Troy Hunt, créateur du service de vérification des mots de passe compromis «Have I Been Pwned» (haveibeenpwned.com), a reçu des informations concernant une fuite de la base d'utilisateurs de l'organisation Internet Archive (archive.org), qui accompagne l'archive de l'état des sites et la plus grande bibliothèque de contenu numérisé. Les attaquants ont transmis à Troy un dump SQL comprenant les comptes de 31 millions d'utilisateurs d'archive.org. De plus, une injection de code JavaScript a été enregistrée sur le site archive.org, affichant une fenêtre contextuelle avec des informations sur le piratage.

L'avertissement concernant la fuite a été transmis à l'administration d'archive.org, mais aucune déclaration officielle ni explication n'ont encore été publiées (sur Twitter, il n'y a pour l'instant que des retweets). Le dump SQL de la base de données du service en possession des chercheurs pèse plus de 6 Go et inclut entre autres des hachages de mots de passe utilisateurs au format bcrypt, la date de modification du mot de passe, les emails et les noms d'utilisateur. L'enregistrement le plus récent de la base de données date du 28 septembre.
La pertinence de la base de données a été confirmée par le chercheur en sécurité connu Scott Helme, dont le hachage de mot de passe et la date de modification dans le dump SQL compromis correspondaient à ceux de son gestionnaire de mots de passe. La compromission de ses comptes peut être vérifiée via le service haveibeenpwned.com, dans lequel les informations de la base de données compromise d'archive.org ont déjà été ajoutées. De manière générale, la vérification sur haveibeenpwned.com couvre 14 milliards de mots de passe et inclut des informations sur les piratages de 817 sites.
Source : opennet.ru
