Na známém fóru kybernetické kriminality se údajně objevil aktér nabízející k prodeji databázi s informacemi o 140 milionech účtů BlaBlaCar. Pokud je toto tvrzení přesné, jednalo by se o jeden z největších úniků uživatelských dat spojených s evropskou platformou pro spolujízdu v nedávné paměti. BlaBlaCar únik nepotvrdila a situace zůstává klasifikována jako tvrzení, nikoli ověřený incident, avšak už samotný rozsah tvrzení si zaslouží pozornost obrovské mezinárodní uživatelské základny platformy.
Co zatím víme
Podle zpráv kolujících online prodávající tvrdí, že datová sada obsahuje ID uživatelů, e-mailové adresy, hashe hesel, celá jména a informace o pohlaví pro přibližně 140 milionů účtů. BlaBlaCar působí v desítkách zemí a dlouhodobě se profiluje jako vedoucí evropská platforma pro spolujízdu, což by únik tohoto rozsahu činilo významným už jen kvůli obrovskému počtu potenciálně zasažených lidí.
V této fázi je klíčové slovo „tvrzení“. Nebylo veřejně potvrzeno žádné nezávislé ověření pravosti celé datové sady a BlaBlaCar odmítla tvrzení, že by její systémy byly kompromitovány. Jde o známý vzorec ve světě hlášení úniků dat: prodejce zveřejní vzorek nebo tvrzení na fóru, média o něm informují a dotčená společnost ho zpochybňuje nebo vyšetřuje, než dojde k závěru. Dokud BlaBlaCar nebo nezávislý bezpečnostní výzkumník nepotvrdí legitimitu a původ dat, měli by uživatelé zprávy považovat za nepotvrzené, ale měli by podle nich jednat obezřetně.
Proč na hashe hesel a e-maily stále záleží
I kdyby se tvrzení o úniku ukázalo jako přehnané nebo jen částečně pravdivé, typ údajů, o kterých se tvrdí, že unikly, je přesně to, co útočníci hledají. Hashe hesel, ačkoli nejsou totéž co hesla v prostém textu, lze často časem prolomit, zejména pokud byly použity starší nebo slabší hashovací algoritmy. V kombinaci s e-mailovými adresami a celými jmény se tento druh dat běžně používá při útocích typu credential stuffing, kdy zločinci testují ukradené kombinace uživatelských jmen a hesel na jiných webových stránkách, bankovních aplikacích a poskytovatelích e-mailu.
Informace o pohlaví a ID uživatelů mohou samy o sobě vypadat méně citlivě, ale ve spojení s e-maily a jmény přidávají podrobnosti, díky nimž jsou pokusy o phishing přesvědčivější. Podvodník, který zná vaše jméno, e-mail a historii účtu, dokáže vytvořit mnohem uvěřitelnější falešnou zprávu než ten, kdo má k dispozici pouze holou e-mailovou adresu.
Není to poprvé, co platforma pro masový trh sloužící milionům Evropanů čelí tomuto druhu úniku. Nedávný únik dat Odido, který zasáhl 6,2 milionu záznamů včetně citlivých finančních identifikátorů, připomíná, že velké uživatelské základny jsou atraktivními cíli bez ohledu na odvětví a že dozvuky těchto incidentů se často odehrávají pomalu, přičemž právní nároky a regulační kontrola následují až měsíce po prvních zprávách.
Popření BlaBlaCar a propast mezi tvrzením a potvrzením
BlaBlaCar dosud na tvrzení o úniku reagovala spíše jeho zpochybněním než potvrzením. Tato propast mezi tvrzením hackera a popřením společnosti je v raných fázích těchto příběhů běžná a může trvat dny nebo týdny, než forenzní vyšetřování, zapojení orgánů činných v trestním řízení nebo výzkumníci třetích stran otázku definitivně vyřeší. Čtenáři by měli být opatrní a nepovažovat neověřené příspěvky na fórech za prokázaný fakt, měli by však také uznat, že společnostem někdy trvá, než plně posoudí rozsah narušení, než vydají úplné prohlášení.
Pro uživatele je prakticky důležité, že riziko úniku existuje bez ohledu na to, zda bude celkový údaj 140 milionů nakonec potvrzen. Částečné úniky, sesbíraná data nebo staré sady přihlašovacích údajů přebalené jako „nové“ úniky jsou v tomto prostředí běžné a kterýkoli z těchto scénářů by stále mohl ohrozit skutečné informace o uživatelích.
Co to znamená pro vás
Pokud máte účet na BlaBlaCar, nejrozumnější reakcí je nyní prevence, nikoli panika. Změňte si heslo k BlaBlaCar, zejména pokud jste ho již delší dobu neaktualizovali, a ujistěte se, že je jedinečné a nepoužíváte ho opakovaně na jiných službách. Pokud jste stejné heslo použili na jiných platformách, zejména e-mailových nebo bankovních účtech, aktualizujte i je, protože opakované používání přihlašovacích údajů je jedním z nejjednodušších způsobů, jak útočníci promění jediný únik v kompromitaci mnoha účtů.
Povolení dvoufaktorového ověřování, pokud je k dispozici, přidává významnou vrstvu ochrany, i kdyby vaše heslo skončilo v uniklé databázi. Vyplatí se také v nadcházejících týdnech sledovat neobvyklá upozornění na přihlášení nebo neznámou aktivitu na vašem účtu, protože to může být časným příznakem zneužití přihlašovacích údajů.
Klíčové poznatky
Tvrzení o úniku dat BlaBlaCar zůstávají nepotvrzená, ale udávaný rozsah 140 milionů uživatelských záznamů činí z tohoto příběhu záležitost, kterou stojí za to bedlivě sledovat. Berte zprávy natolik vážně, abyste si aktualizovali heslo a zkontrolovali zabezpečení svého účtu, aniž byste předpokládali nejhorší scénáře, dokud neproběhne ověření. Stejně jako u předchozích rozsáhlých úniků postihujících evropské uživatele může chvíli trvat, než se objeví úplný obraz, takže zůstat informován a být proaktivní je v tuto chvíli nejúčinnější reakcí, kterou jednotliví uživatelé mají.




