10 Días para Crackear 11 millones de contraseñas de Ashley Madison

Un grupo de hackers que se autodenomina Cynosure Prime ha descifrado más de 11 millones de contraseñas hash protegidas con Bcrypt. ¿Cómo?



El ultimo mes, hackers comprometieron el popular sitio web de adulterio Ashley Madison y se filtró en Internet un archivo masivo que contiene datos pertenecientes a 37 millones de usuarios, incluidos los 37 millones de contraseña cifrada.

La nota del dia es es que un grupo de hackers que se autodenomina Cynosure Prime, ha roto más de 11 millones de contraseñas hash de usuarios en los últimos 10 días.

Las contraseñas hash estaban protegidos por el algoritmo criptográfico Bcrypt, el cual implementa "salar" la contraseña (agregar ciertos caracteres aleatorios) para protegerlos contra ataques rainbow table.
"El bcrypt es una función adaptativa:. Con el tiempo, el número de iteraciones se puede aumentar para que sea más lento, por lo que sigue siendo resistente a los ataques de fuerza bruta de búsqueda, incluso con el aumento de potencia de cálculo", explica Wikipedia. La función Bcrypt es el algoritmo hash de la contraseña por defecto para muchos OS, incluyendo BSD y algunas distribuciones de Linux.

¿Cómo consiguieron las contraseñas hash entonces?

El equipo ha analizado el volcado filtrado en Internet por los atacantes y descubrió un fallo de seguridad en los tokens de acceso utilizados por el sitio web.

La falla, que incluyó contraseñas hash de los usuarios, el código fuente de la página web y correos electrónicos ejecutivos, está relacionado con el uso de algoritmos de hash MD5 débiles.


Básicamente, los expertos examinaron el código e identificaron un par de funciones que podrían ser explotadas para acelerar el descifrado de la contraseña hash.

"Identificamos dos funciones de interés y una inspección más cercana, descubrimos que podíamos explotar estas funciones como ayudantes en la aceleración del descifrado de los hashes bcrypt."

La idea detrás del ataque es aplicar fuerza bruta a los tokens de MD5 de Ashley Madison en lugar de intentar descifrar el algoritmo Bcrypt.

A través de los dos métodos inseguros de generación $logkinkey observados en dos funciones diferentes, hemos sido capaces de ganar enormes aumentos de velocidad en descifrar las contraseñas hash bcrypt. En vez de lentamente descifrar bcrypt hashes directamente, que es el tema de moda en el momento, tomamos un enfoque más eficiente y simplemente atacamos el md5 (lc ($ nombre de usuario). "::". Lc ($ pass)) y md5 ( .. lc ($ nombre de usuario) "::" lc ($ pass). ":" lc ($ email). ".: 73 @ ^ bhhs & # @ & ^ @ 8 @ * $") tokens en su lugar. Después de haber roto el token, simplemente luego tuvimos al caso correcto frente a su contraparte bcrypt.
La variable $loginkey parecía ser utilizada para la conexión automática, pero no pasamos mucho tiempo investigando más. Se genera en la creación de cuentas de usuario y se re-genera cuando el usuario modifica los datos de su cuenta incluyendo nombre de usuario, contraseña y dirección de correo electrónico ".

Con la adopción de esta estrategia, el equipo obtuvo 11,2 millones de contraseñas en claro. Según lo explicado por los investigadores, el proceso podría aplicarse sólo para una parte de las cuentas porque el algoritmo hash MD5 se introdujo hasta junio del 2012.


Los expertos estiman que casi 15 millones de cuentas de Ashley Madison podrían verse comprometidos con esta técnica.

Tras ataque: Renuncia el director de Ashley Madison


Noel Biderman, director general de Avid Life Media Inc., Biderman renunció ante la revelación masiva de datos de usuarios del sitio Ashley Madison tras un ciberataque al sistema de la compañía. (Foto AP/Eugene Hoshiko, archivo)

SIPSE.- El director general de la empresa encargada del sitio Ashley Madison -que ofrece contactar a usuarios entre sí para relaciones extramaritales- renunció luego de un grave ciberataque al sistema del sitio que divulgó los datos de millones de sus usuarios.
Avid Life Media Inc. dijo el viernes que la salida de Noel Biderman es efectiva inmediatamente y que fue por decisión mutua.

"Este cambio es para beneficio de la empresa y nos permite seguir dando apoyo a nuestros miembros y empleados dedicados", dijo el comunicado de Avid Life. "Reafirmamos nuestro compromiso con nuestros clientes".

