Provjerite jesu li vaši akreditivi kompromitovani i brzo reagirajte

  • Masovna curenja informacija otkrivaju milione e-mailova i lozinki koje se zatim ponovo koriste u automatiziranim napadima.
  • Alati poput Have I Been Pwned, preglednici i upravitelji lozinki omogućavaju vam otkrivanje kompromitiranih vjerodajnica.
  • Promjena lozinki, omogućavanje 2FA i pregled nedavnih prijava su neophodni kada se čini da je račun provaljen.
  • Korištenje jedinstvenih i jakih lozinki, zajedno s redovnim provjerama, uveliko smanjuje utjecaj budućih povreda.

Sigurnost procurjelih podataka i lozinki

Možda mislite da su vaši računi trenutno sigurni jer koristite jaku lozinku, ali stvarnost je takva... Vaši akreditivi mogu kružiti mrežom bez vašeg znanja.Milioni e-mailova, korisničkih imena i lozinki završili su u ukradenim bazama podataka koje dijele sajber kriminalci i na forumima Dark Weba, spremni za iskorištavanje u bilo kojem trenutku.

Dobra vijest je da postoje jednostavni načini da Provjerite da li su vaši podaci procurili i reagirajte na vrijemeNe radi se o panici, već o preuzimanju kontrole: znanju da li se pojavljujete u bilo kakvim povredama, razumijevanju tačno šta one podrazumijevaju i primjeni nekoliko ključnih mjera za zatvaranje vrata prije nego što neko dođe do vaših računa.

Najbolji alati za praćenje Dark Weba
Vezani članak:
Najbolji alati za praćenje Dark Weba

Zašto je toliko važno znati da li su vaši akreditivi procurili?

Jedan od najvećih neprijatelja naše online sigurnosti nije neki sumnjivi superhaker, već Nesigurne navike jednostavne poput ponavljanja iste lozinke na više web stranicaAko web stranica pretrpi kršenje podataka i koristite istu lozinku na drugim servisima, problem prestaje biti lokalan i postaje lančana reakcija.

Zamislite da su vaše korisničko ime i lozinka za staru društvenu mrežu ili forum kojeg se jedva sjećate procurili, ali vi koristite istu lozinku za svoju glavnu e-poštu, svoju banku ili trenutne društvene mreže; u tom scenariju Bilo koji napadač može testirati te akreditive na drugim servisima. i utrti put jednostavnim automatiziranim skriptom.

Ova vrsta masovnog napada poznata je kao punjenje vjerodajnicaNeko kupi ili preuzme baze podataka procurjelih podataka i počne isprobavati kombinacije korisničkog imena i lozinke na stotinama web stranica. Ne moraju biti posebno pametni, samo strpljivi i imati dobru kolekciju ukradenih podataka.

Problem ide daleko dalje od "krađe glupog računa". Na primjer, s pristupom vašoj primarnoj e-pošti, napadač može resetirati lozinke za druge usluge, čitati vaše poruke, predstavljati se kao vi ili čak uništiti vaše financijeI da, sve bi moglo početi s ponovljenom lozinkom koja je procurila prije mnogo godina.

Zato je važno ozbiljno shvatiti nešto naizgled jednostavno kao što je provjera da li smo na nekim listama od kojih se traži odbijanje otkrivanja informacija. Što prije saznate da je jedan od vaših podataka o identitetu otkriven, prije ćete moći reagovati. promjena lozinki, aktiviranje dvofaktorske verifikacije i provjera sumnjivih prijava.

Provjerite ima li curenja e-pošte i lozinke

Velike povrede podataka: zašto ih gotovo niko ne izbjegava

Posljednjih godina vidjeli smo curenja informacija koja su oborila sve rekorde i jasno pokazala da Nijedna velika usluga nije potpuno sigurnaGovorimo o gigantskim kolekcijama, poput takozvane "majke svih propusta", koja objedinjuje podatke ukradene u napadima na više kompanija i online servisa.

To masovno curenje se uspjelo skupiti oko 26.000 milijardi zapisauključujući akreditive, kontakt informacije, pa čak i vladine podatke. Ova brojka nadmašuje druge masovne incidente poput curenja podataka Cam4, koji je otkrio oko 11.000 milijardi zapisa, ili dobro poznatu Kolekciju br. 1, sa 773 miliona prethodnih kombinacija za prijavu.

