mboost-dp1

Sony

Sony hacket igen igen

- Via CNET News - , redigeret af Avenger- , indsendt af BlackFalcon

Så er den igen gal med sikkerheden hos Sony, hvor det denne gang er gået ud over sonypictures.com, sonybmg.nl, og sonybmg.be.

Det er gruppen Lulz security, eller LulzSec, der står bag sikkerhedsbruddet, der tidligere i denne uge også hackede firmaet PBS og i sidste uge sonymusic.co.jp.

Hos sonypictures.com fik gruppen adgang til 1 million brugeres kontooplysninger, hvilket inkluderede passwords. Alle informationer var ifølge LulzSec gemt i klartekst uden former for sikkerhed.

LulzSec har udleveret mindre prøver af det data, de har fået fat i, som bevis på at de har gennemført angrebet. Eftersom mange personer har det med at genbruge passwords mange steder, udgør offentliggørelsen af de stjålne oplysninger en stor sikkerhedsrisiko for de ramte personer, der opfordres til at skifte password hurtigst muligt.

Selve sikkerhedsbruddet blev lige som ved andre angreb på Sony hjemmesider udført via et simpelt SQL-injection angreb.





Gå til bund
Gravatar #1 - Backfirejr
3. jun. 2011 11:00
:[
Gravatar #2 - Svindleren
3. jun. 2011 11:01
:(
Gravatar #3 - Satai
3. jun. 2011 11:04
Hvis man er interesseret i at se de omtalte "mindre prøver" så kig her:

http://lulzsecurity.com/releases/

Og hvis man er for doven til at starte sin torrent klient:

http://peecee.dk/upload/download/310166
Gravatar #4 - f-style
3. jun. 2011 11:06
hvornår lærer firmaer at tager sikkerhed seriøst.. I klartekst det er da det dummeste. I det mindste skulle der bruges krypteringer, selvom det også kan brydes så er det dog det sværer end at benytte ´klartekst som fil. Brug dog en krypteringsnøgle med et langt password som så gemmes et sted i firmaet eller et andet meget sikkert sted når der bliver brug for at benytte passworded som det er krypteret med...
Men nøj hvor er sony på skideren efter det sagsanlæg, det har virkelig kostet dem mange penge og ekstra arbejdstimer. Tror at andre firmaer har lært ikke at pisse de forkerte ned af ryggen...
Gravatar #5 - Chucara
3. jun. 2011 11:07
Betyder det, at vi får flere gratis spil ;)

Seriøst Sony? Hvor meget har i betalt de sikkerhedskonsulenter, der skulle gennemgå PSN? Hvad med at betale dem lidt ekstra og lade dem gennemgå alle jeres systemer?
Gravatar #6 - Vancolter
3. jun. 2011 11:19
Hvad med at vente til Sonys udmelding af sagen? Istedet for blindt at stole på hvad nogle nolifer siger som KUN er ude på at skade Sonys omdømme endnu mere ved at påstå de passwords ikke var kodet?
Gravatar #7 - Walkitoffhoney
3. jun. 2011 11:24
Interessant udvikling der er igang med denne "war of the intrawebz"...
Hvor stor en del af brugerne eller befolkningens mening representerer anonymous og andre grupper, når de angriber f.eks. fjender af wikileaks, hvor motivet er freedom of speech. Eller angreb på Sony hvor motivet eller ideologien KAN være ligeledes nobelt.

Gad vide om størstedelen af befolkningen rent faktisk ville stå bag dem? eller er den måde som medierne vælger at 'frame' eller 'spinne' angrebene på udslagsgivende for størstedelen af befolkningens attitude, som alligevel kun får deres nyheder gennem traditionelle kilder.
Jeg synes ihvertfald det er på tide, at Sony fik et par dask..
Gravatar #8 - Skak2000
3. jun. 2011 11:27
Burde der ikke et "igen" mere på den overskrift? ;)
Gravatar #9 - LinguaIgnota
3. jun. 2011 11:42
Næeh, sikkerhed går man i hvertfald ikke op i hos Sony - og i nogle tilfælde var det da vist overkill at stjæle passwords:
-- This target gave us LOLs as it provided internal release dates of records, barcodes, sales reports, and plaintext Sony employee passwords:

ID | EMAIL | USERNAME | PASSWORD

443 | [email protected] | customerservice | sonybmg
464 | [email protected] | willemien | sonybmg
468 | Sales | sonybmg
469 | [email protected] | jos | paulussen


