بررسی کنید که آیا نام شما هم در این فهرست است؟
یک هشدار جدی امنیتی برای کاربران اینترنت منتشر شده است: مجموعهای تازه شامل ۱۲۴ میلیون گذرواژه و بیش از ۵۶ میلیون آدرس ایمیل به پایگاه داده سرویس «Have I Been Pwned» اضافه شده است؛ سرویسی که برای بررسی نشت اطلاعات کاربران استفاده میشود.
این دادهها فقط یک فهرست ساده از ایمیل و رمز عبور نیستند. به گفته مدیر HIBP، بخش بزرگی از این اطلاعات از گزارشهای بدافزارهای سرقت اطلاعات به دست آمده است؛ بدافزارهایی که پس از آلودهکردن کامپیوتر یا دستگاه کاربر، اطلاعات ذخیرهشده در مرورگر، گذرواژهها، کوکیها و حتی توکنهای ورود به حسابها را جمعآوری میکنند.
خطر اصلی اینجاست که اگر گذرواژهای که لو رفته هنوز استفاده میشود، یا در چند حساب مختلف تکرار شده باشد، مهاجمان میتوانند از آن برای ورود به ایمیل، شبکههای اجتماعی، حسابهای کاری، کیفپولها یا سرویسهای دیگر استفاده کنند.
برای بررسی وضعیت خود، میتوانید به وبسایت HaveIBeenPwned.com مراجعه کنید و ایمیل خود را جستوجو کنید. در صورتی که ایمیل شما در این مجموعه یا نشتهای دیگر دیده شد، باید بلافاصله رمز عبور حسابهای مهم را تغییر دهید، از رمزهای تکراری استفاده نکنید و برای هر حساب یک گذرواژه جداگانه بسازید.
سرویس HIBP همچنین امکان بررسی گذرواژههای لو رفته را از طریق بخش Pwned Passwords فراهم کرده است.
لینک وبسایت: https://HaveIBeenPwned.com
نکته مهم این است که این رویداد، لزوما به معنای هکشدن یک سرویس مشخص مانند جیمیل، یاهو یا اوتلوک نیست. طبق توضیح HIBP، این دادهها از مجموعهای از «استیلر لاگها» یا گزارشهای بدافزارهای سرقت اطلاعات جمعآوری شدهاند؛ یعنی اطلاعاتی که از دستگاههای آلوده کاربران بیرون کشیده شده، نه الزاما از سرورهای یک شرکت خاص.
بدافزارهای سرقت اطلاعات یا Infostealerها معمولا بیسروصدا روی سیستم قربانی فعال میشوند و اطلاعات حساس را از مرورگرها و برنامهها جمعآوری میکنند. این اطلاعات میتواند شامل پسوردهای ذخیرهشده، کوکیهای مرورگر، دادههای ورود، توکنهای دسترسی، اطلاعات کیفپولهای رمزارزی و حتی دادههای تکمیل خودکار فرمها باشد. مایکروسافت نیز در گزارش خود درباره بدافزار Lumma Stealer توضیح داده که این نوع بدافزارها میتوانند اطلاعات مرورگرها، برنامهها و کیفپولهای رمزارزی را سرقت کنند.
خطر اصلی فقط لو رفتن یک رمز عبور نیست. اگر کاربر از یک رمز مشترک در چند حساب مختلف استفاده کرده باشد، مهاجمان میتوانند همان ترکیب ایمیل و رمز را روی سرویسهای دیگر امتحان کنند؛ روشی که به آن «credential stuffing» گفته میشود. به همین دلیل، یک رمز لو رفته در یک سرویس ساده میتواند در نهایت به دسترسی غیرمجاز به ایمیل، شبکههای اجتماعی، حسابهای کاری، سرویسهای مالی یا حسابهای ابری منجر شود.
با این حال، اگر دستگاه شما آلوده به بدافزار باشد، فقط تغییر رمز کافی نیست. ابتدا باید سیستم بررسی و پاکسازی شود، مرورگرها و برنامههای مشکوک کنترل شوند، افزونههای ناشناس حذف شوند و سپس رمزها تغییر کنند. دلیلش این است که برخی بدافزارها میتوانند پس از تغییر رمز هم دوباره اطلاعات جدید را سرقت کنند.
در روزهای آینده نسبت به ایمیلها، پیامکها و لینکهای مشکوک حساستر باشید؛ چون پس از چنین نشتهایی، حملات فیشینگ و تلاش برای ورود غیرمجاز به حسابها معمولا افزایش پیدا میکند.
اقدامهای ضروری برای کاهش خطر پس از نشت اطلاعات:
۱. رمزهای تکراری را کنار بگذارید
اگر از یک رمز عبور برای چند حساب مختلف استفاده میکنید، آن را تغییر دهید. لو رفتن یک رمز میتواند راه ورود به چند حساب دیگر را هم باز کند.
۲. رمز حسابهای مهم را فوری تغییر دهید
اولویت با ایمیل اصلی، حسابهای بانکی، شبکههای اجتماعی، حسابهای کاری، فضای ابری و پیامرسانهاست.
۳. برای هر حساب، رمز جداگانه بسازید
رمز عبور هر سرویس باید متفاوت باشد تا در صورت نشت یک حساب، بقیه حسابها در خطر قرار نگیرند.
۴. احراز هویت دومرحلهای را فعال کنید
با فعالکردن 2FA، حتی اگر رمز شما لو برود، ورود به حساب بدون کد یا تأیید دوم سختتر میشود.
۵. از مدیر رمز عبور معتبر استفاده کنید
یک Password Manager میتواند برای هر حساب رمزهای قوی و متفاوت بسازد و آنها را امن نگه دارد.
۶. در سرویسهای پشتیبانیشده از Passkey استفاده کنید
Passkey امنتر از رمز عبور معمولی است، چون روی دستگاه شما باقی میماند و مثل رمز ساده قابل نوشتن، ارسالکردن یا واردکردن در صفحه جعلی نیست.
۷. دستگاه خود را از نظر بدافزار بررسی کنید
اگر اطلاعات شما از طریق بدافزارهای سرقت اطلاعات لو رفته باشد، فقط تغییر رمز کافی نیست. ابتدا باید دستگاه آلوده پاکسازی شود، سپس رمزها تغییر کند.