Prędzej czy później niemal każdy dostaje wiadomość ze swoim starym hasłem w temacie. To nie oznaka zhakowanego komputera, tylko prawie zawsze odległy skutek wycieku u dostawcy, u którego kiedyś się rejestrowaliśmy.
Drogi na zewnątrz
- Włamanie u dostawcy. Klasyka: baza danych zostaje skopiowana. Dotyczy wszystkich zarejestrowanych, niezależnie od tego, jak dobre było ich własne hasło.
- Niezabezpieczona baza. Włamanie niepotrzebne – magazyn stoi otwarty w sieci i znajdują go automatyczne skanery.
- Podwykonawca w łańcuchu. Nie sam sklep, lecz jego dostawca newslettera, firma wysyłkowa albo usługa analityczna.
- Złośliwe oprogramowanie na urządzeniu. Programy wyciągające zapisane dane logowania z przeglądarki.
- Scraping. Adresy publicznie widoczne na stronach, forach czy w danych kontaktowych są zbierane automatycznie.
- Legalny handel adresami. Wystarczy zgoda na „przekazywanie wybranym partnerom” w drobnym druku.
Co dzieje się potem
Dane są łączone. Z pięciu różnych wycieków powstaje profil: adres, imię, telefon, miejscowość, stare hasła, zainteresowania. Takie połączone zbiory są cenniejsze niż pojedynczy wyciek.
Wykorzystuje się je do:
- Credential stuffing. Znane pary adres–hasło są automatycznie sprawdzane w setkach innych serwisów. Kto powtarza hasła, traci konta, których wyciek nigdy nie dotyczył.
- Ukierunkowanego phishingu. Wiadomość znająca Twoje imię, miasto i ostatnie zamówienie działa zupełnie inaczej niż masowy spam.
- Prób szantażu. Stare hasło w temacie ma budować wiarygodność. Zwykle nic za tym nie stoi.
- Zwykłego spamu, często po latach. Nasza własna analiza pokazuje dokładnie to: lista adresów, która nas trafiła, miała ponad dziesięć lat.
Sprawdzenie
Istnieją rzetelne serwisy pozwalające porównać adres ze znanymi wyciekami; najbardziej znany to Have I Been Pwned. Nigdy nie wpisuj tam hasła – tylko adres. I omijaj strony obiecujące za opłatą „usunięcie” z wycieków. Raz ujawnionych danych nie da się cofnąć.
Co zrobić
- Zmień hasło w serwisie, którego dotyczy wyciek – i wszędzie tam, gdzie używałeś tego samego. Druga część jest ważniejsza.
- Osobne hasło do każdego serwisu. Bez menedżera haseł to niewykonalne; z nim jest łatwiej niż wcześniej.
- Włącz logowanie dwuskładnikowe, przynajmniej dla skrzynki, banku i najważniejszych kont. Samo wykradzione hasło przestaje wtedy wystarczać.
- Nie reaguj na maile z szantażem. Ani nie płać, ani nie odpowiadaj.
- Przy nowych rejestracjach używaj osobnego adresu dla każdego dostawcy. Przy kolejnym wycieku od razu będziesz wiedzieć, kto to był, i wyłączysz właśnie ten kanał.
Skrzynka przede wszystkim
Często umyka jedna rzecz: Twój adres e-mail jest drogą odzyskiwania niemal wszystkich innych kont. Kto ma dostęp do skrzynki, może wszędzie indziej zamówić nowe hasła. Skrzynka zasługuje więc na najsilniejsze zabezpieczenie – unikalne hasło i drugi składnik, który sam nie działa przez pocztę.