Imgur: 1,7 Millionen Account-Daten erbeutet
Der beliebte Bilder-Hosting-Dienst Imgur ist Opfer eines Angriffs geworden, bei dem Daten von rund 1,7 Millionen Accounts erbeutet wurden. Die betroffenen Daten beinhalten laut Imgur E-Mail-Adresse und Passwort. Der Angriff fand im Jahre 2014 statt. Man untersucht derzeit immer noch, wie das Ganze geschehen konnte. Laut Imgur war die Datenbank verschlüsselt, diese könnte aber aufgrund des in 2014 eingesetzten Hash-Algorithmus (SHA-256) bereits geknackt worden sein.
Dafür spricht auch die Aussage des Dienstes haveibeenpwned.com. Bei diesem kann jeder testen, ob Nutzername oder E-Mail-Adresse bei irgendeinem bekannten Dateneinbruch abhanden gekommen sind. Im Falle von Imgur vermerkt man, dass die gefundenen Daten Passwörter im Klartext enthalten. Dies spricht für eine Entschlüsselung der erbeuteten Imgur-Daten. Erst im letzten Jahr stellte Imgur auf bcrypt um. Betroffene Nutzer werden per E-Mail informiert, diese aufgefordert, ihr Passwort zu ändern.
Warum werden denn die Betroffenen Nutzer schon drei Jahre nach dem Angriff darüber informiert?
@Tutoriuos: Der Angriff wurde erst jetzt bekannt, wie auch im verlinkten Beitrag von Imgur zu lesen ist 🙂
Was ist, wenn ich Imgur stets mit Google Login benutzt habe? Wissen die dadurch mein Google Passwort?
@Robert Orzanna
Nein, natürlich nicht. Vereinfacht gesagt bekommt imgur nur einen token, mit dem sie auf bestimmte Daten deines Google Accounts zugreifen können. Sonst hätten ja zig Dienste theoretisch Vollzugriff auf deinen Google Account.
@TR das ist beruhigend zu hören. Danke!
Schadensersatz kann man in dem Fall knicken oder? Die sind dagegen sicher rechtlich abgesichert? Oder gibt es Referenzfälle?
@blindHai: was für einen Schaden hast du denn davon getragen? Außer dass du ein neues Kennwort bei Imgur setzen musst? (Man sollte ja überall unterschiedliche Kennwörter verwenden… genau aus solchen Gründen)
SHA-256 ist ein Hashalgorithmus und keine Verschlüsselungsmethode. Passwörter werden normalerweise gehasht.