Ang mga kredensyal na nauugnay sa humigit-kumulang 360 milyong Myspace account ay ibinebenta sa isang online na merkado ng kriminalidad, isa sa pinakamalaking koleksyon ng mga ninakaw na password na naibunyag at isang babala na ang mga inabandunang account ay maaaring manatiling mapanganib kahit ilang taon matapos tumigil ang mga gumagamit sa pagbisita sa isang serbisyo.

Sinabi ng Myspace na kasama sa datos ang mga email address, username, at password para sa mga account na nilikha bago ang Hunyo 11, 2013, nang muling ilunsad ang social network nang may mas mahigpit na seguridad. Pinawalang-bisa ng kumpanya ang mga kilalang apektadong password, inaabisuhan ang mga user, at nakikipagtulungan sa mga tagapagpatupad ng batas. Kinumpirma ng Time Inc., ang kumpanyang nagmamay-ari ng Myspace, ang paglabag noong Martes at sinabing hindi naapektuhan ang iba pang mga sistema, subscriber, at property ng Time.

Ang mga lumang account ay lumilikha ng kasalukuyang krisis sa seguridad

Hindi malinaw ang eksaktong petsa ng panghihimasok. Inilarawan ng Myspace ang mga rekord bilang nagmula sa lumang platform nito, na nangangahulugang ang pagnanakaw ay maaaring naganap ilang taon bago pa man lumitaw ang database. Ang nagbebenta, gamit ang pangalang "Peace," ay kamakailan lamang na-link sa malalaking koleksyon ng kredensyal mula sa LinkedIn at Tumblr.

Sinasabi ng mga mananaliksik sa seguridad na sumusuri sa archive ng Myspace na naglalaman ito ng humigit-kumulang 360 milyong account at 427 milyong password dahil ang ilang talaan ay may kasamang pangalawang password. ng pagsusuri ng Wired sa benta na ang datos ay inaanunsyo para sa anim na bitcoin, na nagkakahalaga ng ilang libong dolyar, sa merkado ng Real Deal.

Ipinapakita ng episode na ito ang hindi pagkakatugma sa kung paano iniisip ng mga tao ang mga hindi aktibong account at kung paano ito pinahahalagahan ng mga umaatake. Maaaring ituring ng isang user ang isang matagal nang hindi nagagamit na social profile bilang hindi mahalaga. Ngunit ang email address, password, at username nito ay maaaring maging susi para sa pagsubok ng iba pang mga serbisyo. Kung muling gagamitin ang password, ang isang paglabag sa Myspace ay maaaring mag-unlock ng isang kasalukuyang bank, shopping, email, o workplace account.

Iniulat ng Variety na nakuha ng Time ang Myspace noong Pebrero sa pamamagitan ng pagbili nito sa Viant at nalaman ang tungkol sa iniaalok na datos ilang sandali bago ang katapusan ng linggo ng Memorial Day. Ang pagbabago ng pagmamay-ari ay nangangahulugan na ang kumpanya ngayon ay magmamana ng mga pananagutan sa seguridad na nilikha sa ilalim ng mga naunang operator.

Mas madaling mabawi ang mga password dahil sa mahinang hashing

Hindi dapat iimbak ang mga password bilang nababasang teksto. Karaniwang binabago ng mga serbisyo ang mga ito gamit ang isang one-way cryptographic hash, pagkatapos ay pinaghahambing ang mga hash kapag nag-log in ang mga user. Ngunit ang proteksyon ay nakadepende sa algorithm at kung ang bawat password ay nakakatanggap ng natatanging random na "salt" bago ang hashing.

Ang mga password ng Myspace ay naiulat na nakaimbak gamit ang SHA-1 algorithm nang walang paglalagay ng asin, at tanging ang unang 10 karakter lamang ang isinaalang-alang pagkatapos i-convert ang mga letra sa maliliit na titik. Ang disenyong iyon ay lubos na nakakabawas sa bilang ng mga posibleng kumbinasyon at nagbibigay-daan sa mga umaatake na mabilis na subukan ang napakalaking mga diksyunaryo ng mga malamang na password. Ang isang mahabang password na may halo-halong titik ay nawawalan ng malaking bentahe kapag itinapon ng isang sistema ang mga karakter at malalaking titik.

WeLiveSecurity account ng ESET , kinumpirma ng technical team ng Myspace na tunay ang impormasyong ibinigay at gumagamit na ngayon ang kumpanya ng mas malakas at double-salted na mga hash. Hindi na kayang protektahan muli ng pinahusay na kasalukuyang storage ang mas lumang database kapag naangkin na ito ng mga attacker.

Samakatuwid, ang paglabag ay may dalawang petsa: ang hindi alam na sandali kung kailan kinopya ang mga rekord at ang kasalukuyang sandali kung kailan naging malawakan ang paggamit ng mga ito. Ang pagbubunyag ay hindi ang simula ng insidente para sa Myspace, ngunit ito ang simula ng panganib para sa maraming tao na hindi alam na nakatakas ang kanilang mga kredensyal.

