16 miljarder lösenord på vift efter historisk läcka

Permalänk

Aja jag bytte precis lösen på allt, och la till tvåfaktorsautentisering med sms på allt, men kan man ens lita på sms nu för tiden.... Går ju tydligen att kapa enkelt

Visa signatur

Live for fun, Loyal to none

Permalänk
Medlem
Skrivet av filbunke:

Och är man superparanoid, som jag, så kan man ladda ner alla sha-1 hasharna....

Blir väl en onödigt stor fil och långsam sökning. Och paranoian behöver du inte ha. Det går inte att få ut lösenordet bakvägen från fem tecken av hashen.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av stefaneriksson123:

Om 5 år gissar jag på att vanliga lösenord kommer vara glömt.

Måste komma något nytt, kanske någon algoritm med frågor bara en själv känner igen eller liknande. Även Bank-ID suger.

Bara att köra root / 3093k33l2_" är alldeles för osäkert med all AI o.s.v

Vad får dig att tro att lösenord skulle försvinna på så kort tid? Säkra alternativ fanns ju redan på 1900-talet. Kolla på public key infrastructure exempelvis. Detta hade helt kunnat ersätta lösenord och har fördelen att hemligheten aldrig lämnar användaren.

Anledningarna att vi fortfarande ser lösenord är många. Vristande incitament från de som tillhandahåller tjänsten är ett, förskjutande av ansvar till slutanvändaeb att hålla reda på nycklarna ett annat. Men ytterst så kommer man inte ifrån det intuitiva i ett "sesam öppna dig" för gemene man.

Frånsett anonymitetsaspekten och centralisering ser jag inga större problem med BankID i sammanhanget. Det är ett vida spritt alternativ till lösenord som är OTROLIGT mycket säkrare. Varför menar du att det suger?

Permalänk
Medlem

Det här borde ju Facebook och Google och diverse andra reagera starkt på och uppmana användarna att byta lösenord.

Den här länken tipsade Aftonbladet om i sin artikel.
https://cybernews.com/personal-data-leak-check/

Det stod såhär när jag testade min epost.
"Your personal data was found in the following data leaks: collection_4, collection_2, collection_5, collection_3" plus lite äldre saker som jag redan kände till.

Antar att collection_x är det här nya då.

Visa signatur

-dool

Permalänk
Medlem
Skrivet av stefaneriksson123:

Kontrollera om någon snott ditt lösenord genom att besöka en hemsida och skriva in ditt lösenord. https://haveibeenpwned.com/Passwords

Är det inte lite som att berätta en hemlighet till någon för att ta reda på om de hört hemligheten tidigare. lol

Du anger din epost och kollas det i en databas om det finns några hashade lösenord där som är knutna till den.

Ja du kan skicka in lösenord också men även om det nu skulle stjälas så hjälper det ju inte mycket utan epost/användarnamn.

Visa signatur

Citera för svar

Permalänk
Medlem
Skrivet av cyklonen:

Blir väl en onödigt stor fil och långsam sökning. Och paranoian behöver du inte ha. Det går inte att få ut lösenordet bakvägen från fem tecken av hashen.

Jag är inte paranoid, jag är superparanoid

Ha, säg det till NSA!

(...Kör även bara med api:n.)

Permalänk

Kanske skall byta lösenord

Permalänk
Medlem
Skrivet av dool:

Det här borde ju Facebook och Google och diverse andra reagera starkt på och uppmana användarna att byta lösenord.

Den här länken tipsade Aftonbladet om i sin artikel.
https://cybernews.com/personal-data-leak-check/

Det stod såhär när jag testade min epost.
"Your personal data was found in the following data leaks: collection_4, collection_2, collection_5, collection_3" plus lite äldre saker som jag redan kände till.

Antar att collection_x är det här nya då.

Collection 1-5 ska vara gammalt från 2019 så vitt jag kan hitta.

Visa signatur

| R7 5700x3D | be quiet! Dark Rock 4 Pro | Gigabyte X570 Aorus Elite | Kingston 2x16GB @ 3200mhz cl16 |
| Asus ProArt RTX 4070 Ti Super | Kingston NVMe 512GB + 1TB + 2TB | Corsair RM750 | Fractal Design Meshify C |

Permalänk
Medlem

Inte med i den men bytte ändå på Facebook och github. Google byttes nyligen och är säkrat bakom yubikey.

Av mina 5 mailadresser jag använder på saker så var 2 helt rena. En hade 4 en hade 2 och en hade 14. Gissa vilken som används mest risky.

Visa signatur

I7 12700K, Asus RTX 3080 TI, Alienware AW3423DW och annat smått o gott.

Permalänk
Medlem

angående haveibeenpwned så citerar jag mig själv från förra året:
#20346457
Tillfällighet? Ja, vi får väl hoppas på det.

Glad midsommar på er, alla! Glöm inte att dricka öl mellan snapsarna i morgon. Eller var det vatten mellan ölen?

Edit: Det var alltså det här jag fick se, för första gången någonsin, efter att ha kollat min epost på haveibeenpwned.
#20346346

Visa signatur

Livet är som en soppa, med hårstrån i. -Men man måste ju äta.- Svante Grundberg och Björn Wallde.
If you've ever suffered from insomnia, you'll know what a nightmare it can be. - Caron Keating.

· i5 4670K · 32GB · GTX1060 6GB ·

Permalänk
Medlem

Jahapp, vilken tjänst/program är bäst att använda för att hålla koll på alla ens 200 lösenord man har överallt och inte har en aning om vad det är för något.

Visa signatur

/SAnDis - Pew pew

Permalänk
Medlem

Enligt haveibeenowned så är ett gammalt linkedin-konto i deras databas, ett konto jag inte har bytt lösenord på eller använt sedan 1999/tidigt 2000-tal. Men lösenordet finns inte bland deras lösenord.

-------

Skrivet av dan@work:

angående haveibeenpwned så citerar jag mig själv från förra året:
#20346457
Tillfällighet? Ja, vi får väl hoppas på det.

Glad midsommar på er, alla! Glöm inte att dricka öl mellan snapsarna i morgon. Eller var det vatten mellan ölen?

Edit: Det var alltså det här jag fick se, för första gången någonsin, efter att ha kollat min epost på haveibeenpwned.
#20346346

Saknar möjligheten att kunna kolla upp en mailadress utan att skicka den till dem, att då istället kunna använda en del av en hash.

Men nu har jag gjort precis vad du gjorde, får se om något händer...

Permalänk
Medlem
Skrivet av SAnDis:

Jahapp, vilken tjänst/program är bäst att använda för att hålla koll på alla ens 200 lösenord man har överallt och inte har en aning om vad det är för något.

1pass tror jag är ok, keepass också kanske.
Vänligen invänta mer initierad feedback från övriga kloka swec-medlemmar.
It-sec är ju liksom 'lite nytt för alla, jämt'. By its very core, tänker jag.
Ber om ursäkt för språkväxlingar. Trollar såklart Ej.

Visa signatur

Gapar ofta efter galen fågel i fel tunna.

Permalänk
Medlem
Skrivet av SAnDis:

Jahapp, vilken tjänst/program är bäst att använda för att hålla koll på alla ens 200 lösenord man har överallt och inte har en aning om vad det är för något.

Bitwarden fungerar bra tycker jag.

Permalänk
Medlem

Vad jag kan läsa mig till på Malwarebyte sida och på toms hardware så är inte listan public utan att cybernews bara sett den?
Och att man inte kan använda Have I Been Pwned och liknande för att titta om man är med i denna stora läcka.

Det vore ju bra om man fick reda på lite mer än vad cybernews säger sig ha sett.

The only silver lining here is that all of the datasets were exposed only briefly: long enough for researchers to uncover them, but not long enough to find who was controlling vast amounts of data. Most of the datasets were temporarily accessible through unsecured Elasticsearch or object storage instances.

Källa: https://cybernews.com/security/billions-credentials-exposed-i...

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem
Skrivet av stefaneriksson123:

eller så kör du VPN?