Platforme koje se široko koriste kao LinkedIn, Twitter (sada X), Yahoo, Dropbox ili Adobe Pretrpjeli su povrede gdje su kompromitovani e-mailovi, lozinke i drugi lični podaciU nekim slučajevima govorimo o stotinama miliona računa pogođenih jednim incidentom, kao što se dogodilo s LinkedInom 2016. ili s Yahooom 2013. godine.

Ova curenja informacija su dodatak drugim, novijim, koja su uticala na pružaoce usluga, kompanije za grafički dizajn ili čak strateški operateri kao što je Telefónicagdje se govorilo o bazama podataka s milionima redova ličnih podataka kupaca i zaposlenika: puna imena, adrese, brojevi telefona, e-mailovi... savršena kombinacija za ciljane napade i krađu identiteta.

Troy Hunt, tvorac igre Have I Been Pwned, dodao je više od 3,5 terabajta ukradenih informacija u jednom ažuriranju, povećavajući bazu podataka na približno 23.000 milijarde zapisa. Drugim riječima, čak i ako budete vrlo pažljivi, Ako samo jedna od usluga na kojima imate račun zakaže, vaši akreditivi bi mogli završiti u jednoj od ovih ogromnih kolekcija..

Kako funkcionišu procurele baze podataka lozinki

Kada web stranica pretrpi proboj, napadači obično kradu pakete koji sadrže e-mail adrese, korisnička imena i lozinke (često u hash obliku)Ovi podaci rijetko ostaju na jednom mjestu: grupišu se s drugim curenjima informacija, preprodaju se, prepakuju i na kraju se integriraju u gigantske baze podataka o vjerodajnicama.

Ove baze podataka mogu doseći veličinu od nekoliko terabajta i sadržavati milioni ili čak milijarde zapisa prikupljani godinama. Obično su označeni po usluzi i datumu curenja, tako da napadač može znati odakle svaki skup podataka dolazi i koju vrstu informacija uključuje.

Kibernetički kriminalci ih koriste za razne stvari: od napadi s pretvaranjem podataka o akreditivima Automatizirani procesi se protežu čak i na krađu identiteta na Dark Webu. Sa samo nekoliko skripti, oni masovno testiraju kombinacije e-pošte i lozinki na bankama, društvenim mrežama, platformama za kupovinu, uslugama e-pošte itd., tražeći važeće prijave.

Pozitivna strana je to što Stručnjaci za sigurnost također koriste ove baze podataka (ili njihove obrađene verzije) kako bi se pomoglo korisnicima. Umjesto rada s lozinkama u obliku običnog teksta, koriste se heševi i tehnike sigurnog poređenja kako bi se utvrdilo je li lozinka procurila, a da se pritom ne otkrije ponovo.

To je dovelo do pojave projekata i usluga koje, oslanjajući se na ove kolekcije, Omogućavaju vam da provjerite da li se vaša e-pošta ili lozinke pojavljuju u nekim poznatim povredama podatakabez potrebe za ulaskom na mračne forume ili daljnjim rizikom vaše privatnosti.

Online alati za provjeru curenja podataka

Online alati za otkrivanje da li su vaši akreditivi procurili

Najdirektniji način da saznate da li ste u problemu je da posjetite specijalizirane stranice koje Oni prikupljaju kompromitovane baze podataka i omogućavaju sigurne pretrage.Najbolje od svega je što su mnogi od ovih alata besplatni i mogu se koristiti iz vašeg preglednika, bez instaliranja ičega.

Suštinski klasik je Da li sam puna (haveibeenpwned.com). To je jedna od najcjenjenijih platformi u svijetu kibernetičke sigurnosti, koju pokreće Troy Hunt. Funkcioniše kao pretraživač: unesete svoju adresu e-pošte u glavno polje, kliknete na dugme i sistem... Provjerite da li je ta e-mail adresa povezana sa nekim zabilježenim curenjem informacija..

Ako nema podudaranja, stranica vraća poruku na zelenoj pozadini koja ukazuje na to da Vaša adresa e-pošte se ne pojavljuje ni u jednom od indeksiranih kršenja sigurnosti.S druge strane, ako se nalazite na bilo kojoj listi, vidjet ćete ekran u crvenoj boji s detaljima o curenjima informacija u koja ste bili uključeni, približnim datumima i vrstom podataka koji su bili otkriveni.

