خلاصهای از پرمخاطبترین نشت دادهها: از یاهو تا RockYou2024.
سالهای اخیر شاهد افزایش پیوسته در میزان دادههای در معرض خطر بوده است. گزارشهای خبری در مورد نشتها و هکهای جدید تقریباً روزانه اتفاق میافتد، و ما در تجارت امن همچنان از جوهر الکترونیکی استفاده میکنیم تا نیاز به محافظت قوی را به شما بگوییم – اکنون بیش از همیشه.
امروز ما به تاریخ می پردازیم و (با لرز) بزرگترین و بدترین نقض داده ها (DB) در تمام دوران را به یاد می آوریم. برای اینکه بدانید چه مقدار و چه نوع اطلاعاتی به بیرون درز کرده است، چه کسی تحت تأثیر قرار گرفته است و موارد دیگر – ادامه مطلب را بخوانید.
1. RockYou2024
به طور خلاصه: هکرها دادههای نشتهای گذشته را جمعآوری کردند و بزرگترین مجموعه گذرواژههای کاربر واقعی را در تاریخ منتشر کردند: 10 میلیارد رکورد!
زمان: 2024.
چه کسی تحت تأثیر قرار گرفت: کاربران در سراسر جهان بدون محافظت قوی.
RockYou2024 سلطان افشاگریها است و خاری در چشم هر کسی که فکر میکرد هکرها به آنها علاقهای ندارند. در جولای 2024، مجرمان سایبری مجموعه عظیمی از رمزهای عبور را در یک انجمن هک افشا کردند: در مجموع 9,948,575,739 رکورد منحصر به فرد. علیرغم اینکه RockYou2024 تلفیقی بر اساس نشت قدیمی RockYou2021 است، هنوز هم … راک است.
کارشناس کسپرسکی، الکسی آنتونوف، این نقض را تجزیه و تحلیل کرد و دریافت که 83 درصد از رمزهای عبور فاش شده توسط یک الگوریتم حدس زدن هوشمند در کمتر از یک ساعت قابل شکستن هستند و تنها 4 درصد از آنها (328 میلیون) می توانند قوی در نظر گرفته شوند: به بیش از یک ساعت نیاز دارند. سال برای شکستن با استفاده از یک الگوریتم هوشمند. برای جزئیات بیشتر در مورد نحوه عملکرد الگوریتم های هوشمند، به مطالعه قدرت رمز عبور ما مراجعه کنید، که با تجزیه و تحلیل رمزهای عبور واقعی کاربر که در وب تاریک به بیرون درز کرده است، نشان می دهد که بسیاری از ما هنوز به طور تکان دهنده ای در مورد امنیت رمز عبور بدخلق هستیم.
در تجزیه و تحلیل آخرین نشت، الکسی تمام رکوردهای غیر مرتبط را فیلتر کرد و با آرایه باقیمانده از… 8.2 میلیارد رمز عبور ذخیره شده در جایی در متن ساده کار کرد!
2. CAM4
به طور خلاصه: یک سرور پیکربندی نادرست 11 میلیارد سوابق مشتری را در اختیار مالکیت عمومی قرار داد – در واقع اطلاعات حساس با توجه به اینکه CAM4 یک سایت بزرگسال است!
زمان: 2020.
چه کسی تحت تأثیر قرار گرفت: کاربران سایت بزرگسالان CAM4.
این داستان به دو دلیل جالب است: اینکه چه اطلاعاتی به بیرون درز کرده است و چگونه. در میان جزئیات فاش شده «استاندارد» (نام، نام خانوادگی، آدرس ایمیل، گزارش پرداخت، و غیره) اطلاعاتی با ماهیت بسیار صمیمی تر بود: ترجیحات جنسیتی و گرایش جنسی. کاربران باید قبل از اینکه بتوانند از محتوای پلت فرم پخش بزرگسالان لذت ببرند، این اطلاعات را هنگام ثبت نام ارائه می کردند.
این نشت ناشی از پایگاه داده ناامن Elasticsearch بود. با این حال، پایان چندان بدی نداشت – و به طرز شرم آور: اگر بخواهیم تمام گزارشهای درز اطلاعات مربوط به این DB را در یک کتاب فیزیکی جمعآوری کنیم، به یک درب کاملاً میرسیم – که داستان CAM4 کمی را اشغال میکند. اما فصل مهم: “بزرگترین نشت داده در تاریخ که هرگز وجود نداشته است”. خوشبختانه پایگاه داده در عرض نیم ساعت پس از کشف خطا خاموش شد و بعداً به یک شبکه محلی داخلی منتقل شد. اطلاعات شخصی کاربران حذف شد.
3. یاهو
به طور خلاصه: یک حمله هکری تمام سه میلیارد کاربر پلتفرم را تحت تأثیر قرار داد – اما یاهو این را تنها سه سال بعد اعتراف کرد.
