Massive databrudd treffer millioner av cannabisavlere

GrowDiaries, en samfunnsplattform for lovlige cannabisavlere som gjør at de kan spore produksjonen, ble det siste offeret for et datainnbrudd.

GrowDiaries startet som et sted som lar brukerne gjøre "detaljert sporing av cannabisdyrking". Det tilbyr også sporingsverktøy og en digital journal. På selskapets egen nettside heter det at GrowDiaries er "helt trygt å bruke og lagre informasjon på".

Imidlertid oppdaget sikkerhetsforsker Volodymyr Diachenko en GrowDiaries-database som inneholder 1,4 millioner brukeroppføringer, inkludert IP-adresser og e-post, samt 2 millioner ytterligere poster relatert til brukerinnlegg på plattformen og kontopassord som i det minste ble lagret i hashform.

Likevel, som Diachenko påpekte, var hashing-metoden som ble brukt MD5, som er langt fra sikker - det er faktisk gratis verktøy på nettet som tilbyr dekryptering av strenger som ble hash med MD5, så å skaffe passord for ren tekst til brukere som bruker de eksponerte postene, vil være barns lek for dårlige skuespillere.

IP-adressene i databasen inkluderte også mange som stammer fra amerikanske stater og andre land der dyrking av cannabis ikke er lovlig.

Årsaken til at databasene var tilgjengelige er at GrowDiaries forlot to forekomster av Kibana-plattformen uten sikkerhet. Etter at han oppdaget de feilaktige Kibana-tilfellene, advarte Diachenko umiddelbart GrowDiaries, som sikret de utette dataene fem dager senere.

Uten ytterligere kommentarer til hendelsen fra GrowDiaries, har Diachenko ingen harde bevis for at andre tredjeparter ulovlig fikk tilgang til dataene, men mener dette er sannsynlig. Hvis dataene faktisk ble tilgjengelig og deler av dem stjålet, kan dette stave mye problemer for GrowDiaries-brukere, avhengig av hvem som fikk tak i den og hva de valgte å gjøre med den.

Bortsett fra det veldig åpenbare passordstoppestedet som dårlige skuespillere kan ta med de dekrypterte passordene, er det den mye verre muligheten for utpressing. Med så mange GrowDiaries-brukere i land der dyrking av marihuana er ulovlig, kan de møte svært alvorlige utpressingstrusler som kan ha reelle juridiske konsekvenser hvis dårlige aktører følger opp eventuelle trusler.

Dessverre er dette en annen forekomst der uansett hvor sikkert og komplekst passordet ditt er, det faktum at tjenesten lagrer det i dårlig kryptert format, avbryter all din innsats for å være trygg.

November 6, 2020

Legg igjen et svar