ebay datenbank hacked

#3664634
Lesenswert?

Schön das du das hier rein stellst, sonst wäre das an mir vorbei 
gegangen. Bisher haben sie mich nicht informiert. Die Information ihrer 
Kundschaft per Email hätten sie m.E. innerhalb eines Tages schaffen 
müssen, denn wer liest schon regelmäßig irgendwelche Firmenblogs oder 
geht immer über die Startseite?
#3665309
Lesenswert?

Mike Mike schrieb:
> Das Passwort wird doch nicht im Klartext hinterlegt? Warum dann Passwort
> ändern?

Wenn du das Passwort erstmal lokal in einer DB hast, kannst du per Brute 
Force (oder aus einem Wörterkatalog) und einem 
verschlüsselungsalgorithmus so lange rechnen lassen bis eines passt.

Beispiel:

Das Passwort "foo" kann als checksumme abgelegt werden:
acbd18db4cc2f85cedef654fccc4a4d8

Nun erzeugt ein Server zufallswörter und wandelt jedes in die Checksumme 
um.
Das zufällige "verschlüsselte" Passwort wird mit der DB verglichen.
#3665455
Lesenswert?

Mike Mike schrieb:
> Ja aber es wurde kein neues gesetzt, und Brutforce...  viel spass, da
> kann er jahrhunderte rechnen bei meiner Passwortlänge

Überschätz das mal nicht.
Ebay verwendet gesalzene Hashes. Daraus das Passwort zurückzurechnen ist 
grob, in etwa, dieselbe Rechenaufgabe, die auch Bitcoin-Miner lösen.
(Statt dem nonce wird das Passwort gesucht, statt hash(hash) < 
threshhold(difficulty) wird auf hash == gestohlenes Hash geprüft)

ein aktueller Bitcoin-Miner macht vielleicht 1 TH/sec, das wären 
1,000,000,000,000 Passwort-Vergleiche pro Sekunde. Kommt dir dein 
Passwort immer noch lang genug vor?

Auch ohne Spezial-ASICs & FPGAs, nur mit aktuellen Grafikkarten: 
http://hashcat.net/oclhashcat/

hält so ein verschlüsseltes Passwort nicht lange stand...

Antwort schreiben

Bitte melde dich an, um einen Beitrag zu schreiben.

oder

Mit Google-Account einloggen

Die Registrierung ist kostenlos und dauert nur eine Minute.

Jetzt registrieren