De gebruikersnamen en mogelijk ook wachtwoorden van de 860.000 geregistreerde gebruikers van MacRumors liggen mogelijk op straat door een hack. De wachtwoorden zijn wel versleuteld en gehasht. MacRumors raadt aan om wachtwoorden te veranderen.
De hack vond plaats doordat een hacker was ingelogd als moderator, waarna die probeerde om credentials van gebruikers te pakken te krijgen, schrijft MacRumors. De wachtwoorden zijn mogelijk ook ontvreemd. Die zijn gehasht met md5 en dat is niet de veiligste manier van wachtwoorden opslaan, geeft MacRumors zelf toe, hoewel de hashes in ieder geval nog gesalt zijn. De md5-methode staat bekend als relatief zwak.
Het is onduidelijk hoe de hacker zich toegang heeft verschaft tot het moderator-account en of diegene inderdaad de gehashte wachtwoorden te pakken heeft gekregen. MacRumors raadt aan om het wachtwoord te veranderen en deze ook op sites waar gebruikers hetzelfde wachtwoord toepassen te wijzigen. Het wijzigen is echter niet tot een verplichting bij het inloggen gemaakt.
De hack zou lijken op die van het Ubuntu-forum eerder dit jaar. Ook daar kwam de hacker als moderator binnen. MacRumors heeft rond 860.000 geregistreerde gebruikers. MacRumors draait op VBulletin op php 5.3.3 met een Apache-server op CentOS. Het is onwaarschijnlijk dat een eventuele kwetsbaarheid in de software iets te maken heeft met de hack.