Search

افشای ۱۲۴ میلیون پسورد و ایمیل؛

بررسی کنید که آیا نام شما هم در این فهرست است؟

یک هشدار جدی امنیتی برای کاربران اینترنت منتشر شده است: مجموعه‌ای تازه شامل ۱۲۴ میلیون گذرواژه و بیش از ۵۶ میلیون آدرس ایمیل به پایگاه داده سرویس «Have I Been Pwned» اضافه شده است؛ سرویسی که برای بررسی نشت اطلاعات کاربران استفاده می‌شود.

این داده‌ها فقط یک فهرست ساده از ایمیل و رمز عبور نیستند. به گفته مدیر HIBP، بخش بزرگی از این اطلاعات از گزارش‌های بدافزارهای سرقت اطلاعات به دست آمده است؛ بدافزارهایی که پس از آلوده‌کردن کامپیوتر یا دستگاه کاربر، اطلاعات ذخیره‌شده در مرورگر، گذرواژه‌ها، کوکی‌ها و حتی توکن‌های ورود به حساب‌ها را جمع‌آوری می‌کنند.

خطر اصلی اینجاست که اگر گذرواژه‌ای که لو رفته هنوز استفاده می‌شود، یا در چند حساب مختلف تکرار شده باشد، مهاجمان می‌توانند از آن برای ورود به ایمیل، شبکه‌های اجتماعی، حساب‌های کاری، کیف‌پول‌ها یا سرویس‌های دیگر استفاده کنند.

برای بررسی وضعیت خود، می‌توانید به وب‌سایت HaveIBeenPwned.com مراجعه کنید و ایمیل خود را جست‌وجو کنید. در صورتی که ایمیل شما در این مجموعه یا نشت‌های دیگر دیده شد، باید بلافاصله رمز عبور حساب‌های مهم را تغییر دهید، از رمزهای تکراری استفاده نکنید و برای هر حساب یک گذرواژه جداگانه بسازید.

سرویس HIBP همچنین امکان بررسی گذرواژه‌های لو رفته را از طریق بخش Pwned Passwords فراهم کرده است.

لینک وبسایت: https://HaveIBeenPwned.com

نکته مهم این است که این رویداد، لزوما به معنای هک‌شدن یک سرویس مشخص مانند جیمیل، یاهو یا اوت‌لوک نیست. طبق توضیح HIBP، این داده‌ها از مجموعه‌ای از «استیلر لاگ‌ها» یا گزارش‌های بدافزارهای سرقت اطلاعات جمع‌آوری شده‌اند؛ یعنی اطلاعاتی که از دستگاه‌های آلوده کاربران بیرون کشیده شده، نه الزاما از سرورهای یک شرکت خاص.

بدافزارهای سرقت اطلاعات یا Infostealerها معمولا بی‌سروصدا روی سیستم قربانی فعال می‌شوند و اطلاعات حساس را از مرورگرها و برنامه‌ها جمع‌آوری می‌کنند. این اطلاعات می‌تواند شامل پسوردهای ذخیره‌شده، کوکی‌های مرورگر، داده‌های ورود، توکن‌های دسترسی، اطلاعات کیف‌پول‌های رمزارزی و حتی داده‌های تکمیل خودکار فرم‌ها باشد. مایکروسافت نیز در گزارش خود درباره بدافزار Lumma Stealer توضیح داده که این نوع بدافزارها می‌توانند اطلاعات مرورگرها، برنامه‌ها و کیف‌پول‌های رمزارزی را سرقت کنند.

خطر اصلی فقط لو رفتن یک رمز عبور نیست. اگر کاربر از یک رمز مشترک در چند حساب مختلف استفاده کرده باشد، مهاجمان می‌توانند همان ترکیب ایمیل و رمز را روی سرویس‌های دیگر امتحان کنند؛ روشی که به آن «credential stuffing» گفته می‌شود. به همین دلیل، یک رمز لو رفته در یک سرویس ساده می‌تواند در نهایت به دسترسی غیرمجاز به ایمیل، شبکه‌های اجتماعی، حساب‌های کاری، سرویس‌های مالی یا حساب‌های ابری منجر شود.

با این حال، اگر دستگاه شما آلوده به بدافزار باشد، فقط تغییر رمز کافی نیست. ابتدا باید سیستم بررسی و پاک‌سازی شود، مرورگرها و برنامه‌های مشکوک کنترل شوند، افزونه‌های ناشناس حذف شوند و سپس رمزها تغییر کنند. دلیلش این است که برخی بدافزارها می‌توانند پس از تغییر رمز هم دوباره اطلاعات جدید را سرقت کنند.

در روزهای آینده نسبت به ایمیل‌ها، پیامک‌ها و لینک‌های مشکوک حساس‌تر باشید؛ چون پس از چنین نشت‌هایی، حملات فیشینگ و تلاش برای ورود غیرمجاز به حساب‌ها معمولا افزایش پیدا می‌کند.

اقدام‌های ضروری برای کاهش خطر پس از نشت اطلاعات:

۱. رمزهای تکراری را کنار بگذارید

اگر از یک رمز عبور برای چند حساب مختلف استفاده می‌کنید، آن را تغییر دهید. لو رفتن یک رمز می‌تواند راه ورود به چند حساب دیگر را هم باز کند.

۲. رمز حساب‌های مهم را فوری تغییر دهید

اولویت با ایمیل اصلی، حساب‌های بانکی، شبکه‌های اجتماعی، حساب‌های کاری، فضای ابری و پیام‌رسان‌هاست.

۳. برای هر حساب، رمز جداگانه بسازید

رمز عبور هر سرویس باید متفاوت باشد تا در صورت نشت یک حساب، بقیه حساب‌ها در خطر قرار نگیرند.

۴. احراز هویت دومرحله‌ای را فعال کنید

با فعال‌کردن 2FA، حتی اگر رمز شما لو برود، ورود به حساب بدون کد یا تأیید دوم سخت‌تر می‌شود.

۵. از مدیر رمز عبور معتبر استفاده کنید

یک Password Manager می‌تواند برای هر حساب رمزهای قوی و متفاوت بسازد و آن‌ها را امن نگه دارد.

۶. در سرویس‌های پشتیبانی‌شده از Passkey استفاده کنید

Passkey امن‌تر از رمز عبور معمولی است، چون روی دستگاه شما باقی می‌ماند و مثل رمز ساده قابل نوشتن، ارسال‌کردن یا واردکردن در صفحه جعلی نیست.

۷. دستگاه خود را از نظر بدافزار بررسی کنید

اگر اطلاعات شما از طریق بدافزارهای سرقت اطلاعات لو رفته باشد، فقط تغییر رمز کافی نیست. ابتدا باید دستگاه آلوده پاک‌سازی شود، سپس رمزها تغییر کند.