Заплаха в известен форум за киберпрестъпления твърди, че се опитва да продаде база данни с информация за 140 милиона акаунта в BlaBlaCar. Ако твърдението е точно, това би представлявало едно от най-големите излагания на потребителски данни, свързани с европейска платформа за споделено пътуване, в последно време. BlaBlaCar не е потвърдила пробив и ситуацията остава класифицирана като твърдение, а не като потвърден инцидент, но самият мащаб на твърдението изисква внимание от огромната международна потребителска база на платформата.

Какво знаем досега

Според разпространявани онлайн сведения, продавачът твърди, че наборът от данни включва потребителски идентификатори, имейл адреси, хешове на пароли, пълни имена и информация за пола за приблизително 140 милиона акаунта. BlaBlaCar оперира в десетки държави и отдавна се позиционира като водещата европейска платформа за съвместно пътуване, което би направило пробив от такъв мащаб значим просто поради огромния брой потенциално засегнати хора.

На този етап ключовата дума е „твърдение“. Не е публично потвърдена независима проверка на автентичността на пълния набор от данни и BlaBlaCar отхвърли твърденията, че системите ѝ са били компрометирани. Това е познат модел в света на докладването на пробиви на данни: продавач публикува извадка или твърдение във форум, медиите отразяват твърдението, а засегнатата компания оспорва или разследва, преди да се стигне до заключение. Докато BlaBlaCar или независим изследовател по сигурността не потвърдят легитимността и произхода на данните, потребителите трябва да третират сведенията като непотвърдени, но си струващи предпазливи действия.

Защо хешовете на пароли и имейлите все още имат значение

Дори ако твърдението за пробив се окаже преувеличено или само частично точно, видът данни, за които се твърди, че са включени, е точно това, което нападателите търсят. Хешовете на пароли, макар и да не са същите като пароли в чист текст, често могат да бъдат разбити с течение на времето, особено ако са използвани по-стари или по-слаби алгоритми за хеширане. Комбинирани с имейл адреси и пълни имена, тези данни обикновено се използват при атаки с credential stuffing, при които престъпниците тестват откраднати комбинации от потребителско име и парола срещу други уебсайтове, банкови приложения и имейл доставчици.

Информацията за пола и потребителските идентификатори може да изглежда по-малко чувствителна сама по себе си, но когато е обединена с имейли и имена, тя добавя детайли, които правят опитите за фишинг по-убедителни. Измамник, който знае вашето име, имейл и история на акаунта, може да състави далеч по-правдоподобно фалшиво съобщение от такъв, който разполага само с самия имейл адрес.

Това не е първият път, в който платформа с масова аудитория, обслужваща милиони европейци, се сблъсква с такъв тип излагане. Неотдавнашният пробив в данните на Odido, който засегна 6,2 милиона записа, включително чувствителни финансови идентификатори, е напомняне, че големите потребителски бази са привлекателни цели независимо от индустрията и че последиците от тези инциденти често се развиват бавно, като правни искове и регулаторен контрол следват месеци след първоначалните съобщения.

Отричането на BlaBlaCar и разминаването между твърдение и потвърждение

Досегашният отговор на BlaBlaCar беше да оспори твърдението за пробив, а не да го потвърди. Това разминаване между твърдението на хакер и отричането от страна на компания е обичайно в ранните етапи на подобни истории и може да отнеме дни или седмици, преди криминалистични разследвания, намеса на правоприлагащите органи или независими изследователи да разрешат въпроса окончателно. Читателите трябва да бъдат предпазливи да третират непроверени публикации във форуми като установени факти, но също така трябва да признаят, че понякога на компаниите им е необходимо време, за да оценят напълно обхвата на нарушението, преди да издадат пълно изявление.

Това, което има практическо значение за потребителите, е, че рискът от излагане съществува, независимо дали пълният брой от 140 милиона в крайна сметка бъде потвърден. Частични пробиви, извлечени данни или стари колекции от идентификационни данни, преопаковани като „нови“ течове, са често срещани в тази сфера и всеки от тези сценарии все още може да изложи реална потребителска информация на риск.

Какво означава това за вас

Ако имате акаунт в BlaBlaCar, най-разумният отговор в момента е предпазливост, а не паника. Сменете паролата си за BlaBlaCar, особено ако не сте я актуализирали от известно време, и се уверете, че тя е уникална, а не използвана повторно в други услуги. Ако сте използвали същата парола на други платформи, особено за имейл или банкови акаунти, актуализирайте ги също, тъй като повторното използване на идентификационни данни е един от най-лесните начини нападателите да превърнат един теч в множество компрометирани акаунти.

Активирането на двуфакторна автентикация, където е налична, добавя значим слой на защита, дори ако паролата ви попадне в изтекла база данни. Също така си струва да следите за необичайни известия за влизане или непозната активност в акаунта си през следващите седмици, тъй като това може да е ранен знак, че идентификационните данни са били злоупотребени.

Основни изводи

Твърденията за пробив на данни в BlaBlaCar остават непотвърдени, но заявеният мащаб – 140 милиона потребителски записа – прави тази история си струваща внимателно проследяване. Третирайте сведенията достатъчно сериозно, за да актуализирате паролата си и да прегледате сигурността на акаунта си, без да приемате най-лошите сценарии, преди да се извърши проверка. Както при предишни мащабни излагания, засягащи европейски потребители, може да отнеме време, за да се появи пълната картина, така че да сте информирани и проактивни е най-ефективният отговор, достъпен за отделните потребители в момента.