16 miljarder lösenord på vift efter historisk läcka

Permalänk
Medlem

Propagandenyhet för att stärka folks medvetande

Visa signatur

r_wateralpha 0.3

Permalänk
Medlem
Skrivet av cyklonen:

Ja, absolut. Det ligger ju där. Bara att starta upp Firefox i en annan dator, så går det att se där. Men det är väl inget jag oroar mig för direkt. Det är snarare webbläsartillägg som skulle kunna smygtitta på lösenorden och ringa hem.

"Alla lösenord du sparar i Firefox är krypterade."
Säger firefox själv när du öppnar deras lösenordshanterare, jag är inte dum nog att använda deras lösenordshanterare dock och det hade ingenting med mitt ursprungliga inlägg att göra snarare bevisar det juh bara det jag sa, att du måste vara infekterad för att vara drabbad av det artikeln handlade om, dvs INGA lösenord i klartext är på vift som jag förstår det som, så det finns ingen anledning att byta några lösenord om man inte har en infekterad dator för att man varit oförsiktig.

Permalänk
Medlem

Någonstans tänker jag—i min enfald—att om så många lösenord läkts, vad är oddsen att just mina uppgifter används?

Visa signatur

Konsolgubbe

Permalänk
Medlem
Skrivet av Jagers:

"Alla lösenord du sparar i Firefox är krypterade."
Säger firefox själv när du öppnar deras lösenordshanterare, jag är inte dum nog att använda deras lösenordshanterare dock och det hade ingenting med mitt ursprungliga inlägg att göra snarare bevisar det juh bara det jag sa, att du måste vara infekterad för att vara drabbad av det artikeln handlade om, dvs INGA lösenord i klartext är på vift som jag förstår det som, så det finns ingen anledning att byta några lösenord om man inte har en infekterad dator för att man varit oförsiktig.

De ligger helt öppet och läsbart. Kan jag läsa dem kan ett tillägg läsa dem. Firefox har inga spärrar för vad tillägg kan eller får göra.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av cyklonen:

Ja, absolut. Det ligger ju där. Bara att starta upp Firefox i en annan dator, så går det att se där.

Du menar alltså att om jag snor din hårddisk (och inte kan logga in på ditt konto, för jag inte kan ditt lösenord) så kan jag starta Firefox (på en separat Windowsinstallation, med din disk inkopplad) och se dina lösenord i klartext utan att ha låst upp databasen på något sätt? Vilken fil är det som Firefox lagrar dina lösenord i klartext i då?

Permalänk
Medlem
Skrivet av cyklonen:

De ligger helt öppet och läsbart. Kan jag läsa dem kan ett tillägg läsa dem. Firefox har inga spärrar för vad tillägg kan eller får göra.

På din dator ja, men dem e fortf. krypterade. Detta kräver tillgång till din dator på något sätt, dvs du är infekterad, vilket var exakt det jag sa, så alla här i tråden som har panik och byter lösenord just nu gör det helt i onödan om dem inte vet att dem är oförsiktiga eller infekterade.... Google/apple och resten som nämnts har inte läckt några lösenord i klartext.

Permalänk
Medlem
Skrivet av Jagers:

På din dator ja, men dem e fortf. krypterade. Detta kräver tillgång till din dator på något sätt, dvs du är infekterad, vilket var exakt det jag sa, så alla här i tråden som har panik och byter lösenord just nu gör det helt i onödan om dem inte vet att dem är oförsiktiga eller infekterade.... Google/apple och resten som nämnts har inte läckt några lösenord i klartext.

Behöver inte vara infekterad i vanlig bemärkelse, utan ett webbläsartillägg som inte är ärligt kan göra det.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av cyklonen:

Behöver inte vara infekterad i vanlig bemärkelse, utan ett webbläsartillägg som inte är ärligt kan göra det.

det är definitionen av att vara infekterad.....

Permalänk
Medlem
Skrivet av cyklonen:

Behöver inte vara infekterad i vanlig bemärkelse, utan ett webbläsartillägg som inte är ärligt kan göra det.

Detta var ett problem för några år sedan, inte längre. Numera har inte add-ins åtkomst till lokala filer (och granskas dessutom innan de görs tillgängliga för nedladdning). Fruktar man potentiellt zero-day exploits som tar sig ut och förbi sandlådan och kan läsa de krypterade lösenorden - som INTE längre sparas i klartext - kan man alltid, vilket rekommenderas, lägga till ett master password.

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem
Skrivet av Tubb3:

Någonstans tänker jag—i min enfald—att om så många lösenord läkts, vad är oddsen att just mina uppgifter används?

Tankefelet är nog att det inte är en människa som sitter och testar lösenorden mot alla konton, utan det är datorer som drar igenom listorna. Sedan serveras de lyckade inloggningarna till de illasinnade som kan fortsätta med enkla försök att tigga en 500-lapp från din mor, eller beordrar ett mord någonstans i världen. Man vet aldrig riktigt vilka som kommer att utnyttja din bristande säkerhet imorgon, eller om en vecka. Så, byt passord.

Permalänk
Medlem
Skrivet av mc68000:

Tankefelet är nog att det inte är en människa som sitter och testar lösenorden mot alla konton, utan det är datorer som drar igenom listorna. Sedan serveras de lyckade inloggningarna till de illasinnade som kan fortsätta med enkla försök att tigga en 500-lapp från din mor, eller beordrar ett mord någonstans i världen. Man vet aldrig riktigt vilka som kommer att utnyttja din bristande säkerhet imorgon, eller om en vecka. Så, byt passord.

Jo, jag förstår att ingen sitter och gör sig redo att gå igenom detta manuellt (lösenorden bytte jag innan jag skrev mitt inlägg).
Men visst är det lätt att hamna i den typen av tankar när det handlar om så enorma siffror?

Visa signatur

Konsolgubbe

Permalänk
Medlem

Undrar om Sweclockers datumstämplar konto-aktiviteter? Vore ju intressant att se hur många procent av aktiva användare som bytt sina lösenord i dagarna. I princip borde det gå att se vilka som kör samma lösen sedan förra gången det läcktes. (D.v.s. de som varken bytte då eller nu.)

Permalänk
Medlem
Visa signatur

Nybörjare på Linux? Se hit! #15665841

Permalänk

Vi löser tydligen aldrig detta tekniskt. Ny stenhård lagstiftning behövs. I dagsläget behöver ju inte ens e-handlare som har blivit hackade upplysa sin kunder om att deras uppgifter är ute! Vi lär väl aldrig hitta alla hackare. Därför får e-handlare och annan business ta smällen. Skyhöga böter om de blir hackade och kunders uppgifter släpps.
Tråkigt och dyrt för alla.

Visa signatur

Intel i7 8700, ASUS Prime Z370,

Permalänk
Medlem
Skrivet av NodCommander:

Om det är som bleeping säger att det inte är en ny läcka så är det här ännu ett bevis på att nyheter som inte är sanna kan spridas utan att någon ifrågasätter om det är rimligt eller att bevis finns från källan. Jag reagerade förut i tråden i mitt första inlägg och tyckte det var för lite info och att bara några hade sett denna lista. Men de flesta stora nyhetssidorna svalde det utan att blinka.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem

Sparar aldrig lösenord i webbläsaren vilket detta verkar handla om?

Kör främst med Passwords/KeyChain (Apple) eller knappar in lösenordet manuellt tillsammans med MFA (om möjlogt).

Rensar även alla cookies efter varje session.

Vad mer kan jag göra?

Permalänk
Medlem
Skrivet av cyklonen:

Fast jag kan gå in och läsa dem i klartext i webbläsaren, så jo.

