Найбільша в історії колекція вкрадених паролів – 8,4 мільярда паролів – була опублікована на одному з найпопулярніших хакерських форумів у світі.
Анонімний хакер назвав компіляцію паролів «RockYou2021» на честь сумнозвісного витоку даних RockYou в 2009 році, коли зловмисники отримали доступ до серверів веб-сайтів соціальних додатків і зібрали понад 32 мільйонів паролів користувачів, що зберігаються у вигляді простого тексту.
За оцінками, в світі налічується 4,7 мільярда людей в мережі, і останній витік даних, що потенційно відноситься до кількості паролів, вдвічі перевищує цю глобальну кількість користувачів.
Ресурс CyberNews опублікував частину паролів довжиною від 6 до 20 символів, які перебували в розпорядженні хакерського форуму. Невідомий хакер паролів опублікував величезний TXT-файл обсягом 100 ГБ, що містить 8,4 мільярда паролів, в поєднанні з попередніми витоками і зломами даних.
Можливий злом паролів
Хоча автор загрози спочатку стверджував, що в списку міститься більше 82 мільярдів паролів, CyberNews оцінює їх кількість ближче до 8,4 мільярдів. Тим не менш, це все ще найбільший в історії витік, і експерти в сфері безпеки бачать величезні потенційні наслідки для бізнесу і споживачів.
«Ми бачили, що кількість вкрадених облікових даних досягло рекордно високого рівня в минулому році – 15 мільярдів, і з урахуванням зломів в цьому році, включаючи витік даних COMB в розмірі 3,2 мільярда облікових даних, а тепер і витік даних RockYou2021 в розмірі 8 , 4 мільярди паролів, я вважаю, що це значення наближене до 25 мільярдів витоків облікових даних, які в даний час поширюються в даркнет», – говорить Віл ЛаСала, директор за рішеннями в сфері забезпечення безпеки даних в OneSpan.
Зі слів ЛаСала, загроза, що виходить від витоку облікових даних, в основному стосується веб-додатків і мобільних додатків, а також платформ, на яких вони працюють, в яких є дірки в безпеці і бекдори, які хакери використовують для несанкціонованого доступу до вкрадених облікових даних .
«Ми знаємо, що хакери йдуть по сліду грошей, і особливо рекомендуємо споживачам та організаціям уважно стежити за своїми фінансовими і банківськими додатками. Такі технології, як багатофакторна автентифікація, може допомогти захистити облікові записи від крадіжки облікових даних, а такі технології, як екранування додатків, можуть допомогти захистити додатки від атак зловмисників, навіть якщо сам пристрій зламано», – доповнює він.
Як мінімізувати загрози для паролів
Експерти з безпеки кажуть, що гігієна паролів, ретельний моніторинг і багатофакторна автентифікація – відмінний початок для підвищення безпеки паролів.
«Сьогодні день, коли потрібно змінити всі свої паролі. Можливо, ви відкладали це, думаючи, що вас це не зачепить. Зачепить. Усіх нас. Тепер у вас є чудова нагода захистити свою конфіденційність і свої активи. Абсолютно все спливе на поверхню, так що не втрачайте часу. Негайно змініть всі свої паролі. І переконайтеся, що вони унікальні і складні!»,- радить Сарью Найяр, генеральний директор Gurucul.
Досвідчені хакери можуть використовувати облікову базу даних для створення мільйонів шкідливих електронних листів, небажаних текстів і фішингових повідомлень, призначених для збору особистих даних, крадіжки фінансової інформації і несанкціонованого використання ідентифікаційної інформації користувачів.
«Це може бути найбільшим в історії витоком імен користувачів/паролів, але не останній. Оголошення паролів недіючими – не короткострокове рішення цієї проблеми. Замість цього подбайте, щоб для доступу до систем серверного рівня було недостатньо всього лише імен користувачів/паролів », – попереджає Девід Стюарт, генеральний директор Approov.
«Додавання вимоги щодо відповідних та незалежно верифікованих факторів для отримання доступу до ваших серверів гарантує, що ваш бізнес не постраждає від атак з використанням облікових даних, заснованих на таких витоках, як RockYou2021», – додає Стюарт.
Як перевірити, чи не зламаний ваш пароль
CyberNews має базу даних, що містить понад 500 ГБ отриманих в результаті витоку хеш-адрес електронної пошти, в тому числі понад 15,2 мільярда зламаних акаунтів і більш 2,56 мільярда унікальних адрес електронної пошти. Список зростає в міру того, як CyberNews відстежує і оновлює останні витоку даних у всьому світі.
Їх засіб перевірки витоку даних є одним з декількох онлайн-інструментів, які швидко перевіряють, чи включений ваш пароль електронної пошти в цей останній витік даних або в будь-які інші, що містяться в великій базі даних. Сайт не збирає і не зберігає адреси електронної пошти для забезпечення безпеки інформації.
ЛаСала попереджає, що інструменти перевірки паролів гарні рівно настільки, наскільки гарні дані, доступні в режимі реального часу. «Споживачі не повинні покладатися на інструменти перевірки паролів, оскільки дані навряд актуальні та не заслуговують на довіру. Їм також слід уникати генераторів «надійних паролів»; генеруються паролі часто ненадійні, їх легко зламати, і вони можуть бути вкрадені в будь-який момент без будь-яких ознак злому».
Раджив Пімпласкар, головний директор з управління ризиками Veridium, вказує на недоліки і парадокс надання адреси вашої електронної пошти третій особі для перевірки його безпеки. Хоча ці інструменти корисні, вони можуть створити помилкове відчуття безпеки, якщо адреса вашої електронної пошти не відображається в списку. «По-перше, навіть незважаючи на те, що вони [CyberNews] стверджують, що у них є дані про більш ніж 15 мільярдів скомпрометованих акаунтів, це все ще лише мала частка загального обсягу скомпрометованих облікових даних».
«По-друге, надавати конфіденційну або захищену інформацію третій стороні, коли ви намагаєтеся зберегти або перевірити, чи є вона захищеної, в першу чергу, ризиковано!» Пімпласкар каже, що CyberNews знижує цей ризик, використовуючи алгоритм хешування bcrypt (на основі Blowfish) для безпечної анонімізації вихідних адрес електронної пошти в базі даних.
Інструменти корисні для обізнаності, але не є гарантією
Пімпласкар додає: «З появою на ринку аналітики загроз декількох даркнетових пошукових систем за останні чотири з гаком роки, це простір стало досить загальнодоступним, роблячи вашу інформацію доступною через вашого інтернет-провайдера, кредитні карти за договорами захисту від шахрайства – все з різним ступенем обґрунтованості і цінності».
«Ще одна корисна програма перевірки витоку даних, яку компанії і приватні особи можуть використовувати, щоб дізнатися, чи не розголошується інформація про їх паролі – це популярний безкоштовний інструмент Have I Been Pwned», – додає Найяр з аналогічними застереженнями до заяв інших експертів з безпеки. Він перевіряє адресу електронної пошти і номери телефонів за списком з більш ніж 600 мільйонів зламаних паролів. Незважаючи на те, що ці інструменти корисні, вони лише ледь торкаються загрозу безпеці.
Засоби перевірки паролів можуть тільки повідомити користувачам, чи була їх обліковий запис знайдена в списку зламаних облікових записів на момент завантаження цього списку в засоби перевірки паролів. Ці кошти перевірки паролів часто вручну поповнюються списками зламаних облікових записів.
ЛаСала повторює і інші побоювання з приводу онлайн-інструментів для перевірки паролів. «Пароль користувача може бути зламаний задовго до того, як він виявиться в одному з цих списків. «Надійні паролі» проблематичні, оскільки немає ніяких ознак того, що пароль зламаний, і будь-який «надійний пароль», який можна ввести, може бути перехоплений і збережений для використання хакером. За допомогою генераторів надійних паролів і засобів перевірки паролів у хакерів є можливість посилити проблему, створюючи шахрайські сторінки, які запитують дані облікового запису, щоб потім згенерувати нові паролі, копію яких отримує хакер».
«У сьогоднішньому надзвичайно ризикованому кібер-кліматі споживачі повинні розглядати всі облікові дані на основі паролів як облікові дані з ймовірністю злому або вже зламані. Користувачі повинні покладатися на багатофакторну автентифікацію (MFA) і використовувати сучасні методи автентифікації без пароля, такі як телефон в якості токена або ключі безпеки FIDO2. Вони зменшують види атак зі зломом даних, виключаючи паролі і гарантуючи, що ваша інформація залишиться конфіденційною і захищеною», – радить Пімпласкар.
Організації також повинні робити більше для захисту своїх клієнтів, забезпечуючи актуальність своїх технологій аналізу ризиків і перевіряючи транзакції в режимі реального часу по всіх програм і каналів, виявляючи аномалії і шаблони, які є відмінною рисою атаки.
«Хакери часто моніторять форуми даркнета в пошуках витоку облікових даних, які вони використовують для запуску програм-вимагачів, і дуже важливо, щоб споживачі та організації впровадили ці важливі заходи безпеки для захисту цінних облікових записів», – попереджає ЛаСала.
OneSpan – один зі світових лідерів в області автентифікації, цифровий ідентифікації та боротьбі з шахрайством в мережі інтернет.
Джерело:https://cutt.ly/SmdhZzO
