С крупного сервера Minecraft похитили 7 миллионов паролей

С крупного сервера Minecraft похитили 7 миллионов паролей

Исследователь Трой Хант обнаружил, что с крупного сервера игры Minecraft Pocket Edition похитили семь миллионов паролей. Дело осложняется тем, что владельцы сервера нарушали все мыслимые и немыслимые правила хранения паролей, давали пользователям опасные советы и до последнего скрывали произошедший взлом.

База данных была похищена у небольшой компании Lifeboat, которая поддерживает популярный сервер для мобильной версии Minecraft. Сервер Lifeboat отличается от обычного тем, что предлагает нестандартные режимы игры, такие как захват флага и детматч.

По словам Ханта, базу данных Lifeboat ему передал человек, который активно участвует в торговле похищенными паролями. В прошлом он уже оказывал помощь исследователю.

Хант сообщает, что Lifeboat хранил пароли пользователей в форме хэшей, созданных при помощи алгоритма MD5 без использования модификатора. Из-за этого злоумышленникам не составит труда восстановить пароли из хэша путём перебора всех вариантов или подбором по словарю.

Чтобы исключить утечку паролей, их никогда не хранят в виде текста. На сервере к паролю прибавляют случайную строку (модификатор или «соль»), затем хэшируют при помощи алгоритма, который требует продолжительных вычислений, и сохраняют результат. Хэширование не позволяет использовать краденые пароли в чистом виде, а модификатор затрудняет восстановление пароля путём перебора или по таблице заранее вычисленных хэшей, пишет xakep.ru.

В Lifeboat нарушили почти все правила безопасного хранения паролей. Модификатор отсутствует, а алгоритм хэширования — очень старый и быстрый. Вдобавок, у многих пользователей совсем короткие пароли, которые особенно просто подобрать. Дело в том, что владельцы сервера сами рекомендовали начинающим выбирать пароли покороче, ссылаясь на то, что «это не интернет-банк», а всего лишь игра.

Хотя утечка произошла ещё в январе, пользователи узнали о ней только после публикаций в СМИ. В Lifeboat утверждают, что держали взлом в секрете, чтобы обмануть хакеров. После утечки компания якобы заменила MD5 на другой алгоритм и сбросила пароли для всех пользователей. Пользователи сервера, с которыми связалось издание Motherboard, отрицают, что пароли были сброшены.

похитили семь миллионов паролей. Дело осложняется тем, что владельцы сервера нарушали все мыслимые и немыслимые правила хранения паролей, давали пользователям опасные советы и до последнего скрывали произошедший взлом." />
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

UserGate и МУЛЬТИФАКТОР подтвердили совместимость своих решений

Компании UserGate и МУЛЬТИФАКТОР провели испытания и подтвердили, что их продукты успешно работают вместе. Речь идёт о совместимости межсетевого экрана UserGate Next-Generation Firewall (NGFW) и службы каталогов MULTIDIRECTORY. По итогам тестирования был оформлен соответствующий сертификат.

Интеграция позволяет администраторам использовать MULTIDIRECTORY для централизованной аутентификации пользователей и управления учётными записями в инфраструктуре на базе UserGate NGFW.

MULTIDIRECTORY — российская служба каталогов с открытым исходным кодом, адаптированная под Microsoft Active Directory. Её можно использовать для постепенного перехода с AD на отечественное решение. Продукт включён в реестр российского ПО под номером 28333.

UserGate Next-Generation Firewall — это межсетевой экран, совмещающий функции файрвола и системы обнаружения вторжений. Он сертифицирован ФСТЭК России (№ 3905), внесён в реестр российского ПО (№ 1194) и соответствует 4-му уровню доверия.

По словам представителей компаний, интеграция упрощает работу с корпоративными учётными записями и может быть полезна организациям, которые стремятся отказаться от иностранных решений в инфраструктуре.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru