มีรายงานจากสำนักข่าว RT ในรัสเซียระบุว่าเว็บบอร์ดบิทคอยน์เผยแพร่ฐานข้อมูลรหัสผ่านของ Gmail เกือบห้าล้านรายการ โดยบนบอร์ดโพสเฉพาะรายชื่ออีเมลที่ได้รับผลกระทบแต่ไม่มีการเปิดเผยรหัสผ่าน ขณะที่สมาชิกบอร์ดที่อ้างว่าได้เห็นฐานข้อมูลนี้แล้วระบุว่ารหัสผ่านใช้งานได้จริงประมาณ 60% และน่าจะเป็นฐานข้อมูลเก่าสักหน่อย
กูเกิลรัสเซียระบุว่ากำลังสอบสวนเรื่องนี้อยู่ พร้อมกับแนะนำให้ตั้งรหัสผ่านให้หนาแน่นพร้อมกับใช้การล็อกอินแบบ 2-step (เพิ่มความปลอดภัยให้บัญชี Google ด้วยการเปิดใช้ระบบล็อกอินสองชั้น (2-Step Verification))
ก่อนหน้านี้มีรายงานรหัสผ่านอีเมลในรัสเซีย Yandex และ Mail.ru หลุดออกมานับล้านรายเช่นกัน โดยทั้งสองบริษัทระบุว่าเป็นข้อมูลเก่าที่น่าจะได้มาจากการหลอกเอารหัสผ่านจากเว็บ phishing หรือมัลแวร์ดักจับรหัสผ่าน
ผมโหลดรายการอีเมลมาตรวจสอบดูพบอีเมลคนไทยอยู่บ้าง แต่ไม่มีฐานข้อมูลพร้อมรหัสให้ตรวจสอบ จึงไม่สามารถยืนยันได้ว่าเป็นฐานข้อมูลจริงหรือ สำหรับคนที่สงสัยเข้าไปตรวจได้ที่เว็บ yaslit.ru หรือ isleaked.com อันหลังเป็นภาษาอังกฤษ เว็บมีการเข้ารหัสดูน่าเชื่อถือกว่าพอสมควร
ที่มา - RT
on
ง่ะ เข้าไป Search
panitw Wed, 10/09/2014 - 19:21
ง่ะ เข้าไป Search เมล์ตัวเองเจอ บอกว่า database found. แบบนี้แปลว่าโดนด้วยใช่มั้ยครับเนี่ย
หุหุใช้ยืนยันตัวสองชั้นมานานล
pasuth73 Wed, 10/09/2014 - 19:25
หุหุใช้ยืนยันตัวสองชั้นมานานละ แต่จะรอดไหมนะ
ใช้ 2Step อยู่ไม่กลัว
xnone Wed, 10/09/2014 - 19:26
ใช้ 2Step อยู่ไม่กลัว แถมพาสของ gmail ก็ไม่ซ้ำกับอพไรเลย เปลี่ยน พาสที่เดียวจบ
********@gmail.com находится
pongmile Wed, 10/09/2014 - 19:27
********@gmail.com находится в базе. แสดงว่า .........
เข้าไปดูในนี้
Jaa Wed, 10/09/2014 - 19:35
เข้าไปดูในนี้ https://isleaked.com/en.php
มีเมล์เราด้วย แต่รหัสผ่านสองตัวแรกที่แสดงให้ดูเป็นรหัสผ่านเก่ามาก
ซึ่งเราเปลี่ยนมาหลายครั้งแล้วนะและตอนนี้ก็ใช้ 2Step ด้วย
ขอบคุณทีแนะนำ
textre Thu, 11/09/2014 - 09:24
In reply to เข้าไปดูในนี้ by Jaa
ขอบคุณทีแนะนำ เว็บตรวจเช็คนะครับอ๊ากก ของผมโดนไป 1 Account จาก Gmail จำนวน 5 Account
เป็น Account ID เก่ามากเป็นตัวแรกๆ เลยแต่ก็ไม่ค่อยได้ใช้งานแล้วล่ะ ตอนนี้แก้ไขเปลี่ยนรหัสกับเปิดใช้งาน 2 Steps Authentication เรียบร้อย :D
การตั้งค่ารหัสให้ยาวๆ ก็ช่วยได้ระดับนึง
เข้าไปเช็คไม่ได้แฮะ..
