image

Have I Been Pwnd passeert 10 miljard gelekte accounts na datalek bij Wattpad

maandag 20 juli 2020, 12:32 door Redactie, 4 reacties

Datalekzoekmachine Have I Been Pwned is na een omvangrijk datalek bij storytellingplatform Wattpad de tien miljard gelekte accounts gepasseerd. Een aantal dat in nog geen zeven jaar tijd is gehaald. Via Have I Been Pwned kunnen internetgebruikers kijken of hun gegevens ooit bij een website zijn gestolen.

De zoekmachine, die eind 2013 door beveiligingsonderzoeker Troy Hunt werd gestart, bevat e-mailadressen van accounts die onderdeel van een datalek zijn geweest. In juni 2016 passeerde de zoekmachine de één miljard gecompromitteerde accounts. Nu vier jaar later gaat het om meer dan tien miljard "pwned accounts", afkomstig van 457 websites.

Het nieuwste datalek dat werd toegevoegd komt op naam van Wattpad, een online platform om verhalen te schrijven, delen en lezen. Aanvallers wisten vorige maand toegang te krijgen tot een gebruikersdatabase van de website, die geboortedata, e-mailadressen, geslacht, locatie, ip-adressen, namen, wachtwoordhashes en socialmediaprofielen van ruim 268 miljoen gebruikers bevatte. 33 procent van de buitgemaakte e-mailadressen was al via een ander datalek bij Have I Been Pwned bekend.

Reacties (4)
20-07-2020, 13:16 door Anoniem
Een hele schatkist dus, hackers zullen zich gaan richten op have i been pwned en onthoud, alles is te hacken!
20-07-2020, 14:14 door Anoniem
Have I Been Pwned is een leuke website om te kijken waar andere zich ooit geregistreerd hebben.
20-07-2020, 16:41 door Anoniem
Door Anoniem: Een hele schatkist dus, hackers zullen zich gaan richten op have i been pwned en onthoud, alles is te hacken!
Oké, en wat heeft die hacker dan?

Een lijst met e-mailadressen - die sowieso al ergens op het net rondzwerft - en/of een lijst met de eerste vijf tekens van de MD5 van bekende wachtwoorden... waarbij er ook nog eens geen link is met het bijbehorende e-mailadres.
22-07-2020, 16:21 door Anoniem
Vroeger kon je de hele database met sha1 hashes downloaden.

Handig voor binnen een eigen omgeving een controle op verboden wachtwoorden op te tuigen (dan ben je niet afhankelijk van de API en een internetverbinding).

En het is een stuk veiliger, nu moet je data uploaden naar de zoekmachine, die deze misschien nog niet in bezit heeft. Stel je upload een hash van een wachtwoord die de zoekmachine niet kent maar wel opslaat. Dan loop je juist het risico dat iemand de zwakke hash kan kraken en dus achter een wachtwoord komt dat in principe nog veilig was.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.