وبسایت Have I Been Pwned (HIBP) به تازگی مجموعه عظیمی از آدرسهای ایمیل و پسوردهای منحصربهفرد که به سرقت رفته و لو رفتهاند را به دست آورده است.
تروی هانت (Troy Hunt)، کارشناس امنیت و مدیر وبسایت Have I Been Pwned، اخیراً ۲ میلیارد آدرس ایمیل منحصربهفرد دریافت کرده است که در لیستهای مخرب متعدد و منابع اینترنتی پیدا شدهاند، که شامل ۱.۳ میلیارد پسورد یکتا نیز میشود. اگر نگران هستید و میپرسید «آیا ایمیل من هک شده؟»، اکنون زمان آن است که وضعیت حسابهای خود را بررسی کنید. این دادهها، مانند ۱۸۳ میلیون آدرس ایمیل لو رفته قبلی، از مجموعهای گردآوریشده توسط شرکت امنیتی Synthient به دست آمدهاند که نشتهای اطلاعاتی مختلف را جمعآوری و خلاصهسازی میکند.
پس از پردازش، این مجموعه داده اکنون فقط شامل اطلاعات کاربری منحصربهفرد (یعنی بدون ترکیبهای تکراری) است که توسط نرمافزارهای سارق اطلاعات (Infostealer) رهگیری شدهاند. این اطلاعات یا به صورت آزاد در اینترنت در دسترس بودهاند یا از طریق گروههای تلگرامی جمعآوری شدهاند. شما قطعاً باید وبسایت HIBP را بررسی کنید تا ببینید آیا حسابهای شما در خطر هستند یا خیر.
این نشت اطلاعاتی چگونه بررسی شد؟
تروی هانت در یک پست وبلاگی توضیح میدهد که چگونه سوابق دادهها را برای صحت و دقت بررسی کرده است. اولاً، او نام خود را وارد کرد و یک آدرس ایمیل قدیمی از دهه ۹۰ پیدا کرد که واقعاً از آن استفاده کرده بود. او همچنین چندین پسورد مرتبط پیدا کرد، اما تنها یکی از آنها واقعاً متعلق به حساب او بود.
سپس او با چندین نفر از دنبالکنندگان لیست ایمیل خود تماس گرفت و از آنها نیز خواسته شد تا دادههای خود را بررسی کنند. برخی اعلام کردند که پسوردهای قدیمی خود را که دیگر استفاده نمیشدند، پیدا کردهاند، در حالی که دیگران اطلاعات دسترسی فعلی (Current access data) حسابهای خود را نیز کشف کردند. بنابراین، بخشی از دادهها به چندین دهه قبل بازمیگردد، در حالی که برخی دیگر جدید هستند.
هکرها نیز از همین روش، یعنی امتحان کردن ترکیبهای مختلف، استفاده میکنند. در روش «Credential Stuffing» (که این متد نامیده میشود)، فرقی نمیکند که دادهها چقدر قدیمی باشند. از آنجایی که بسیاری از افراد به ندرت پسوردهای خود را تغییر میدهند، مهاجمان میتوانند اطلاعات کاربری شناختهشده مختلف را آنقدر آزمایش کنند تا بالاخره موفق شوند. حتی پسوردهای ناامن (مانند “12345”)، تاریخ تولد یا نامها نیز به سرعت قابل شکستن هستند.
چگونه چک کنیم آیا ایمیل من هک شده (یا پسورد من لو رفته) است؟
هانت پسوردها را در پایگاه داده «Pwned Passwords» (پسوردهای لو رفته) خود آپلود کرده است، جایی که شما نیز میتوانید بررسی کنید که آیا یک پسورد خاص قبلاً شکسته شده است یا خیر. پسوردها بدون آدرس ایمیل مرتبط ذخیره میشوند، بنابراین این بخش فقط مربوط به امنیت خودِ پسورد است.
توصیه امنیتی: چرا پسورد لو رفته همیشه ناامن است؟
از نظر امنیتی، فرقی نمیکند که شما قبلاً از یک پسورد ناامن استفاده کردهاید یا شخص دیگری: «اگر پسوردی مانند “!Fido123” دارید و متوجه میشوید که قبلاً افشا شده (که اینطور است)، مهم نیست که این پسورد علیه آدرس ایمیل شما افشا شده یا شخص دیگری. این همچنان یک پسورد بد است زیرا بر اساس نام سگ شما با یک الگوی بسیار قابل پیشبینی ساخته شده است.»
«اگر یک پسورد واقعاً قوی دارید و در لیست Pwned Passwords قرار دارد، پس میتوانید با اطمینان بپذیرید که واقعاً متعلق به شما بوده است. در هر صورت، شما هرگز نباید دوباره از آن پسورد در هیچ کجای دیگری استفاده کنید.» هانت توصیه میکند که به طور مرتب پسوردها و حسابهای ایمیل خود را (حتی اگر فقط آدرسهای ایمیل یکبار مصرف باشند) بررسی کنید. در نهایت، شما هرگز نمیدانید چه کس دیگری ممکن است به دادههای شما دسترسی پیدا کند.