Battle.net hackat, krypterade lösenord på vift

Permalänk
Medlem
Skrivet av adfi:

Mhm kul. Speciellt kul för MIG med tanke på att jag har en gaming mail som endast används för spel.
Har inte fått ett ÄNDA skräp mail, får jag det nu så vet jag varför.

Blizzard SUGER! Visst, det kan hända alla företag. Men efter Diablo3 så är det sista gången jag köper deras spel.

Får också en del "skräpmail" till min ÄNDA, men det "skiter" jag i ;).

OT: Blev nervös först där, tur att det mest gällde jänkarna... puh.

Visa signatur

Ny dator: Acer Predator Orion 5000 (RTX 3080)
[ I7 3770K @ 4.6Ghz | Asus 980 Ti 6GB | 16GB | Asus P8Z77-V PRO | Samsung 830 128GB | Corsair H100 | Cooler Master HAF X | Corsair AX 850W | Samsung DVD±RW ] [ Sony AF9 65" | Sony WF-1000XM3 | HTC Vive | Huawei P40 Pro | PS4 Pro | PS3 Slim | PS2 chippad | PS Vita | DS Lite | SNES Mini ]

Permalänk

Förresten, angående lösenordsstyrka har xkcd summerat det ganska bra; http://xkcd.com/936/

Visa signatur

Lev länge och prospera.

Permalänk
Medlem

Orkar fan inte bry mig längre, vill dom ha min Diablo 3-gubbe så får dom ta den. Hade varit mer oroad om jag hade en Diablo 2-gubbe då det är ett spel som faktiskt är kul fortfarande.

Permalänk
Medlem
Skrivet av h@aPir@:

Lite märkligt att 'alla' pekar finger åt Blizzard men ingen (nästan) verkar fördömma det otyget med hacking/cracking?
Nej visst ja...hackare gör ju en välgärning...suck!

Jag pekar gärna finger, åt alla. Men att man har en stor tjänst och drar in enorma pengar som Blizzard gör.. och inte spenderar mer än 5 timmars arbete på säkerheten med en praktikant 1992 och sedan låter det vara... är något som jag tycker gör Blizzard väl förtjänt av en massiv attack, kanske en veckas DDoS dessutom som grädde på moset. Det kanske gör att man inte "glömmerbort" problematiken och faktiskt fixar till det hela istället för att göra en sony och bara patcha ett problem istället för alla.

Skrivet av eXim:

Bästa lösenordet någonsin måste vara en sha1 hash i base 64 där du minns vilket input text du valde. tex test_1 är "Vind0jij6TTPpK+B4jnsjnPFis4="

Njaa, jag vet inte det. Här är en vettig modell: https://www.grc.com/passwords.htm
Men något du kanske inte reflekterat över är att det "bästa lösenordet" är ett som ingen kännertill. Det bör dessutom vara väldigt långt, helt random (oavsett vad som sägs här) med flera olika teckentabeller, tex cyrilliska, tyska, spanska, japanska och hebreiska, salta med kinesiska. Det borde om något dra ut på tiden längre än Försäkringskassan och Arbetsförmedlingen tillsammans är kapabla till. Och för de som inte förstår vad det betyder så är det helt enkelt inte möjligt att beskriva med siffror eller ord så lång tid det är.

Skrivet av fnikanor:

Det borde vara skottpengar på de jävlar som lägger ned tid på att hacka konton. Är så trött på detta. GRISAR!

Tvärt om! Det borde vara stening vid stadsporten för de företag som inte förmår att göra bättre ifrån sig. Blizzard har bevisat, inte hackarna, att de skiter helt i allt förutom det som kommer in på kontot. Grisarna du kallar dom för är alltså istället Blizzard som inte tagit sitt ansvar på ett korrekt vis. "De jävla hackarna" är visserligen inte heller helt oskyldiga, men lite uppoffringar får man faktiskt göra för att den stora massan ska få sin säkerhet lite bättre.

Skrivet av zeagan:

Lite läskigt när de nyligen kopplat ihop sina konton med paypal, lär vara en hel del användare som använder samma lösenord/email på båda.

Sedan är frågan hur det fungerar med alla 'old passwords' som man har haft innan, det blir ju en jäkla massa tjänster som man måste byta lösenord på i såna fall.

Jag tror att, om man har samma lösenord på väldigt många sidor, tjänster osv, så kanske man faktiskt är värd att bliav med alltihopa. Det om något borde öppna ögonen för lite kreativt tänkande när det kommer till lösenordsvalet nästa gång

Skrivet av during:

När företag försöker skydda sig från intrång i sina varor (kopieringsskydd m.m.) får de höra "hjälper inte, någon kommer alltid knäcka det, blev bara svårare för de som köper m.m.".
När företag kunddatabas hackas; "Borde inte vara så här, säkerheten måste bli bättre".

Vill verkligen inte starta ett krig om kopieringsskydd och säkerhet i system, jag vet att det är två olika saker, men det är alltid lättare att bryta sig in än att bygga lås systemet

Bingo! Men då kan vi väl säga, lite målande att; det vore vettigt att sätta dit ett lås som inte passar med 50% av nycklarna på folks nyckelknippor. Eller kanske sätta dit ett lås med nyckel istället för att knyta ett snöre på dörren och hoppas på det bästa.

Skrivet av Tweak:

Det jag stör mig mest på är att alla sidor har olika krav på sina lösenord. Finns det något standard som fungerar överallt? Typ 5 bokstäver, 1 siffra, 1 stor bokstav.

Min taktik är att köra samma lösenord (om möjligt) på alla sidor utom min mail. Tycker det funkar ok.

Tycker du kan prova 123qwerASDF!"# - fungerar kalas överallt.

Skrivet av datar:

Bäst är att kombinera saltade hashes med peppar.. Altså man har en hemlig kod i en php-fil som bakas med i lösenordet (som inte finns i databasen)... Jag antar Blizzard har tänkt steget länge ändå med flera andra säkerhetslösningar.

Du har rätt med addering av diverse till hashen, däremot tror jag du missat den andra typen av hash som förmodligen sitter som en pinne i hjulet hos Blizzard och förmodligen lurat dig att tro dom ligger "steget före" när dom istället är ca 10 år efter när det kommer till lösenorden och hanteringen av dom. Hur man kan ignorera skilnaden på gemener/versaler förstår ingen. Och förstår inte Blizzard bättre.. är det nog min teori om -10år på tänkandet.

Oavsett är det ytterst pinsamt att ett företag som omsätter och tjärnar så "blizzarrt" mycket varje år inte bryr sig mer än det vi precis sett efter hacket.

Permalänk
Medlem

Jahapp, nu får man hoppas kineserna loggar in, köper gametime och farmar massa guld...

Visa signatur

W10 Pro N | i7 6700K @ 4.7 GHz | NH-D15 | GTX 980 Ti HOF | ASUS Z170 Pro Gaming | 16GB 3000Mhz CL15 | Samsung 850 EVO 500GB | 3x HDD ~8TB | Define S | EVGA 750W G2 | Logitech g502 | Corsair K70 Red | Beyerdynamic DT 770 Pro 250Ω | Sound Blaster Z | BenQ XL2430T 144Hz + GW2250HM 60Hz
» Youtube: https://www.youtube.com/c/Phreec

Permalänk
Medlem

Keepass y I love u so much?

Permalänk
Inaktiv
Skrivet av JayDee:

Har också börjat med långa lösenord enligt xkcd, men när man på blizzard varken får ha mellanslag eller åäö, och dessutom måste ha med en siffra, blir man ju bara trött. Och lösenordet får max vara 16 tecken... Varför i hela friden har man i modern tid en maxgräns på längden för ett lösenord?! Är lagringskostnaden för hög eller??

Säker??

Jag har nämligen åäö i mitt lösen!

Permalänk
Medlem

Själv kör jag med Diceware. Så jävla enkelt.

Visa signatur

"Is man merely a mistake of God's? Or God merely a mistake of man's?" ~Friedrich Nietzsche

Permalänk
Inaktiv
Skrivet av Minsc S2:

*Går och polerar sin authenticator*

Bästa köpet någonsin.

Du e sjuk, jag skulle häldre bli av med 3000 spänn på ett battle.net acc än att använda den skiten

måste ha hänt 3 gånger jag fick skicka in passfoto för att låsa upp mitt acc för att den är så jävla rutten å besvärlig.

Permalänk
Medlem

finns det någon sida/kalkylator där man kan mata in hur många tecken man har och om man har siffror/special tecken och se hur lång tid det skulle ta att bruteforca igenom?:)

Visa signatur

AMD x2 5000+ 4gb DDR2 500GB WD ASUS 8800GTS ECS KA3 MVP

Permalänk
Medlem
Skrivet av flancen:

finns det någon sida/kalkylator där man kan mata in hur många tecken man har och om man har siffror/special tecken och se hur lång tid det skulle ta att bruteforca igenom?:)

( antal olika tecken möjliga ) ^ ( antal tecken i lösenordet )

Är lite kul det här med blizzards konton asså, jag har 2st som jag själv inte lyckas komma in på för att jag inte kommer ihåg lösenord/den personliga frågan. Men nu är det säkert några som kommer in på dom.

Permalänk
Medlem
Skrivet av anon173009:

Du e sjuk, jag skulle häldre bli av med 3000 spänn på ett battle.net acc än att använda den skiten

måste ha hänt 3 gånger jag fick skicka in passfoto för att låsa upp mitt acc för att den är så jävla rutten å besvärlig.

Förstår inte vad du menar riktigt.
Har använt blizzards authenticator i säkert 2 år (den lilla dosan, inte app-varianten) och har inte haft något som helst problem med den.
Du får gärna förklara vad du har haft problem med din innan du kallar mig för "sjuk".

Visa signatur

CPU: i9-13900K + Cooler Master ML360L ARGB V2 || GPU: Gainward RTX 4090 Phantom GS.
MoBo: Asus Rog Strix Z790-F Gaming || RAM 32 GB Kingston Fury Beast CL40 DDR5 RGB 5600 MHz.
PSU: Corsair RMe 1000W 80+ Gold || Chassi: Phanteks Eclipse P500A D-RGB.
Lagring: Kingston Fury Renegade M.2 NVME 2TB + Samsung 860 QVO 1TB.
Skärmar: 27" 1440p 144 Hz IPS G-sync + 27" 1440p 155 Hz VA || OS: Win 11 Home.

Permalänk
Skrivet av honkel:

Jag är inte jättepåläst nej, men om dom nu har verifiern till SRPn så kan dom ju göra dictionary-attacker på hasharna.

Tar vi då Sprengdpandas exempel med blizzards lösenords-policies.
ubåtHästMåne , tre vanliga ord, skulle definitivt lösas via en ordlista på dom 10000 vanligaste svenska orden, Blizzard gör inte skillnad på gemener och versaler så lösenordet skulle i Blizzards fall knäckas på 10000^3=1 000 000 000 000 unika fraser. Visst några sekunder som jag sa var överdrivet, men med dagens cpu-krafter så handlar det inte om dagar för ett sånt här lösenord att knäckas.
Tar vi istället X2c1kk5m4c så har vi 10 tecken som ska lösas. Vi räknar på 26 bokstäver + 10 siffror (lågt räknat, normalt sett får man addera tecken också.) ta 26^10 och du får 3 656 158 440 062 976, betydligt säkrare alltså.

Tycker du att jag har räknat fel så är du välkommen att rätta, jag är som sagt inte jättepåläst om detta och kan lika gärna ha fel i mina beräkningar.

Fast med den logiken är ju ett lösenord ohackbart om man har ett felstavat ord i sitt lösen eller även har siffror.

Visa signatur

i5 3570K | Corsair Vengeance 8GB | ASRock Z77 EXTREME4 | Gigabyte GeForce GTX 670 | Asus Xonar D1 | Samsung 830 128GB | Corsair HX 650W | FD R3

Permalänk
Skrivet av joshoa:

Fyfan vad otrevliga ni är då. 15 gillar att pojken blivit hackad flera gånger!
och det är inte ALLTID ens eget fel. ovarsamhet + otur skulle jag säga.

OT

Detta skrämmer mig, kommer trolige byta pwsd på mitt battlenet acc.
har ju en battle.net authenticatior... vettefan hur mycket säkrare man gå med en sådan dock..

Troligtvis har ju pojken haft en keylogger eller liknande på sin dator, självklart gillar ingen att han har blivit hackad men det är självklart inte blizzards fel. Jag och ALLA i min vänskapscirkel som spelar/spelade wow har blivit hackade av olika typer av keyloggers osv och det har inget med blizzard att göra utan sin egna säkerhet.

Visa signatur

i5 3570K | Corsair Vengeance 8GB | ASRock Z77 EXTREME4 | Gigabyte GeForce GTX 670 | Asus Xonar D1 | Samsung 830 128GB | Corsair HX 650W | FD R3

Permalänk
Medlem
Skrivet av flancen:

finns det någon sida/kalkylator där man kan mata in hur många tecken man har och om man har siffror/special tecken och se hur lång tid det skulle ta att bruteforca igenom?:)

https://www.grc.com/haystack.htm

Permalänk
Medlem

Står detta när jag försöker logga in på battle.net.

Citat:

Due to suspicious activity, this account has been locked. A message has been sent to this account’s email address containing details on how to resolve this issue. Visit http://eu.battle.net/account/locked.html for more information.

Har inte fått något e-mail från Blizzard.

Permalänk
Medlem
Skrivet av Problematick:

Fast med den logiken är ju ett lösenord ohackbart om man har ett felstavat ord i sitt lösen eller även har siffror.

Inte ohackbart, dock mycket svårare att få fram med just en dictionary-attack. Jag är inte emot att använda ord, men då bör man byta ut vissa av bokstäverna om man inte vill ha just ett lösenord på 25 tecken. Varje liten detalj gör ju det svårare. Om ordlistan måste innehålla ordet "Kilo" som "k1lo", "k1l0", "kil0" så blir snabbt ordlistorna för stora.

men det viktigaste är såklart att inte ha för få tecken och framförallt inte 1 ord.

Permalänk
Medlem
Skrivet av anon173009:

Du e sjuk, jag skulle häldre bli av med 3000 spänn på ett battle.net acc än att använda den skiten

måste ha hänt 3 gånger jag fick skicka in passfoto för att låsa upp mitt acc för att den är så jävla rutten å besvärlig.

Den skiten gör att det blir svårt att ta sig in på både battle.net samt att komma åt själva spelkontot även om man har tillgång till lösen via keylogger/whatever. Hos oss använder vi 3st sedan ett par år utan ett enda problem så vad menar du med jävla rutten och besvärlig? Har du sprayat ner den med gegg i nån form eller misshandlat den så funkar den väl naturligtvis inte som det var tänkt, är det fel på den är det väl bara att köpa en ny för en hundring om man inte har garanti kvar..

Visa signatur

|i5-3570k osv.. |
|Linn Renew Klimax DS/D|Linn Kisto|2st Linn Majik 6100/D|Aktiva Linn Majik 140|Aktiv Linn Majik 112|Linn UNIK|
|Sony HW-50|Grandview Cyber Tab-Tension 92"|Dune HD Base 3D|

Permalänk
Medlem
Skrivet av honkel:

Att du påstår att ett 12 tecken långt lösenord uppbyggt på 3 ord är säkrare än 10 random tecken. Du tror väl inte själv att det är säkrare?
En ordliste-attack senare och ditt lösenord är knäckt på sekunder.
Det trista är att det antagligen finns nån som tror på dig och börjar använda den typen av lösenord.

En ordlista med 200 000 ord har 8 biljarder kombinationer av 3 ord. Lycka till med att knäcka det på ett par sekunder.

Med samma ordlista skulle ett lösenord bestående av 4 ord vara svårare att knäcka än ett slumpmässigt lösenord (siffror, versaler och gemener, svenska alfabetet) bestående av 11 tecken, förutsatt att orden tillsammans har 15 bokstäver eller fler.

Permalänk
Medlem

tackar, den var bra, kul att sitta och kolla hur starka lösenorden man har är:)

EDIT: nu när det diskuteras lösenords styrkor, om man vägrar ge ut lösenord/krypterings nyckel, hur mkt tid bakom lås och bom kan man få då?

Visa signatur

AMD x2 5000+ 4gb DDR2 500GB WD ASUS 8800GTS ECS KA3 MVP

Permalänk
Medlem
Skrivet av Chenz:

En ordlista med 200 000 ord har 8 biljarder kombinationer av 3 ord. Lycka till med att knäcka det på ett par sekunder.

Med samma ordlista skulle ett lösenord bestående av 4 ord vara svårare att knäcka än ett slumpmässigt lösenord (siffror, versaler och gemener, svenska alfabetet) bestående av 11 tecken, förutsatt att orden tillsammans har 15 bokstäver eller fler.

Yes, helt galet fel av mig att det skulle ta ett par sekunder, skrev också att jag ändrade mig i ett senare svar till Problematick. Du kommer garanterat hitta Ubåt, Häst & Måne i ordlista med dom 10 000 vanligaste svenska orden, skulle tro att det är väldigt sällan dom använder en ordlista på mer än 50 000. Det blir för tungt om man har 3 eller fler ord.

Permalänk
Medlem
Skrivet av anon134512:

Säker??

Jag har nämligen åäö i mitt lösen!

Ok. testade bara att skriva in nått, och det gick ju inte. Såg att det stod a-z + 0-9, men det var väl att jag bröt mot alla andra "lösenordsregler" de har...

Visa signatur

Phenom II x4 955, Radeon 4870 1 GB, 4GB DDR3 1333MHz, Corsair VX 550W

Permalänk
Medlem

Tur att jag inte kör något Blizzard spel mer. Fattar inte hur dom kan ha så dålig säkerhet när dom har så mycket pengar.

Permalänk
Skrivet av flancen:

tackar, den var bra, kul att sitta och kolla hur starka lösenorden man har är:)

EDIT: nu när det diskuteras lösenords styrkor, om man vägrar ge ut lösenord/krypterings nyckel, hur mkt tid bakom lås och bom kan man få då?

Det är inte olagligt att glömma något i Sverige..

Däremot finns det exempel från UK där man satt personer i fängelse för att de vägrat uppge sin kryptonyckel. I ärendet jag tänker på fick en person fängelse i 3 månader för att han vägrade lämna sin kryptonyckel till polisen så att de kunde gå igenom hans dator. Killen var dock misstänkt (och förmodligen skyldig) till mycket grövre brott som skulle genererat flera år i finkan om han blev dömd så nyckeln förblev "glömd".

Permalänk
Medlem
Skrivet av strife242:

Däremot finns det exempel från UK där man satt personer i fängelse för att de vägrat uppge sin kryptonyckel. I ärendet jag tänker på fick en person fängelse i 3 månader för att han vägrade lämna sin kryptonyckel till polisen så att de kunde gå igenom hans dator. Killen var dock misstänkt (och förmodligen skyldig) till mycket grövre brott som skulle genererat flera år i finkan om han blev dömd så nyckeln förblev "glömd".

