Över 70 miljoner inloggningsuppgifter läckta i dataintrång

Permalänk
Medlem

Egentligen är det underligt att inte fler läckt.

Själv lottar jag fram mina lösenord och lagrar dem i en låst fil. Lösenordet till den och datorn är därför de enda 2 jag behöver komma ihåg. Jag litar inte på lösenordshanterare. Vad händer om de blir hackade? Eller om de konkursar och bara försvinner? Jag vill ha kontroll på mina egna grejor. Det finns risk med det också, men hur man än vänder sig har man ju ändan bak, det är risker med allt. Det är t.o.m farligt att leva, det leder ju förr eller senare till döden, garanterat.

På arbetsplatsen vet jag att, tyvärr, lösenorden ofta finns tejpade på baksidan monitorn, under tangentbordet, i översta skrivbordslådan, på frystejp i lådan i arkivskåpet osv, städ hittade ett skrivet i tusch under en kontorsstol. Andra varianter är att man har en fusklapp i plånboken, kalendern, bild av fusklappen i telefonen, och jag tror nog i stort sett alla också finns i mailen. Vanligt med namn på hunden och postnumret eller liknande. Det är ju bara att se vad kollegorna gör då de kommer efter semestern eller julledigheten och ska logga in.. vad var lösenordet nu igen.

Det förekommer ganska ofta att personal klagar på att lösenorden måste vara så krångliga numera, och alltid är det någon som stolt svarar med "men jag har samma som till facebook, ååå det är så praktiskt". Det förekommor också friskt att man lånar inlogg av varandra inom arbetet för att komma åt saker som är låsta till en viss behörighet, som egentligen den andre ansvarar för. Det syndas enormt mycket.

Jag har aldrig någonsin sett någon som använder lösenordshanterare. Aldrig har någon använt fingeravtrycksläsaren på en laptop eller telefonen. Jag gör det inte heller. 2fa förekommer däremot, men i ganska begränsad omfattning.

Att inte fler inlogg kommit ut är förvånande, men kan väl iofs vara att de som har dem behåller dem för sig själva, de släpper inte ifrån sig dem i första taget? Så de här läckorna är bara en liten del av "toppen på ett isberg"?

Permalänk
Medlem
Skrivet av s3ns3n:

Hur ofta bör man uppdatera sitt lösenord?

Bara när du kan misstänka att det blivit läckt.

Ett säkert lösenord åldras inte. Det förblir lika säkert eller osäkert oavsett hur lång tid som du har haft det och de flesta forskarna tycker att det är fler nackdelar än fördelar med att byta lösenord efter en viss tid. De misstänker att man återanväder lösenord eller varianter av samma lösenord för att ha koll på alla ändringar som man gör.

Permalänk
Keeper of Traditions
Skrivet av cyklonen:

Jo, för att alla andra alternativ är låsta till fysiska enheter. Det är inte lösenord.

Det låter som att du behöver läsa på om vad för alternativ som finns, helt enkelt

Visa signatur

|| Intel 8700K || Asus RTX 4070 TI Super TUF || Samsung 750 EVO 500GB & Kingston A2000 1TB & Samsung 960 EVO 250GB || Corsair RM 850x || Antec P183 || Asus G-Sync RoG Swift PG279Q || Dell XPS 15 || Thinkpad X220

The Force is like Duct Tape, it has a light side, a dark side, and holds the universe together.

Permalänk
Medlem
Skrivet av kalle-anka:

Bara när du kan misstänka att det blivit läckt.

Ett säkert lösenord åldras inte. Det förblir lika säkert eller osäkert oavsett hur lång tid som du har haft det

Den här läckan är väl ett rätt bra bevis på att ”lösenord åldras inte” inte är helt sant. Ett lösenord är inte säkert när det har blivit stulet av en trojan, oavsett om du misstänker det eller inte.

