Datum: 08.03.2019, 12:36 Uhr
Typ: Allgemein
Stichworte:
16k°
Achtung: Diebstahl von Logindaten auf PlanetVita / PlaystationPortable.deBitte ändert eure Passwörter!
Liebe Benutzer,
Vor einigen Tagen gelang es einem Angreifer, über eine Sicherheitslücke in der Suchfunktion von PlanetVita Zugang zu einer Datenbank-Tabelle zu erhalten, in der Zugangsdaten aus der Zeit vor der Einführung der PGN-ID abgelegt waren.
Wir wissen, dass der Angreifer aus dieser Tabelle mindestens die verschlüsselten Passworte einiger tausend Nutzer auslesen konnte, bevor der Angriff zwei Stunden, nachdem er begann, von unseren Admins bemerkt und unterbunden wurde. Die Sicherheitslücke wurde gleichzeitig von unseren Entwicklern geschlossen.
Wir glauben, dass nur Nutzer betroffen waren, deren Nutzerkonten vor über 10 Jahren angelegt wurden und von denen die meisten schon lange nicht mehr aktiv sind.
Wir wissen, dass der Angreifer keinen Zugriff auf die PGN-ID-Zugangsdaten hatte, die auf einem anderen Server – https://login.portablegaming.de – liegen.
Dennoch möchten wir euch alle zur Sicherheit bitten, euer Passwort zu ändern.
Wir arbeiten an weiteren Vorkehrungsmaßnahmen, um solche Zwischenfälle in Zukunft besser verhindern zu können.
Euer portablegaming.de Team
Quelle:
- auf welche Art und Weise die Passwörter verschlüsselt waren (Algorithmus, Salt, Verschlüsselung, Hash,...)?
- ob auch andere Daten außer den Passwörtern betroffen sind (z.B. E-Mail)?
Bei der Gelegenheit werden wohl die MD5 Hashes, die noch drin sind zusätzlich mit Blowfish gehasht, das würde die Sicherheit zwar noch nicht ganz auf Blowfish Level bringen, da der MD5 am Anfang der Kette bereits die Entropie von guten Passwörtern schwächt, aber es wäre natürlich trotzdem besser als ein reiner MD5.
PGN-ID verwendet bereits jetzt eine Blowfish Variante.
Auf der sicheren Seite ist man aber schlussendlich nur, wenn man überall ein anderes Passwort verwendet, oder zumindest bei den wichtigsten Accounts und Services, die nicht in andere Hände geraten dürfen.
Kommentieren nicht mehr möglich...