Det går i alla fall teoretiskt sett att utföra en "man in the middle"-attack mot en VPN-uppkoppling också om du sitter på ett elakartat nätverk där hackaren kontrollerar gatewayen.

Permalänk
Medlem
Skrivet av Lagers:

Vad jag kan läsa mig till på Malwarebyte sida och på toms hardware så är inte listan public utan att cybernews bara sett den?
Och att man inte kan använda Have I Been Pwned och liknande för att titta om man är med i denna stora läcka.

Det vore ju bra om man fick reda på lite mer än vad cybernews säger sig ha sett.

The only silver lining here is that all of the datasets were exposed only briefly: long enough for researchers to uncover them, but not long enough to find who was controlling vast amounts of data. Most of the datasets were temporarily accessible through unsecured Elasticsearch or object storage instances.

Källa: https://cybernews.com/security/billions-credentials-exposed-i...

Agreed.
Vad jag räds är att totaliteten evt påverkats av 'social engineering', vilket isf kunnat förklara 'jättarnas' handfallenhet.
De har ju liksom mest aktieägare o lagstiftat krav på att 'more better, always'/'gå med vinst' (från .us perspektiv dvs, och åtminstone) vilket i sammanhanget kunnat förklara dessas tystnad.. gdpr-% som hägrar kanske, icky!

Visa signatur

Gapar ofta efter galen fågel i fel tunna.

Permalänk
Medlem

Det är lugnt. Haft samma lösenord i 25 år. Har varit med i flera läckor, även sweclockers. Har inte hänt NÅGOT.

Visa signatur

CITERA FÖR SVAR

Ah, MX Blues, the power of nuclear bombs at your fingertips!

13700KF / Gigabyte Z790UD / 32gb DDR5@6000mhz / Powercolor RX 6700 XT 12Gb / NZXT HALE90 750 / NZXT H2 White

Permalänk
Medlem
Skrivet av cyklonen:

I Firefox lagras alla lösenord i klartext.

det är väl bara om man sagt åt firefox att spara lösenord? dessutom hur hade det nånting med det jag sa att göra? "tjuven" måste ha tillgång till min dator om han ska ha tillgång till mitt firefox

Permalänk
Medlem

Är det någon idé att byta lösen så tätt inpå? Hinner de säkra upp ordentligt eller kan de bli hackade igen inom kort?

Min mail finns inte med på Have I Been Pwned (än)

Visa signatur

AMD Ryzen 7 5700X 3,4GHz
ASUS GeForce RTX 5060 Ti 16GB Prime OC
ASUS ROG Strix B550-F Gaming (Wi-Fi) II
G.Skill Trident Z Neo DDR4 3600MHz 32GB
Kingston Fury Renegade PCIe 4.0 NVMe M.2 SSD 2TB

Permalänk
Medlem
Skrivet av Xverminator:

Är det någon idé att byta lösen så tätt inpå? Hinner de säkra upp ordentligt eller kan de bli hackade igen inom kort?

Min mail finns inte med på Have I Been Pwned (än)

om du inte har infekterats av skadeprogram så behöver du inte byta några lösenord som jag förstår det enligt artikeln, google medmera har inte dina lösenord i klartext nånstans

Permalänk
Medlem
Skrivet av SAnDis:

Jahapp, vilken tjänst/program är bäst att använda för att hålla koll på alla ens 200 lösenord man har överallt och inte har en aning om vad det är för något.

Bitwarden tycker jag fungerar mycket bra. Gratis-versionen fungerar bra, men jag tycker även premium är värt sina ynka 10 USD/år ändå. 5/5 funktionalitet, mångsidighet och vad jag vet (hittills iaf) säkerhet. Det är väl GUI:t en del inte älskar direkt, men jag har vant mig nu och tycker det fungerar kanon!

