Size: a a a

Обсуждения техдирские

2020 December 09

ТЕ

Таёжный Ежи... in Обсуждения техдирские
Андрей Лесных
а вот это грустно :(

Руководитель Департамента информационных технологий Москвы Эдуард Лысенко:

В ходе проверки информации об утечках персональных данных москвичей, переболевших коронавирусом, было установлено, что взломов и какого-либо другого несанкционированного вмешательства в работу информационных систем Правительства Москвы не было. Утечка произошла вследствие человеческого фактора: сотрудники, которые занимались обработкой служебных документов, допустили передачу этих файлов третьим лицам. Проверка продолжается, по ее результатам будут приняты меры.
Не хочу, чтоб кто-нибудь подумал, что я рекламирую.
Подобные новости я читаю здесь @dataleak.
Поэтому в этом чате отдельные сообщения на тему утечек выглядят как свет солнца, наблюдаемый через дуршлаг.
источник

АЛ

Андрей Лесных... in Обсуждения техдирские
К утечке данных с банков-телекома уже как то попривыкли. Здесь случай когда действительно важная информация - чем человек болел утекла. Или может я пропустил схожие случаи.
источник

ТЕ

Таёжный Ежи... in Обсуждения техдирские
Полно случаев. То медицинские карточки на помойку вынесут. То клерка какого-нибудь подкупят или запугают.
источник

ТЕ

Таёжный Ежи... in Обсуждения техдирские
То через незакрытые по дефолту порты базу данных скачают.
Прямо очень много утечек происходит.
источник

АЛ

Андрей Лесных... in Обсуждения техдирские
Таёжный Ежи
Полно случаев. То медицинские карточки на помойку вынесут. То клерка какого-нибудь подкупят или запугают.
Похоже обыденность уже. Эх...
источник

ТЕ

Таёжный Ежи... in Обсуждения техдирские
Пароли расшифровывают.
источник

AS

Artem Shpynov in Обсуждения техдирские
Таёжный Ежи
Пароли расшифровывают.
ну это все таки редкость.. как правило все таки "человеческая глупость"
источник

ТЕ

Таёжный Ежи... in Обсуждения техдирские
Это не редкость. И вот этого, кстати, я не понимаю.
Получается, что по хешу один отдельно взятый пароль невозможно восстановить в обозримое время?
А если их миллионы рядом лежат, то это становится задачей, решаемой в течение разумного времени?
источник

ТЕ

Таёжный Ежи... in Обсуждения техдирские
Например, вот. И такие сообщения появляются довольно часто.
источник

ТЕ

Таёжный Ежи... in Обсуждения техдирские
В открытый доступ попала полная версия утекшей базы данных интернет-магазина одежды romwe.comromwe.com. 👇

Еще весной начали появляться логины и расшифрованные пароли из полной базы, тогда мы писали про них (тут и тут). 😎

Сейчас в паблике оказалась сконвертированная версия оригинального дампа из взломанного сервиса dataviper.iodataviper.io. Всего 20,322,958 строк, содержащих:

🌵 имя
🌵 адрес эл. почты
🌵 телефон
🌵 адрес (около 36 тыс. из России)
🌵 хешированный (MD5 с солью) пароль
🌵 IP-адрес
🌵 идентификатор Facebook

В оригинальном дампе столько же записей, но он имеет другой формат.

На сегодняшний день "расшифрованы" почти все хеши и около 76% пар эл. почта/пароль - уникальные (т.е. ранее не встречались в проанализированных нами утечках).
источник

AS

Artem Shpynov in Обсуждения техдирские
Таёжный Ежи
Это не редкость. И вот этого, кстати, я не понимаю.
Получается, что по хешу один отдельно взятый пароль невозможно восстановить в обозримое время?
А если их миллионы рядом лежат, то это становится задачей, решаемой в течение разумного времени?
это не "расшифровка пароля" а подбор по хешу на основе коллизий хеша
источник

AS

Artem Shpynov in Обсуждения техдирские
и если вариации возможной информации ограниченны то можно подобрать значение с таким же хешем
источник

AS

Artem Shpynov in Обсуждения техдирские
как это например было с хешами номеров паспортов на выборах
источник

RS

Roman Sivakov in Обсуждения техдирские
Таёжный Ежи
Это не редкость. И вот этого, кстати, я не понимаю.
Получается, что по хешу один отдельно взятый пароль невозможно восстановить в обозримое время?
А если их миллионы рядом лежат, то это становится задачей, решаемой в течение разумного времени?
Радужные таблицы для этого используются
источник

RS

Roman Sivakov in Обсуждения техдирские
Artem Shpynov
это не "расшифровка пароля" а подбор по хешу на основе коллизий хеша
++
источник

ТЕ

Таёжный Ежи... in Обсуждения техдирские
Пошёл читать про радужные таблицы.
источник

ТЕ

Таёжный Ежи... in Обсуждения техдирские
Artem Shpynov
это не "расшифровка пароля" а подбор по хешу на основе коллизий хеша
Доступно объяснил. Теперь ясно.
источник

PD

Phil Delgyado in Обсуждения техдирские
Roman Sivakov
Радужные таблицы для этого используются
Если сделано безграмотно. При нормальной реализации не помогут
источник

RS

Roman Sivakov in Обсуждения техдирские
Phil Delgyado
Если сделано безграмотно. При нормальной реализации не помогут
Ну, при нормальной реализации много чего не поможет. Вы же выше про «расшифровку» хэшей, вроде, говорили.
источник

PD

Phil Delgyado in Обсуждения техдирские
Не я, но да
источник