Om det skulle hjälpa att byta lösenord är en annan femma, trojanen kanske är kvar och stjäl även det nya lösenordet. Men om man faktiskt lyckas ändra lösenord på ett säkert sätt (sommar2024 i stället för sommar2023 räknas inte), så är det så klart en garanti för att ett stulet (välkomponerat/slumpat) lösenord inte kan fortsätta användas i evighet amen.

I övrigt: För att undvika att råka ut för den här typen av läckor gäller det att ha lite disciplin och inte installera opålitliga program och program som riskerar att automat-uppdateras efter att ha råkat ut för supply-chain-attacker.

Permalänk

Aj då.

Visa signatur

<Intel i7-14700K> <MSI MPG Z790 Edge Ti MAX WiFi7 PCIe5> <Nvidia GTX1080Ti>
<2x16
GB Dominator Titanium CL30@6000MHz> <MSI MAG A850GL>
<
Samsung M.2 990 Pro 1TB> <Samsung 850 Pro 512GB>   
<
Phanteks NV7 White> <Logitech Z906 5.1>
<Windows 11 Pro>

Permalänk
Medlem
Skrivet av kalle-anka:

Bara när du kan misstänka att det blivit läckt.

Ett säkert lösenord åldras inte. Det förblir lika säkert eller osäkert oavsett hur lång tid som du har haft det och de flesta forskarna tycker att det är fler nackdelar än fördelar med att byta lösenord efter en viss tid. De misstänker att man återanväder lösenord eller varianter av samma lösenord för att ha koll på alla ändringar som man gör.

Skrivet av KAD:

Den här läckan är väl ett rätt bra bevis på att ”lösenord åldras inte” inte är helt sant. Ett lösenord är inte säkert när det har blivit stulet av en trojan, oavsett om du misstänker det eller inte.

Om det skulle hjälpa att byta lösenord är en annan femma, trojanen kanske är kvar och stjäl även det nya lösenordet. Men om man faktiskt lyckas ändra lösenord på ett säkert sätt (sommar2024 i stället för sommar2023 räknas inte), så är det så klart en garanti för att ett stulet (välkomponerat/slumpat) lösenord inte kan fortsätta användas i evighet amen.

I övrigt: För att undvika att råka ut för den här typen av läckor gäller det att ha lite disciplin och inte installera opålitliga program och program som riskerar att automat-uppdateras efter att ha råkat ut för supply-chain-attacker.

Ja, absolut man vet ju inte nödvändigtvis vad som har kommit på villovägar. Och avsaknaden av notifieringar från t.ex Haveibeenpwned är ju ingen garanti för någonting.

Det fyller generellt inget direkt syfte att byta lösenord ofta av ren princip (som förekommit/förekommer som policy ibland), men *aldrig* är inte heller nödvändigtvis rätt.

Och sedan åldras ju faktiskt även lösenord som inte öht kommit på villovägar i viss mån (beroende på typ av attack); för med ökad tillgänglig beräkningskraft så flyttas "bra nog" fram över tid.
Så om man inte bara har lösenord som är superbäst utan även några gamla lösenord som var "bra nog" men inte mycket mer när de valdes (ibland till följd av korkade regler för vilka lösenord man får välja) så kan de ju ha blivit direkt dåliga idag.

Om man nu använder en lösenordshanterare så har den ofta hjälpfunktioner som att identifiera uppenbart dåliga lösenord (dåligt = kort om man hårddrar det), och det kan ju vara värt att utvärdera inte bara en gång för alla utan kanske årligen eller så.

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av s3ns3n:

Hur ofta bör man uppdatera sitt lösenord?

Om du ställer den frågan borde du nog byta till ett bra lösenord. Har man ett bra lösenord behöver man inte byta det

Permalänk
Arvid Nordqvist-mannen
Skrivet av cyklonen:

Det fungerar alldeles utmärkt för mig och har gjort i många år.

Jättekul med 2FA efter att mobilen tappats i sjön/blivit stulen/körts över av en bil. Jag vet många som råkat ut för såna saker. En helt makalöst idiotisk säkerhetslösning, om det inte handlar om ett företag där man har särskilda mobiler enbart för det syftet, som hanteras extremt försiktigt.

Lösenordshanterare innebär att lämna ifrån sig kontrollen, och skulle man tappa masterlösenordet blir det vansinnigt jobbigt.

Du har väl backup-nycklar sparade på annat ställe än telefonen?
Om telefonen blir stulen har du väl iaf skyddat den med finger/mönster/PIN-lås så ingen annan kan använda den?
En bra grej är att köra en beggad telefon enbart för 2FA

Permalänk
Medlem
Skrivet av cyklonen:

Nej, jag skriver in dem manuellt. Sen är jag automatiskt inloggad överallt där det går. Ingen lösenordshanterare behövs.

Vart sparar du alla dina lösenord om du skulle behöva skriva in den igen? I en fysisk bok?

Visa signatur

Why would a dragon hoard gold? Because the dragon represents everything that you’re afraid of. What’s embedded in everything you’re afraid of? Absolutely everything that you need to find. Run from what you’re afraid of, run from exactly what you need to find. Dragons hoard gold because the thing you most need is always to be found where you least want to look. What happens if you go after the dragon? - Jordan Peterson

Permalänk

Skit också. Blev Pwned

Visa signatur

citera för svar
Glassbilen spelar bara när det är helt slut på glass

Permalänk
Medlem

Kollade mina adresser, ett antal, en enda som var med där.
Det konto som jag tidigare inte ens själv kunde säga lösenordet till, för att jag gjorde det så att jag bara visste var på tangentbordet det var men inte exakt vilka specialtecken..

Om man förutsätter att alla lösenord man har på de olika kontona sparas, samt även ev felaktiga försök, så lär det bli många lösenord med tiden. Kombinera det med olika variationer på dessa.
Sen är det väl långt ifrån alltid de sparas i klartext så, snarare som hash för det mesta (får man hoppas).

Men det blir allt svårare att få till det med bra unika lösenord som går att skriva/komma ihåg utan lösenordshanterare.
Inte minst när allt fler sidor kräver konto bara för att läsa el ladda ner något.

Lösenordshanterare blir ju en svag punkt, som också måste skyddas på olika sätt och litas på.

Risken med 2FA är att man blir helt utelåst om något händer med den enhet man har det på, dvs allt hänger på att en enhet är tillgänglig och fungerande.

Så frågan är ju hur det ska lösas på tillräckligt bra sätt, finns nog ingen riktig bra och allmänt gångbar lösning som inte har tydliga svagheter el är för komplicerad att använda.

Att olika tjänster har funktioner för att upptäcka och förhindra "brute force"-attacker är en viktig del. Även om någon skulle ha en lista med tusentals lösenord, så ska det inte vara möjligt att prova dem innan kontot spärras tillfälligt. Om du bara kan prova ett väldigt begränsat antal lösenord per dygn/vecka, oavsett om det sker mot sidorna i sig el via något API, så kommer det att ta för länge att prova och fortsatta försök stoppas.
Även tvåstegslösenord, där man normalt sett bara använder ett, men ibland behöver använda flera för att komma in kan vara bra.
Sen ska det inte heller vara så lätt att byta lösenord även om man skulle kunna komma in, för att förhindra att konton tas över.
Måste finnas tillräckliga spärrar i systemen för att både minska risken och skadorna.

Råkade en gång ut för att mitt mailkonto på något sätt gjordes intrång på, sannolikt genom användning av hotell-wifi.
Enda som jag vet hände var att det skapades ett Facebook-konto, som visst inte går att ta bort (försökt på flera sätt) då jag ju inte vet alla uppgifter som angetts där.
Så jag får ibland notifieringar från Facebook på arabiska.