Isti portal ima i poseban odjeljak za lozinkeTamo možete sigurno provjeriti, koristeći tehnike djelomičnog heširanja, da li je određena lozinka ikada procurila bez otkrivanja pune lozinke serveru. Ovo je vrlo korisno za odbacivanje starih lozinki koje ne biste trebali ponovo koristiti.

Osim toga, Have I Been Pwned omogućava Pretplatite se sa svojom e-mail adresom da biste primali obavještenja Kada se ta adresa pojavi u novim curenjima informacija, pratite cijele domene (na primjer, domene neke kompanije) i provjerite liste hakovanih servisa. Sve ovo funkcioniše kao otvoreni servis sa javno dostupnim kodom platforme.

Druge web stranice i usluge za otkrivanje curenja

Osim toga što sam bio uništen, postoji dosta alternativa koje možete kombinirati da biste imali prilično sveobuhvatan pregled vaše prezentacijeNe morate ih koristiti sve odjednom, ali je dobro znati ih.

Jedan od njih je alat za cybernewskoja nudi besplatnu online provjeru gdje unesete svoju e-mail adresu u polje "unesite svoju e-mail adresu" i kliknete na "PROVJERI SADA". Servis tvrdi da Ne snima niti pohranjuje vašu e-poštu.Također vam govori ako se vaša e-pošta nalazi na nekim poznatim listama procurjelih informacija. Ako je vaša e-pošta kompromitovana, nudi vam trenutni savjet o tome kako ublažiti rizik.

Također imate usluge poput DeHashedOvo je više usmjereno na istraživanje i napredne korisnike. Omogućavaju pretraživanje ne samo putem e-pošte, već i putem... IP adresa, korisničko ime, brojevi telefona, domene ili čak drugi identifikatoriNakon ulaska, vidjet ćete brojač koji prikazuje broj kompromitovanih računa i razne odjeljke za učenje kako ga iskoristiti. Neke funkcije se plaćaju, ali nudi ograničene mogućnosti pristupa.

Još jedna jednostavna opcija je SecuritoMinimalistička stranica na kojoj jednostavno unesete svoju e-mail adresu u traku za pretragu i sistem Obavještava vas da li je otkrio bilo kakva povezana curenja.Ako se dogode incidenti, sljedeći korak je djelovati što je prije moguće promjenom lozinke i pregledom sigurnosti uključenih računa.

Tu su i alati kao npr Provjera curenja identitetakoji funkcionišu malo drugačije: unesete svoju email adresu u obrazac na njihovoj web stranici (na engleskom) i sistem Šalje izvještaj u vaš inbox. naznačujući da li su se vaši podaci (e-pošta, telefon, datum rođenja, adresa itd.) pojavili u filtriranim bazama podataka.

Provjerite curenje podataka iz vašeg preglednika ili upravitelja lozinki

Nisu samo specijalizirane web stranice te koje vam mogu pomoći. Moderni preglednici i mnogi upravitelji lozinki već uključuju funkcije za... automatska verifikacija otkrivenih akreditiva, koji se pojavljuju bez da morate pamtiti da išta uradite.

U slučaju Google ChromeModul za upravljanje lozinkama integriše sistem pod nazivom Provjera lozinki koji Provjerite ključeve koje ste sačuvali i upozorava vas ako je bilo koji od njih dio poznatog curenja ili ako je preslab ili se ponovo koristi. Nešto slično se dešava u Mozilla Firefoxkoji sadrži Firefox Monitor i sigurnosna upozorenja ugrađena u preglednik.

Microsoft Edge Ne zaostaje i nudi Password Monitor, koji radi po sličnoj logici. U svim slučajevima, ideja je ista: ako lozinka sačuvana u pregledniku procuri i pojavi se u javnim bazama podataka, Dobit ćete obavještenje da to promijenite što je prije moguće..

Osim preglednika, namjenski upravitelji lozinki (kao što su 1Password, Bitwarden, Dashlane, LastPass, KeePassXC ili slični) idu korak dalje. Oni kreiraju šifrirani "trezor" sa svim vašim ključevima, generiraju jake i jedinstvene lozinke za svaku uslugu i Oni periodično provjeravaju da li se pojavljuju nova curenja korištenjem funkcija poput Watchtowera, praćenja mračnog weba ili integracija sa Have I Been Pwned.

