Mostrando entradas con la etiqueta filtración. Mostrar todas las entradas
Mostrando entradas con la etiqueta filtración. Mostrar todas las entradas

miércoles, 10 de septiembre de 2014

Leak de 5.000.000 cuentas gmail

Esta semana parece que tengo mucho que contar.

A lo largo de la tarde/noche he podido saber que se ha producido un filtrado de prácticamente cinco millones de cuentas de correo de gmail. ¡5.000.000! ¡5*10^6!

Según se comentaba en las listas de correo de la Rooted y NoConName y similares, se tratan de cuentas antiguas. En ForoSpyware comentan que tienen más de cinco años. Y así lo confirman desde las listas, que algunos reconocen contraseñas que hacia casi 10 años que no utilizaban.

De todas formas, localizando la lista, que aquí no se va a publicar, se podrá saber si esta vez nos han publicado los datos, o no. Por supuesto, por nada del mundo introducir la contraseña en sitios que te indiquen si estás en el leak.

miércoles, 28 de mayo de 2014

Las contraseñas en los sitios

Después del "supuesto" incidente del otro día con ebay y todos los datos de sus usuarios filtrados, hemos tenido que cambiar la contraseña del sitio. Como de costumbre, una vez ésta es obtenida, aunque se encuentre hasheada.

Con este lío, respondí al tweet:




con




a lo que, a su vez, me respondieron:




a lo que, a la vez de darle la razón, también indiqué que muchos sitios limitaban los tipos de caracteres que se podían usar. A lo que me dijeron:




Todo esto para ver si podemos comentarlo por aquí. ¿Qué os parece que nos limiten el tamaño de una contraseña? Si es a la baja se comprende. ¿Pero a la alta? No me parece bien que nos fuercen a utilizar una contraseña cuya longitud máxima es 20. Y mucho peor si te limitan los caracteres que puedes utilizar. Con eso podrían reventarte tu "algoritmo" de contraseñas a la hora de crear una segura con una frase tuya y después sustituyendo algunas letras por algún carácter especial que podría estar restringido en ese sitio. Además de bajar la entropía de la combinatoría.

Lo dicho: ¿Qué opinión tenéis al respecto? ¿Sería una negligencia por su parte?

miércoles, 21 de mayo de 2014

Fallo de seguridad en eBay

Acabo de leer que ha habido un fallo de seguridad en eBay y que se recomienda cambiar las contraseñas a todos los usuarios.

De todas formas, me informaré un poco más para estar seguro.

Os dejo el enlace aquí mismo.

http://hipertextual.feedsportal.com/c/33160/f/538984/s/3aab736d/sc/5/l/0Lalt10A40A0N0C20A140C0A50Cebay0Econtrasenas/story01.htm

miércoles, 6 de junio de 2012

LinkedIn y sus passwords filtradas [updated]

Según acabo de leer en twitter, se ha producido una intrusión en los servidores de LinkedIn. Si bien un tweet suyo dice:
Our team continues to investigate, but at this time, we're still unable to confirm that any security breach has occurred. Stay tuned here. -- LinkedIn (@LinkedIn)
Según he podido leer, se han filtrado unas 6 millones y pico (tirando a 7) de contraseñas SIN la cuenta asociada. Aún así, se cree que éstas sí que se han visto comprometidas. Sobretodo porque los hay que dicen que ser password de 14 caracteres se encuentra en ese listado.
El costado bajo el que se encontraban era SHA-1 pero NO estaban salteadas (o aliñadas o como queráis llamarlo).
Cuando tenga más noticias, avisaré.

Update 2012-06-06, 22:42:

Me llega a través de la lista de correo de la Rooted una confirmación oficial. Según comentan, en efecto, se ha producido la intrusión. Y los usuarios con cuentas comprometidas recibirán instrucciones por e-mail, en los que no contendrán ningún enlace. También avanzan que están empezando a saltear (o, como dije antes, usad el término que más os guste) las contraseñas. A esto último: a buenas horas, mangas verdes.

jueves, 23 de febrero de 2012

YouPorn comprometido

A lo largo del día se ha hecho público que YouPorn ha tenido un problema de seguridad que ha permitido que bastantes cuentas de usuario (se habla de más de un millón, en otros sitios de "tan solo" ~6500) han sido comprometidas y se han hecho públicas.

Parece ser que el problema estaba en su sistema de chat. Pero, la verdad, no he podido buscar mucho más sobre lo que ha pasado. Algunos datos que he podido encontrar sobre las características de las contraseñas han sido los siguientes (fuente en Pastebin):


YouPorn Account Analysis - 2012-02-21
Total entries = 6428
Total unique entries = 4062
Top 10 passwords
123456 = 115 (1.79%)
123456789 = 78 (1.21%)
12345 = 30 (0.47%)
melinda = 23 (0.36%)
fuck = 20 (0.31%)
1234567890 = 18 (0.28%)
Nightmare = 17 (0.26%)
allzen = 16 (0.25%)
password = 15 (0.23%)
anal = 15 (0.23%)
Top 10 base words
qwerty = 42 (0.65%)
youporn = 25 (0.39%)
melinda = 24 (0.37%)
password = 23 (0.36%)
fuck = 20 (0.31%)
nightmare = 18 (0.28%)
allzen = 16 (0.25%)
anal = 15 (0.23%)
qwer = 15 (0.23%)
asdfgh = 14 (0.22%)
Password length (length ordered)
1 = 2 (0.03%)
2 = 6 (0.09%)
3 = 35 (0.54%)
4 = 196 (3.05%)
5 = 219 (3.41%)
6 = 1223 (19.03%)
7 = 904 (14.06%)
8 = 1375 (21.39%)
9 = 957 (14.89%)
10 = 729 (11.34%)
11 = 311 (4.84%)
12 = 204 (3.17%)
13 = 111 (1.73%)
14 = 71 (1.1%)
15 = 47 (0.73%)
16 = 26 (0.4%)
17 = 6 (0.09%)
18 = 16 (0.25%)
19 = 2 (0.03%)
20 = 3 (0.05%)
21 = 2 (0.03%)
22 = 2 (0.03%)
25 = 2 (0.03%)
26 = 2 (0.03%)
27 = 2 (0.03%)
Password length (count ordered)
8 = 1375 (21.39%)
6 = 1223 (19.03%)
9 = 957 (14.89%)
7 = 904 (14.06%)
10 = 729 (11.34%)
11 = 311 (4.84%)
5 = 219 (3.41%)
12 = 204 (3.17%)
4 = 196 (3.05%)
13 = 111 (1.73%)
14 = 71 (1.1%)
15 = 47 (0.73%)
3 = 35 (0.54%)
16 = 26 (0.4%)
18 = 16 (0.25%)
2 = 6 (0.09%)
17 = 6 (0.09%)
20 = 3 (0.05%)
25 = 2 (0.03%)
19 = 2 (0.03%)
1 = 2 (0.03%)
21 = 2 (0.03%)
22 = 2 (0.03%)
26 = 2 (0.03%)
27 = 2 (0.03%)

Y es que la gente no aprende... ¡¡¡Las direcciones de correo personales no se usan para estas!!! El hecho de repetir las contraseñas en distintos sitios es secundario. xD En serio. No es secundario. Es tan importante lo uno como lo otro.