Yahoo waarschuwt dat zijn systemen in augustus 2013 binnengedrongen zijn, waarbij de gegevens van meer dan een miljard accounts zijn buitgemaakt. Het gaat onder andere om e-mailadressen, telefoonnummers en met MD5 gehashte wachtwoorden.
Yahoo heeft niet kunnen achterhalen hoe zijn systemen binnengedrongen zijn, maar gelooft dat de hack losstaat van het incident dat het bedrijf in september onthulde, waarbij de diefstal van 500 miljoen accountgegevens werd bekendgemaakt.
De nieuwe melding is gebaseerd op de analyse van een dataset die Yahoo eerder dit jaar kreeg van de Amerikaanse autoriteiten. "Gebaseerd op de analyse van de data door forensische experts, geloven we dat een ongeautoriseerde partij in augustus 2013 data gestolen heeft van meer dan een miljard gebruikersaccounts", meldt Yahoo.
Onder de gestolen gegevens zijn namen, e-mailadressen, telefoonnummers, geboortedata en in sommige gevallen versleutelde en onversleutelde beveiligingsvragen en -antwoorden. Daarnaast zijn de met het onveilig geachte MD5 gehashte wachtwoorden buitgemaakt. Ook in 2013 was al duidelijk dat MD5 niet veilig was. Wachtwoorden in klare tekst zijn niet in handen gekomen van de aanvallers en ook bankgegevens zijn geen onderdeel van de hack, claimt Yahoo.
Het bedrijf gaat alle getroffen accounts waarschuwen en zegt de beveiliging opgeschroefd te hebben. Daarnaast moeten alle gebruikers hun wachtwoord aanpassen en nieuwe beveiligingsvragen instellen om hun wachtwoord te kunnen herstellen.
Tegelijk met het onthullen van de hack, meldt Yahoo dat aanvallers bij het binnendringen van zijn systemen code hebben ingezien die hen in staat stelde cookies te vervalsen. Dit voorval brengt Yahoo in verband met de hack die het in september bekendmaakte. Met vervalste cookies wisten aanvallers toegang tot accounts te krijgen zonder dat ze een wachtwoord hadden. Er zouden aanwijzingen zijn dat die aanval afkomstig was van staatshackers. Of dat bij de nu gemelde aanval ook het geval is, is niet bekend.