Biderman no contestó inmediatamente un correo electrónico enviado a su cuenta de trabajo para conocer su opinión.

El exdirector, quien se presentaba como "el rey de la infidelidad", hizo millones de dólares con la idea de que engañar es algo natural en la vida de los casados. El sitio cobra una tarifa cada vez que un miembro envía un mensaje a un posible amante.

Biderman ha escrito libros sobre su punto de vista acerca del adulterio, incluyendo uno publicado en 2011 titulado: "Cheaters Prosper - How Infidelity Will Save The Modern Marriage" (Los adúlteros prosperan; cómo la infidelidad salvará al matrimonio moderno). A la vez este hombre casado y padre de dos hijos ha dicho que es un esposo devoto y que su esposa por 12 años terminaría con el corazón roto si alguna vez fallara a sus votos matrimoniales.

Avid Life, una empresa privada con sede en Toronto, sumó 115 millones en ganancias el año pasado, según documentos fiscales y cifras compartidas por Biderman con Forbes.

El comunicado de la empresa agregó que se está "ajustando activamente" a la crisis por el ataque cibernético y que sigue proporcionando acceso a sus servicios. La empresa ha ofrecido una recompensa de 500 mil dólares canadienses (378 mil 204 dólares) por información que lleve al arresto de los hackers que la atacaron, y señala que sigue cooperando con autoridades internacionales en sus investigaciones.

Los hackers entraron originalmente a los sistemas de Avid Life en julio, y acusaron al sitio de llenarse de perfiles falsos y de cobrar cuotas por perfiles que ya habían sido borrados. Los ciberpiratas publicaron la información en internet un mes después de que la empresa no cumplió con sus exigencias para cerrar operaciones.

Los datos publicados -que incluyen nombres, correos electrónicos, direcciones físicas, información financiera e historial de mensajes- han llevado a una ola de demandas en Estados Unidos. También han habido reportes de intentos de extorsión y dos suicidios no confirmados, según la policía canadiense.

El ataque también reveló información de las tarjetas de crédito de empleados del gobierno estadounidense, algunos con trabajos importantes en la Casa Blanca, el Congreso y el Departamento de Justicia. Cientos de correos electrónicos revelados parecen estar relacionados también con trabajadores federales, de provincias y municipios de Canadá.

Ashley Madison, cuyo slogan es "Life is short. Have an affair" ("La vida es corta, ten un amorío") dice que tiene 40 millones de usuarios.

Cientos de líderes cristianos en la lista de “infieles” de Ashley Madison: experto

El blog especializado Christianitytoday.com afirma que al menos 400 religiosos de EU y Canadá se registraron en el sitio de citas y vinculado a la pornografía.



Al menos 400 líderes cristianos y religiosos en Estados Unidos y Canadá, como pastores, diáconos y miembros de equipos eclesiales, estarían registrados en el sitio que promueve la infidelidad, Ashley Madison, de acuerdo con lo publicado con Ed Stetzer en el blog Christianitytoday.com.

El autor afirmó que este lunes podrían renunciar algunos de ellos, según le mencionaron líderes religiosos de ambos países. “Este es un momento muy vergonzoso para la iglesia“, publicó Stetzer en un texto titulado: ‘Mi pastor está en la lista de Ashley Madison’.
Ashley Madison es un sitio web que promueve la infidelidad, y el 15 de julio pasado sobrevino un escándalo cuando se extrajo información de los miembros del sitio, con datos de tarjetas de crédito, nombres completos y direcciones de los 30 millones de clientes de la compañía.

Los piratas informáticos amenazaron entonces con difundir todos los datos extraídos si la compañía no cerraba completamente sus operaciones. Durante agosto la información fue revelada, con más de 10 gigabytes.


Este viernes se informó que el CEO de Ashley Madison, Noel Biderman, renunció después del escándalo por el hackeo de los datos privados de los usuarios de esa red social. “Este cambio es lo mejor para la compañía y nos permite seguir proporcionando apoyo a nuestros miembros”, dijo la empresa en un comunicado.

¿Cuánto vale tu mujer? El proyecto secreto de Ashley Madison


(eleconomista) - Los escándalos en torno a Ashley Madison no cesan. En relación a las filtraciones de la compañía no sólo figuran los nombres de los usuarios, también proyectos de la empresa. What's Your Wife Worth? (¿Cuánto vale tu mujer?) era uno de ellos. Se trata de una aplicación en la que los usuarios pondrían precio a las esposas de otros.
Según informa The Daily Dot, la aplicación invitaría a los usuarios a compartir fotografías de sus esposas para que otros las calificaran en una escala del uno al diez. El objetivo era comprobar cuánto dinero estarían dispuestos a pagar por acostarse con ella. 


