Troy Hunt, der Erfinder des Dienstes zur Überprüfung kompromittierter Passwörter «Have I Been Pwned» (haveibeenpwned.com), hat Informationen über das Leck der Nutzerbasis der Organisation Internet Archive (archive.org) erhalten, die Archive des Status von Webseiten und die größte Bibliothek digitaler Inhalte betreibt. Die Angreifer übermittelten Troy einen SQL-Dump, der Konten von 31 Millionen Nutzern von archive.org umfasst. Zudem wurde ein JavaScript-Code in die Webseite archive.org eingefügt, der ein Popup mit Informationen über den Hack anzeigt.

Eine Warnung über das Leck wurde an die Verwaltung von archive.org übermittelt, aber offizielle Erklärungen und Stellungnahmen wurden bislang nicht veröffentlicht (auf Twitter gibt es bisher nur Retweets). Der SQL-Dump, der in die Hände der Forscher gelangte, hat eine Größe von über 6 GB und enthält unter anderem die Hashes von Nutzerdaten im bcrypt-Format, das Datum der Passwortänderung, E-Mail-Adressen und Benutzernamen. Der aktuellste Eintrag in der Datenbank stammt vom 28. September.
Die Relevanz der Datenbank wurde von dem bekannten Sicherheitsforscher Scott Helme bestätigt; der Passwort-Hash und der Änderungszeitpunkt aus dem geleakten SQL-Dump stimmten mit den Daten aus seinem Passwort-Manager überein. Die Kompromittierung Ihrer Konten kann über den Dienst haveibeenpwned.com überprüft werden, der bereits Informationen aus der geleakten Datenbank archive.org enthält. Insgesamt deckt die Überprüfung auf haveibeenpwned.com 14 Milliarden Passwörter ab und umfasst Informationen über 817 gehackte Websites.
Quelle: opennet.ru
