Närmare 10 miljarder lösenord avslöjade i historisk läcka

Permalänk
Melding Plague

Närmare 10 miljarder lösenord avslöjade i historisk läcka

Historiens hittills största databas med läckta lösenord publicerades på ett nätforum den 4 juli 2024.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

jag kanske borde uppmärksamma på alla de varningsmejl jag fått från google om mina sparade lösenord

Permalänk
Medlem

Hur vet jag om jag är den drabbade?

Edit: läste nu att det var lösenord och inte email adress

Visa signatur

Black smoke doesnt mean engines broke #diesel

Permalänk
Hedersmedlem

Försök skitposta värre än jag redan gör, jag utmanar er.

Visa signatur

I am a prototype for a much larger system

Permalänk
Medlem
Skrivet av SotarnAnton:

Hur vet jag om jag är den drabbade?

Edit: läste nu att det var lösenord och inte email adress

Förutom ett uttalande från en drabbad tjänst är det närmsta du kommer Have I Been Pwned.

Permalänk
Säkerhetsutbildare

Det här är inte så allvarligt som det låter. För det första är Rockyou2024 en aggregerad lösenordssamling. Vi ser sådana här varje år. De blir större och större eftersom de slår ihop fler och fler dataläckor.

För det andra har två av Team Hashcat-medlemmar analyserat just Rockyou2024-läckan och klassar den som rent skräp och knappt användbar.

Bör du som Sweclockers-medlem vidta någon åtgärd? Nej. Däremot gäller den ständiga rekommendationen: registrera dig på ”Have I Been Pwned?” så att du får en notis när din e-postadress upptäcks i nya inloggningsuppgiftsläckor.

Permalänk
Medlem
Skrivet av nikka:

De blir större och större eftersom de slår ihop fler och fler dataläckor.

Tack, precis vad jag tänkte!

Permalänk
Medlem

Jag testade ursprungsartikelns tjänst på min personliga data, till min förvåning så fick jag följande

Visste inte att sweclockers läckt?

Permalänk
Medlem
Skrivet av nikka:

Det här är inte så allvarligt som det låter. För det första är Rockyou2024 en aggregerad lösenordssamling. Vi ser sådana här varje år. De blir större och större eftersom de slår ihop fler och fler dataläckor.

För det andra har två av Team Hashcat-medlemmar analyserat just Rockyou2024-läckan och klassar den som rent skräp och knappt användbar.

Bör du som Sweclockers-medlem vidta någon åtgärd? Nej. Däremot gäller den ständiga rekommendationen: registrera dig på ”Have I Been Pwned?” så att du får en notis när din e-postadress upptäcks i nya inloggningsuppgiftsläckor.

Tack för att du gör nyheten mer förståbar och nyanserad.

Permalänk
Säkerhetsutbildare
Skrivet av visa:

Jag testade ursprungsartikelns tjänst på min personliga data, till min förvåning så fick jag följande
<Uppladdad bildlänk>

Visste inte att sweclockers läckt?

Ja, Sweclockers läckte 255 000 användares uppgifter (användarnamn, e-postadress och lösenord), men det var nio år sedan nu.

https://haveibeenpwned.com/PwnedWebsites#SweClockers

Permalänk
Medlem
Skrivet av nikka:

Ja, Sweclockers läckte 255 000 användares uppgifter (användarnamn, e-postadress och lösenord), men det var nio år sedan nu.

https://haveibeenpwned.com/PwnedWebsites#SweClockers

Ok! Har lyckats haft huvudet i sanden tydligen! Men med goda vanor och mer 2fa som implementeras nästan överallt känner jag mig ändå relativt säker.

Dessa som bara är döpta till ”collection” med en siffra, finns det mer info om dem? (Du som verkar väldigt kunnig )

Permalänk
Säkerhetsutbildare
Skrivet av visa:

Ok! Har lyckats haft huvudet i sanden tydligen! Men med goda vanor och mer 2fa som implementeras nästan överallt känner jag mig ändå relativt säker.

Dessa som bara är döpta till ”collection” med en siffra, finns det mer info om dem? (Du som verkar väldigt kunnig )

Collection {nummer} är samlingar av inloggningsuppgifter med helt eller delvis okänt ursprung. Anledningen till att ”Have I Been Pwned?” inte berättar vilken webbplats de kommer från är att världen fortfarande inte vet varifrån specifika inloggningsuppgifter i dessa samlingar härstammar.

Legendaren Troy Hunt (han som driver Have I Been Pwned?) skrev ett läsvärt blogginlägg när han fick tag i Collection #1. I blogginlägget förklarar han också varför han lägger in vissa dataläckor i databasen medan han utelämnar andra.

https://www.troyhunt.com/the-773-million-record-collection-1-...

Permalänk
Medlem
Skrivet av nikka:

Det här är inte så allvarligt som det låter. För det första är Rockyou2024 en aggregerad lösenordssamling. Vi ser sådana här varje år. De blir större och större eftersom de slår ihop fler och fler dataläckor.