Según los documentos y correos electrónicos revelados en las filtraciones de los hackers, la compañía matriz del sitio web de citas anónimas, Avid Life Media (ALM), llevaba dos años desarrollando esta polémica aplicación móvil, si bien a mediados de 2014 decidió no sacarla adelante. 

La dueña de Ashley Madison rechazó comentar este proyecto que nunca vio la luz. Asimismo, la firma ha ofrecido una recompensa de 380.000 euros por cualquier información que conduzca al arresto de los piratas informáticos.

John McAfee señala a mujer solitaria como la atacante de Ashley Madison mientras que la compañía ofrece recompensa

El reciente ataque a Ashley Madison parece ser obra de alguien dentro del negocio, según las nuevas controvertidas declaraciones de John McAfee.


En una columna publicada el lunes por la mañana en el sitio web de International Business Times, McAfee afirmó que los presuntos hackers detrás de la violación de los datos, el "Impact Team", es probable que sea una mujer solitaria que previamente trabajó en Avid Life Media con sede en Toronto.

Señalando a la investigación que llevó a cabo en la dark web con "fuentes confiables", y su análisis de los datos, McAfee escribió que él puede "confiadamente afirmar que la persona es una mujer, y ha trabajado recientemente en Avid Life Media". Continuó diciendo que 40 GB de datos es "más que suficiente" para señalar un trabajo interno, y el lenguaje utilizado en los manifiestos de los perpetradores estan "cargados de palabras emocionales", que McAfee dijo que indica la participación de la mujer.

Archivos "extraños", tales como el diseño de oficina de Ashley Madison, código fuente de cada programa de Ashley Madison escrito, direcciones IP y el estado actual de todos los servidores propiedad de Avid Life, también hizo a McAfee creer que alguien interno podría ser el responsable.

"Estos son sólo algunos de los muchos archivos extraños incluidos que tomaría incluso un hacker de primer nivel años recoger, y parecen tener poco o ningún valor", escribió McAfee. "Cualquier experto en ciberseguridad razonable llegaría a la conclusión de que sólo alguien en el interior, fácilmente podría recopilar todos los archivos a través de engaño y astucia, podría haber hecho el trabajo."
Para apoyar sus afirmaciones de que una mujer llevó a cabo el robo, McAfee se centró en la mención que hizo el atacante acerca de un miembro que "maliciosamente" se unió a Ashley Madison el día después de San Valentín.

McAfee sostuvo en el artículo de opinión que "las mujeres valoran el Día de San Valentín más que la Navidad, y los hombres piensan tan poco en el que les tienen que recordar que el día se acerca." También dijo: "llamar a un acto el día después del Día de San Valentín 'rencoroso,' es un pensamiento que pocos hombres tendrían".

Dirigiéndose a los escépticos, McAfee escribió: "Si esto no te convence, entonces necesitas salir de la casa más a menudo."

Aparentemente no convencidos, profesionales de seguridad llevaron a Twitter los argumentos de McAfee y señalar los defectos percibidos, así como el lenguaje sexista. Un hombre, Frank Endrullat, un ingeniero de soporte técnico de FireEye, de acuerdo a su perfil de LinkedIn, lanzo un tweet argumentando que por defecto, un robo de datos a menudo es atribuido a los chinos y norcoreanos. Para eso, Eric Rand, investigador de la firma Brown Hat de Seguridad, respondió: "'La amenaza de algun trabajo interno' es muy útil a veces, si se desea iniciar una cacería de brujas".

Otros usaron el pasado polémico de McAfee como prueba suficiente para no seguir su argumentación y hacer burla de su columna. McAfee fue arrestado por conducir bajo influencia alcoholica y en posesión de un arma de fuego, mientras a principios de este mes. También fue nombrado una "persona de interés" por las autoridades de Belice en un caso de 2012.

Mientras que el debate y la investigación sobre el responsable del robo de datos de Ashley Madison continúa, Avid Life extendió una recompensa de hasta $500.000 para cualquier persona que proporciona la información que conduzca al arresto del hacker(s) que robó los datos.

En medio de sus esfuerzos para hacer control de daños, Avid Life también fue atacada con una demanda colectiva $578 millones interpuesta por dos firmas de abogados canadienses durante el fin de semana, aunque los tribunales todavía tienen que certificar los casos.

