Troy Hunt, creador del servicio de verificación de contraseñas comprometidas 'Have I Been Pwned' (haveibeenpwned.com), ha recibido información sobre la filtración de la base de usuarios de la organización Internet Archive (archive.org), que acompaña el archivo del estado de los sitios y la biblioteca más grande de contenido digitalizado. Los atacantes le enviaron a Troy un volcado SQL que incluye cuentas de 31 millones de usuarios de archive.org. Además, se ha registrado la inyección de código JavaScript en el sitio archive.org que muestra una ventana emergente con información sobre la violación.

La advertencia sobre la filtración ha sido transmitida a la administración de archive.org, pero no se han publicado declaraciones oficiales ni aclaraciones hasta el momento (en Twitter, solo hay reposts hasta ahora). El volcado SQL de la base de datos del servicio que ha llegado a manos de los investigadores ocupa más de 6 GB e incluye, entre otras cosas, hashes de contraseñas de usuarios en formato bcrypt, la fecha de cambio de contraseña, el email y el nombre de usuario. La entrada más reciente en la base de datos data del 28 de septiembre.
La validez de la base de datos ha sido confirmada por el conocido investigador de seguridad Scott Helme, cuyo hash de contraseña y la fecha de cambio del volcado SQL filtrado coincidieron con los datos de su gestor de contraseñas. Se puede comprobar la posible vulneración de las cuentas a través del servicio haveibeenpwned.com, al que ya se han añadido datos de la base de datos filtrada de archive.org. En términos generales, la verificación en haveibeenpwned.com abarca 14 mil millones de contraseñas e incluye información sobre la violación de 817 sitios.
Fuente: opennet.ru
