روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ در چند سال اخیر، دستکاری دادهها سیر صعودی پیوستهای داشته است. تقریباً هر روز اخباری در مورد نشتیها و هکهای جدید به گوشمان میرسد و ما اینجا در کسپرسکی سعی داریم مدام گوشزد کنیم چطور باید محافظتی قوی را در اولویت قرار داد. در این مقاله قصد داریم با شیرجه در تاریخ و بررسی نقض دادههای بزرگ در گذشته تأکید بیشتری روی امنیت دیجیتال داشته باشیم. با ما همراه باشید.
- RockYou2024
خلاصه: هکرها از نشتهای قبلی داده جمع کردند و بزرگترین کامپایل پسوردهای کاربران واقعی را ارائه دادند: 10 میلیارد رکورد!
زمان: 2024
قربانیان: کاربران کل جهان که محافظت دیجیتال نداشتند
RockYou2024 شاه نشتیهاست و دردی در سینهی هر کس که فکر میکرد هکرها علاقهای به هک کردنش ندارند. در جولای 2024، مجرمان سایبری مجموعهای بزرگ از پسوردها را روی تالار هک افشا کردند: سرجمع 9,948,575,739 پسورد منحصر به فرد. علیرغم اینکه این کامپایل بر اساس نشت قدیمی RockYou2021 بود اما RockYou2024 هنوز پر سر و صداست. الکسی آنتونوف، متخصص ما در کسپرسکی این نقض را بررسی کرد و پیبرد 83 درصد پسوردهای نشتشده با الگوریتم حدس هوشمند زیر یک ساعت قابلکرک بودند و تنها 4 درصدشان (328 میلیون) را میشد پسورد قوی دانست: نیاز به بیش از یک سال داشتند تا با استفاده از الگوریتم حدس هوشمند کرک شوند. برای جزئیاتی در مورد ساز و کار الگوریتمهای هوشمند به تحقیق ما روی قدرت پسورد هم سری بزنید که در آن پسوردهای کاربران واقعی را که در دارکوب نشت شدند بررسی کردیم. در آن تحقیق پی خواهید برد چقدر هنوز در بخش امنیت پسورد مشکل وجود دارد. در تحلیل جدیدترین نشتی، الکسی همه رکوردهای غیرمرتبط را فیلتر کرد و حالا فقط با 8.2 میلیارد پسورد باقیمانده و ذخیرهشده در جایی از متن ساده سر و کار داشت.
- CAM4
خلاصه: یک سرور درست تنظیمنشده 11 میلیارد رکورد مشتری را در معرض دامنه عمومی قرار داد –اطلاعات حساس با توجه به این امر که CAM4 یک سایت بزرگسال استو
زمان: 2020
قربانیان: کاربران سایت بزرگسال CAM4
این داستان به دو دلیل محل بحث است: اطلاعاتی که نشت شد و اینکه چطور نشت شد. میان جزئیات استاندارد نشتشده (اسم کوچک، نام خانوادگی، آدرس ایمیل، لاگهای پرداختی و غیره) اطلاعاتی بسیار بسیار خصوصی هم وجود داشت: علایق و گرایشات جنسی. کاربران باید پیش از لذت بردن از محتوای یک پلتفرم استریم بزرگسال این اطلاعات را زمان ثبت نام می دادند. این نشت توسط یک پایگاه داده ناامن Elasticsearch ایجاد شده بود. با این حال، پایان چندان بدی هم نداشت و به طور شرمآوری اگر قرار بود این داستان را کتاب فیزیکیاش کنیم باید ابتدا مقدمهای سر و پا می کردیم از فصلی کوچک اما مهم با این عنوان: «بزرگترین نشت تاریخی که هرگز وجود نداشت». خوشبختانه پایگاه داده در عرض نیم ساعت پس از کشف خطا خاموش شد و بعداً به یک شبکه محلی داخلی منتقل گشت. اطلاعات شخصی کاربران نیز حذف شد.
- یاهو
خلاصه: هکری به همه آن سه میلیارد کاربر این پلتفرم حمله کرد اما یاهو سه سال بعد به این اتفاق اقرار کرد!
زمان: 2012، 2013 و شاید 2014. حتی یاهو این را هم کامل نمیداند.
قربانیان: همهی کاربران یاهو
بیش از یک دهه پیش، یاهو هک شد (همه با یک ایمیل فیشینگ شروع شد)، که منجر به یک سری اخبار در مورد شایعه درز اطلاعات شد. در گزارش های اولیه چند صد میلیون حساب هک شده ذکر شد، سپس این تعداد به حدود 500 میلیون رسید، سپس در سال 2017، در آستانه معامله این شرکت با ورایزون، مشخص شد که هر سه میلیارد حساب تحت تأثیر قرار گرفته اند. هکرها نام، آدرس ایمیل، تاریخ تولد و شماره تلفن را در دست داشتند. حتی بدتر از آن، آنها به حساب های کاربرانی که سال ها بدون تغییر رمز عبور خود می رفتند، دسترسی داشتند. اکنون متوجه شدید که چرا تغییر مرتب رمزهای عبور و حذف پروفایل های قدیمی بسیار مهم است؟ این رخداد هنوز گواهیست بر اینکه حتی غولهای فناوری هم میتوانند براحتی در ذخیره امن دادههای کاربرانشان شکست بخورند. در مورد یاهو، مهاجمین پایگاه دادهای را از جواب سوالهای امنیتی رمزگذارینشده پیدا کردند و برخی اکانتها اصلاً احراز هویت دوعاملی نداشتند. پس درس اخلاقی این داستان: به شبکههای اجتماعی یا پلتفرمهای آنلاین برای امنیت بخشیدن به اکانتهای شخصی خود تکیه نکنید. رمزهای عبور قوی بسازید یا ایجاد کنید و آنها را در Kaspersky Password Manager ذخیره کنید. و اگر نگران هستید که اطلاعات شما قبلاً لو رفته باشد، هر یک از راهکارهای امنیتی خانگی ما را نصب کنید:
Kaspersky Standard و Kaspersky Plus هر دو به شما امکان میدهند تمام آدرسهای ایمیلی را که خود و خانوادهتان برای ورود به سرویسهای آنلاین استفاده میکنید، مشخص کنید. برنامه به طور مرتب این آدرس ها را بررسی نموده و هرگونه نقض داده مربوط به حسابهای مرتبط با آنها را گزارش میدهد.
در Kaspersky Premium، علاوه بر فهرست ایمیل، میتوانید شماره تلفنهایی را اضافه کنید - این شمارهها معمولاً برای شناسایی کاربران سرویسهای آنلاین حساستر مانند بانکداری استفاده میشوند. برنامه ما این اعداد و آدرسها را در تمام موارد افشا شده جدید پایگاه داده جستجو میکند، و در صورت یافتن، به شما هشدار میدهد و توصیه میکند چه کاری انجام دهید (درباره نحوه محافظت از شما در برابر نشت دادههای شخصی به صورت آنلاین یا تاریک وب بیشتر بخوانید).
- UIDAI (Aadhaar)
خلاصه: دادههای بیومتریک تقریباً همه شهروندان و ساکنین هندوستان برای فروش گذاشته شد.
زمان: 2018
قربانیان: 1.1 میلیارد شهروند و ساکنین هند
مرجع شناسایی منحصر به فرد هند UIDAI) ) بزرگترین سیستم شناسایی زیستی در جهان را اداره میکند که اطلاعات شخصی، اثر انگشت و عکس های عنبیه بیش از یک میلیارد نفر را در هند ذخیره میکند. گرچه بسیاری از کشورهای جهان فقط در حال برنامهریزی برای اجرای شناسایی بیومتریک هستند، هند چنین سیستمی را برای بیش از یک دهه در حال اجراست. UIDAI به گونهای راه اندازی شد که هر ساکن هند یک شماره هویت رسمی دولتی منحصر به فرد به نام Aadhaar داشته باشد. اما در سال 2018، به دنبال یک رشته نشت دادهها، مجرمان سایبری نه تنها به پایگاه داده دست یافتند، بلکه آن را به قیمت 500 روپیه (حدود 6 دلار آمریکا به نرخ ارز امروزی) فروختند. یک نقض گسترده داده دیگر در سال 2023 رخ داد که این بار بر 815 میلیون هندی تأثیر گذاشت. بانکها و سازمانهای مجری قانون همچنان به قربانیان این نشتها توصیه میکنند احراز هویت بیومتریک را برای خدمات مالی غیرفعال کنند. اما این تضمینی برای امنیت نیست، زیرا نام، شماره پاسپورت، عکس، اثر انگشت و سایر اطلاعات آنها احتمالاً در دست مجرمان سایبری است.
- فیسیوک
خلاصه: این شرکت نتوانست به کاربران خود در خصوص نقض دادهای که خودش دو سال کامل از آن خبرداشت اطلاع دهد.
زمان: 2019
قربانیان: 533 میلیون کاربران فیسبوکی
هیچ کس دیگر از دیدن کلمات "فیسبوک" و "نشت" در کنار هم تعجب نمیکند. این پلتفرم مرتباً قربانی حملات هکرها و نشت های داخلی میشود. این نقض خاص - بزرگترین در تاریخ این شرکت - باعث شد که نام، شماره تلفن و اطلاعات مکان 533 میلیون کاربر در چنگ مجرمان سایبری قرار بگیرد. آنها سپس داده ها را در یک انجمن هک ارسال کردند که در آن هر کسی میتوانست همه آنها را به صورت رایگان دانلود کند. و نه تنها دادههای حساب کاربران عادی، بلکه اطلاعات افراد عمومی، از جمله کمیسر عدالت اتحادیه اروپا، دیدیه ریندرز، و نخستوزیر وقت (وزیر خارجه کنونی) خاویر بتل از لوکزامبورگ. اگر مشکوک هستید که ممکن است شما نیز قربانی این نشت اطلاعات فیسبوک باشید، از ابزار Password Checker ما استفاده کنید تا دریابید که آیا رمز عبور شما در این فاش شده است یا خیر. اطلاعات فاششده برای سالهای 2018-2019 جاری بود، اگرچه اطلاعات مربوط به آن فقط در سال 2021 ظاهر شد. چگونه این اتفاق افتاد؟ واقعیت این است که هکرها در سال 2019 از این آسیبپذیری سوء استفاده کردند که فیسبوک بلافاصله آن را اصلاح کرد، اما سپس فراموش کرد (یا ترجیح داد) به کاربران از این حادثه اطلاع دهد. در نتیجه، متا با انتقادهای شدیدتر، به علاوه جریمه سنگین 265 میلیون یورویی (276 میلیون دلار آمریکا در سال 2021) مواجه شد.
از این نشتها چه درسی میشود گرفت؟
همه این رخدادها یک درس میدهند: «غولهای فناوری به کسانی کمک می کنند که به خودشان کمک میکنند». به بیانی دیگر، ما در درجه اول موظف هستیم امنیت دادههای خود را تأمین کنیم و نه فیسبک و یاهو و حتی دولتها را. حواستان به اکانتهای خود باشد، پسوردهای قوی و امن درست کنید و وقتی حرف از دادههای بیومتریک میشود بسیار محتاط عمل کنید.
- از رمزهای عبور مجدد استفاده نکنید. اگر مدلتان «یک رمز عبور برای همه موارد» هست و حداقل چند سال است که از اینترنت استفاده میکنید، اتفاقات خوبی در انتظارتان نیست.
- بررسی کنید که آیا رمزهای عبور شما به خطر افتاده است. اگر از محافظت ما برخوردار هستید، میتوانید از ابزار بررسی نشت داده ما برای وارد کردن لیستی از آدرسهای ایمیل و بررسی حسابهای کاربری خود استفاده کنید. کاربران Kaspersky Premium همچنین میتوانند شماره تلفنها را با استفاده از ویژگی Identify Theft Protection بررسی کنند. برنامهها به طور خودکار این اطلاعات را برای قرار گرفتن در معرض درزهای جدید بررسی میکنند. و در مدیریت رمز عبور ما، فقط Password Check را از منو انتخاب کنید، یا روی نماد کلید در نوار وظیفه کلیک کنید، و تمام رمزهای عبور ذخیره شده از نظر قدرت، منحصر به فرد بودن و نشت بررسی میشوند. هر کس دیگری میتواند از جستجوگر رمز عبور رایگان ما استفاده کند.
- تا جایی که امکان دارد از احراز هویت دو مرحله ای استفاده کنید.
- پسوردها را در مرورگرها ذخیره نکنید. از یک مدیر رمز عبور برای ایجاد گذرواژههای منحصربهفرد و قوی از نظر رمزنگاری برای همه حسابهای مهم استفاده کنید، و پس از آن فقط باید یک رمز عبور اصلی یا اصطلاحاً مادر را که به عنوان کلید اصلی همه رمزهای عبور دیگر عمل میکند به خاطر بسپارید. این خزانه رمز عبور و سایر دادههای حیاتی شما را محافظت و رمزگذاری میکند.
کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.