image

Datalek devkitPro veroorzaakt door zwak wachtwoord

maandag 11 februari 2019, 10:53 door Redactie, 0 reacties

Meer dan 1500 gebruikers van devkitPro, een organisatie die tools biedt voor het ontwikkelen van software voor verschillend spelconsoles, zijn getroffen door een datalek. Een aanvaller wist toegang tot de database te krijgen, die e-mailadressen, forumberichten, privéberichten, profielgegevens en wachtwoorden bevatte. Alle gegevens werden vervolgens via de website Pastebin door de aanvaller openbaar gemaakt.

Volgens beveiligingsonderzoeker Troy Hunt, de man achter de zoekmachine Have I Been Pwned waarmee internetgebruikers kunnen kijken of hun gegevens gelekt zijn, waren de wachtwoorden opgeslagen als zwak gesalte hashes. Ook de beheerder van het forum, die het datalek zelf bij Hunt rapporteerde, stelt dat de gesalte hashes kwetsbaar voor woordenboekaanvallen zijn, waardoor een aanvaller het wachtwoord kan achterhalen.

In een verklaring over het datalek stelt de beheerder dat hij een zwak wachtwoord voor zijn forumaccount gebruikte en dit wachtwoord had hergebruikt voor zijn Reddit- en GitLab-accounts, die beide door de aanvaller zijn verwijderd. In eerste instantie liet de beheerder weten dat de enige werkende back-up uit 2017 stamde. Toch is inmiddels een recente back-up van de forumdatabase teruggeplaatst en van alle gebruikers het wachtwoord gereset.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.