Хакерам удалось расшифровать 320 миллионов захэшированных паролей

Хакерам удалось расшифровать 320 миллионов захэшированных паролей

Хакерам удалось расшифровать 320 миллионов захэшированных паролей

Группа хакеров CynoSure Prime смогла расшифровать огромное количество хэшированных данных. Если быть точными, киберпреступникам удалось расшифровать 320 миллионов хэшей, опубликованных австралийским исследователем Троем Хантом (Troy Hunt).

Напомним, что два года назад CynoSure Prime осуществили похожую операцию, тогда были слиты 11 миллионов паролей Ashley Madison, однако это просто цветочки в сравнении с нынешним масштабом.

Опубликованная Хантом база данных хэшей включала в себя различные утекшие ранее данные. Таким образом в общей сложности насчитывалось 15 алгоритмов хэширования, большинство из них использовало SHA-1.

Но проблема заключается в слабости SHA-1, использовав инструмент MDXfind, хакеры смогли определить, какие алгоритмы использовались и их общее количество.

Хант признал наличие ошибки, так как изначально опубликовывал лишь хэши паролей в исследовательских целях, однако оказалось, что просочились также и имена. Также эксперт отметил, что данные хранятся в двух файлах, которые может найти любой пользователь, потратив две минуты.

Данный инцидент показывает, что когда речь идет о расшифровке хэшей, то для этого подойдут доступные инструменты - запуск MDXfind и Hashcat на четырехъядерном процессоре Intel Core i7-6700K с четырьмя графическими процессорами GeForce GTX 1080 и 64 ГБ памяти может легко справиться с этим.

Данные на картинке ниже отображают, какие типы паролей используются чаще всего.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Android под атакой: баг во FreeType позволяет запускать код на устройстве

Google выпустила майские обновления для Android и закрыла 46 уязвимостей. Но главная звезда релиза — брешь под идентификатором CVE-2025-27363, которую уже используют в реальных кибератаках.

Речь о баге в системном компоненте Android (CVSS 8.1), который позволяет выполнять код локально и без каких-либо дополнительных прав.

То есть вредоносное приложение может спокойно запуститься на устройстве без всякого согласия пользователя — даже кликать никуда не нужно. Google официально предупреждает:

«Это серьёзная уязвимость, позволяющая выполнить код без взаимодействия с пользователем».

Уязвимость кроется в библиотеке FreeType — это движок для рендеринга шрифтов, используется во многих платформах, включая Android. Баг представляет собой возможность записи за пределами выделенной памяти. Его можно вызвать при обработке ряда TTF-шрифтов.

Открыла его в марте команда Facebook (признанна в России экстремистской и запрещена), и тогда же стало известно, что им уже активно пользуются киберпреступники.

Уязвимость исправлена в версии FreeType 2.13.1 и выше, но это не значит, что все Android-устройства уже в безопасности.

Обновление за май также закрывает:

  • 8 багов в системных компонентах Android,
  • 15 уязвимостей в модуле Framework,
  • и ещё кучу мелких проблем, связанных с повышением привилегий, утечками данных и отказами в обслуживании.

Google призывает:

«Мы рекомендуем всем пользователям как можно скорее установить последнюю версию Android — в новых версиях платформа стала заметно устойчивее к эксплуатации уязвимостей».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru