Не отставая от «Яндекса» и Mail.ru: В Сеть выложены пароли от 5 миллионов ящиков GMail

отметили
16
человек
в архиве
В Сети опубликована база данных с 5 млн логинами и паролями от учетных записей GMail. По данным сторонних исследователей, около 60% пар логин-пароль действующие.

В Сети опубликована база данных с адресами и паролями к 4,93 млн почтовым ящикам GMail. По данным пользователя форума Bitcoin Seсurity tvskit, первым заявившего о появлении этой базы данных, более 60% пар логин-пароль в файле валидны.

Беглое изучение файла со скомпрометированными записями показало, что в нем соедржатся логины как русскоязычных, так и англо- и испаноязычных пользователей почтового сервиса Google. Помимо логинов GMail база содержит несколько тысяч адресов «Яндекса».

Имена ящиков GMail и пароли к ним могут служить логинами и паролями для доступа не только к почте, но и ко всем сервисам Google.

В настоящее время на форуме Bitcoin Seсurity доступна очищенная от паролей версия текстового файла, содержащего 4,93 млн аккаунтов GMail.

Представительница российского офиса Google Светлана Анурова, к которой CNews обратился с просьбой прокомментировать инцидент, сообщила CNews, что «специалисты сейчас разбираются, что произошло в данном случае» и посоветовала пользователям «выбирать сложные пароли и обязательно применять двухэтапную аутентификацию». Она напомнила, что Google постоянно разрабатывает новые уровни безопасности для защиты аккаунтов пользователей и шифрует поток информации между своими дата-центрами.

Напомним, что сегодняшний инцидент с утечкой логинов и паролей GMail произошел через сутки после публикации текстового файла с логинами к 4,66 млн учетных записей Mail.ru и через двое суток после публикации текстового файла с логинами и паролями около 1,26 млн учетных записей «Яндекса».

Судя по времени появления записей, а также по данным их редактирования, ником tvskit на Bitcoin Seсurity и ником polym0rph (Тихонов Иван) на блог-платформе Habrahabr пользуется один и тот же человек или одна группа людей (сам Иван Тихонов в разговоре с CNews опроверг свое тождество c tvskit, но подтвердил свое с ним знакомство). Им же наряду с пользовтелем Habrahabr lagudal принадлежат появившиеся в последние двое суток публикации об утечках аккаунтов «Яндекса» и Mail.ru.

Авторы прошлых утечек заявляли об актуальности 90% обнародованных паролей «Яндекса».

Комментируя произошедшие в минувшие дни утечки, и «Яндекс», и Mail.ru Group опровергли предположения о взломе своих серверов. Оба интернет-гиганта предположили, что базы данных были сформированы злоумышленниками путем длительного сбора информации с зараженных пользовательских компьютеров.

Так, согласно официальному комментарию «Яндекса», поисковик к моменту утечки уже знал о 85% скомпрометированных аккаунтах из этой базы, предупреждал их владельцев и предлагал им сменить пароль. Поскольку пользователи взломанных аккаунтов этого не сделали, в поисковике предполагают, что скомпрометированные аккаунты к настоящему времени были либо заброшены, либо создавались роботами.

Еще 150 тыс. аккаунтам после известий о взломе поисковик сбросил пароль, и, прежде чем вновь
Добавил RussiaRulit RussiaRulit 10 Сентября 2014
проблема (3)
Комментарии участников:
RussiaRulit
0
RussiaRulit, 10 Сентября 2014 , url
Еще 150 тыс. аккаунтам после известий о взломе поисковик сбросил пароль, и, прежде чем вновь воспользоваться этими учетными записями, пользователи должны будут пароль поменять.

Аналогичное заявление сделала Mail.ru по поводу опубликованной базы данных ее аккаунтов. По мнению экспертов компании, файл с 4,66 млн учетных записей был собран «из нескольких баз паролей, которые были украдены у пользователей в разное время и, скорее всего, разными способами (фишинг, вирусы)». Около 95% опубликованных паролей, по заявлению компании, и ранее «проходили в системе как подозрительные».

Проверить наличие своей учетной записи в базах скомпрометированных аккаунтов «Яндекса», Mail.ru и Google можно на сайте yaslit.ru. Создатели сайта заявляют, что он не содержит информации об украденных паролях, а также не сохраняет введенные почтовые адреса.
sant
0
sant, 10 Сентября 2014 , url
sorry за [у], не увидел Gmail
RussiaRulit
0
RussiaRulit, 10 Сентября 2014 , url
Бывает, всё нормально :)
RussiaRulit
0
RussiaRulit, 10 Сентября 2014 , url
Вобщем всем сюда yaslit.ru/
RussiaRulit
0
RussiaRulit, 10 Сентября 2014 , url
А еще вчера гугловец с умным видом рассуждал о том, как могли вломать конкурентов.
Как Yandex, так и Mail.ru в ядре своих сервисов используют операционную систему Linux и ряд open-source продуктов. Часто эти продукты дорабатываются компаниями под свои нужды, но основа остается неизменной. Мы предполагаем, что взлом произошел через неопубликованную (0-day) уязвимость либо в веб-сервисе, либо в системе управления базами данных (MySQL и др.), которые позволили сделать дамп базы — других вариантов взлома нет, разве что изнутри компании. Итогом взлома стала таблица с именами пользователей (логинами) и значениями хеш-функций их паролей, — сказано в отчете. — Через какую именно уязвимость мог произойти взлом, сказать точно сейчас нельзя — эти данные интернет-компании точно не раскроют ни при каких сценариях.

В компании напомнили, что основополагающий принцип хранения паролей — хеширование в соответствии с российскими (ГОСТ Р 34.11-2012) или иностранными (SHA/SHA2) алгоритмами.

— Эти алгоритмы являются математическими функциями, которые производят односторонние преобразования, создавая для каждого пароля уникальный хеш, то есть код, — говорит технический директор Cloudseller Владимир Рузайкин. — Восстановить исходный пароль по хешу невозможно. Однако для коротких паролей (до 8 знаков) существуют таблицы данных («радужные таблицы», rainbow tables), которые значительно ускоряют процесс восстановления пароля по значению его хеша путем последовательного перебора, этакий ускоритель «брутфорса». Для составления «радужных таблиц» требуются значительные вычислительные мощности, но для значительного типа хешей такие таблицы уже сформированы и доступны в интернете любому пользователю.

Рузайкин указал, что для демонстрации факта утечки были опубликованы в основном восстановленные по таблицам короткие и простые пароли.

— Не исключаем того факта, что произошла утечка всей пользовательской базы, и со временем злоумышленники путем перебора получат доступ к учетным записям с более защищенными паролями длиной до 10-12 символов, — добавили в Cloudseller.

Пользователь форума Bitcoin Security под псевдонимом tvskit 6 сентября опубликовал 1,3 млн пар «логин-пароль» к почтовому сервису «Яндекса», 8 сентября поднялась шумиха. Вечером того же дня он выложил файл с 4,7 млн «учеток» Mail.ru, около 800 тыс. из которых сопровождались паролями. Всего в Mail.ru, по данным компании, более 100 млн активных учетных записей, «Яндекс» свою статистику по ящикам не раскрывает. Корпоративной почтой «Яндекс» для бизнес-целей пользуется порядка 320 тыс. компаний, корпоративной почтой Mail.ru — около 23 тыс. компаний.

— Я выложил базу только для криптоманов, чтоб задумались о политике безопасности! Вы должны понимать, что база кем-то уже отработана и кто надо взломан, — написал tvskit. Ранее этот пользователь активно участвовал в темах форума, посвященных биткоинам. Так, он, по всей видимости, покупал у оборудование для генерации этой виртуальной валюты у швейцарской Bitmine AG и упоминал, что для верификации отправлял сканы своего паспорта биткоин-сервисам.

В ответ на «сливы» «Яндекс» и Mail.ru выступили с похожими заявлениями о том, что в краже паролей они не виноваты и данные утекли с пользовательской стороны — причем не сразу, а постепенно. Сервисы временно заблокировали скомпрометированные ящики, предложив пользователям сменить пароль и привязать номер телефона. К середине торгов в Нью-Йорке на бирже Nasdaq акции «Яндекса» подешевели на 1% (индекс Nasdaq снижался в пределах 0,05%), котировки Mail.ru выросли 8 сентября на 2%.
Александр Иванов 55236
0
Александр Иванов 55236, 10 Сентября 2014 , url
хоть кто-то нашёл в этих сливах свои ящики?
у меня впечатление, что представители яндекса говоря правду. В этой базе 99% ящиков зарегано специально для слива или же изначально они участвовали в махинациях, а сегодня стали просто не нужны.
RussiaRulit
0
RussiaRulit, 10 Сентября 2014 , url
Я нашёл. У меня на Яндексе было 4 ящика, из них один с простым паролем. Вот именно этот ящик я и нашёл :)
Но ок-там яндекс, мэйл… А вот что скажете о гугле? ;)
Александр Иванов 55236
0
Александр Иванов 55236, 10 Сентября 2014 , url
скажу что я не нашёл ни на яндексе, ни на мейле свои ящики ))
amartyno
0
amartyno, 10 Сентября 2014 , url
3 моих друзей нашли свои ящики
думаю что это не взлом в прямом смысле этого слова — угнали, скорее всего, через вирус на компе или смартфоне/планшете
RussiaRulit
0
RussiaRulit, 10 Сентября 2014 , url
Ага, вирус на компе почему то у меня угнал только один из четырех, и с самым простым паролем…


Войдите или станьте участником, чтобы комментировать