image

Hackers proberen Pepper-wachtwoorden te kraken

dinsdag 5 juli 2011, 08:54 door Redactie, 7 reacties

RTL waarschuwt gebruikers van datingsite Pepper.nl om hun wachtwoord te wijzigen, nu er aanwijzingen zijn dat er geprobeerd wordt de gestolen wachtwoord-hashes te kraken. Dit weekend wist anonieme internetbeweging AnonymousIRC de database van de datingsite te stelen en maakte die vervolgens via internet openbaar.

"We hebben de pepper.nl database al een tijdje in handen. Wilden het niet misbruiken, maar als wij het hebben, heeft iemand met slechtere
bedoelingen het ook. Het is daarom beter dat we je het vertellen", zo liet de groep via Twitter weten.

Wachtwoorden
In de databases staan e-mailadressen, gebruikersnamen en gecodeerde wachtwoorden van ruim 53.000 mensen. RTL, dat eigenaar van de website is, waarschuwde de gebruikers via e-mail, maar liet weten dat de gepubliceerde inloggegevens "onbruikbaar" waren. "Dus buitenstaanders kunnen niet inloggen op jouw account en uit jouw naam handelingen verrichten." Toch kreeg men het advies een nieuw wachtwoord te kiezen.

Dat advies werd gisteren herhaald, mede vanwege het kraken van de hashes. "De gedecodeerde wachtwoorden zijn onbruikbaar, maar wij hebben aanwijzingen dat er via internet wordt geprobeerd om de wachtwoorden te decoderen."

Profielen
Verder meldt RTL dat er geen profielen zijn gelekt, iets dat via Twitter beweerd werd. Het mediabedrijf zegt dat het op dit moment met man en
macht met de autoriteiten samenwerkt om te onderzoeken waar het is misgegaan en hoe het verdere schade kan voorkomen. Betalende klanten
krijgen in ieder geval hun geld terug.

In het tekstbestand met 53.648 gebruikers vond Security.nl ook een e-mailadres van het Ministerie van Defensie. Eerder werden ook al vijftien andere e-mailadressen van Defensiepersoneel in een gelekt databestand aangetroffen.

Reacties (7)
05-07-2011, 09:08 door Anoniem
niets niews, relatieplanet had een tijd geleden al hun banknummers + mailadressen op straat liggen, hebben ze goed weten te verdoezelen
05-07-2011, 09:59 door Replay
Door Anoniem: niets niews, relatieplanet had een tijd geleden al hun banknummers + mailadressen op straat liggen, hebben ze goed weten te verdoezelen

leuk dat in samenwerking met de ing ontwerp fail waarmee je prive gegevens kon achterhalen mhua ben benieuwd hoeveel INGers er in mn buurt wonen met een dating account
05-07-2011, 10:49 door peanuty
Door Redactie: Dit weekend wist anonieme internetbeweging AnonymousIRC de database van de datingsite te stelen en maakte die vervolgens via internet openbaar.

Sjonge jonge,
Wat heeft het nou voor nut om zonder reden al die info op straat te gooien van een ander?
Beetje zieke actie van dat groepie!
05-07-2011, 11:40 door 0101
Door peanuty: Wat heeft het nou voor nut om zonder reden al die info op straat te gooien van een ander?
Anders dan wordt het waarschijnlijk weer onder het tapijt geveegd...
05-07-2011, 18:20 door Anoniem
Wat is beter:
a) de reactie van pepper.nl dat de gebruikers zelf maar door moeten krijgen dat ze hun wachtwoord (bij pepper.nl EN andere diensten waar ze deze ook gebruiken) maar beter kunnen wijzigen;
b) dat pepper.nl de oude wachtwoorden ongeldig maakt en via de mailadressen een URL geeft waar de ontvanger van de mail een nieuw wachtwoord moet instellen.

Ik zeg a), pepper.nl geeft al aan dat het niet zeker is dat de wachtwoorden niet achterhaald zullen worden maar er is genoeg tijd om de gebruikers die werkelijk actief zijn verplicht een nieuw wachtwoord in te laten stellen. Nadeeltje: wat als de aanvaller met hetzelfde wachtwoord kan inloggen op het mail account... tja, dat is voor risico van die gebruiker - het is niet slim om credentials op meerdere plaatsen hetzelfde te hebben.
06-07-2011, 08:06 door [Account Verwijderd]
[Verwijderd]
06-07-2011, 10:18 door Anoniem
http://codahale.com/how-to-safely-store-a-password/

Verplicht leesvoer voor iedereen die iets met gevoelige gegevens doet.
Conclusie van het artikel is om geen hashes te gebruiken voor een wachtwoord, maar _echte_ encryptie! Zo wordt het stukken moeilijker om een gelijkende waarde te vinden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.