Ashley Madisonに使用されていた強力なハッシュの「bcrypt」が突破

  • 元記事:How we cracked millions of Ashley Madison bcrypt hashes efficiently
  • HP:Ashley Madison
  • 発表日時 2015/9/10

    不倫系出会いサイトのAshley Madisonから会員情報が流出した件で、多くの人が会員のパスワード保護に使用されているbcryptのハッシュの解読を試みていたが、CynoSure Primeという集団がこのbcryptのハッシュの解読に成功したとして、その方法をブログに公開した。
    ブログによると、人々は色々な方法を試したが、同グループは別のアプローチを試み、その結果2つの機能を見つけ出し、これらを利用して超高速でbcryptのハッシュパスワードが突破できる方法を発見した。その方法は、bcryptハッシュを直接攻撃するのではなく、ハッシュ関数のアルゴリズムであるMD5トークンを攻撃することで簡単に突破が可能であった。
    このbcryptの解読には何年もかかると言われてきたが、1120万ものパスワードがわずか1日で解読可能であることが明らかになった。