Que haya sido un trabajo interno no ayudará a evitarle a la compañía de demandas colectivas, en los EE.UU., al menos, dijo en una entrevista John P. Hutchins, accionista y líder de la LeClairRyan del equipo de Privacidad y Seguridad de Datos.

Para que funcione una demanda colectiva, dijo, la conducta de la empresa que causó el incumplimiento "debe dar lugar a una reclamación, como negligencia o un incumplimiento de contrato, y después", dijo, que la reclamación debe "apoyar una acción por daños y perjuicios, ya que se haya sufrido algún tipo de daño ".

En el caso de un trabajo interno, un caso de negligencia podría argumentarse en el que la empresa no revocó los permisos, por ejemplo.

Clientes de Ashley Madison ahora son extorsionados a cambio de Bitcoins


(gizmodo) - La filtración masiva de datos de clientes de Ashley Madison se está poniendo cada vez más fea. Ya van dos enormes archivos con nombres, apellidos y correos inscritos en este servicio de citas online. El siguiente capítulo ya ha comenzado, y consiste en correos electrónicos tratando de chantajear a los usuarios a cambio de Bitcoins.
Según ha podido saber Business Insider, varios usuarios de Ashley Madison han comenzado a recibir correos electrónicos de un colectivo de ciberdelincuentes autodenominado Team GrayFlay. En esos correos se les pide que paguen 450 dólares en Bitcoins a cambio de no enviar la información a sus parejas. Este es un fragmento del mail:
Desafortunadamente, tus datos se han filtrado en el reciente hackeo a Ashley Madison, y ahora tengo toda esa información . Si quieres evitar que busque esta información y se la envíe e tu pareja, envía 2.00000054 bitcoins (aproximadamente 450 dólares) a la siguiente dirección. [...]
En otras variantes del mismo email amenazan con hacer pública la información en el entorno cercano de la víctima. No existen datos sobre si Team GrayFlay ha enviado este email a todos y cada uno de los clientes de Ashley Madison. Si es así (unos 32 millones de clientes), bastaría que el 0,01% de ellos accediera al chantaje para que los delincuentes se embolsaran 1,4 millones de dólares.

Hackers publican una segunda parte de datos de Ashley Madison

Los hackers detrás del ataque a la página web Ashley Madison, que se hacen llamar "Impact Team", han lanzado una segunda parte de 20 GB.

Hace unas horas, Joseph Cox, colaborador en Motherboard confirmó que los hackers detrás de la violación de los datos en Ashley Madison dio a conocer un nuevo paquete de datos del sitio web.

En los últimos días, 10 GB de datos al parecer provenientes de la página web de adulterio Ashley Madison y su sitio principal Avid Life Media.
Ahora el equipo de hacking autonombrado "Impact Team" ha lanzado otra volcado del doble de tamaño respecto al anterior. El nuevo paquete incluye un mensaje para el CEO de Avid Life Media, Noel Biderman que dice:



"Hey Noel, ya puedes admitir que es real"

El mensaje fue firmado con una clave PGP utilizada previamente por el Impact Team, confirmando que el mensaje es auténtico.

El mensaje incluye un nuevo archivo torrent que vincula otro volcado de casi 20 GB de la página web Ashley Madison. Este nuevo paquete incluye más datos internos y también mensajes de correo electrónico de Biderman (una carpeta comprimida "noel.biderman.mail.7z").


El internet esta revisando si los archivos son legitimos, los mantenemos al tanto.

Hackers filtran datos robados del sitio Ashley Madison

Como habian amenazado hace unas semanas, los hackers que lograron entrar en los servidores de Ashley Madison supuestamente han publicado ahora los datos de ese hack en línea. Los datos, que pesan casi 10 GB, fueron publicados inicialmente en una dirección .onion en la dark web.

Advertencia del Impact Team
Junto con los datos, los hackers agregaron el siguiente mensaje:

Mensaje del Impact Team
Se acabo el tiempo:
"Avid Media Life no ha logrado acabar con Ashley Madison y Established Men. Hemos explicado el fraude, el engaño, y la estupidez de ALM y sus miembros. Ahora todo el mundo puede ver sus datos.
¿Encuentras a alguien que conoces aquí? Ten en cuenta que el sitio es una estafa con miles de perfiles de mujer falsos. Ver demanda por perfiles falsos de ashley madison; 90-95% de los usuarios actuales son hombres. Es posible que tu pareja sea miembro del sitio mas grande de amorios del mundo, pero nunca tuvo uno. Solo lo intento. Si esa diferencia cuenta.
¿Estas en la lista? Fue ALM quien te fallo y mintio. Demandalos y reclama daños. Luego continua con tu vida. Aprende tu leccion y corrige. Vergonzoso ahora, pero lo superaras."

