[OT] Linkedin password leak

Se non lo avete gia saputo:

The unsalted SHA-1 password hashes of linkedin.com service have been
posted to a hacker forum.

While there is no way to verify if this is for real, it so far does look

As a precaution all linkedin.com users should change their passwords -

It’s not clear if they managed to download the usernames, but it’s
likely that both have been downloaded.

There is a possibility that this could be a hoax, but we’re hearing
reports that users have found their passwords as hashes in the file.

Many of the hashes include “linkedin,” which seems to add credence to
the claims.


testando qua in ufficio, 1/3 delle pass sono nel dump.
Epper potrebbe ancora essere una bufala, alla fine su 6.5M di pass
tante ci sono.

useful code for testing

require 'digest/sha1'
puts "insert password"
system "stty -echo"
pass = gets.chomp
system "stty echo"
hex= Digest::SHA1.hexdigest(pass)
puts hex
system "grep #{hex} combo_not.txt"

ah, e alcune pass (quelle facile) sono con un troncamento a zero
iniziale, codicillo aggiornato:

On Wed, Jun 6, 2012 at 4:32 PM, gabriele renzi

system “stty echo”
hex= Digest::SHA1.hexdigest(pass)
puts hex
system “grep #{hex} combo_not.txt”

Sorry :slight_smile:

Epper potrebbe ancora essere una bufala, alla fine su 6.5M di pass
puts hex
Non so se sia una bufala o dovuto a questo leak, ma cercando su google
l’hash di una password non banale senza salt, l’ho trovata indicizzata
su http://xdecrypt.com/google-sha1-a0a1

Quindi buon check a tutti.

Qualcuno ha il link del dump che non riesco a trovarlo? :frowning:

useful code for testing

Scusate, ma il dump degli hash dove si trova?

Io ho controllato la mia vecchia e risulta craccata, usatelo con

La lista completa di hash non l’ho trovata

bastato cercare “linkedin” su twitter :-]

Io cmq anche dopo aver cambiato la pwd non la metterei in quel sito.
Non sappiamo chi c’ dietro… potrebbero essere banalmente gli
attaccanti o qualcuno intento a collezionare password per arricchire
dizionari e cose del genere.

E’ interessare vedere, dalle reazioni “indignate” di lettori di blog e
gente qualunque come sembra che tutti quanti si stupiscano che
linkedin abbia fatto solo uno SHA1 senza salt quando nelle webapp che
mi capitato di testare negli ultimi 10 anni ho visto cose ben

Il link al forum dove ho scaricato il file stato rimosso…


Anch’io sono riuscito a trovare solo link a quel sito. Non la lista.

Anch’io sono riuscito a trovare solo link a quel sito. Non la lista.

Ecco la lista,


Grazie, il txt è di circa 260Mb? La mia c’è, quella di un mio collega no