Troy Hunt, creatore del servizio di verifica delle password compromesse "Have I Been Pwned" (haveibeenpwned.com), ha ricevuto notizie di una fuga di dati degli utenti dell'organizzazione Internet Archive (archive.org), che gestisce l'archivio dello stato dei siti e la più grande biblioteca di contenuti digitalizzati. Gli aggressori hanno fornito a Troy un dump SQL contenente gli account di 31 milioni di utenti di archive.org. Inoltre, è stata registrata l'inserzione di codice JavaScript sul sito archive.org che mostra un popup con informazioni sull'hack.

L'avviso sulla fuga di dati è stato comunicato all'amministrazione di archive.org, ma finora non sono state pubblicate dichiarazioni ufficiali o chiarimenti (su Twitter ci sono solo retweet). Il dump SQL del database del servizio, finito nelle mani dei ricercatori, occupa oltre 6 GB e include, tra l'altro, gli hash delle password degli utenti in formato bcrypt, il tempo di modifica della password, l'email e il nome utente. La registrazione più recente nel database risale al 28 settembre.
La rilevanza del database è stata confermata dal noto ricercatore di sicurezza Scott Helme, il cui hash della password e il tempo di modifica del dump SQL trapelato corrispondevano ai dati del suo gestore di password. È possibile verificare il compromesso dei propri account attraverso il servizio haveibeenpwned.com, nel quale sono già state aggiunte informazioni dal database trapelato archive.org. In generale, la verifica su haveibeenpwned.com copre 14 miliardi di password e include informazioni su violazioni di 817 siti.
Fonte: opennet.ru
