Troy Hunt, creatore del servizio di verifica delle password compromesse "Have I Been Pwned" (haveibeenpwned.com), ha ricevuto notizie sulla fuoriuscita del database utenti dell'organizzazione Internet Archive (archive.org), che gestisce l'archivio dello stato dei siti e la più grande biblioteca di contenuti digitalizzati. Gli attaccanti hanno fornito a Troy un dump SQL che include gli account di 31 milioni di utenti di archive.org. Inoltre, è stato registrato un inserimento di codice JavaScript nel sito archive.org, che visualizza un popup con informazioni sull'hacking.

L'avviso sulla fuoriuscita è stato trasmesso all'amministrazione di archive.org, ma finora non sono state pubblicate dichiarazioni ufficiali o spiegazioni (su Twitter ci sono solo retweet). Il dump SQL del database del servizio, finito nelle mani dei ricercatori, occupa più di 6 GB e include, tra l'altro, gli hash delle password degli utenti in formato bcrypt, il tempo di modifica della password, l'email e il nome utente. L'ultima registrazione nel database risale al 28 settembre.
La validità del database è stata confermata dal noto ricercatore di sicurezza Scott Helme, il cui hash della password e il tempo di modifica nel dump SQL trapelato corrispondono ai dati del suo gestore di password. Puoi verificare la compromissione dei tuoi account attraverso il servizio haveibeenpwned.com, dove sono già state aggiunte informazioni dal database compromesso di archive.org. In generale, la verifica su haveibeenpwned.com copre 14 miliardi di password e include informazioni sulle violazioni di 817 siti.
Fonte: opennet.ru