Visa signatur

Skrivet med hjälp av Better SweClockers
PC: Ryzen 9 5900X | RTX 4080 Super 16GB | G.Skill Trident Z Neo 64GB 3600MHz CL16 | 12TB NVMe SSD - 4TB SATA SSD = total 16TB SSD + Seagate IronWolf 10TB internal HDD | Synology DS920+ w/20GB RAM SHR 48TB
Skärmar: ASUS PG32UCDM 32" 4K OLED 240Hz, Acer Predator XB323UGX 32" 1440p 270Hz
Foto:
Canon 80D & 60D + Canon 17-55/2.8 IS, Canon 10-22, Canon 70-200/2.8L IS II, Canon 100/2.8L IS Macro

Permalänk
Medlem
Skrivet av cyklonen:

I Firefox lagras alla lösenord i klartext.

Fast det gör de ju inte.

https://support.mozilla.org/en-US/kb/how-firefox-securely-sav...

Visa signatur

| Corsair Obsidian 500D | Intel Core i7-3770K 3.9GHz med Corsair iCUE H115i Elite Capellix XT | Asus Z77 Sabertooth | Corsair Vengeance Pro Black 4x8GB 1866MHz CL9 | 2x EVGA GeForce GTX TITAN X 12GB, SLI | X-Fi Titanium Fatal1ty Pro | Samsung 870 EVO 2TB, Samsung 870 EVO 1TB, 2x Seagate Barracuda 2TB | Corsair AX860i | DELL P991 Trinitron | Windows XP/10 Dual-Boot |

Permalänk
Medlem

Någon gång kanske man skulle ta tag i det med att ändra lösenord m m på det mesta.
Behöver bara hitta alla tänkbara konton man kan ha.

Idag ska det vara konton överallt. Allt fler sidor kräver ju även konton bara för att komma åt sidorna och även om man inte aktivt gör något där annat än läsa/titta.

Sen skulle det behöva göras mer åt andra hållet, även om det är svårt, alltså att komma åt och straffa de som utnyttjar detta för att orsaka skada. Men den politiska viljan finns väl inte heller, speciellt inte i en del länder.

Permalänk
Medlem
Skrivet av Ang3r:

Det är lugnt. Haft samma lösenord i 25 år. Har varit med i flera läckor, även sweclockers. Har inte hänt NÅGOT.

Hur vet du det? Loggar du all nätverkstrafik och har koll på de hundratals bakgrunds processer som inte är hack?

För de vill inte åt din data, de vill åt din ip. Du kan vara delaktig i en ddos attack varje lördag utan att nånsin märka av det.

Beskyller inte dig personligen, men många med ditt tankesätt är naiva och missar helt vad hackarna är ute efter.

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Medlem

Fast jag kan gå in och läsa dem i klartext i webbläsaren, så jo.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av cyklonen:

Fast jag kan gå in och läsa dem i klartext i webbläsaren, så jo.

Ja, du kan göra det. Kan någon som knyckt din hårddisk ur din dator göra det? Jag kan se att min lösenord.txt innehåller alla lösenord jag någonsin skapat genom att bara dubbelklicka på filen, trots att hela disken är krypterad. Är lösenorden sparade i klartext, eller krypterade?

Permalänk
Medlem

Alltid lika roligt när man läser om sådana här läckor, att Mastodon, Pixelfed och Loops aldrig nämns. Någon här som har uppgifter om användarna på dessa tjänster också behöver byta sina lösenord?

Visa signatur

Citera mig om du vill att jag ska hitta till ditt svar.
airikr.me. Andra projekt: Keizai, Koroth, Serenum & Enc.

Permalänk
Medlem
Skrivet av Icetec:

Kan någon som knyckt din hårddisk ur din dator göra det?

Ja, absolut. Det ligger ju där. Bara att starta upp Firefox i en annan dator, så går det att se där. Men det är väl inget jag oroar mig för direkt. Det är snarare webbläsartillägg som skulle kunna smygtitta på lösenorden och ringa hem.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av johan4:

Det går i alla fall teoretiskt sett att utföra en "man in the middle"-attack mot en VPN-uppkoppling också om du sitter på ett elakartat nätverk där hackaren kontrollerar gatewayen.

...om split-tunneling tillåts.

I övrigt är väl detta årets största icke-nyhet?

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net