Man har rigtignok vredet hjernen, da man fandt på passwords, hva'?
Gravatar #10 - gnarfsan
3. jun. 2011 11:47
LinguaIgnota (9) skrev:
Næeh, sikkerhed går man i hvertfald ikke op i hos Sony - og i nogle tilfælde var det da vist overkill at stjæle passwords:

Men utroligt nemt, når database login er: sa/sonybmg
Gravatar #11 - Kolklik
3. jun. 2011 12:06
det er utroligt at en så stor virksomhed kan have SÅ dårlig sikkerhed!
Gravatar #12 - Törleif Val Viking
3. jun. 2011 12:29
#7 svaret er nemt
opret underskrift indsamlinger hvor borger vælger hvor "demonstrationen" skal foregå.
Gravatar #13 - Nout
3. jun. 2011 12:34
Sony skulle IKKE have lagt sig ud med hacker miljøet.... ! learn.... an play fair.
Gravatar #14 - LeChuck
3. jun. 2011 12:36
Synes der er smurt lidt for meget på den her historie: Ingen problemer overhovedet med at komme ind, ingen kryptering og så de der latterlige passwords som man kan se nogen af i #9.
Enten har Sony overhovedet ikke forstand på sikkerhed, eller også er der nogen der forsøger på at piske en stemning op.
Gravatar #15 - sbares
3. jun. 2011 12:40
Går ikkkeud fra at det her går ud over PSN?? Jeg har nemlig ikke fået downloaded mine gratis goodies endnu...
Gravatar #16 - scaarup
3. jun. 2011 13:13
#15: Goodies er måske lige i overkanten at bruge om Sony's undskyldnings-"gave"...
Gravatar #17 - ktg
3. jun. 2011 13:31
Som så mange andre venter jeg også spændt på den udmelding Sony kommer med. Hvis de her forhold har været sande, så kan man da kun kræve en gennemgang af al sikkerhed hos Sony. At et så stort firma har kunne se stort på al IT-sikkerhed virker næsten FOR utroligt til at være sandt.

Chucara (5) skrev:
Betyder det, at vi får flere gratis spil ;)

Nok næppe :) SPE omhandler film og tv mens BMG står for musik ;)

sbares (15) skrev:
Går ikkkeud fra at det her går ud over PSN?? Jeg har nemlig ikke fået downloaded mine gratis goodies endnu...
Er det overhovedet muligt endnu?

scaarup (16) skrev:
#15: Goodies er måske lige i overkanten at bruge om Sony's undskyldnings-"gave"...
Kommer det ikke lidt an på om den enkelte kan bruge de 5 spil til noget?

Gravatar #18 - thir
3. jun. 2011 13:34
ktg (17) skrev:
Er det overhovedet muligt endnu?


Nej, ikke så vidt jeg kan se. Det tog dem også lidt længere end til 31. maj at få PSN til at køre i Danmark. Jeg kunne i hvert fald ikke komme ind før.

Jeg glæder mig sgu til at få Little Big Planet gratis hæhæ :D
Gravatar #19 - Coney
3. jun. 2011 13:38
Tbh honest, at de gemmer data i plaintext er direkte stupidt, men det er egentligt ikke det der bekymrer mig mest. Mere problematisk synes jeg det er at så store firmaer er så sårbare overfor SQL injections. Det tager virkelig ikke ret meget arbejde lige at sikre den slags. Når de først er kommet ind til dataen er løbet allerede kørt. Om det er krypteret eller ej afgør bare om de kan bruge de data der er til noget. Det kan vel altid lade sig gøre bare at slette skidtet?
Gravatar #20 - Nicolai
3. jun. 2011 13:41
f-style (4) skrev:
I det mindste skulle der bruges krypteringer, selvom det også kan brydes så er det dog det sværer end at benytte ´klartekst som fil.
Brug dog en krypteringsnøgle med et langt password som så gemmes et sted i firmaet eller et andet meget sikkert sted når der bliver brug for at benytte passworded som det er krypteret med...
Hvorfor kryptere når man kan hashe?

Havde de krypteret deres passwords, så havde LolzSec sgu nok bare fundet frem til koden (hint de kan jo bare tjekke login-filen og derved finde passworded), næ nej så er hash(pass . salt) bedre :-)
Gravatar #21 - Keeper32
3. jun. 2011 14:03
Sony hacket igen igen (igen igen igen igen)
...Rather embarrassing, no?
Måske skulle de få det fikset?
Gravatar #22 - Deleet
3. jun. 2011 14:29
Forhåbenlig koster de så mange penge for Sony at di ekke har tid og råd tel at blive ved mæd at sagsøje random mænnesker på nættet.
Gravatar #23 - kba
3. jun. 2011 15:05
#20
Nu kommer vi godt nok meget off-topic, men omend en simpel hashing med hash(pass . salt) er bedre end en to-vejs-kryptering, så er det alligevel bedre at benytte sig af en ordentlig hashing-standard, så som PBKDF2, fremfor at finde på en selv. :)
Gravatar #24 - noxity
3. jun. 2011 17:29
Prøvede for sjov skyld lige at teste påstanden at mange bruger det samme password til andre steder.