ipats Wed, 10/09/2014 - 19:36
เข้าไปเช็คไม่ได้แฮะ.. ล่มไปแล้วปะเนี่ย Y-Y
เข้าไปเช็คไม่เจอนะแต่ก็เสียวเ
skuma Wed, 10/09/2014 - 19:41
เข้าไปเช็คไม่เจอนะแต่ก็เสียวเหมือนกัน -*-
นี่ต้องเปลี่ยนรหัสอีกรอบแล้วสินะ lol
มีเมลผมอยู่ในฐานข้อมูลด้วย
originalBlueSin Wed, 10/09/2014 - 19:42
มีเมลผมอยู่ในฐานข้อมูลด้วย แต่ใช้ 2step มาพักใหญ่แล้วแถมเพิ่งเปลี่ยนรหัสผ่านเมื่อเร็ว ๆ นี้ คิดว่าไม่นามีปัญหาอะไร
รอดตัวไป ไม่มีในฐานข้อมูล
thsecmaniac Wed, 10/09/2014 - 19:52
รอดตัวไป ไม่มีในฐานข้อมูล
...@gmail.com in the database
keen Wed, 10/09/2014 - 19:56
...@gmail.com in the database is not found.
รอดแฮะ โชคดีไป
เปลี่ยนพาสอีกรอบกันเหนียวพาส
PowerBerry Wed, 10/09/2014 - 19:56
เปลี่ยนพาสอีกรอบกันเหนียวพาส Gmail หลุดนี้งานเข้าแน่ๆ เชื่อมหลายอย่างเกิน
****@gmail.com в базе не
United Wed, 10/09/2014 - 19:57
****@gmail.com в базе не найдено.
ของผมไม่เจอเลยแต่ก็ลุ้นเหมือนกัน
เช็คที่ เว็บนี้
satchkid Wed, 10/09/2014 - 19:58
เช็คที่ เว็บนี้ ก็ได้นะครับ
เป็นภาษาอังกฤษ น่าจะอ่านได้สะดวกกว่า
เมื่อกี๊เข้าไปดูในนี้แหละ มีเ
Jaa Wed, 10/09/2014 - 20:01
In reply to เช็คที่ เว็บนี้ by satchkid
เมื่อกี๊เข้าไปดูในนี้แหละ
มีเมล์เราด้วย แต่รหัสผ่านสองตัวแรกที่แสดงเป็นรหัสผ่านเก่า
ซึ่งเปลี่ยนมาหลายครั้งแล้วและก็ใช้ 2-Step ด้วย
ผมเช็ค email ตัวเอง เจอครับ
flackez Wed, 10/09/2014 - 21:01
In reply to เช็คที่ เว็บนี้ by satchkid
ผมเช็ค email ตัวเอง เจอครับ แต่...
ผมไม่เคยตั้งรหัสขึ้นด้วย 12 ครับ ที่ผมเช็คนี่เป็น email หลัก รหัสยาว+ซับซ้อน ตอนตั้งรหัสผ่านแต่ละครั้งผมใช้เวลาท่องจำรหัสตัวเองเป็นวันๆ ไม่มีทางที่ผมจะเคยตั้งรหัสขึ้นด้วย 12 แน่นอน
และด้วย email เดียวกันนี้ผมเช็คใน yaslit.ru ขึ้นว่าไม่เจอครับ (в базе не найдено.)
