image

Facebook speurt actief naar gestolen wachtwoorden

zaterdag 18 oktober 2014, 09:04 door Redactie, 2 reacties

Facebook gaat actief op internet naar gestolen wachtwoorden speuren om zo de accounts van gebruikers te beschermen. Volgens de sociale netwerksite komt het geregeld voor dat aanvallers de inhoud van gehackte websites op internet plaatsen. Dit kan gevolgen hebben voor mensen die hetzelfde wachtwoord voor meerdere websites gebruiken, iets wat volgens Facebook vaak voorkomt en zeer risicovol is.

Om te voorkomen dat een gelekt wachtwoord inhoudt dat aanvallers op de Facebookaccounts van gebruikers kunnen inloggen monitort Facebook een aantal "dumpsites" die aanvallers vaak voor het lekken van inloggegevens gebruiken. "We verzamelen de gestolen inloggegevens die op publieke websites zijn geplaatst en controleren ze om te kijken of de gestolen e-mailadres en wachtwoordcombinatie overeenkomt met hetzelfde e-mailaders en wachtwoord dat op Facebook wordt gebruikt", zegt Facebook-engineer Chris Long.

Hij merkt op dat dit een geheel geautomatiseerd proces is waarbij Facebook het echte Facebookwachtwoord niet hoeft te weten of onversleuteld opslaat. "Niemand hier heeft je wachtwoord in platte tekst", stelt Long. Om te kijken of er een match is gebruikt Facebook de gestolen inloggegevens en haalt ze door dezelfde code die het gebruikt om de inlogpogingen van echte gebruikers te controleren. Als er en match is wordt de gebruiker de volgende keer dat hij inlogt gewaarschuwd en zal vervolgens zijn wachtwoord moeten wijzigen.

Reacties (2)
18-10-2014, 23:16 door Anoniem
Dus ze vinden een onversleuteld wachtwoord ergens op internet. Ze versleutelen dat op dezelfde manier als ze met gebruikerswachtwoorden doen. En nu beweren ze dat als ze als ze via dat versleutelde wachtwoord een match vinden in hun gebruikersbase weten wat het wachtwoord is.
Nu ben ik mischien niet zo slim, maar ik denk dat we big-time belazerd worden.
En de mensen die dit nog niet begrijpen verdienen het gewoon om belazerd te worden.
23-10-2014, 19:30 door Anoniem
Door Anoniem: Dus ze vinden een onversleuteld wachtwoord ergens op internet. Ze versleutelen dat op dezelfde manier als ze met gebruikerswachtwoorden doen. En nu beweren ze dat als ze als ze via dat versleutelde wachtwoord een match vinden in hun gebruikersbase weten wat het wachtwoord is.
Nu ben ik mischien niet zo slim, maar ik denk dat we big-time belazerd worden.
En de mensen die dit nog niet begrijpen verdienen het gewoon om belazerd te worden.

Het is vergelijkbaar met hoe ik het doe. Als ik op pastbin o.i.d. een account van onze organisatie tegenkom, leg ik die tegen ons accountsysteem aan. Vanwege het lage aantal accounts, kan dat nog goed handmatig. Dat zal bij facebook lastiger zijn. Ik test het trouwens niet door in proberen te loggen op de mailbox o.i.d. Ik gebruik het onderliggende IDM en kan dan dus niet bij privacy gevoelige informatie zoals e-mail of bestanden.

Peter
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.