Miembros del infame foro de 4chan ya están analizando los nombres, con un usuario identificado que hospeda una gran cantidad de direcciones de correo electrónico que parecen pertenecer a miembros del gobierno británico.

Estos próximos días serán interesantes para algunas personas.

Hack a Ashley Madison: 37 millones de adúlteros descubiertos


(Gizmodo) - “La vida es corta. Ten una aventura”. Con esta frase la página de citas Ashley Madison había logrado atraer a más de 37 millones de usuarios registrados y “anónimos”. El estricto anonimato era su mejor carta de presentación. Ya no: la página ha sido hackeada. El autor del ataque asegura tener los datos de todos los usuarios, y ya ha comenzado a filtrar información. Según el blog especializado en seguridad KrebsOnSecurity, quien reportó primero el ataque, los hackers aseguran haber robado datos de los más de 37 millones de usuarios de Ashley Madison, incluyendo nombres, datos financieros y otra información. Parte de esos datos han comenzado a aparecer online, como prueba del ataque, pero desde entonces ya no están accesibles. El grupo de hackers (o hacker, se desconoce aún si es solo una persona o varias) se autodenonima “The Impact Team”, y ha reivindicado la autoría del ataque sobre los servidores de Avid Life Media (ALM), con sede en Torono, Canadá, propietaria de la página AshleyMadison.com y de otras webs relacionadas como Cougar Life y Established Men. El consejero delegado de ALM, Noel Biderman, ha confirmado a KrebsOnSecurity que, efectivamente, se ha producido el robo de información. La compañía asegura estar trabajando para “proteger su propiedad intelectual”.
En un comunicado colgado online (debajo), los atacantes han exigido el cierre inmediato de Ashley Madison y Established Men. De lo contrario, aseguran, publicarán todos los datos de los más de 37 millones de suscriptores. Es decir, la identidad e información de 37 millones de adúlteros/as revelada al completo. En el comunicado, el hacker o hackers de The Impact Team aseguran que han decidido realizar el ataque en respuesta a las mentiras de ALM a sus clientes por un servicio que ofrece eliminar por completo el perfil de los usuarios por 19 dólares pero que, según ellos, no lo hace por completo.


De la información filtrada inicialmente online, además de los datos de miembros de la página, también han aparecido detalles sobre la estructura de los servidores internos de la compañía, datos de las claves internas de los empleados o información sobre salarios y cuentas bancarias de ALM. Es decir, han entrado hasta la cocina. Y las primeras sospechas de la compañía apuntan a que han podido tener ayuda de alguien interno para lograr semejante robo.

Según ha confirmado Biderman a KrebsOnSecurity, “estamos a punto de [confirmar] quién creemos que es el culpable, y desafortunadamente eso puede haber llevado a que se produzca esta publicación masiva. Tengo su perfil justo en frente, todas sus credenciales laborales. Era una persona aquí, no un empleado, pero desde luego ha tenido acceso a nuestros servicios técnicos”.

Habrá qué ver en qué acaba la amenaza. No parece que Ashley Madison vaya a aceptar el chantaje de los atacantes. Y estos, si realmente tienen en su poder todos los datos que aseguran tener y los filtran online, pueden protagonizar una de las mayores filtraciones de información personal de la historia de Internet. Y una que provocará muchos, muchos divorcios.

Actualización 17:30 CET: la compañía ALM, dueña de Ashley Madison, acaba de publicar un comunicado dando explicaciones sobre el ataque sufrido. Aseguran que están trabajando con “uno de los mejores equipos de seguridad tecnológica para tomar todos los pasos posibles y mitigar el ataque”. Explican también que, gracias a la ley del Digital Millennium Copyright Act (DMCA), han podido “eliminar los posts relacionados con este incidente y la información de identificación personal de nuestros usuarios publicada online”. De momento, poco más, continúan investigando. El problema es que la amenaza de la filtración masiva de los datos sigue también ahí.

En un comunicado previo, la compañía ha pedido disculpas por “esta intrusión criminal no provocada de la información de nuestros clientes”. Es decir, implícitamente aseguran que no ha habido negligencia por su parte, aunque, como adelantaba el blog KrebsOnSecurity, en los últimos meses la compañía temía que un ataque así podía producirse. ¿Por qué no tomó medidas antes?
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular