如果我发现我的密码哈希已在 pastebin 中泄露,我该怎么办?

信息安全 账户安全
2021-08-21 20:41:21

https://haveibeenpwned.com/输入我的电子邮件,我被告知我已被加密。我在http://pastebin.com/SCLNRHJQ

我已经试过了

  • 通过简单地 md5 散列我可以想到的所有密码并将它们与哈希值进行比较来找出我的密码pass
  • 通过自己将哈希放入一些在线 md5“彩虹表服务”来检查是否有人可以轻松破解我的密码。
  • 通过在我的邮件中搜索在给出的注册日期收到的注册通知来找到被破坏的网站 joined_on
  • 查找从列表中的任何邮件地址收到的电子邮件。
  • 向列表中的第一个发送电子邮件,询问他是否知道这是哪个站点和/或他是否可能是该站点的所有者。

所有这些松散的结局都是空白的。

我只能推断它必须是一个非常小的以乐高为主题的网站,但仅此而已。

因此,我更改了我最常用帐户的所有密码,尤其是电子邮件帐户。我不知道我有许多旧的和沉睡的帐户,它们是遥不可及的。

我还可以做些什么?

4个回答

第一条规则是清理您的行为:使用密码管理器并每个所有重要服务(电子邮件、谷歌等)设置唯一随机的密码,并更改所有密码。

然后检查您的帐户是否进行了一些神秘的交易(不是特别是银行帐户,请注意:任何可以使用被泄露的电子邮件访问的东西)。这应该可以很好地表明您是否意识到了可能被破坏的风险。

最后,考虑每个可能被盗用的帐户,并思考它如何导致一个持续的问题:从该帐户中提取的某些信息将来是否可以使用?如果是,您是否可以采取任何措施来减少后果?你所冒的风险是否值得你为减轻风险而付出的代价?如果你不能减轻它,你能确保它吗?它甚至值得投保吗?

@Stephane 在他的回答中提出了很好的观点。

最重要的是,您还应该在支持的地方启用两因素身份验证,尤其是对于您的电子邮件帐户和您可能存储了支付信息的地方。

对于无法访问的帐户,您可以通过查看浏览器 cookie 或浏览器中保存的密码来获取其中一些帐户的信息。现代浏览器都有类似的选项。如果你启用了它,Chrome 可以在线同步密码,这样你就可以在那里查看,如果你在 Windows 上,IE 使用凭据管理器,可以从控制面板访问。

更改密码并检查没有发生异常活动几乎是您所能做的。即使您设法发现哪个站点泄漏了哈希,他们现在也无能为力。注意:

  1. 从泄漏到有人破解您的密码哈希并尝试攻击之间可能需要几个月的时间。观察到没有异常活动并不意味着您是安全的,密码仍然需要更改。
  2. 即使您的密码与特定登录名(电子邮件)相关联,从现在开始使用任何登录名都是不安全的。一旦您的密码被泄露,它将被添加到密码列表中,将来可能用于攻击任何网站。黑客这样做是因为许多人倾向于重复使用密码。

散列密码并尝试在线查找散列是无用的测试,因为在散列密码时您不知道使用了哪种盐。

我会特别关注金融服务。例如任何银行设施或支付方式。如果您曾经在网上使用过一张信用卡/借记卡,我建议您购买一张新的信用卡/借记卡,因为您似乎并不确切知道自己使用过哪些帐户或服务。