Permalänk

Jag har haft ett jävla helvete senaste 2 veckorna. I princip alla konton jag har, har blivit hackade. Köpt grejer på psn (fått tillbaka pengarna nu dock).
Fått spärra bankkort, de hackade tom min tinder och skrev till folk.
Enda jag inte lyckats få tillbaka (vad jag vet) är discord, tinder och linkedin. LinkedIn är skitsamma, tinder tror jag har blivit raderat efter support.
Discords support tar dock evigheter på sig…
Justja, mitt EA konto är också bannat, deras support är dock inte heller så snabb.

På tinder skrev de till folk och ville få över konversationerna till whatsup, mitt traderakonto skrev de säkert på 40 annonser och ber användarna skicka sin mailadress.

Vad vill de göra på whatsup och med folks mailadresser?

Permalänk
Medlem
Skrivet av D.:

Att olika tjänster har funktioner för att upptäcka och förhindra "brute force"-attacker är en viktig del. Även om någon skulle ha en lista med tusentals lösenord, så ska det inte vara möjligt att prova dem innan kontot spärras tillfälligt. Om du bara kan prova ett väldigt begränsat antal lösenord per dygn/vecka, oavsett om det sker mot sidorna i sig el via något API, så kommer det att ta för länge att prova och fortsatta försök stoppas.

Det är inte så det fungerar när man ska knäcka lösenord.

Hackarna får tag i en fil med alla krypterade lösenord från en server. Sen prövar dem att gissa ett lösenord, krypterar det på samma sätt som det är krypterat i den stulna filen och kollar ifall resultatet är samma sak.

Och man kan göra miljontals krypteringsförsök per sekund med en vanlig dator.

Permalänk
Medlem
Skrivet av Dunder:

Att komma på "komplexa och säkra" lösenord för varenda tjänst man vill använda kommer aldrig fungera i längden. Lösenordshanterare och 2FA är i princip det enda som funkar i praktiken.

Går ju att ha system, ett långt pw som man lägger till lite för varje sajt. Exempelvis j3süsBu!l7MyH0tr0d¤cewS (testade just det där på en som kollar strengt på pw, resultat: 904 trillion years) för den här sajten. En mening man kommer ihåg och sen nått man relaterar till sajten. Vilket gör att man kan ha unika pw precis överallt och ändå aldrig behöva skriva upp dessa eller använda ett pw-hanterare.

Visa signatur

Du som inte behärskar när du skall använda de och dem så finns en mycket enkel lösning. Skriv dom så blir det inte fel.
Första egna datorn -> ZX Spectrum 48k '82.
Linux Mint, Asus B550-F, Ryzen 5600X, LPX 64GB 3600, GT730

Permalänk
Medlem
Skrivet av Baxtex:

Är de inte läckta är det onödigt att byta.

Du ska ju absolut byta om du vet att du använder samma lösenord på andra ställen. Och alltid se till att lösenordet är unikt (använd en password manager, helst lokal och inte någon cloud-tjänst (dessa kan bli hackade också) och använd en MFA-lösning.

Permalänk
Keeper of Traditions
Skrivet av Tempel:

Går ju att ha system, ett långt pw som man lägger till lite för varje sajt. Exempelvis j3süsBu!l7MyH0tr0d¤cewS (testade just det där på en som kollar strengt på pw, resultat: 904 trillion years) för den här sajten. En mening man kommer ihåg och sen nått man relaterar till sajten. Vilket gör att man kan ha unika pw precis överallt och ändå aldrig behöva skriva upp dessa eller använda ett pw-hanterare.

Jag tror de flesta väljer att spara ett sånt lösenord i sin webbläsare, och inte skriver in för hand varje gång

Visa signatur

|| Intel 8700K || Asus RTX 4070 TI Super TUF || Samsung 750 EVO 500GB & Kingston A2000 1TB & Samsung 960 EVO 250GB || Corsair RM 850x || Antec P183 || Asus G-Sync RoG Swift PG279Q || Dell XPS 15 || Thinkpad X220

The Force is like Duct Tape, it has a light side, a dark side, and holds the universe together.

