070 Super 8GB GAMING OC Vit] [C:WD Black SSD 256GB M.2, E:Seagate Firecuda 1TB, F:Samsung 860 EVO 1TB, G:Seagate IronWolf 4TB & H:Seagate Momentus XT 7200.1 500]

Permalänk
Medlem

Det var väll bara en tidsfråga, BattleNet måste ju vara en våt dröm för hackers.

Intressant diskussion om lösenord. Men hur står sig den kryptering Blizzard använder (Secure Remote Password protocol (SRP))? Som jag förstår det efter att ha tittat lite på Wikipedia så är det en väldigt stark kryptering med salt och grejjer, men hur lätt är den att knäcka?

Visa signatur

Huvuddator: Ryzen 2700X EK HF vattenblock|32GB|RTX 3080 Alphacool Eisblock, 280 + 420 rad.
Server: AMD 3850|16GB|~3,5TB HDD|360 rad
Lullull: Rift+Touch|HOTAS Warthog|G27|PS5|Switch OLED

Permalänk
Skrivet av mibsweden:

Tänkte bara säga två ord: Mobile Authenticator.

Fast, de verkar ju ha kommit åt information från den också, så Blizzard rekommenderar en uppdatering till den.

Jag skrev lite om det i min blogg.

Permalänk
Medlem

Meh "hardware" authenticator, annat pass på min mail som är bunden på mitt b.net konto osv, känner mig rätt safe.

Dock en stor dröm för goldnissar att komma åt massa konto såhär ;>

Permalänk
Medlem

Aj då Blizzard!

Permalänk
Medlem

Lite märkligt att 'alla' pekar finger åt Blizzard men ingen (nästan) verkar fördömma det otyget med hacking/cracking?
Nej visst ja...hackare gör ju en välgärning...suck!

Visa signatur

tillräcklig.
Arguing on the internet is like the special olympics....you might win but you are still retarded

Permalänk
Medlem
Skrivet av zin_90:

Dictionary-attack kan ta tid men en snabb dator knäcker ord lättare än slumpmässiga bokstäver. Givetvis är flera ord ihopsatta säkrare än ett enkelt ord.

Rekommenderar inte att ta ord men gör ni det lägg till några extra bokstäver, någon siffra och specialtecken. Är ingen expert, har lustigt nog blivit hackad en gång och det var faktiskt nyligen, ironin är att mitt lösenord inte var "lätt".

Tråkigt nog händer det, kan förstå skönheten i att ta sig in i "oknäckbara system" och lära sig av det i förebyggande syfte. Dock stör jag mig på de som endast gör det för att förstöra och dra personlig vinst genom det.

Man kan säga att alla crackers är hackers men alla hackers är inte crackers. I vilket fall, nog med poesin

Hoppas att Blizzard tar lärdom av detta och i förebyggande syfte ökar deras säkerhet, de behöver inte gå ut med det(locka fler svarta hattar), men jobbet behövs göras.

Hellre 4 ord t.ex. "correcthorsebatterystaple" än 10 random tecken, oavsett Dictionary attack eller inte.

Alla mina lösenord är en blandning av slumpvis utvalda engelska/svenska ord. t.ex. "fönsterpaperhorsehatt". Säkrare och lättare att komma ihåg än 8 slumpvis tecken. Kör ett dedikerat lösenord till varje site så jag inte har samma på två sidor, förutom mina forumlösenord som alla är samma då det inte är någon känslig information man kommer åt då.

Visa signatur

Spel: Dell U2412M -:::- Intel i5 2500k, Corsair XMS3 16 GB 1600 MHz Ram, Samsung 830 256 GB, Asus P8P67-M B3, MSI GTX 660 Ti OC
Laptop: 2012 Macbook Air 13"

Permalänk
Medlem
Skrivet av anon134512:

Det är säkrare med ett random lösenord såsom ubåtHästMåne än X2c1kk5m4c

http://imgs.xkcd.com/comics/password_strength.png

Har också börjat med långa lösenord enligt xkcd, men när man på blizzard varken får ha mellanslag eller åäö, och dessutom måste ha med en siffra, blir man ju bara trött. Och lösenordet får max vara 16 tecken... Varför i hela friden har man i modern tid en maxgräns på längden för ett lösenord?! Är lagringskostnaden för hög eller??