چه زمانی: 2012، 2013 … یا سال 2014 بود؟ حتی یاهو هم مطمئن نیست.
چه کسی تحت تأثیر قرار گرفت: همه کاربران یاهو.
اکنون بیش از یک دهه پیش، یاهو هک شد (همه با یک ایمیل فیشینگ شروع شد)، که منجر به یک سری اخبار در مورد شایعه درز اطلاعات شد. در گزارش های اولیه چند صد میلیون حساب هک شده ذکر شد، سپس این تعداد به حدود 500 میلیون رسید، سپس در سال 2017، در آستانه معامله این شرکت با ورایزون، مشخص شد که هر سه میلیارد حساب تحت تأثیر قرار گرفته اند. هکرها نام، آدرس ایمیل، تاریخ تولد و شماره تلفن را در دست داشتند. حتی بدتر از آن، آنها به حساب های کاربرانی که سال ها بدون تغییر رمز عبور خود سپری کرده بودند، دسترسی داشتند. اکنون متوجه شدید که چرا تغییر منظم رمز عبور و حذف پروفایل های قدیمی بسیار مهم است؟
این اتفاق هنوز دلیل دیگری است بر این که حتی غول های فناوری گاهی اوقات نمی توانند اطلاعات کاربران را به درستی ذخیره کنند. در مورد یاهو، مهاجمان پایگاه دادهای از پرسشها و پاسخهای امنیتی رمزگذاری نشده پیدا کردند و برخی از حسابها اصلاً احراز هویت دو مرحلهای نداشتند. بنابراین، اخلاقیات داستان این است: برای ایمن سازی حساب های شخصی خود به شبکه های اجتماعی یا پلتفرم های آنلاین تکیه نکنید. رمزهای عبور قوی بسازید یا ایجاد کنید و آنها را در Kaspersky Password Manager ذخیره کنید. و اگر نگران هستید که دادههایتان قبلاً لو رفته باشد، هر یک از راهحلهای امنیتی خانه ما را نصب کنید: Kaspersky Standard و Kaspersky Plus هر دو به شما امکان میدهند تمام آدرسهای ایمیلی را که خود و خانوادهتان برای ورود به سرویسهای آنلاین استفاده میکنید، مشخص کنید. برنامه به طور مرتب این آدرس ها را بررسی می کند و هرگونه نقض داده مربوط به حساب های مرتبط با آنها را گزارش می دهد.
در Kaspersky Premium، علاوه بر فهرست ایمیل، میتوانید شماره تلفنهایی را اضافه کنید – این شمارهها معمولاً برای شناسایی کاربران سرویسهای آنلاین حساستر مانند بانکداری استفاده میشوند. برنامه ما این اعداد و آدرسها را در تمام موارد افشا شده جدید پایگاه داده جستجو میکند، و در صورت یافتن، به شما هشدار میدهد و توصیه میکند که چه کاری انجام دهید (درباره نحوه محافظت از شما در برابر نشت دادههای شخصی آنلاین یا در وب تاریک بیشتر بخوانید).
4. UIDAI (Aadhaar)
به طور خلاصه: داده های بیومتریک تقریباً همه شهروندان و ساکنان هند برای فروش رفت.
زمان: 2018.
چه کسانی تحت تاثیر قرار گرفتند: 1.1 میلیارد شهروند و ساکنان هند.
مرجع شناسایی منحصر به فرد هند (UIDAI) بزرگترین سیستم شناسایی زیستی در جهان را اداره می کند که اطلاعات شخصی، اثر انگشت و عکس های عنبیه بیش از یک میلیارد نفر را در هند ذخیره می کند.
در حالی که بسیاری از کشورهای جهان فقط در حال برنامه ریزی برای اجرای شناسایی بیومتریک هستند، هند چنین سیستمی را برای بیش از یک دهه در حال اجراست. UIDAI به گونه ای راه اندازی شد که هر ساکن هند یک شماره هویت رسمی دولتی منحصر به فرد به نام Aadhaar داشته باشد.
اما در سال 2018، به دنبال یک رشته نشت داده ها، مجرمان سایبری نه تنها به پایگاه داده دست یافتند، بلکه آن را به قیمت 500 روپیه (حدود 6 دلار آمریکا به نرخ ارز امروزی) فروختند. یک نقض گسترده داده دیگر در سال 2023 رخ داد که این بار بر 815 میلیون هندی تأثیر گذاشت.
بانکها و سازمانهای مجری قانون همچنان به قربانیان این نشتها توصیه میکنند که احراز هویت بیومتریک را برای خدمات مالی غیرفعال کنند. اما این تضمینی برای امنیت نیست، زیرا نام، شماره پاسپورت، عکس، اثر انگشت و سایر اطلاعات آنها احتمالاً در دست مجرمان سایبری است.