Valgte en tilfældig hotmail og fik beskeden:
"Du har forsøgt at logge på for mange gange med en forkert e-mail-adresse eller adgangskode."

Det er tilsyneladende ikke sjovt at være en af dem på den offentliggjorte liste :(

Selv dem med forskellige passwords bliver jo tilsyneladende ramt.
Gravatar #25 - Coney
3. jun. 2011 19:18
#24 Så lad være med at bidrage til det? Det er der da absolut ingen grund til.
Gravatar #26 - Laziter
3. jun. 2011 19:29
thir (18) skrev:
Nej, ikke så vidt jeg kan se. Det tog dem også lidt længere end til 31. maj at få PSN til at køre i Danmark. Jeg kunne i hvert fald ikke komme ind før.

Jeg glæder mig sgu til at få Little Big Planet gratis hæhæ :D


Så må du igang med at hente det hjem :-D
Det hele er oppe at køre nu, jeg er ved at hente mine 2 spil ned.
Syntes at infamous og wipeout hd var attraktive nok for mig :-)
Gravatar #27 - The_Menace
3. jun. 2011 20:12
jeg kan slet ikke logge på mere selvom jeg har skiftet password... måske skulle jeg ty til noget psn-support
Gravatar #28 - HydrA
3. jun. 2011 20:14
#24,

Ikke nok med det du har forsøgt på, men du indrømmer det også på en offentlig-tilgængelig website? Uanset din "motiver", kan du risikere at komme langt ud og skide end du garanteret nogensinde havde forestillet dig. Jeg krydser fingre for at ejeren af den mail-konti ikke bliver udsat for identitetstyveri, stjålne kreditkort-oplysninger eller lignende.
Gravatar #29 - Laziter
3. jun. 2011 20:26
#27 - Der er konstant fejlmeldinger lige nu, nok fordi der er så meget tryk på.
Mine downloads er dog færdige, ingen problemer der heldigvis.
De næste par dage bliver nok rimeligt hektiske, der er jo trods et par millioner brugere der gerne vil have deres spil hehe
Gravatar #30 - HerrMansen
3. jun. 2011 20:59
#28: You must be new here. Let me welcome you to the internet.
Gravatar #31 - vulpus
3. jun. 2011 22:55
Positiv overraskelse med ekstra spil i playstation plus pakken.
Valgte Dead Nation og Wipeout.
Bliver interessant om jeg kan hente 2 mere fra den amerikanske account jeg også har.
Gravatar #32 - vulpus
3. jun. 2011 23:45
Ok, det kan man så åbenbart godt... US PsPlus content er også helt anderledes. Hvornår skal man nogensinde få tid til at spille alle de titler
Gravatar #33 - Aron
3. jun. 2011 23:51
Hvis det er en simpelt SQL-injection angreb... Så kan man vist sige at Sony's sikkerhed SUCK ASS XD

Og her håbede man, at Sony havde lært noget af føreste angreb... Men nej... Sikket et shock... LOL :P
Gravatar #34 - noxity
4. jun. 2011 00:41
HydrA (28) skrev:
#24,

Ikke nok med det du har forsøgt på, men du indrømmer det også på en offentlig-tilgængelig website? Uanset din "motiver", kan du risikere at komme langt ud og skide end du garanteret nogensinde havde forestillet dig. Jeg krydser fingre for at ejeren af den mail-konti ikke bliver udsat for identitetstyveri, stjålne kreditkort-oplysninger eller lignende.


Ja mon ikke jeg bliver smidt i fængsel fordi jeg har brugt et forkert password til en tilfældig email. To problemer: Bevis at jeg har gjort det, en påstand fra min side er ikke nok + Good luck med at finde lige præcis den mail jeg har forsøgt mig med.

Pointen i mit indlæg er jo ikke at jeg prøvede at komme ind på en andens mail, men at det er en lose / lose situation at være på den liste som er offentliggjort.

Hvis du bruger samme password, er der helt sikkert en som har fået adgang til din mail. Hvis du ikke har samme password, så bliver mailen lukket efter for mange forkerte forsøg.

Det har altså forholdsvis store konsekvenser at stå på listen, lige meget om du har sikkerheden i orden eller ej.

