Произошла утечка базы пользователей eBay

22/05/2014 10:54

Интернет-аукцион eBay уведомил пользователей об утечке базы паролей и временно заблокировал возможность входа до выполнения процедуры смены пароля, сообщает opennet.ru. Сообщается, что в результате атаки злоумышленники получили доступ к хэшам паролей пользователей и их персональным данным, таким как ФИО, email, дата рождения, номер телефона и адрес. Связанные с финансовыми операциями данные и параметры счетов в PayPal не пострадали, так как они размещены на отдельных изолированных серверах и хранятся в зашифрованном виде. Проникновение было совершено приблизительно три месяца назад через аккаунты нескольких работников eBay, параметры доступа которых были перехвачены злоумышленниками. При помощи данных аккаунтов атакующие смогли проникнуть в корпоративную сеть eBay и получить доступ к некоторым серверам. Факт проникновения был обнаружен две недели назад. Сообщается, что eBay привлёк ведущих юристов и экспертов по безопасности для расследования инцидента и проведения модернизации, которая позволит предотвратить подобные атаки в будущем. В настоящее время уже точно известно к каким БД получили доступ атакующие. Пользователям, параметры которых могли попасть в руки атакующих, отправлены уведомления о необходимости смены пароля. Доказательств совершения неавторизированных действий с использованием параметров входа пользователей не найдено. Почти сразу после заявления о взломе eBay, популярный хостинг открытых проектов SourceForge объявил о инициировании процесса смены паролей для всех пользователей. Поясняется, что смена паролей является следствием перехода на более надёжный метод хранения параметров доступа. При следующем входе на сайт пользователю будет предложено поменять свой пароль. Про какие-либо инциденты с безопасностью не сообщается. При этом непонятно, почему потребовалась обязательная смена паролей во время очередного входа, в то время как замену хэша пароля можно было организовать прозрачно для пользователя (базу хэшей нельзя преобразовать автоматически, но при входе в систему пользователь вводит пароль, который во время процедуры аутентификации виден системе в открытом виде, т.е. при успешном прохождении проверки можно было прозрачно сгенерировать и сохранить новый хэш).
Источник