LinkedIn potwierdził, że na rosyjskiej stronie WWW opublikowana została lista zahaszowanych metodą SHA-1 haseł użytkowników portalu. Hasła nie były solone a serwis już wyrzucił skradzione hasła i teraz wysyła wiadomości do użytkowników, by Ci stworzyli nowe.
Choć hasła serwisu były zaszyfrowane to jednak metoda SHA-1 po raz pierwszy została złamana w 2004 roku i wielokrotnie łamana na przestrzeni kolejnych lat. W roku 2010 National Institute of Standards and Technology ogłosił, iż zaprzestaje stosowania SHA-1 na rzecz powstałego w 2001 roku SHA-2 co w praktyce oznacza, iż metoda ta nie jest już uważana za bezpieczną.
Największym błędem było natomiast niesolenie haszy. Niesolone hasze można wyprodukować z pomocą tęczowych tablic i poszukać ich na opublikowanej liście. Solenie (dodanie losowego ciągu znaków) bardzo utrudnia pracę z tęczowymi tablicami.
Firma przeprosiła użytkowników za włamanie i wydała oświadczenie:
„It is worth noting that the affected members who update their passwords and members whose passwords have not been compromised benefit from the enhanced security we just recently put in place, which includes hashing and salting of our current password databases”
P.S. Strona portalu randkowego eHarmony prawdopodobnie została złamana przez tych samych cyberprzestępców. Serwis również zresetował hasła użytkowników.
Wpis pochodzi ze strony http://bit-tech.net.pl/hakerzy-opublikowali-liste-65-hasel-ukradzionych-z-linkedin Jestem jego autorem i posiadam pełne prawo do jego opublikowania na stronie OSNews.pl


SHA-1 zostało złamane czy "złamane" przez generowanie tablic? Bo tęczowe tablice to jednak nie jest rozwiązanie wszystkich problemów i nie pozwalają odnaleźć dowolnego hasła.
Prawdziwym złamaniem takiego algorytmu jest możliwość względnie szybkiego generowania dowolnego ciągu znaków dającego podaną sumę, tego chyba nie ma nawet dla MD5
Odsyłam do cytatu z Wikipedii: "W 2004 zgłoszono udane ataki na funkcje skrótu mające strukturę podobną do SHA-1 co podniosło kwestię długotrwałego bezpieczeństwa SHA-1. Pomiędzy 2005 a 2008 opublikowano szereg ataków, zarówno na uproszczoną wersję SHA-1, jak i pełną. Najlepszy z tych ataków wymaga jedynie około operacji funkcji kompresującej (w porównaniu do metodą brute-force). NIST ogłosił, że do 2010 zaprzestanie stosować SHA-1 na rzecz różnych wariantów SHA-2[1]."
Oooo teraz rozumiem swój błąd. To nie SHA-1 zostało złamane, tylko "coś podobnego" sorry za wprowadzanie w błąd.
Przestańcie w końcu używać tych cudzysłowów w sytuacjach, kiedy nie potraficie napisać czegoś prościej albo opisowo wytłumaczyć. Hasze to po naszemu skróty. Opublikowano skróty haseł, a nie "hasła". Skróty nie były solone, co stawia pod znakiem zapytania profesjonalizm administratorów jednego z największych serwisów społecznościowych na świecie.
Zawsze myślałem że hash to ciąg znaków zakodowany pewnym algorytmem przedstawiony za pomocą innegociągu znaków, a to po prostu skrót, coś jak odnośnik URL. No proszę człowiek całe życie się uczy.
Librfm również padło ofiarą ataków
” As you may have seen, both Last.fm and LinkedIn have had a number of passwords compromised. As a precaution, ALL Libre.fm user passwords have been reset to a random, secure password.
We know this is annoying, but a number of Libre.fm users will have used the same password on one or more of these sites, and so we request that you reset your password to continue using the site. And don’t worry, your music player will cache your listens, so nothing is lost!