Permalänk
Medlem

Min facebook, hotmail, netflix, i princip alla konto jag har blev hackade för ett par månader sedan. Så blir inte jätteförvånad av denna nyheten.
Nu har jag unika lösenord på alla mailtjänster, så inte alla sidor stryker med om en sida blir hackad och de får för sig att chansa samma password på mailadressen (misstänker att det var det som hände).

Visa signatur

5950X | 64GB | RTX 2080 | Custom Loop

Permalänk
Medlem
Skrivet av mrpijey:

Du ska ju absolut byta om du vet att du använder samma lösenord på andra ställen. Och alltid se till att lösenordet är unikt (använd en password manager, helst lokal och inte någon cloud-tjänst (dessa kan bli hackade också) och använd en MFA-lösning.

Skrivet av Baxtex:

Är de inte läckta är det onödigt att byta.

Se bara till att använda MFA där det är möjligt, använd långa komplicerade och unika lösenord. Kombinera gärna med en lösenordshanterare.

Finns inte mer att göra om man inte vill bli helt galen. En lösenordshanterare blir ju en single point of failure men det är bättre än alternativet att ha samma lösen överallt som många har.

En del hanterare kan också direkt kolla mot https://haveibeenpwned.com/ och liknande antingen out of the box eller med tillägg.

Läste du mitt inlägg?
🤔

Permalänk
Medlem

Jag va med pawned.
Ska man göra något åt detta?

Vad nu detta betyder?
Oh no — pwned!
Pwned in 5 data breaches and found no pastes (subscribe to search sensitive breaches)

Permalänk
Musikälskare
Skrivet av Pantburk:

Jag va med pawned.
Ska man göra något åt detta?

Byt lösenord (Lösenordsgenerator), brukar köra minst 30 tecken, eller och skaffa Bitwarden (Lösenordshanterare)

Visa signatur

❀ Monitor: ASUS Swift 27" @ 1440p/165Hz ❀ CPU: Ryzen 7700X ❀ Cooling: Corsair H170i ELITE 420mm ❀ GPU: MSI 3080 Ti SUPRIM X ❀ Memory: Corsair 32GB DDR5 Vengeance ❀ Motherboard: ASUS Crosshair X670E Hero ❀ M.2: Samsung 980 Pro ❀ PSU: Corsair HX1200 ❀ Chassi: Corsair 7000X ❀ Time Spy: 19 340

📷 Mina fotografier
🎧 Vad lyssnar du på just nu?

Permalänk
Medlem

Jag ser inget egentligt problem att ha samma lösenord till alla dessa sajter som man behöver vara registrerad på för att ladda hem filer eller delta i något smalt forum. Inga ekonomiska risker och minimala sociala.
Men till övriga borde jag kanske skaffa någon lösenordstjänst. Kraven på lösenorden börjar ju också bli väl jobbiga.

Permalänk
Medlem
Skrivet av flashen:

Byt lösenord (Lösenordsgenerator), brukar köra minst 30 tecken, eller och skaffa Bitwarden (Lösenordshanterare)

@flashen
Yes.

Menas det att mitt lösen läckt på 5 ställen där jag använder den mailen?

Oh no — pwned!
Pwned in 5 data breaches and found no pastes (subscribe to search sensitive breaches)

Permalänk
Medlem

Ang. 2FA, så ser jag mobilnummer och email som en eventuell säkerhetsrisk i sig. Jag är nog ganska ensam om att ha samma mobilnummer i över 25 år.

Än värre nu när Google börjar radera "inaktiva" e-post konton som i många fall fungerat just som "backup"-konton. Vad händer när dessa adresser tas över av någon annan?

Har varit med om mobilnummer som blivit SMS-spammade, då den tidigare abonnenten haft notiser igång från Google.

Edit:
Ett hett tips är att aldrig använda din aktiva email-adress för inloggning på exempelvis Microsoft 365. Jag använder istället ett skapat alias som hålls hemlig.

Permalänk
Medlem

Det där med att räkna ut hur lång tid det tar att knäcka ett lösenord, beror det inte till stor del på tjänsten i fråga? Många större tjänster låser inloggningsfunktionen X tid om man misslyckas X antal gånger, ibland kräver man dessutom mail verifiering. Så länge de inte kommit över mailen borde det innebära klart större svårigheter att knäcka ett lösenord med brute force? Jo jag vet, det finns olika tillvägagångssätt och beroende på hur lösenordet är uppbyggt blir olika metoder olika effektiva men om tjänsten låser efter X antal försök så måste det dra ut på tiden rejält.

Visa signatur

CPU : AMD Ryzen 5 5600X Moderkort : ASUS ROG Strix B550-F GAMING Grafikkort :EVGA GeForce GTX 1080 Ti FTW3 iCX Gaming HDMI 3xDP 11GBMinne : Corsair 16GB Chassi :Fractal Design Define 7 Compact Nätdel : Corsair RM750x Skärm #1 : Asus VG349Q Ultrawide Skärm #2 : Acer X34 Ultrawide

Permalänk
Musikälskare
Skrivet av Pantburk:

@flashen
Yes.

Menas det att mitt lösen läckt på 5 ställen där jag använder den mailen?

Oh no — pwned!
Pwned in 5 data breaches and found no pastes (subscribe to search sensitive breaches)

Du kan scrolla ner på sidan och läsa på varje läcka du har varit med i, där kan du se om det handlar om email, lösenord osv.

Visa signatur

❀ Monitor: ASUS Swift 27" @ 1440p/165Hz ❀ CPU: Ryzen 7700X ❀ Cooling: Corsair H170i ELITE 420mm ❀ GPU: MSI 3080 Ti SUPRIM X ❀ Memory: Corsair 32GB DDR5 Vengeance ❀ Motherboard: ASUS Crosshair X670E Hero ❀ M.2: Samsung 980 Pro ❀ PSU: Corsair HX1200 ❀ Chassi: Corsair 7000X ❀ Time Spy: 19 340

📷 Mina fotografier
🎧 Vad lyssnar du på just nu?

Permalänk
Hedersmedlem

SSO är frälsningen och härligheten..

Älskar sidor som låter mig logga in med google, microsoft eller nåt annat jag ändå har inloggning till. Småsidor som inte har det struntar jag gärna i att komma ihåg lösen till och kör epost-återställning när jag tappat kakorna.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Skrivet av cyklonen:

Jag behöver inte memorera dem. Jag har i princip aldrig behov av att skriva in lösenord utanför hemmet. Lösenorden finns i hemmet.

Men du måste ju ändå ta fram lappen varenda gång du loggar in.

Permalänk
Medlem
Skrivet av Dinkefing:

Men du måste ju ändå ta fram lappen varenda gång du loggar in.

Nej, jag har, som jag skrivit flera gånger, automatisk/permanent inloggning i alla webbläsare. Det går normalt flera år mellan gångerna jag behöver skriva in ett visst lösenord nästa gång efter att kontot skapats.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av flashen:

Du kan scrolla ner på sidan och läsa på varje läcka du har varit med i, där kan du se om det handlar om email, lösenord osv.

@flashen

Tack.
Det va bara sidor som skickar skräppost/reklam och där jag inte har något lösenord.

Det va ju skönt

Permalänk
Medlem
Skrivet av RobM:

Jag ser inget egentligt problem att ha samma lösenord till alla dessa sajter som man behöver vara registrerad på för att ladda hem filer eller delta i något smalt forum. Inga ekonomiska risker och minimala sociala.
Men till övriga borde jag kanske skaffa någon lösenordstjänst. Kraven på lösenorden börjar ju också bli väl jobbiga.

Även om du inte uppöever rislen vidare stor är det ju helt onödigt att inte ha unika lösenord. Skaffar du en lösenordshanterare är ju extraarbetet noll och ingenting.