Hvordan du kan få det til at jeg kan komme i store problemer er mig en gåde. Enten må du være meget paranoid eller bare utrolig naiv :) Risikoen for at mit ene loginforsøg (som iøvrigt har bidraget til en interessant vinkel på historien) bliver registeret som mistænkeligt er næsten lig nul. Kombiner det med sandsynligheden for at den givne mailservice vil bruge energi på at gå til politiet over ét login forsøg, og så har du vundet i lotto 10 gange før det sker.
Gravatar #35 - Sugardad2
4. jun. 2011 06:15
Damn for Sony, hvis man bare følger lidt med i de her hackerangreb mod Sony, så tror jeg aldrig man ville købe en PS, jeg gider i hvert fald ikke have mine informationer stjålet over en konsol.

Er der nogen der har tal på hvordan det her har påvirket PS salget?
Gravatar #36 - Coney
4. jun. 2011 06:39
#34 Derfor synes jeg nu stadig at det er hamrende dårlig stil at du lige følte behov for at tjekke om du kunne bruge mailen. Ulobligt også, men ligeså meget bare pisse dårlig stil.
Gravatar #37 - spand-online
4. jun. 2011 06:41
#35

En af mine venner og jeg, har faktisk opgivet at købe ps3. Ikke på grund a det her eller slaget mod PSN. Det var mere håndteringen at Geohot sagen :)


Så nu satser vi på at skulle spille Dust514 på en xbox i stedet.
Gravatar #38 - LeChuck
4. jun. 2011 06:51
#34 de er jo egentlig ikke så dumme de hackere. Selvom det måske ikke engang er de rigtige passwords de har lagt ud, kan de stadig få lavet rav i den ved bare at smide en random liste af emails afsted. Så er der pludselig en hel masse "nysgerrige" mennesker der hjælper dem i deres angreb.
Gravatar #39 - Vancolter
4. jun. 2011 06:58
Godt nok utroligt så mange der bare blindt stoler på det hackerne melder ud og drager deres egen konklusioner derud fra.

Hvis en bank blev røvet, og røverne lige efter indbrudet meldte ud at banken slet ingen lås havde. Ville i så også bare stole på dette før banken overhovedet var kommet med deres syn på sagen????
Gravatar #40 - Fawlty
4. jun. 2011 07:50
Vancolter (39) skrev:
Hvis en bank blev røvet, og røverne lige efter indbrudet meldte ud at banken slet ingen lås havde. Ville i så også bare stole på dette før banken overhovedet var kommet med deres syn på sagen????


Good point - men hvis disse hackere gør det for the lulz og bare tager det som en udfordring at knække sikkerheden, burde de så ikke være interesserede i at sige at det var meget svært og at de selv var virkelig dygtige?

... eller er de så meget ude efter at skade Sony, at de bare siger det var pærelet?
Gravatar #41 - webwarp
4. jun. 2011 08:43
Der mangler en "igen" i overskriften ;=)

#39 bankrøvere er jo utroværdige, alle ved at ITfolk er dygtige folk, som man kan stole på, når de siger noget, ligesom de altid leverer deres projekter til tiden.
Gravatar #42 - p1x3l
4. jun. 2011 10:41
#39 lige i det tilfælde ville jeg stole på røverne da banken nok ville sige de havde en lås for at få forsikring til at dække.. men under alle omstændigheder er det nemt at afgøre ved en dør mangler låsen/hul i døren så har der nok sidet en vis det en dør uden lås har der nok ikke

i det her tilfælde og i de tidligere hack/røveri der sket mod sony/banken har sony/banken ikke engang ville vise et billede af setup/døren

mener ik sony ska bevise deres uskyld self (er ik forsikring selvskab og vil sgu ikke dække) men der nu så mange af deres sider er blevet hacket så mange eksempler på dårlig sikkerhed sony ik har kunne/ville forsvare sig mod

og sony bmg der tidligre har lagt rootkit på cder købt og betalt med det syn de har på deres forbrugere vil jeg tage hva de siger rimelig let
Gravatar #43 - madsl
4. jun. 2011 17:20
I lost count...
Er der ikke lige nogle som kan fortælle mig hvor mange gange SONY er blevet hacket siden PSN blev?
4? 5?
Gravatar #44 - Nicolai
4. jun. 2011 19:06
^ 10 eller 11 mener jeg vi er oppe på
Gravatar #45 - Dullface
5. jun. 2011 14:17
Gravatar #46 - Nicolai
5. jun. 2011 23:19
^ 15 nu :O
Gravatar #47 - Doomz
6. jun. 2011 05:13
Tag jer samen NU SONY!!!
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login