myGully.com Boerse.SH - BOERSE.AM - BOERSE.IO - BOERSE.IM Boerse.BZ .TO Nachfolger
Zurück   myGully.com > Talk > News
Seite neu laden

[Internet] Millionen von Passwörtern bei LastFM gestohlen

Willkommen

myGully

Links

Forum

 
Antwort
 
Themen-Optionen Ansicht
Ungelesen 09.06.12, 13:11   #1
mrPants
DAU
 
Benutzerbild von mrPants
 
Registriert seit: Feb 2012
Beiträge: 350
Bedankt: 489
mrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt Punkte
Standard Millionen von Passwörtern bei LastFM gestohlen

Zitat:
Unbekannte haben bei der Musik-Community Last.fm im großen Stil Nutzerpasswörter entwendet und ins Netz gestellt. Der Betreiber untersucht den Vorfall derzeit und fordert alle Nutzer auf, ihre Passwörter umgehend zu ändern. Wer sein Last.fm-Passwort auch zum Login bei anderen Webdiensten nutzt, sollte es besser auch dort ändern – die Passwortdiebe könnten die gestohlenen Zugangsinformationen auch auf anderen Seiten ausprobieren.

heise Security liegt eine Liste mit rund 2,5 Millionen Passwort-Hashes vor, die Stichproben zufolge tatsächlich von Last.fm stammen. Es handelt sich dabei um ungesalzene MD5-Hashes, zu denen man mit der Hilfe moderner CPUs und GPUs innerhalb kurzer Zeit die passenden Klartext-Passwörter ermitteln kann. Ambitionierten Passwortknackern ist das bei der Last.fm-Liste bereits über 1 Million mal gelungen.

Wie man das als Betreiber die Passwörter seiner Nutzer nahezu unknackbar speichert, zeigt der Artikel Cracker-Bremse auf heise Security. Nach dem Business-Netzwerk LinkedIn under Datingseite eHarmony ist dies bereits der dritte große Fall von Passwortdiebstahl innerhalb weniger Tage. Ob es einen direkten Zusammenhang zwischen den Ereignissen gibt, ist derzeit noch unklar.
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
Zitat:

Passwort-Lecks größer als angenommen


Die veröffentlichten Passwort-Hashes enthalten keine Adressen. Vergrößern Offizielle Aussagen zu Ursachen und Umfang der jüngsten Passwort-Lecks bei LinkedIn, eHarmony und Last.fm stehen weiterhin aus. Eine glaubwürdige Quelle berichtet, dass etwa die öffentlich gewordenen 2,5 Millionen MD5-Hashes von Last.fm lediglich der harte Kern einer größeren Liste von über 17 Millionen Hashes seien. Diese wurde demnach bereits im Sommer 2011 in einschlägigen Kreisen verbreitet. 16,4 Millionen – also ganze 95 Prozent davon wurden demnach schon geknackt, was nach Einschätzung von Insidern kein ungewöhnlicher Wert für ungesalzene Hashes ist.

Da die Listen keine Dubletten enthalten, ist anzunehmen, dass eine deutlich größere Anzahl von Benutzern betroffen ist. Auch bei LinkedIn, wo in offiziellen Stellungnahmen immer noch verharmlosend von "einigen Passwörtern" die Rede ist, deutet vieles darauf hin, dass aus der öffentlich gewordenen Liste mit 6,5 Millionen SHA1-Hashes gerade die einfachen, bereits geknackten Passwörter bereits aussortiert wurden. Der Blog-Beitrag LinkedIn vs. password cracking zeigt übrigens sehr anschaulich, mit welchen Tools und Techniken Passwörter heutzutage geknackt werden.

Die konkreten Auswirkungen dieser Passwort-Lecks sind auch noch nicht klar. Die öffentlich verteilten Listen enthielten zwar keine Benutzernamen oder E-Mail-Adressen. Allerdings muss man davon ausgehen, dass die Einbrecher selbst durchaus über diese Daten verfügen und diese auch nutzen. Last.fm räumte bereits letzten Monat ein, dass mehrere Berichte über Spam-Aktivitäten mit Anwenderdaten vorliegen. Da zum Teil identische Spam-Mails über E-Mail-Konten aus den LinkedIn- und Last.fm-Leaks eingehen, liegt die Vermutung nahe, dass sich beide Datenbanken in derselben Hand befinden.