För det andra har två av Team Hashcat-medlemmar analyserat just Rockyou2024-läckan och klassar den som rent skräp och knappt användbar.

Bör du som Sweclockers-medlem vidta någon åtgärd? Nej. Däremot gäller den ständiga rekommendationen: registrera dig på ”Have I Been Pwned?” så att du får en notis när din e-postadress upptäcks i nya inloggningsuppgiftsläckor.

Så vad händer när Have I Been Pwned blir pwnade, för visst borde de vara ett stort rött mål för allsköns hackers och annat avskräde? Så det kan vara både bra och dumt att registrera sig där känner jag då.

Permalänk
Arvid Nordqvist-mannen
Skrivet av underd0g76:

Så vad händer när Have I Been Pwned blir pwnade, för visst borde de vara ett stort rött mål för allsköns hackers och annat avskräde? Så det kan vara både bra och dumt att registrera sig där känner jag då.

Vad ska hända där om de får tag på ditt inlogg dit?

Permalänk
Medlem
Skrivet av underd0g76:

Så vad händer när Have I Been Pwned blir pwnade, för visst borde de vara ett stort rött mål för allsköns hackers och annat avskräde? Så det kan vara både bra och dumt att registrera sig där känner jag då.

Om det inte finns ett skydd i form av kryptering eller annat i den förhållandevis simpla miljön som tillhandahåller tjänsten stjäls väl din e-post om du registrerat den. Men det finns betydligt mer intressanta mål än random email från en site för mer säkerhetsmedvetna än gemene man. Risken bör vara väldigt liten jämför med vilken tjänst som ligger bakom en app i en smartphone, typ parkeringsapp, Spotify, hotels.com, schiebstedt etc.

Visa signatur

WS - 980x/48GB/MSI Big Bangx58/2xIntel PT Gbe/Seasonic x760/3xSSD@120GB/8xSeagate@250GB/GTX670/Dell U2711 Win7x64/VmWare WS9 och massa stuff.
NAS - AMD C60-I/8GB/2xIntel PT Gbe/FSP Pico@90w/SSD@120GB/5xSeagate_o_WD@2TB WinServer2k8r2/Flexraid/Crashplan/Hyper-V----> idle@20w

Permalänk
Säkerhetsutbildare
Skrivet av underd0g76:

Så vad händer när Have I Been Pwned blir pwnade, för visst borde de vara ett stort rött mål för allsköns hackers och annat avskräde? Så det kan vara både bra och dumt att registrera sig där känner jag då.

Utmärkt fråga. HIBP (”Have I Been Pwned?”) har tänkt på det.

Låt oss börja med datan som HIBP gör tillgänlig. För det första sparar HIBP ingen koppling mellan en specifik e-postadress och ett specifikt lösenord. För det andra sparar inte HIBP lösenorden i klartext utan i envägskrypterat skick*. Om HIBP skulle råka ut för ett intrång kan två okorrelerade databaser läcka: en databas med e-postadresser och en databas med envägskrypterade lösenord. Angriparna har liten nytta av detta och merparten av informationen har redan läckt vid ett tidigare tillfälle (och då med koppling mellan användarnamn och lösenord). Detta gör HIBP, trots sin centrala roll i sammanhanget, till ett tämligen ointressant mål för världens angripare.

Låt oss därefter ta e-postadressen som du registrerar för att få notiser. HIBP skulle kunna läcka den, men i värsta fall hade det bara avslöjat att du prenumererar på notiser från HIBP. Ur detta perspektiv är HIBP därför inte en mer intressant måltavla än valfritt stort företag men stor skara nyhetsbrevsprenumeranter.

Jag går och sover nu men svarar gärna på fler frågor imorgon om ni har sådana.

(* Lösenorden är hashade med SHA-1. Ja, det är okej för detta sammanhang även om SHA-1 inte ska användas för att skydda användarkopplade, icke-läckta lösenord.)

Permalänk

2 faktor autentisering och unika lösenord borde vara standard på alla viktiga ställen.
Problemet är dock ens alla äldre bekanta som kan sakna förmåga att ta in informationen att samma lösenord på fler tjänster ej är bra.

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

2 faktor autentisering och unika lösenord borde vara standard på alla viktiga ställen.
Problemet är dock ens alla äldre bekanta som kan sakna förmåga att ta in informationen att samma lösenord på fler tjänster ej är bra.

Bristande säkerhetshygien förekommer bland alla åldersgrupper, inte bara de äldre.

Visa signatur

Spara på minnen, inte saker.

Permalänk
Medlem

Slumpgenererar alla lösenord med pwgen (på Linux) och kombinerar några av dessa. I andra hand i Passwords på mina Apple-enheter. Kombinerar det med Hide my email. Om man inte har Apple iCloud+ finns en liknande tjänst på andra ställen. Tror mig sett Cloudflare ha något men tror den ingår i en tjänst som kostar.

Det säkraste sättet är ändå att lägga ner sin onlineaktivitet, men vem vill det? Inte jag.

Visa signatur

Citera mig - annars kan svar utebli i trådar jag inte själv skapat.