UK har en lag som ger värre straff på att neka tillträde till sin elektroniska utrustning än att neka visitation utan en fullmakt från krävande myndighet... Något som dessutom påverkat deras nyhetsmedier eftersom de hitintills har trakasserat fler journalister med detta än vad de faktiskt har hittat brottslingar.

EDIT:
Jag bara hoppas på att samma lag aldrig kommer till Sverige, trots till exempel vissa kristdemokrater.

Permalänk
Medlem
Skrivet av Waowt:

Fattar inte hur dom kan ha så dålig säkerhet när dom har så mycket pengar.

Det handlar inte om dålig säkerhet.
Hört talas om Zero-Day-attacker? Utnyttja säkerhetshål eftersom du är den första som upptäckte det (eller köpte från någon som just upptäckte det)? Detta är något du OMÖJLIGEN kan skydda dig emot.
Som tur är verkar det som om Blizzard här har gjort det rätta, och i så god mån som möjlig minimerat skaderisken som kan uppstå när det händer (ordentligt krypterade lösenord osv). Vi vet inget om hur uppdaterad deras mjukvara är, men det lär väl tiden utvisa.

Dock så är det ju Sony som fortfarande borde få mest skit, för de är flera gånger större än Blizzard (de är egentligen en hel mediekoncortsie mer jämförbart med det franska bolag som just nu försöker sälja Blizzard), och de körde ändå ouppdaterad mjukvara OCH lösenord sparade i klartext på deras nätverk de använder för allt möjligt mer än Battle.net används till.
DET är som att bjuda upp till dans.

Så att hacka på Blizzard verkar i dagsläget som att inte själv veta något om datorsäkerhet, och vad det innebär.

Permalänk
Benchmaskin 🍞

Jag blev tydligen hackad.... roligt.

har inte kommit åt mitt konto än, får se om jag har något kvar på mina char.

Permalänk
Medlem

De europeiska servrarna skall väl vara opåverkade enligt uppgift från Blizzard?
Känns alltså som lite utav en storm i ett vattenglas för oss svenskar.

Visa signatur

/havoc

Permalänk
Medlem
Skrivet av Haystack:

Online Attack Scenario:
(Assuming one thousand guesses per second) 1.09 hundred thousand trillion trillion centuries
Offline Fast Attack Scenario:
(Assuming one hundred billion guesses per second) 1.09 billion trillion centuries
Massive Cracking Array Scenario:
(Assuming one hundred trillion guesses per second) 1.09 million trillion centuries

Aja kommer väll ta evigheter innan någon hackar min facebook/email/whatnot

Visa signatur

Current: AMD Phenum 4 965 BE @ 4.2GHz
Old: Intel 2600k @ 4.8GHz

Permalänk
Medlem
Skrivet av strife242:

Det är inte olagligt att glömma något i Sverige..

Däremot finns det exempel från UK där man satt personer i fängelse för att de vägrat uppge sin kryptonyckel. I ärendet jag tänker på fick en person fängelse i 3 månader för att han vägrade lämna sin kryptonyckel till polisen så att de kunde gå igenom hans dator. Killen var dock misstänkt (och förmodligen skyldig) till mycket grövre brott som skulle genererat flera år i finkan om han blev dömd så nyckeln förblev "glömd".

Har haft tankarna om att kryptera mina hårddiskar, för att öka säkerheten i fall något skulle hända (om min dator blir stulen eller något).
Men hur kan man skapa kryptonyckel till sin dator såfall?

Med tanke på säkerhet, hur säkra är de olika webbmailen som finns där ute? (gmail, hotmail etc) Eller det är i slutändan hur starkt lösenord man har?

När jag får tid över hade jag tänkt fixa så jag har flera mails till olika saker jag använder (ett till spel, ett till forum/dylikt).

Visa signatur

Imagination is more important than knowledge.
Logic will get you from A to B. Imagination will take you everywhere.
If you put your mind to it you can accomplish anything.
A journey of a thousand miles begins with a single step.