Visa signatur

Phenom II x4 955, Radeon 4870 1 GB, 4GB DDR3 1333MHz, Corsair VX 550W

Permalänk
Medlem

För er som är oroliga för authenticators så verkar man va säker om man har Europeiskt konto, men har man NA konto så står det såhär:
"With regard to Mobile Authenticators, information was taken that could potentially compromise the integrity of North American Mobile Authenticators. We have no evidence that other regions were affected. We are working quickly to provide software updates to users."
Och Blizzard är ännu inte säkra om fysiska authenticators är drabbade. Ni kan läsa mer på http://eu.battle.net/support/en/article/important-security-up...

Permalänk
Medlem

Bytte pw för att vara på säkra sidan

Visa signatur
Permalänk
Inaktiv

humdidum...får hoppas att dom kommit ut med hela sanningen så att dom inte ändrar sitt statement sen till "oh yes alla eu konton också, o vi har lösenorden i passwordsEUservers.txt i klartext" :/

Permalänk
Medlem

Har kvar skyddsplasten på min Authenticator, det är den värd

Visa signatur

Stationär: AMD Ryzen 7 7800X3D | ASUS ROG Strix B650E-F Gaming WIFI | G.Skill 32GB DDR5 6000MHz CL30 Trident Z5 Neo RGB | Gigabyte 4090 Gaming OC | BeQuiet! Dark Rock 4 Pro | Samsung 980 Pro 1TB M.2 & Intel 660P 1TB M.2 | Corsair RM850x v2 White Series | Phanteks P500A D-RGB | Acer X34GS | Corsair Strafe RGB MX Silent | Razer Deathadder v.2 | Logitech PRO X 7.1
Laptop: AMD Ryzen 7 6800HS | 16GB 4800MHz DDR5 | RTX 3060 140W | 15,6" 144Hz FHD IPS 16:9

Permalänk
Medlem
Skrivet av Mocka:

Har kvar skyddsplasten på min Authenticator, det är den värd

Was the physical authenticator compromised?
We believe the integrity of the physical authenticators remains intact.

Permalänk
Skrivet av Teddis:

Så de hade inte krypterat svaren på säkerhetsfrågorna? Låter dumt.

Nja, eftersom supportpersonal över t.ex. telefon använder svaren på SQ så är det en nödvändighet att inte ha dem krypterade. Eller man kunde haft dem krypterade, men då måste man ju spara nycken någonstans också. Visst att man kan ha det på samma sätt som ett lösenord. Men då måste du kunna ange exakt hur det är skrivet över telefon OCH den som tar emot samtalet får inte skriva ngt fel för då är DU körd.

Permalänk
Medlem

Återigen är lösenord och användaruppgifter på vift. Har inte dessa företag brandväggar och grejer? Är inte så insatt men det borde väl inte vara omöjligt att göra ett helt säkert system eller ?

Permalänk
Medlem
Skrivet av honkel:

Was the physical authenticator compromised?
We believe the integrity of the physical authenticators remains intact.

Jag är optimistisk

Sen har jag haft samma lösenord i 8 år så det känns lite tråkigt att behöva byta

Visa signatur

Stationär: AMD Ryzen 7 7800X3D | ASUS ROG Strix B650E-F Gaming WIFI | G.Skill 32GB DDR5 6000MHz CL30 Trident Z5 Neo RGB | Gigabyte 4090 Gaming OC | BeQuiet! Dark Rock 4 Pro | Samsung 980 Pro 1TB M.2 & Intel 660P 1TB M.2 | Corsair RM850x v2 White Series | Phanteks P500A D-RGB | Acer X34GS | Corsair Strafe RGB MX Silent | Razer Deathadder v.2 | Logitech PRO X 7.1
Laptop: AMD Ryzen 7 6800HS | 16GB 4800MHz DDR5 | RTX 3060 140W | 15,6" 144Hz FHD IPS 16:9

Permalänk
Medlem

Men nu får de väll ändå ge sig?

Rota fram dessa hackers från sina hålor och ställ dom inför rätta!

Visa signatur

Nybörjare på Linux? Se hit! #15665841

Permalänk
Medlem
Skrivet av Nutty:

En dictionary attack hade dock kunnat ta det (hade iofs tagit sin lilla tid det också)

Fast kombinerar en dictionary attack fraser? Har alltid fått för mig att den kör ordlistan från toppen till botten.

Visa signatur