5. فیس بوک
به طور خلاصه: این شرکت نتوانست کاربران را در مورد نقض اطلاعاتی که برای دو سال کامل از آن مطلع بود مطلع کند.
زمان: 2019.
چه کسانی تحت تأثیر قرار گرفتند: 533 میلیون کاربر فیس بوک.
هیچ کس دیگر از دیدن کلمات “فیس بوک” و “نشت” در کنار هم تعجب نمی کند. این پلتفرم به طور مرتب قربانی حملات هکرها و نشت های داخلی می شود. این نقض خاص – بزرگترین در تاریخ این شرکت – باعث شد که نام، شماره تلفن و اطلاعات مکان 533 میلیون کاربر در چنگ مجرمان سایبری قرار بگیرد. آنها سپس داده ها را در یک انجمن هک ارسال کردند که در آن هر کسی می توانست همه آنها را به صورت رایگان دانلود کند. و نه تنها دادههای حساب کاربران عادی، بلکه اطلاعات افراد عمومی، از جمله کمیسر عدالت اتحادیه اروپا، دیدیه ریندرز، و نخستوزیر وقت (وزیر خارجه کنونی) خاویر بتل از لوکزامبورگ.
اگر مشکوک هستید که ممکن است شما نیز تحت تأثیر نشت اطلاعات فیس بوک قرار گرفته باشید، از ابزار Password Checker ما استفاده کنید تا دریابید که آیا رمز عبور شما در این فاش شده است یا خیر.
داده های فاش شده برای سال های 2018-2019 جاری بود، اگرچه اطلاعات مربوط به آن فقط در سال 2021 ظاهر شد. چگونه این اتفاق افتاد؟ واقعیت این است که هکرها در سال 2019 از این آسیبپذیری سوء استفاده کردند که فیسبوک بلافاصله آن را اصلاح کرد، اما سپس فراموش کرد (یا ترجیح داد) به کاربران از این حادثه اطلاع دهد. در نتیجه، متا با انتقادهای شدیدتر، به علاوه جریمه سنگین 265 میلیون یورویی (276 میلیون دلار آمریکا در سال 2021) مواجه شد.
این نشت ها به ما چه می آموزند؟
موضوع مشترکی که همه این داستان ها را به هم پیوند می دهد این است: “تکنولوژی بزرگ به کسانی که به خودشان کمک می کنند کمک می کند”. به عبارت دیگر، ما در درجه اول مسئول امنیت داده های خود هستیم. نه فیسبوک، نه یاهو، نه حتی دولت ها. خودتان مراقب حسابهایتان باشید، گذرواژههای قوی بسازید یا ایجاد کنید، آنها را در یک مدیر رمز عبور امن ذخیره کنید، و در مورد دادههای بیومتریک دقت ویژهای داشته باشید.
- از رمزهای عبور مجدد استفاده نکنید. اگر فردی «یک رمز عبور برای همه موارد» هستید و حداقل چند سالی است که از اینترنت استفاده میکنید، خبر بدی برای شما داریم.
- بررسی کنید که آیا رمزهای عبور شما به خطر افتاده است. می توانید از ابزار بررسی نشت داده برای وارد کردن لیستی از آدرس های ایمیل و بررسی حساب های کاربری خود استفاده کنید. کاربران Kaspersky Premium همچنین میتوانند شماره تلفنها را با استفاده از ویژگی Identify Theft Protection بررسی کنند. برنامه ها به طور خودکار این اطلاعات را برای قرار گرفتن در معرض درزهای جدید بررسی می کنند. و در مدیریت رمز عبور ما، فقط Password Check را از منو انتخاب کنید، یا روی نماد کلید در نوار وظیفه کلیک کنید، و تمام رمزهای عبور ذخیره شده از نظر قدرت، منحصر به فرد بودن و نشت بررسی می شوند. هر کس دیگری می تواند از جستجوگر رمز عبور رایگان ما استفاده کند.
- تا جایی که امکان دارد از احراز هویت دو مرحله ای (2FA) استفاده کنید.
- پسوردها را در مرورگرها ذخیره نکنید. از یک مدیر رمز عبور برای ایجاد گذرواژههای منحصربهفرد و قوی از نظر رمزنگاری برای همه حسابهای مهم استفاده کنید، و پس از آن فقط باید یک رمز عبور اصلی – اصلی – را که به عنوان کلید اصلی همه رمزهای عبور دیگر عمل میکند، فکر کرده و به خاطر بسپارید. این خزانه رمز عبور و سایر داده های حیاتی شما را محافظت و رمزگذاری می کند.
ترجمه:
پیشگامان تجارت امن ایرانیان