För att webbläsaren avkrypterar lösenorden så att du kan läsa dem. 🤦‍♂️

Vill du hindra otillbörliga från att få tillgång till dina lösenord på din lokala enhet så behöver du ställa in ett "Primary Password" eller liknande säkerhetsfunktion.

Visa signatur

| Corsair Obsidian 500D | Intel Core i7-4960X 4GHz med Corsair iCUE H115i Elite Capellix XT | Asus Rampage IV Black Edition | Corsair Vengeance Pro Black 4x8GB 1866MHz CL9 | 2x EVGA GeForce GTX TITAN X 12GB, SLI | X-Fi Titanium Fatal1ty Pro | Samsung 870 EVO 2TB, Samsung 870 EVO 1TB, 2x Seagate Barracuda 2TB | Corsair AX860i | DELL P991 Trinitron | Windows XP/10 Dual-Boot |

Permalänk

I framtiden: Assymetriska nycklar. Tills dess: 2FA.

Permalänk

Installerade ett program för att felsöka bilar, det lyckades läsa ut lösenorden ur min Google lösenordshanterare. 300 sparade lösenord. Det tog inte lång stund så började mailen hagla in om att jag loggade in på den ena geografiska platsen efter den andra, som tur är hade jag F2A på de viktigaste ställena.

Men en sak, att ha ett svårt lösenord, det innebär automatiskt att du måste ha det nedskrivet, eller troligen i en lösenordshanterare. För ett program som snor ditt lösenord är inte lösenordet svårare för att man har $&@#! i Lösenordet.

Detta ger risken som hände för mig, ta dig in där och du har rubbet. Med lättare lösenord som ett sammansatt ord eller liknande behöver man inte använda lösenordshanterare.

Jag hade nog högre förväntningar på Google än att lösenorden var sparade i klartext.

Permalänk
Medlem
Skrivet av TurboNezze:

Installerade ett program för att felsöka bilar, det lyckades läsa ut lösenorden ur min Google lösenordshanterare. 300 sparade lösenord. Det tog inte lång stund så började mailen hagla in om att jag loggade in på den ena geografiska platsen efter den andra, som tur är hade jag F2A på de viktigaste ställena.

Men en sak, att ha ett svårt lösenord, det innebär automatiskt att du måste ha det nedskrivet, eller troligen i en lösenordshanterare. För ett program som snor ditt lösenord är inte lösenordet svårare för att man har $&@#! i Lösenordet.

Detta ger risken som hände för mig, ta dig in där och du har rubbet. Med lättare lösenord som ett sammansatt ord eller liknande behöver man inte använda lösenordshanterare.

Jag hade nog högre förväntningar på Google än att lösenorden var sparade i klartext.

Lösenorden är inte sparade i klartext.
En förutsättning för att lösenordshanterare ska fungera är att en attackerare inte har full tillgång till din dator förstås. Annars får du nog ha någon form av åtkomstbegränsning till själva lösenordshanteraren.

Permalänk

"Google har en funktion som heter Lösenordskontroll (Password Checkup) som kan hjälpa dig att identifiera om några av dina sparade lösenord har läckt ut i dataintrång."

Permalänk
Medlem
Skrivet av Lagers:

Om det är som bleeping säger att det inte är en ny läcka så är det här ännu ett bevis på att nyheter som inte är sanna kan spridas utan att någon ifrågasätter om det är rimligt eller att bevis finns från källan. Jag reagerade förut i tråden i mitt första inlägg och tyckte det var för lite info och att bara några hade sett denna lista. Men de flesta stora nyhetssidorna svalde det utan att blinka.

Det blir alltid så här med "lösenordsläckor", stora rubriker och panik.

Ta det lugnt och följ vad @nikka säger och skriver.

Visa signatur

Nybörjare på Linux? Se hit! #15665841

Permalänk
Medlem
Skrivet av NodCommander:

Det blir alltid så här med "lösenordsläckor", stora rubriker och panik.

Ta det lugnt och följ vad @nikka säger och skriver.

