网络犯罪分子已从热门钓鱼应用Fishbrain的用户那里获取了密码哈希及对应的盐值,为破解尝试打开了大门。
Fishbrain AB表示,其同名应用服务于超过2000万钓鱼爱好者,并于本周向加州总检察长办公室披露了8月19日发生的入侵事件。
身份不明的肇事者大肆获取用户数据,包括姓名、出生日期、电子邮件地址、电话号码、Fishbrain用户名、国家信息、密码哈希和盐值。
该公司在披露文件中表示:“Fishbrain密码并非以明文存储;然而,Fishbrain已确定,部分用户被泄露的密码哈希可能容易被解码。”
[PDF] 该公司还表示:“如果您在其他任何在线账户中使用了您的Fishbrain密码,您应立即更新这些密码以及任何相关的安全问题或答案。”
“您还应采取其他适当措施,保护任何使用相同用户名或电子邮件地址和密码组合的在线账户。我们建议您为每个账户使用强大且唯一的密码。”
有了哈希和盐值,攻击者可以使用自己的硬件进行密码猜测,直到可能恢复原始凭据。
这些尝试能否成功取决于每个密码的强度以及Fishbrain使用的哈希算法,而该公司并未披露该算法。
Fishbrain未就入侵规模或其声称的超过2000万用户中有多少人受到影响发表评论。
《The Register》向Fishbrain询问了更多信息。
在发现入侵并进行初步取证调查后,Fishbrain修补了漏洞并重置了所有用户的密码。客户下次登录时必须创建一个新密码。
Fishbrain还表示,它“限制了对受影响环境的访问”,加强了安全控制,并在调查继续进行的同时启动了“对我们数据安全措施的更广泛审查”。
钓鱼爱好者还应警惕网络钓鱼者利用被盗的个人数据来诱骗后续攻击。®