อันนี้...ผมก็ไม่รู้เหมือนกันอ
satchkid Wed, 10/09/2014 - 21:17
In reply to ผมเช็ค email ตัวเอง เจอครับ by flackez
อันนี้...ผมก็ไม่รู้เหมือนกันอ่ะนะครับ
ผมได้ link ของเว็บนี้มาจาก http://habrahabr.ru/post/236283/ ครับ
พอดีเห็นมันเป็นภาษาอังกฤษ น่าจะอ่านง่ายกว่า
ไม่รู้เหมือนกันว่าทำไมผลเช็คไม่ตรงกับ yaslit.ru
ครับ
flackez Wed, 10/09/2014 - 22:26
In reply to อันนี้...ผมก็ไม่รู้เหมือนกันอ by satchkid
ครับ ที่ชี้จุดน่าสงสัยนี้ขึ้นมาเพราะลองเช็คแล้วสองเว็บไม่ตรงกันนี่ละครับ คราแรกผมสันนิฐานว่าถ้าไม่ใช่รหัสผ่านตรงๆอย่างเดียวละ อาจรวมถึง app password หรือ recovery code ด้วยไหม? แต่พอยิ่งเช็คยิ่งสับสน ตอนนี้ผมก็ยังเชื่อครึ่งไม่เชื่อครึ่งเหมือนเดิม แต่ให้ดีก็เปลื่ยนรหัสกันไว้ก่อน :3
เท่าที่ดูไฟล์ที่หลุดมาบางรหัส
redmaster Thu, 11/09/2014 - 07:27
In reply to ผมเช็ค email ตัวเอง เจอครับ by flackez
เท่าที่ดูไฟล์ที่หลุดมาบางรหัสที่โชว์อาจไม่ตรงครับเพราะมีอัขระแปลกๆผสมอยู่(ซึ่งอาจะไมไ่ด้มาจากที่เราทำไว้แต่มาจากวิธีการเก็บบันทึกข้อมูลเลยทำให้มีตัวแปลกๆผสมอยู่นบางเรคคอร์ด)
โดนครับ
originalBlueSin Wed, 10/09/2014 - 20:13
โดนครับ แต่เป็นรหัสผ่านเก่าที่เก่ามาก ๆ น่าจะเก่าเกิน 1 ปี อาจจะถึงสองปี แต่เปลี่ยนไว้ก็ดีครับ
รอดครับ в базе не найдено.
Bound Wed, 10/09/2014 - 20:17
รอดครับ в базе не найдено.
ผมไม่มีความรู้เรื่องพวกนี้เอา
ตะโร่งโต้ง Wed, 10/09/2014 - 20:19
ผมไม่มีความรู้เรื่องพวกนี้เอาเลย แต่อยากรู้เฉยๆ ว่าเรื่องนี้ไม่มีความเชื่อมโยงกับ HeartBleed ใช่ไหมครับ?
ยังไม่สามารถยืนยันอะไรได้
lew Wed, 10/09/2014 - 23:51
In reply to ผมไม่มีความรู้เรื่องพวกนี้เอา by ตะโร่งโต้ง
ยังไม่สามารถยืนยันอะไรได้ แม้ว่ากระแสที่ออกมา "น่าจะ" ไม่เกี่ยวครับ
รอดฮะ นำหรับคนที่เจออาจจะต้อง
wichate Wed, 10/09/2014 - 20:22
รอดฮะ นำหรับคนที่เจออาจจะต้อง format เครื่องโดยด่วน ไม่งั้นเปลี่ยน password กี่รอบๆ มัลแวร์มันก็ดัก pass ไปอีกแหละ
ใช้ 2 step
100dej Wed, 10/09/2014 - 20:28
ใช้ 2 step น่าจะปลอดภัยใช่ไหมครับ?
No! Your account probably is
terap Wed, 10/09/2014 - 20:41
No! Your account probably is not in public access! However, we are strongly recommend to change your password periodically.
ใช้ two step ร่วมกับ
sariarty Wed, 10/09/2014 - 20:43
ใช้ two step ร่วมกับ Application Generate รหัสออกมาตลอด เพราะเมล์ไม่ใช่แค่ส่งข้อมูล แต่มันรวมไปถึงการเงินในบัญชีด้วย -. -
เดี๋ยวนะ..
Perl Wed, 10/09/2014 - 21:03
เดี๋ยวนะ.. รหัสผ่านมันไม่ได้เก็บแบบ MD5 เหรอ ?
ไม่น่าจะเกิดจากการ hack
McKay Wed, 10/09/2014 - 21:06
In reply to เดี๋ยวนะ.. by Perl
ไม่น่าจะเกิดจากการ hack server นะครับ
md5 ล้าสมัยแล้วครับ
neizod Wed, 10/09/2014 - 21:15
In reply to เดี๋ยวนะ.. by Perl
md5 ล้าสมัยแล้วครับ เพราะสร้าง rainbow table ได้ หลุดออกมาทีก็รู้แทบรหัสผ่านจริงๆ เลย
ถามเป็นความรู้ครับ
genocide Wed, 10/09/2014 - 23:29
In reply to md5 ล้าสมัยแล้วครับ by neizod
ถามเป็นความรู้ครับ ตอนนี้เขาใช้แบบไหนกันหรอครับ
SHA-1 เป็นขั้นต่ำครับ
sudloa Wed, 10/09/2014 - 23:37
In reply to ถามเป็นความรู้ครับ by genocide
SHA-1 เป็นขั้นต่ำครับ
เสริมว่า SHA-1 ก็เริ่มไม่
flackez Wed, 10/09/2014 - 23:59
In reply to SHA-1 เป็นขั้นต่ำครับ by sudloa
เสริมว่า SHA-1 ก็เริ่มไม่ "ลำบาก" ในการใช้กำลังแหก(brute force)เท่าไหร่แล้วครับ ตามฮาร์ดแวร์ที่พัฒนาขึ้น https://www.blognone.com/node/60213
ของผมคงไม่ใช่มาตฐานเท่าไหร่
flackez Thu, 11/09/2014 - 00:02
In reply to ถามเป็นความรู้ครับ by genocide
ของผมคงไม่ใช่มาตฐานเท่าไหร่ เว็บส่วนตัวผมใช้ scrypt ไม่ก็ bcrypt ครับ (ความยาว,ซับซ้อน ตามกำลัง cpu server รับไหว)
สูตรมันจะประมาณ
Ford AntiTrust Thu, 11/09/2014 - 01:49
In reply to ถามเป็นความรู้ครับ by genocide
สูตรมันจะประมาณ (แล้วแต่ว่าซีเรียสแค่ไหน)
[protected password] = [salt] + hash_function([salt] + [password])
[salt] เป็นการสุ่มจาก function สุ่มใดๆ ที่ปลอดภัย
hash_function ก็เลือกว่าจะเอาตัวไหนก็ได้ แต่ที่ใช้ๆ กันก็ md5, sha1 เพราะมันหาง่าย หรือจะดีหน่อยก็พวก PBKDF2
+1 แค่เพิ่ม salt
ipats Thu, 11/09/2014 - 06:01
In reply to สูตรมันจะประมาณ by Ford AntiTrust
+1
แค่เพิ่ม salt ทึ่สุ่มใหม่สำหรับทุก password ก็เพิ่มความยากขึ้นไปมากแล้ว นอกจากเราเป็นบุคคลเป้าหมายจริงๆ ก็แทบจะไม่มีโอกาสโดน attack เลย (เพราะคชจ.ในการ attack ต่อ account จะพุ่งเป็นหลักหลายล้านบาท แฮกเกอร์คงไม่สนใจแลกเงินเป็น้ลานเพื่อดูอีเมล์ตาสีตาสาเท่าไหร่)
โอกาสที่จะหลุดทีนึงเป็นล้านๆ account ยิ่งแทบไม่มี
gmail ผมโดน spam
Elysium Wed, 10/09/2014 - 21:12
gmail ผมโดน spam อย่างหนักหน่วงเพราะอีเมลหลุดนี่แหละครับ เข้าใจว่าหลุดจากบริการอื่นแล้ว Bot ไปเก็บจากเว็บที่เปิดเผย (เพื่อให้เราเช็ค)
กรอกเมล์ลงไปใน yaslit.ru
pd2002 Wed, 10/09/2014 - 21:12
กรอกเมล์ลงไปใน yaslit.ru นี่ไว้ใจได้ใช่ไหมครับ ?
แอบคิดเหมือนกันว่า
worr Wed, 10/09/2014 - 21:35
In reply to กรอกเมล์ลงไปใน yaslit.ru by pd2002
แอบคิดเหมือนกันว่า เวบนี้จะเก็บเมลที่กรอกไว้แล้วส่ง spam มาทักทายเล่น
ผมก็ว่าเหมือนกัน
alph501 Thu, 11/09/2014 - 10:02
In reply to แอบคิดเหมือนกันว่า by worr
ผมก็ว่าเหมือนกัน แต่กดไปตรวจแล้ว
ใช้ 2 Step อยู่แล้ว
thaitanatana Wed, 10/09/2014 - 22:04
In reply to กรอกเมล์ลงไปใน yaslit.ru by pd2002
ใช้ 2 Step อยู่แล้ว แต่เว็ปที่ใช้ตรวจสอบโอเครึเปล่า ครับ
ของผมพลาด ลองเช็คไปแหละ
Zentana Wed, 10/09/2014 - 22:39
In reply to กรอกเมล์ลงไปใน yaslit.ru by pd2002
ของผมพลาด ลองเช็คไปแหละ
555โชคดีไปผมใช้ยาฮู
Agent13 Wed, 10/09/2014 - 21:40
555โชคดีไปผมใช้ยาฮู เสียอย่างเดียวพื้นที่ที่ให้ 1TB ใช้ได้แต่เมล์กับฟลิคเกอร์ ถ้าใช้เป็นคลาวด์สตอเรจได้จะเจ๋งมาก
spam?
kowito Wed, 10/09/2014 - 21:43
spam?
พึ่งปิด 2-step verification
zotix Wed, 10/09/2014 - 22:12
พึ่งปิด 2-step verification ไปเอง
ลำบากเปลี่ยนพาสอีกแล้วเรา
pexza Wed, 10/09/2014 - 22:41
ลำบากเปลี่ยนพาสอีกแล้วเรา เฮ้อ ~
ตอนนี้เปิด 2 step ละครับ
pd2002 Wed, 10/09/2014 - 22:51
ตอนนี้เปิด 2 step ละครับ วุ่นวายกับการ set มือถือสองเครื่องไปซักพักนึง 555
จะว่าไปทำไม online banking ในไทย ไม่ทำ 2 step ซักที ??
เปิด 2
rainhawk Wed, 10/09/2014 - 23:04
เปิด 2 stepล่ะครับ
เริ่มไม่ชัวร์มีเมล์หลุด
ไม่น่าโดนแฮคจาก Gmail
revensoft Wed, 10/09/2014 - 23:14
ไม่น่าโดนแฮคจาก Gmail ของผมใช้ 3 - 4 accounts ไม่มีติดโผซักอัน
ใช้พาสเดิมมาห้าหกปีละ
iStyle Wed, 10/09/2014 - 23:41
ใช้พาสเดิมมาห้าหกปีละ แต่เดี๋ยวนี้มี 2-step
อุส่าไว้ใจ Google ยังโดน
I3assy Thu, 11/09/2014 - 09:00
อุส่าไว้ใจ Google ยังโดน เหยดด -"-
ตรวจทั้งสองเวบ
Sabrekun Thu, 11/09/2014 - 09:08
ตรวจทั้งสองเวบ ไม่พบอีเมลตัวเอง รอดตัว = w=) -3
มันหลุดจริงๆ
exboy Thu, 11/09/2014 - 23:14
มันหลุดจริงๆ หรือแค่ปล่อยข่าวให้เราเอาอีเมล์ตัวเองไปกรอกเนี่ย