Fördelen är ju att några fler i trådarna varje gång börjar med lösenordshanterare
Så om kanske 50 år så har varje medlem på Swec börjat med lösenordshanterare och då är det bara resten av världen kvar

Lyssnar/tittar på Nikkas podd varje vecka.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem
Skrivet av cyklonen:

I Firefox lagras alla lösenord i klartext.

Om man ställer in att firefox ska hantera lösen under ett övergripande lösenord Primary Pasword så lagras de sedan krypterat. Det lösenordet får man ange varje gång man startar Firefox. AFAIK så ska detta vara säkert, men rätta mig gärna om jag har fel. Mer här:
https://support.mozilla.org/en-US/kb/use-primary-password-protect-stored-logins

Permalänk
Medlem
Skrivet av Barsk66:

Om man ställer in att firefox ska hantera lösen under ett övergripande lösenord Primary Pasword så lagras de sedan krypterat. Det lösenordet får man ange varje gång man startar Firefox. AFAIK så ska detta vara säkert, men rätta mig gärna om jag har fel. Mer här:
https://support.mozilla.org/en-US/kb/use-primary-password-protect-stored-logins

Så är det säkert, men så skulle jag aldrig vilja ha det.
Jag klagar alltså inte på att Firefox lagrar lösenorden i klartext, jag bara påpekar det.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem

Man kan också testa sina lösenord mot HaveIbeenpwned här. https://haveibeenpwned.com/Passwords

Det använder det underliggande API'et där man då bara skickar de första 5 tecknena från det SHA1-hashade lösenordet och får då en lista på matchade hashes och man kan själv söka reda på om det är nåt som matchar. Man skickar alltså aldrig hela hashet, vilket får anses hyffsat säkert ändå. Notera att listan visar tecken 6 och framåt så matcha alltså tecken 6 och framåt från ditt eget hash.
API'et hittas här.
https://api.pwnedpasswords.com/range/{5 första tecknena från SHA-1 hash}

Och dokumentation här: https://haveibeenpwned.com/api/v3#PwnedPasswords

Man kan skapa en hash av sitt lösen med ett kommando i en Linuxmiljö såhär:
echo -n "lösenordet" | sha1sum

Jag körde själv API-varianten (som kändes säkrast) mot mina gamla lösen, och fick 0 matches. Gött. Men då vet jag inte om den senaste breachen är med.

Permalänk
Medlem
Skrivet av cyklonen:

Så är det säkert, men så skulle jag aldrig vilja ha det.
Jag klagar alltså inte på att Firefox lagrar lösenorden i klartext, jag bara påpekar det.

Om det krypteras om man anger ett Primary Password så är det ju inte klartext...
Men jag håller med om att det inte kommuniceras tydligt. Man får gräva lite innan man inser att det är såhär man måste göra.

Permalänk
Medlem
Skrivet av Barsk66:

Om det krypteras om man anger ett Primary Password så är det ju inte klartext...

Fast det är inte normalläget och inget läge jag nånsin kommer att använda. Bara för att en funktion kan aktiveras betyder det inte att den används. Så, i normalläget, i Firefox, är lösenorden i klartext.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk

Spelar ju ingen roll.
Vill hackarna verkligen ha mina uppgifter för att logga in på t.ex. Sweclockers eller andra sajter. Så varför byta lösenord för att få det hackat en månad senare?

Permalänk
Medlem
Skrivet av cyklonen:

Så är det säkert, men så skulle jag aldrig vilja ha det.
Jag klagar alltså inte på att Firefox lagrar lösenorden i klartext, jag bara påpekar det.

Skrivet av cyklonen:

Fast det är inte normalläget och inget läge jag nånsin kommer att använda. Bara för att en funktion kan aktiveras betyder det inte att den används. Så, i normalläget, i Firefox, är lösenorden i klartext.

Du skrev dock tydligt lagras. De lagras inte i klartext, de kan visas i klartext.