Ang isang kumpol ng mga paglabag ay nagpapakita ng isang mas malaking merkado

Lumitaw ang mga rekord ng Myspace sa gitna ng mga pagsisiwalat na kinasasangkutan ng iba pang dating nangingibabaw na mga network. Ni-reset ng LinkedIn ang mga password matapos lumawak ang datos mula sa isang paglabag noong 2012 mula sa 6.5 milyong account na dating kilala sa humigit-kumulang 165 milyon. Isiniwalat ng Tumblr na isang insidente noong 2013 ang naglantad ng mga email address at mga na-hash na password; tinatantya ngayon ng mga imbestigador na humigit-kumulang 65 milyong account ang sangkot.

sa ulat ng Wired tungkol sa pagbebenta sa Tumblr na ang mga password nito ay nilagyan ng asin bago i-hash, kaya mas mahirap itong i-crack kaysa sa archive ng Myspace, bagama't mahalaga pa rin ito para sa phishing at correlation. Ang sabay-sabay na paglitaw ng ilang lumang database ay nagmumungkahi na ang mga ninakaw na kredensyal ay maaaring kumalat nang pribado sa loob ng maraming taon bago makarating sa pampublikong merkado.

Binabago ng pangalawang merkado na ito ang ekonomiya ng isang paglabag. Hindi kailangang gamitin mismo ng mga umaatake ang bawat account. Maaari silang magbenta ng mga koleksyon sa mga spammer, mga magnanakaw ng pagkakakilanlan, at mga operator na nag-aautomat ng "credential stuffing"—sinusubukan ang parehong pares ng email-password sa mga sikat na website. Ang laki ng 360 milyong talaan ay ginagawang kumikita kahit ang isang mababang rate ng tagumpay.

isang ulat ng PYMNTS noong Hunyo 1 na ang nakompromisong impormasyon ay nagmula sa sistema bago ang 2013 at ang Myspace ay nagmomonitor para sa kahina-hinalang aktibidad. Gayunpaman, ang pagsubaybay lamang sa nilabag na serbisyo ay hindi makakatukoy ng mga pag-atake sa mga hindi kaugnay na site, kaya naman ang muling paggamit ng password ang pangunahing panganib.

Dapat tumugon ang mga gumagamit nang higit pa sa Myspace

Sinumang may Myspace account bago ang Hunyo 2013 ay dapat palitan ang password kahit saan ito muling ginamit, simula sa nauugnay na email account. Ang pag-access sa email ay lalong sensitibo dahil maaari itong gamitin upang i-reset ang mga password para sa iba pang mga serbisyo. Ang mga gumagamit ay dapat lumikha ng isang natatanging password para sa bawat account at paganahin ang two-factor authentication kung saan magagamit.

Ang mga password manager ay maaaring bumuo at mag-imbak ng mahahabang at random na mga kredensyal, na binabawasan ang parehong muling paggamit at ang pasanin ng pag-alala sa mga ito. Samantala, dapat gumamit ang mga serbisyo ng sadyang mabagal na mga function ng password-hashing na may mga natatanging salt, subaybayan ang mga awtomatikong pagtatangka sa pag-login at suportahan ang pangalawang salik ng pagpapatotoo.

ng teknikal na ulat ng Hacker News na ang database ay kinabibilangan ng daan-daang milyong unsalted SHA-1 hashes at hinimok ang agarang mga pagbabago sa bawat site kung saan inulit ang isang lumang password ng Myspace. Pinoprotektahan lamang ng sapilitang pag-reset ng Myspace ang login sa Myspace.

Sinabi ng kumpanya na walang impormasyong pinansyal na kasama. Binabawasan ng limitasyong iyon ang panganib ng direktang pandaraya ngunit hindi ginagawang hindi mapanganib ang mga rekord. Maaaring suportahan ng mga email address ang naka-target na phishing, ang mga username ay nag-uugnay ng mga pagkakakilanlan sa iba't ibang site at ang mga password ay nagpapakita ng mga personal na gawi na maaaring iakma ng mga umaatake.

Ang mga obligasyon sa seguridad ay mas tumatagal kaysa sa popularidad ng isang produkto

Ang Myspace ang nangungunang social network sa Amerika bago pa ito nalampasan ng Facebook. Maaaring nabawasan ng pagbaba nito ang dalas ng pagbisita ng mga gumagamit, ngunit hindi nito binura ang naipon na database noong kasagsagan nito. Ipinapakita ng insidente na ang mga kumpanya ay may obligasyon sa seguridad hangga't pinapanatili nila ang personal na impormasyon, kahit na ang isang serbisyo ay nananatiling prominente sa kultura o hindi.

Nagbubunsod din ito ng mga katanungan tungkol sa mga pagkuha. Hindi lamang mga tatak at software ang nakukuha ng mga mamimili kundi pati na rin mga makasaysayang talaan ng gumagamit, arkitektura ng seguridad, at mga hindi pa natutuklasang kompromiso. Dapat isaalang-alang ng angkop na pagsusuri ang mga sistemang itinigil na, dahil maaaring magmay-ari ang mga umaatake ng mga kopya kahit na hindi na pinapatakbo ng kumpanya ang orihinal na platform.

Isang kasabay na salaysay ng tugon ng Myspace ang nagsabing lahat ng kilalang apektadong password ay tinanggal na sa bisa at aabisuhan ang mga user. Mga kinakailangang hakbang ang mga iyon, ngunit ang pinakamalawak na pinsala ngayon ay nasa labas ng kontrol ng Myspace.

Ang pambihirang laki ng paglabag ay bahagyang bunga ng dating tagumpay ng Myspace. Daan-daang milyong tao ang nagtiwala sa network ng mga kredensyal, pagkatapos ay lumipat. Ang data ay hindi. Sa isang online na ekonomiya na binuo sa mga matibay na account at magagamit muli na mga identifier, ang isang nakalimutang password ay maaaring manatiling mahalaga sa isang umaatake kahit matagal na itong nakalimutan ng may-ari nito.