As credenciais ligadas a aproximadamente 360 milhões de contas do Myspace estão a ser oferecidas à venda num mercado criminoso online. Trata-se de uma das maiores coleções de palavras-passe roubadas já divulgadas e de um alerta de que as contas abandonadas podem continuar perigosas anos depois de os utilizadores deixarem de aceder ao serviço.
O Myspace noticiou que os dados incluem endereços de e-mail, nomes de utilizador e palavras-passe de contas criadas antes de 11 de junho de 2013, quando a rede social foi relançada com segurança reforçada. A empresa invalidou as passwords afetadas, está a notificar os utilizadores e a colaborar com as autoridades policiais. A Time Inc., empresa-mãe do Myspace, confirmou a violação na terça-feira e afirmou que outros sistemas, subscritores e propriedades da Time não foram afetados.
As contas antigas geram uma crise de segurança atual
A data exata da invasão não é clara. O MySpace descreveu os registos como originários da sua antiga plataforma, o que significa que o roubo pode ter ocorrido anos antes de a base de dados vir a público. O vendedor, usando o nome "Peace", foi recentemente associado a grandes coleções de credenciais do LinkedIn e do Tumblr.
Os investigadores de segurança que examinaram o ficheiro do MySpace afirmam que este contém cerca de 360 milhões de contas e 427 milhões de palavras-passe, uma vez que alguns registos incluem uma palavra-passe secundária. A análise da Wired sobre a venda informou que os dados foram anunciados por seis bitcoins, o equivalente a vários milhares de dólares, no mercado Real Deal.
O episódio demonstra uma discrepância entre a forma como as pessoas encaram as contas inativas e o valor que os atacantes lhes atribuem. Um utilizador pode considerar um perfil de rede social há muito tempo inativo como irrelevante. Mas o seu endereço de e-mail, palavra-passe e nome de utilizador podem tornar-se a chave para testar outros serviços. Se a palavra-passe for reutilizada, uma violação de segurança no MySpace pode desbloquear uma conta bancária, de compras, de e-mail ou de trabalho ativa.
A Variety noticiou que a Time adquiriu o Myspace em fevereiro, através da compra da Viant, e tomou conhecimento da oferta de dados pouco antes do feriado do Memorial Day. A mudança de propriedade significa que a empresa herda agora as responsabilidades de segurança criadas pelos operadores anteriores.
A encriptação fraca facilita a recuperação de palavras-passe
As palavras-passe não devem ser armazenadas como texto legível. Os serviços geralmente transformam-nos com um hash criptográfico unidirecional e, em seguida, comparam os hashes quando os utilizadores fazem login. Mas a proteção depende do algoritmo e se cada palavra-passe recebe um "salt" aleatório único antes de ser transformada em hash.
As palavras-passe do Myspace eram supostamente armazenadas com o algoritmo SHA-1 sem o uso de salt, e apenas os primeiros 10 caracteres eram considerados após a conversão das letras para minúsculas. Este design reduz substancialmente o número de combinações possíveis e permite que os atacantes testem rapidamente enormes dicionários de palavras-passe prováveis. Uma palavra-passe longa com letras maiúsculas e minúsculas perde grande parte da sua vantagem quando um sistema descarta caracteres e a capitalização.
A conta WeLiveSecurity da ESET afirmou que a equipa técnica do MySpace confirmou a autenticidade da informação oferecida e que a empresa utiliza agora hashes mais robustos, com dupla encriptação. O armazenamento melhorado atual não consegue proteger retroativamente a base de dados antiga depois de os atacantes a obterem.
A violação tem, portanto, duas datas: o momento desconhecido em que os registos foram copiados e o momento presente em que se tornaram exploráveis em larga escala. A divulgação não é o início do incidente para o MySpace, mas é o início do risco para muitas pessoas que não sabiam que as suas credenciais tinham sido expostas.
Um conjunto de violações revela um mercado maior
Os registos do Myspace vieram a público no meio de divulgações envolvendo outras redes que já foram dominantes. O LinkedIn redefiniu as palavras-passe após os dados de uma violação de segurança em 2012 terem aumentado de 6,5 milhões de contas inicialmente conhecidas para aproximadamente 165 milhões. O Tumblr revelou que um incidente em 2013 expôs endereços de e-mail e palavras-passe encriptadas; os investigadores estimam agora que cerca de 65 milhões de contas foram afetadas.
A reportagem da Wired sobre a venda do Tumblr observou que as suas palavras-passe eram "saltadas" antes do hash, tornando-as mais difíceis de quebrar do que o ficheiro do MySpace, embora ainda valiosas para phishing e correlação. O surgimento simultâneo de várias bases de dados antigas sugere que as credenciais roubadas podem circular de forma privada durante anos antes de chegarem ao mercado público.
Este mercado secundário altera a dinâmica económica de uma violação de segurança. Os atacantes não precisam de utilizar todas as contas pessoalmente. Podem vender coleções inteiras a spammers, ladrões de identidade e operadores que automatizam o "credential stuffing" — a tentativa do mesmo par de e-mail e palavra-passe em vários sites populares. A escala de 360 milhões de registos torna até uma baixa taxa de sucesso rentável.
Um relatório da PYMNTS, datado de 1 de junho, enfatizou que as informações comprometidas provinham do sistema anterior a 2013 e que o MySpace estava a monitorizar atividades suspeitas. No entanto, a monitorização do serviço invadido por si só não consegue detetar ataques a sites não relacionados, razão pela qual a reutilização de palavras-passe representa o principal perigo.
Os utilizadores devem responder para além do Myspace
Qualquer pessoa que tenha tido uma conta no MySpace antes de junho de 2013 deve alterar a palavra-passe em todos os locais onde esta foi reutilizada, começando pela conta de e-mail associada. O acesso ao e-mail é especialmente sensível, uma vez que pode ser utilizado para redefinir palavras-passe de outros serviços. Os utilizadores devem criar uma palavra-passe exclusiva para cada conta e ativar a autenticação de dois fatores, quando disponível.
Os gestores de palavras-passe podem gerar e armazenar credenciais longas e aleatórias, reduzindo tanto a reutilização como o trabalho de as memorizar. Os serviços, por sua vez, devem utilizar funções de hash de palavra-passe deliberadamente lentas com salts exclusivos, monitorizar tentativas de login automatizadas e suportar um segundo fator de autenticação.
A equipa técnica do Hacker News informou que a base de dados inclui centenas de milhões de hashes SHA-1 sem salt e recomendou alterações imediatas em todos os sites onde uma palavra-passe antiga do Myspace foi repetida. A redefinição forçada do Myspace apenas protege o login do Myspace.
A empresa afirmou que não foi incluída qualquer informação financeira. Esta limitação reduz o risco direto de fraude, mas não torna os registos inofensivos. Os endereços de e-mail podem ser utilizados para phishing direcionado, os nomes de utilizador ligam identidades em diferentes sites e as palavras-passe revelam hábitos pessoais que os atacantes podem explorar.
As obrigações de segurança perduram para além da popularidade de um produto
O MySpace era a principal rede social americana antes de ser ultrapassado pelo Facebook. O seu declínio pode ter reduzido a frequência de acesso dos utilizadores, mas não apagou a base de dados acumulada no seu auge. O incidente demonstra que as empresas mantêm a obrigação de proteger os dados enquanto armazenarem informações pessoais, independentemente de o serviço continuar ou não ser culturalmente relevante.
Isto também levanta questões sobre as aquisições. Os compradores adquirem não só marcas e software, mas também registos históricos de utilizadores, arquitetura de segurança e vulnerabilidades não descobertas. A due diligence deve ter em conta os sistemas que foram desativados, uma vez que os atacantes podem possuir cópias mesmo quando a empresa já não opera a plataforma original.
Um relato contemporâneo da resposta do Myspace afirmou que todas as palavras-passe afetadas conhecidas foram invalidadas e os utilizadores seriam notificados. Estas são medidas necessárias, mas o dano mais amplo está agora fora do controlo do Myspace.
A extraordinária dimensão da violação é em parte um reflexo do sucesso anterior do MySpace. Centenas de milhões de pessoas confiaram as suas credenciais à rede e depois abandonaram-na. Os dados, porém, mantiveram-se. Numa economia online baseada em contas duradouras e identificadores reutilizáveis, uma palavra-passe esquecida pode continuar a ser valiosa para um atacante muito tempo depois de ter sido esquecida pelo seu proprietário.