Također imate ugrađene opcije na mobilnim uređajima. androidGoogle Password Manager vam omogućava da pokrenete sigurnosnu provjeru ako su vaše sačuvane lozinke slabe, ponovo upotrebljene ili su procurile. En iOSU Postavke > Lozinke, sistem vas upozorava na kompromitirane ili nesigurne lozinke i potiče vas da ih ažurirate jačim.

Promjena lozinki nakon kršenja podataka

Jesu li ovi alati sigurni? Privatnost i kontroverze

Razumljivo je da kada vam kažu da unesete svoju email adresu na web stranicu kako bi vidjeli da li ste hakovani, u tebi se aktivira određeni instinkt nepovjerenjaU konačnici, predajete svoju adresu vanjskoj usluzi i nije uvijek jasno šta tačno rade s tim podacima.

Ugledne platforme insistiraju na tome Oni ne pohranjuju e-mail adrese koje unesete. Niti ih koriste u druge svrhe, te detaljno objašnjavaju kako rade s bazama podataka o curenju informacija (porijeklo podataka, da li dolaze s Dark Weba, javna curenja informacija, izvještaji kompanija itd.). U slučaju Have I Been Pwned, na primjer, Troy Hunt je bio posebno transparentan i dao je otvoreni kod projekta, pored saradnje s organizacijama poput FBI-a na zadacima kibernetičke sigurnosti.

Uprkos tome, postoje napredni korisnici koji vjeruju da Unos vaše adrese e-pošte na bilo koju web stranicu nosi određeni rizik.Koliko god mala bila. To je razumna debata: korisnost ovih alata je ogromna, ali je uvijek najbolje koristiti ih mudro, birati renomirane projekte i izbjegavati sumnjive varijante koje samo nastoje prikupljati podatke.

Nešto slično se dešava i sa lozinkama. Pouzdane usluge koriste tehnike kao što je slanje fragmenti heša (k-anonimnost) Ovo osigurava da vaša puna lozinka nikada ne napusti vaš uređaj, što značajno smanjuje rizik od zloupotrebe. Međutim, ako online provjera lozinki direktno traži vašu lozinku u običnom tekstu i ne objašnjava kako je štiti, mudro je izbjegavati njenu upotrebu.

U konačnici, ove alate treba posmatrati onakvima kakvi jesu: još jedna pomoć u okviru sigurnosne strategijeOni ne zamjenjuju zdrav razum ili dobre prakse, ali vas upozoravaju kada nešto pođe po zlu s uslugom na kojoj ste imali račun.

Šta učiniti ako otkrijete da je vaša e-mail adresa ili lozinka procurila

Otkrivanje da je vaša adresa e-pošte prikazana crvenom bojom ili da se jedna od vaših lozinki nalazi u procuriloj bazi podataka Malo je impresivno, ali nije kraj svijeta.To je znak da je došlo vrijeme da se djeluje brzo i na donekle uređen način.

Prva stvar, i gotovo obavezna, je promijenite lozinku pogođenog računaOdaberite potpuno novu, dugu lozinku s velikim slovima, malim slovima, brojevima i simbolima, ili još bolje, lozinku. Izbjegavajte pod svaku cijenu verzije koje su "slične" staroj (dodavanje jedinice, promjena slova u broj itd.).

Ako ste koristili istu lozinku, ili vrlo sličnu, na drugim servisima, vrijeme je da to sredite: Također promijenite lozinke za sve web stranice na kojima ste ga ponovo koristili.Ovaj korak je ključan za zaustavljanje domino efekta potencijalnog napada gubljenja podataka o akreditivima.

Zatim, preporučljivo je pregledati nedavne prijave i uređaje povezane s važnim računima (e-pošta, društvene mreže, bankarstvo, radne platforme itd.). Gotovo sve ove usluge vam omogućavaju da vidite koje su lokacije i uređaji prijavljeni. Ako primijetite nešto neobično, zatvorite sve aktivne sesije i ponovo se prijavite s novom lozinkom.

Sljedeći korak je aktiviranje (ili pojačavanje) autentifikacija u dva koraka (2FA) na svim relevantnim računima. Možete koristiti aplikacije poput Microsoft Authenticatora, Google Authenticatora ili, ako želite ići korak dalje, fizički sigurnosni ključevi za usluge koje to podržavaju. Na ovaj način, čak i ako neko ima vašu lozinku, bit će mu mnogo teže da se prijavi.