As ever, you can send me your direct feedback and requests for support to Matt Lee, founder of Libre.fm —mattl@cnuk.org, or visit #libre.fm on irc.freenode.net.
Thank you, and thanks for your support of Libre.fm
To reset your Libre.fm password, visit the site and click „Log-in” then click on the „Lost Password” link at the bottom of the page.
—Matt Lee Founder, Libre.fm
To unsubscribe from regular Libre.fm emails simply visit: http://alpha.libre.fm/unsubscribe.php?id= f437138c4cdd7d828e49e049
Czytaj dokładnie. Last.fm i LinkedIn padły ofiarą ataków, i DLATEGO Libre.fm resetuje hasła – bo ludzie mają skłonność używać tych samych haseł (a Last i Libre to serwisy o tym samym targecie, wielu ludzi używa obu naraz). Chyba, że miałeś po prostu na myśli, że Libre.fm "padło ofiarą" ataków na inne serwisy, a nie samo zostało zaatakowane – twoje zdanie można odczytać na obydwa sposoby.
> Zawsze myślałem że hash to ciąg znaków zakodowany pewnym algorytmem
> przedstawiony za pomocą innegociągu znaków, a to po prostu skrót, coś jak odnośnik URL.
Nie porównywałbym skrótów kryptograficznych do odnośników URL, to jest błędne porównanie. Określenie 'funkcja skrótu' to powszechnie przyjęte tłumaczenie dla angielskiego 'hash function'. W tym kontekście 'password hash' to po polsku 'skrót hasła'.
Nie hackerzy tylko crackerzy.
Nie haseł, tylko skrótów haseł.
Nie ukradzionych, tylko skopiowanych.
> Nie hackerzy tylko crackerzy.
Krakerzy dopiero wezmą te skróty na warsztat i zaczną z nich wyciągać hasła.
Za to raczej wezmą się script-kiddies.
http://arstechnica.com/information-technology/201…
Bebe wdzieczny jak ktos napisze newsa o tych zdrajcach z Canonicala
Jesteś za używaniem Linuksa czy przeciw Microsoft. Dla mnie będzie OK jak Microsoft przejdzie na Linuksa. Jak tak dalej pójdzie to w końcu dojdą do wniosku że Azure lepiej będzie działać na samym Linuksie, bez Windows 🙂
Sam napisz.
A news jest ciekawy, z wielu powodów:
[1] nie da się hostować OSu na Azure – Azure to chmura dla aplikacji, a nie systemów operacyjnych, to Azure jest systemem. Oznacza to głębszą zmianę infrastrukturalną pod spodem i zapewne nie ograniczoną do Linuksa, albo inną usługę podpiętą pod wspomniany szyld.
[2] Microsoft z jednej strony zrobił dobry manwer (zachował kompatybilność wstecz – Azure nie wymaga tylko .NET) z drugiej jednocześnie zły – zamiast odciąć się definitywnie od zaszłości i iść w stronę .NET i WinRT (być może z CLI uruchamianym bez OSu, od razu na metalu, jak z JVM) ciągnie stare przyzwyczajenia, zamiast wspierać je przez normalną wirtualizacją i tylko w dodatkowej opcji.
[3] A Kartagina…. a czy w Ubuntu 12.04 nadal sterowniki NVidii są 4x mniej wydajne od odpowiedników Windowsowych ? I co zrobili z rekonq w Kubuntu, że nawet Youtube'a przestał obsługiwać ?
Warto porównać reakcję administratorów LinkedIn i Rootnode.
W drugim przypadku – wyciekły dane których nie powinno być w systemie (obecnych i byłych użytkowników), nie chciano doprecyzować co właściwie wyciekło, nie poinformowano odpowiednich służb, całe przetwarzanie danych prowadzono z ewidentnym złamaniem prawa, i ladmin miał jeszcze pretensje do userów, że śmią pytania zadawać… 😀