Permalänk
Medlem
Skrivet av MrRunaway:

Slumpgenererar alla lösenord med pwgen (på Linux) och kombinerar några av dessa. I andra hand i Passwords på mina Apple-enheter. Kombinerar det med Hide my email. Om man inte har Apple iCloud+ finns en liknande tjänst på andra ställen. Tror mig sett Cloudflare ha något men tror den ingår i en tjänst som kostar.

Det säkraste sättet är ändå att lägga ner sin onlineaktivitet, men vem vill det? Inte jag.

Finns även lösenordsgenererare och handledare inbyggt i Android. Fungerar väldigt bra, tycker jag.
Hoppas bara inte någon hackar Google One..

Permalänk
Medlem
Skrivet av Plapo:

chilla nu pimpelkungen

Misslyckas att förstå syftet med ditt inlägg?

Permalänk
Medlem

Skönt att jag har 50 tecken långa random lösenord på allt samt MFA.

Blir dock lite irriterad ibland när vissa tjänster enbart tillåter 16 tecken. Vilket år är det liksom..

Visa signatur

Citera för svar

Permalänk
Medlem

Unika lösenord och 2FA på alla viktiga konto så känner mig oftast rätt lugn.
Trots folk konstant försöker logga in på min huvud mail av någon anledning Försök ständigt ifrån Ryssland, Kina, Turkiet. Antar de gillar mitt förnamn.efternamn@outlook.com

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

2 faktor autentisering och unika lösenord borde vara standard på alla viktiga ställen.
Problemet är dock ens alla äldre bekanta som kan sakna förmåga att ta in informationen att samma lösenord på fler tjänster ej är bra.

Man kan nog vara rätt säker på att är när och om den blir standard så hittar garanterat brottslingarna någon annan väg att komma igenom.

Visa signatur

Intel Pentium 2 MMX 233 @263 MHz, 192 mb, Nvidia TNT 16mb, 40gb hdd

Permalänk
Medlem

Otroligt bökigt format på filen, kombinerat med att man måste öppna den med specialprogram 150GB uppackad.
Finns enklare filer för den som vill ha till sin bruteforce eller liknande experiment.

Visa signatur

CPU: 5800x3d
GPU: 3080
RAM: 32GB

Sluta gömma din identitet, skaffa en till istället

Permalänk
Medlem
Skrivet av nikka:

För det andra har två av Team Hashcat-medlemmar analyserat just Rockyou2024-läckan och klassar den som rent skräp och knappt användbar.

Man tackar att du verkligen förklarar hur det ligger till. Själva nyheten här låter som om det är en enorm läcka vilket det inte är.
Jag minns Rockyou2021, vilket också bara var skräp men blev en hype överallt att dom hade så många lösenord.

Jag vet att Team-medlemmarna som är bakom hashcat har väldigt mycket erfarenhet. Säger dom att detta är skräp då är det också det. Kollade igenom tychotithonus inlägg, och jag ser redan nu att det bara är skräp.

Team-medlemmar och inte medlemmar
Permalänk
Medlem
Skrivet av hakd:

Otroligt bökigt format på filen, kombinerat med att man måste öppna den med specialprogram 150GB uppackad.
Finns enklare filer för den som vill ha till sin bruteforce eller liknande experiment.

Det som jag kommer ihåg, stora filer brukar oftast inte vara dom bästa. Och när även hashcat Team-medlemmar gått ut med att det är skräp skulle jag aldrig använda denna fil. Rockyou2021 var likadan. Enorm fil men totalt värdelös.

Jag håller helt med dig, finns betydligt enklare filer som gör allt bättre. Eller helt andra vägar att gå. Men vill inte gå in på det för jag vet inte om jag håller mig direkt till reglerna.

team medlemmar och inte enbart medlemmar
Permalänk
Medlem
Skrivet av CymbalCrasher:

Förutom ett uttalande från en drabbad tjänst är det närmsta du kommer Have I Been Pwned.

hmmmm.....sweclockers.....

Permalänk
Medlem
Skrivet av Technoid:

<Uppladdad bildlänk>

hmmmm.....sweclockers.....

https://www.sweclockers.com/forum/trad/1470862-dataintrang-ho...

Permalänk
Medlem
Skrivet av Baxtex:

Skönt att jag har 50 tecken långa random lösenord på allt samt MFA.

Blir dock lite irriterad ibland när vissa tjänster enbart tillåter 16 tecken. Vilket år är det liksom..

Nu kanske jag är korkad och inte begriper något, men vad gör extrema lösenord för nytta när du ändå inte kan knäcka ett lösenord på inloggningsportalen ändå, det brukar vara en begränsning för hur många gånger du kan gissa innan låsning, att du kan gissa det på 10000 försök hjälper inte om du är utelåst efter 5.
Är databasen stulen och okrypterad(svagt krypterad) spelar längden ingen roll ändå.

Visa signatur

i7 2600k | P8P67Deluxe | Noctua NH-D14 | KFA2 GTX1080 EXOC | Corsair 750W | Corsair Obsidian 800D | Dell U2412M
America's Army: Proving Grounds