U osjetljivim slučajevima, kao što su bankovni računi, finansijske usluge ili korporativni profili, dobra je ideja obavijestite odgovarajući tim za podršku i pregledajte sve sumnjive aktivnosti. Ako su uspjeli pristupiti brojevima kartica ili drugim važnim informacijama, slobodno kontaktirajte svoju banku kako biste blokirali ili obnovili kartice i pojačali sigurnosne mjere.

Pravi rizici ako vaši podaci završe u pogrešnim rukama

Kršenje akreditiva nije samo jednostavno pitanje "moja lozinka je ukradena". Za sajber kriminalce, posjedovanje vaše adrese e-pošte i svih povezanih lozinki je kao pristup svemu. Švicarski nožić za dobar dio vašeg digitalnog životaposebno ako je kompromitovani račun primarna e-mail adresa.

S pristupom vašem poštanskom sandučiću mogu pokušati resetiranje lozinki za druge uslugeMogu pregledati vaše razgovore, pronaći fakture, informacije o dostavi, podatke o kompaniji, brojeve telefona, pa čak i finansijske informacije. Sve je to glavni materijal za napade socijalnog inženjeringa, vrlo vjerodostojan phishing ili krađu identiteta.

U ekstremnijim scenarijima, vaši podaci mogu završiti preprodaja na Dark Webu Prodaje se najvišem ponuđaču, integrira se u baze podataka koje drugi napadači koriste za pokretanje masovnih kampanja ili ciljanih napada na vašu ličnu ili profesionalnu mrežu. Jednostavna procurila e-pošta može biti ulazna tačka za napad koji utiče na cijelu organizaciju.

S druge strane, ništa ih ne sprečava da koriste vaše račune za slanje neželjene pošte ili phishing kampanja vašim kontaktima, potpisano vašim imenom. Osim direktne štete, ovo može ozbiljno oštetiti vaš lični ili profesionalni ugled ako ne reagujete na vrijeme.

Sve ovo pojačava ideju da je najrazumnija stvar koju treba učiniti pretpostavite da će u nekom trenutku vaši akreditivi biti otkriveni i pripremite se za to dobrim praksama, umjesto da slijepo vjerujete da se "to meni neće dogoditi".

Najbolje prakse za smanjenje utjecaja budućih curenja

Ne postoji savršena sigurnost, ali možete ublažiti povrede podataka. ne dozvoli da to postane katastrofaKljučno je usvojiti nekoliko jednostavnih navika i održavati ih tokom vremena.

Prvo što trebate učiniti je odoljeti iskušenju da sve zapamtite s istom lozinkom. Potrebno vam je jedinstvene lozinke za svaku važnu usluguOvdje dobar upravitelj lozinki čini svu razliku: generira jake lozinke, pohranjuje ih šifrirane i popunjava ih umjesto vas, tako da se ne morate oslanjati na svoje pamćenje.

Još jedan stub je dvofaktorska autentikacijaKad god usluga to dozvoljava, aktivirajte je. Ako imate izbor, aplikacije za autentifikaciju ili FIDO ključevi su bolji od SMS kodova, jer su ovi drugi ranjiviji na određene napade, ali bilo koja 2FA je mnogo bolja nego ništa.

Ni to ne boli Povremeno provjeravajte svoje račune: izvršite brze revizije lozinki, provjerite da li i dalje koristite stare ili ponovljene lozinke, odjavite se s uređaja koje više ne koristite, opozovite dozvole za aplikacije koje vam više nisu potrebne i obratite pažnju na sigurnosna upozorenja koja šalju same usluge.

Konačno, zaštitite najosnovniju površinu za napad: Ne čuvajte lozinke u nešifrovanim bilješkama ili u pregledniku ako to možete izbjeći.Redovno ažurirajte svoje uređaje i aplikacije, budite oprezni s e-porukama ili porukama koje traže brzu prijavu i naviknite se da mu uvijek pristupate tako što sami upišete adresu u preglednik ili koristite službenu aplikaciju.

Sve ukazuje na to da su povrede podataka i dalje uobičajene, ali poznavanje načina provjere da li su vaši akreditivi kompromitovani, korištenje pouzdanih alata, brzo reagovanje kada ste pogođeni povredom podataka i usvajanje navika poput jedinstvenih lozinki, upravitelja lozinki i 2FA znači da, iako rizik nikada nije nula, Preuzmite kontrolu nad svojom sigurnošću umjesto da je prepuštate slučaju..


Dodaj kao preferirani izvor