Sezon wycieków polskich baz danych i haseł użytkowników uważamy za otwarty

dodał 21 kwietnia 2020 o 21:59 w kategorii Info, Włamania  z tagami:
Sezon wycieków polskich baz danych i haseł użytkowników uważamy za otwarty

280 000 kont z Exerion.pl. 43 000 kont z Cyfrowe.pl. 50 000 kont z KSSIP.GOV.PL. Dawno nie mieliśmy w tak krótkim czasie takiej listy incydentów owocujących szybkim wyciekiem baz danych oraz haseł polskich użytkowników.

Czy to wynik przymusowej kwarantanny? Incydentów nie brakuje, zarówno w Polsce, jak i w innych krajach. Czasem incydent oznacza możliwy wyciek, czasem oznacza faktyczny wyciek, lecz stosunkowo rzadko dochodzi do wycieku publicznego. Czasem wycieki odkrywają uczciwi badacze, czasem złodziej danych nie publikuje ich w sieci, ponieważ sam robi z nich inny użytek lub sprzedaje. Przypadków, gdzie wykradziona baza jest publikowana w internecie, jest de facto niewiele. Mimo tego w ostatnich tygodniach do sieci trafiły trzy bazy trzech polskich serwisów: Cyfrowe.pl, Exerion.pl oraz KSSIP.GOV.PL i w każdym z przypadków odzyskanie haseł użytkowników okazało się możliwe – i ktoś to na pewno zrobił.

Exerion.pl

Najprawdopodobniej 8 stycznia 2020 doszło do kradzieży bazy użytkowników sklepu Exerion.pl. W momencie kradzieży baza zawierała 287 019 kont, z czego 231 189 było skojarzonych z adresem e-mail użytkownika (pozostałe prawdopodobnie były wynikiem sprzedaży w innym kanale lub jakiegoś automatycznego procesu).

Wyciek exerion.pl

Z bazy wyciekły:

  • loginy,
  • hasze haseł wraz z solą (md5crypt),
  • poprzednie hasze haseł (dla większości identyczne jak obecne),
  • imiona i nazwiska,
  • numery telefonów.

Część haszy pojawiła się 19 kwietnia w serwisie hashes.org, gdzie miłośnicy łamania haszy mogą ćwiczyć swoje maszyny i słowniki. Ponad połowa udostępnionych 156 000 haszy została już złamana. Można zatem śmiało założyć, że hasze nieudostępnione też zostały już złamane (autor wrzutu nie musiał ich publikować), zatem prawdopodobnie hasła ponad 200 000 użytkowników znajdują się w rękach włamywaczy. Potwierdziliśmy też, że w sieci znajduje się pełna baza użytkowników serwisu.

Cyfrowe.pl

10 kwietnia inny sklep internetowy, Cyfrowe.pl, poinformował o wycieku loginów i zaszyfrowanych haseł użytkowników. Dodatkowo w oficjalnym FAQ podaje, że

Wykradzione zostały hash’e haseł. Nie przechowujemy haseł w postaci jawnej. Jednak część z tych haseł była tak prosta, typu ‘adam1’, że została złamana prawdopodobnie metodą słownikową. Pozostałe póki co nie mamy informacji aby zostały odkodowane.

Możemy potwierdzić, że w sieci dostępny jest plik zawierający 42 968 adresów e-mail i haseł użytkowników Cyfrowe.pl. Hasła w krążącym pliku są już w formie jawnej. Nie widzieliśmy, jak do tej pory, całej bazy. Choć Cyfrowe.pl mówi o łamanych hasłach typu „adam1”, to w pliku można też znaleźć hasła takie jak !MruwekEPK, 123456789Milus1, 123BarrakudA321 czy 2mVhw5w841008 – więc wcale nie takie trywialne.

Sól taka nieznana, hasła takie złamane

Z punktu widzenia kryptoanalizy najciekawszy jest przypadek serwisu KSSIP.GOV.PL. Kilka dni temu jako pierwsi ujawniliśmy fakt, że baza serwisu została opublikowana na publicznie dostępnym forum. W bazie znajdują się dane 50 284 kont wraz z haszami ich haseł. Przez krótką chwilę pocieszające było to, że hasła były solone (technicznie rzecz biorąc, nie była to sól, która powinna być unikatowa dla każdego hasła, a tzw. pieprz, który nie będąc przechowywany w bazie, miał utrudnić łamanie haseł). Niestety okazuje się, że sól (czy też pieprz) można odzyskać. Zdecydowanie nie jest to operacja trywialna i wymaga wiedzy kryptoanalitycznej, jednak jest wykonalna. Może o tym świadczyć fakt, że około połowy haseł z bazy KSSIP udało się złamać (czy też zgadnąć) w czasie krótszym niż doba. Nie jest to dobra wiadomość dla osób, których dane znalazły się w tym wycieku.

Moje dane są w ujawnionej bazie, co teraz?

Podstawowym problemem jest ujawnienie hasła – możesz przyjąć, że do tego już doszło. Jeśli masz zwyczaj używania w wielu miejscach tego samego hasła, to czas ten zwyczaj zmienić. Podstawowe kroki to:

  • znalezienie ważnych kont, do których hasło było takie samo, jak w Exerion/Cyfrowe/KSSIP,
  • zainstalowanie managera haseł (tu nasz poradnik z instrukcją),
  • zmiana haseł na unikatowe do wszystkich ważnych kont (poczta, media społecznościowe, bank, sklepy internetowe),
  • dodatkowo pomoże wdrożenie dwuskładnikowego uwierzytelnienia tam, gdzie to możliwe (poradnik krok po kroku już wkrótce).

O bezpieczeństwie kont internetowych i hasłach

Kontom i hasłom poświęcone są dwa odcinki naszego unikatowego kursu wideo Bezpieczeństwo Dla Każdego. W prostych słowach tłumaczymy, jak podnieść bezpieczeństwo swoich kont i unikać problemów opisanych w artykule powyżej. Do tego 23 inne tematy ważne dla każdego użytkownika sieci – każdy znajdzie tam coś ciekawego.

A jeśli sądzicie, że wiecie już o bezpieczeństwie wszystko, to zapewniamy, że warto zapoznać się z naszym kursem chociażby dla historii z życia wziętych, ilustrujących każdy odcinek.