Dafür gibt es eine erste Erklärung, warum zumindest Last.fm auf eigentlich selbstverständliche Sicherheitsmaßnahmen für Passwörter verzichtet hat. Ein nach eigenen Angaben ehemaliger Systemarchitekt der Firma Last.fm macht Designschwächen in der Architektur des mobilen API des Musikdienstes für die unzeitgemäß schwache Verschlüsselung verantwortlich. Bei dem eingesetzten Verfahren wird aus dem Passwort und dem Benutzernamen Client-seitig ein Zugangsschlüssel berechnet. Um diesen auf dem Server zu überprüfen, müssen dort ebenfalls die lediglich mit MD5 gesicherten Passwörter vorhanden sein. Dieses API wurde vor 9 Jahren entwickelt und offenbar seitdem nicht auf den Stand der Technik gebracht. Man darf gespannt sein, welche Ursachen für diese Schlamperei bei LinkedIn und eHarmony ans Tageslicht kommen.

Ein Detail am Rande: Obwohl eHarmony seine Nutzer dazu aufforderte, starke Passwörter unter anderem mit Groß- und Kleinbuchstaben zu verwenden, speicherten sie die Passwörter alle in Grossbuchstaben und schwächten die ohnehin schwache Sicherung damit noch weiter.
[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]

in irgend einem security/hackerblog hab ich gelesen das die passwörter sogar schon vor knapp einem jahr gestohlen worden sind. wenn das wirklich stimmt kann mich lastfm aber sowas von am arsch lecken!
__________________
Zitat:
Horton hört einen nabelfreien Fotzenfurz
mrPants ist offline   Mit Zitat antworten
Ungelesen 09.06.12, 14:16   #2
hulse
Newbie
 
Registriert seit: May 2012
Beiträge: 79
Bedankt: 44
hulse mag den Abfluss Flavour! | 69124 Respekt Punktehulse mag den Abfluss Flavour! | 69124 Respekt Punktehulse mag den Abfluss Flavour! | 69124 Respekt Punktehulse mag den Abfluss Flavour! | 69124 Respekt Punktehulse mag den Abfluss Flavour! | 69124 Respekt Punktehulse mag den Abfluss Flavour! | 69124 Respekt Punktehulse mag den Abfluss Flavour! | 69124 Respekt Punktehulse mag den Abfluss Flavour! | 69124 Respekt Punktehulse mag den Abfluss Flavour! | 69124 Respekt Punktehulse mag den Abfluss Flavour! | 69124 Respekt Punktehulse mag den Abfluss Flavour! | 69124 Respekt Punkte
Standard

Ich will hier keine Kriminelle Machenschaften starten, denn die Passwörter gehen mir so ziemlich am Arsch vorbei, aber mich würde dennnoch interessieren auf welchen Seite die Leute ständig die Passwörter bereitstellen
hulse ist offline   Mit Zitat antworten
Ungelesen 09.06.12, 19:38   #3
mrPants
DAU
 
Benutzerbild von mrPants
 
Registriert seit: Feb 2012
Beiträge: 350
Bedankt: 489
mrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt Punkte
Standard

Zitat:
Zitat von hulse Beitrag anzeigen
Ich will hier keine Kriminelle Machenschaften starten, denn die Passwörter gehen mir so ziemlich am Arsch vorbei, aber mich würde dennnoch interessieren auf welchen Seite die Leute ständig die Passwörter bereitstellen
meistens auf pastebin, anonbin etc die addys kriegst du über twitter
__________________
Zitat:
Horton hört einen nabelfreien Fotzenfurz
mrPants ist offline   Mit Zitat antworten
Ungelesen 09.06.12, 19:44   #4
mrPants
DAU
 
Benutzerbild von mrPants
 
Registriert seit: Feb 2012
Beiträge: 350
Bedankt: 489
mrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt PunktemrPants erschlägt nachts Börsenmakler | 7240 Respekt Punkte
Standard

srry doppelpost
__________________
Zitat:
Horton hört einen nabelfreien Fotzenfurz
mrPants ist offline   Mit Zitat antworten
Ungelesen 09.06.12, 14:24   #5
fischer93nes
Mitglied
 
Registriert seit: Apr 2010
Beiträge: 429
Bedankt: 366
fischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punktefischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punktefischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punktefischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punktefischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punktefischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punktefischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punktefischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punktefischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punktefischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punktefischer93nes leckt gerne myGully Deckel in der Kanalisation! | 647646 Respekt Punkte
Standard

"ungesalzene" haha, selten so gelacht. Ich weiß das es übersetzt so heißt... aber manche Wörter sollten im Englischen bleiben.
fischer93nes ist offline   Mit Zitat antworten
Antwort


Forumregeln
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren

BB code is An
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:57 Uhr.


Sitemap

().