Ένας δράστης σε γνωστό φόρουμ κυβερνοεγκλήματος φέρεται να προσπαθεί να πουλήσει μια βάση δεδομένων που περιέχει πληροφορίες συνδεδεμένες με 140 εκατομμύρια λογαριασμούς της BlaBlaCar. Ο ισχυρισμός, εάν είναι ακριβής, θα αποτελούσε μία από τις μεγαλύτερες εκθέσεις δεδομένων χρηστών που συνδέονται με ευρωπαϊκή πλατφόρμα διαμοιρασμού διαδρομών στην πρόσφατη μνήμη. Η BlaBlaCar δεν έχει επιβεβαιώσει την παραβίαση και η κατάσταση παραμένει καταχωρισμένη ως ισχυρισμός και όχι ως επαληθευμένο περιστατικό, αλλά το μέγεθος του ισχυρισμού από μόνο του απαιτεί την προσοχή της τεράστιας διεθνούς βάσης χρηστών της πλατφόρμας.
Τι γνωρίζουμε μέχρι στιγμής
Σύμφωνα με αναφορές που κυκλοφορούν στο διαδίκτυο, ο πωλητής ισχυρίζεται ότι το σύνολο δεδομένων περιλαμβάνει αναγνωριστικά χρηστών, διευθύνσεις email, κατακερματισμένους κωδικούς πρόσβασης (hashes), πλήρη ονόματα και πληροφορίες φύλου για περίπου 140 εκατομμύρια λογαριασμούς. Η BlaBlaCar δραστηριοποιείται σε δεκάδες χώρες και έχει καθιερωθεί εδώ και καιρό ως η κορυφαία ευρωπαϊκή πλατφόρμα συνεπιβατισμού, γεγονός που θα καθιστούσε μια παραβίαση αυτού του μεγέθους σημαντική απλώς και μόνο λόγω του τεράστιου αριθμού ατόμων που ενδέχεται να επηρεαστούν.
Σε αυτό το στάδιο, η λέξη-κλειδί είναι "ισχυρισμός". Δεν έχει επιβεβαιωθεί δημόσια ανεξάρτητη επαλήθευση της αυθεντικότητας του πλήρους συνόλου δεδομένων και η BlaBlaCar έχει απορρίψει τους ισχυρισμούς ότι τα συστήματά της παραβιάστηκαν. Αυτό είναι ένα γνώριμο μοτίβο στον κόσμο των αναφορών παραβίασης δεδομένων: ένας πωλητής δημοσιεύει ένα δείγμα ή έναν ισχυρισμό σε ένα φόρουμ, τα μέσα ενημέρωσης αναφέρουν τον ισχυρισμό και η εμπλεκόμενη εταιρεία τον αμφισβητεί ή διεξάγει έρευνα πριν καταλήξει σε κάποιο συμπέρασμα. Μέχρι η BlaBlaCar ή κάποιος ανεξάρτητος ερευνητής ασφαλείας να επιβεβαιώσει τη νομιμότητα και την προέλευση των δεδομένων, οι χρήστες θα πρέπει να αντιμετωπίζουν τις αναφορές ως ανεπιβεβαίωτες αλλά να ενεργούν με προσοχή.
Γιατί οι κατακερματισμένοι κωδικοί και τα email εξακολουθούν να έχουν σημασία
Ακόμα κι αν ο ισχυρισμός παραβίασης αποδειχθεί υπερβολικός ή μόνο εν μέρει ακριβής, ο τύπος των δεδομένων που φέρεται να εμπλέκονται είναι ακριβώς αυτό που αναζητούν οι επιτιθέμενοι. Οι κατακερματισμένοι κωδικοί πρόσβασης, αν και δεν είναι ίδιοι με τους κωδικούς σε απλό κείμενο, μπορούν συχνά να σπάσουν με την πάροδο του χρόνου, ειδικά αν χρησιμοποιήθηκαν παλαιότεροι ή ασθενέστεροι αλγόριθμοι κατακερματισμού. Σε συνδυασμό με διευθύνσεις email και πλήρη ονόματα, αυτού του είδους τα δεδομένα χρησιμοποιούνται συνήθως σε επιθέσεις credential stuffing, όπου οι εγκληματίες δοκιμάζουν κλεμμένους συνδυασμούς ονόματος χρήστη και κωδικού πρόσβασης σε άλλους ιστότοπους, τραπεζικές εφαρμογές και παρόχους email.
Οι πληροφορίες φύλου και τα αναγνωριστικά χρηστών μπορεί να φαίνονται λιγότερο ευαίσθητα από μόνα τους, αλλά όταν συνδυάζονται με email και ονόματα, προσθέτουν λεπτομέρειες που κάνουν τις απόπειρες phishing πιο πειστικές. Ένας απατεώνας που γνωρίζει το όνομά σας, το email σας και το ιστορικό του λογαριασμού σας μπορεί να δημιουργήσει ένα πολύ πιο αληθοφανές ψεύτικο μήνυμα από κάποιον που διαθέτει μόνο μια γυμνή διεύθυνση email.
Δεν είναι η πρώτη φορά που μια μαζική πλατφόρμα που εξυπηρετεί εκατομμύρια Ευρωπαίους αντιμετωπίζει αυτού του είδους την έκθεση. Η πρόσφατη παραβίαση δεδομένων της Odido, η οποία επηρέασε 6,2 εκατομμύρια εγγραφές συμπεριλαμβανομένων ευαίσθητων οικονομικών αναγνωριστικών, αποτελεί υπενθύμιση ότι οι μεγάλες βάσεις χρηστών είναι ελκυστικοί στόχοι ανεξαρτήτως κλάδου και ότι οι συνέπειες αυτών των περιστατικών συχνά εκτυλίσσονται αργά, με νομικές αξιώσεις και ρυθμιστικό έλεγχο να ακολουθούν μήνες μετά τις αρχικές αναφορές.
Η διάψευση της BlaBlaCar και το χάσμα μεταξύ ισχυρισμού και επιβεβαίωσης
Η απάντηση της BlaBlaCar μέχρι στιγμής ήταν να αμφισβητήσει τον ισχυρισμό παραβίασης αντί να τον επιβεβαιώσει. Αυτό το χάσμα μεταξύ του ισχυρισμού ενός χάκερ και της διάψευσης μιας εταιρείας είναι συνηθισμένο στα πρώιμα στάδια αυτών των ιστοριών και μπορεί να χρειαστούν ημέρες ή εβδομάδες για να διευθετηθεί οριστικά το ζήτημα μέσω εγκληματολογικών ερευνών, εμπλοκής των αρχών επιβολής του νόμου ή ανεξάρτητων ερευνητών. Οι αναγνώστες θα πρέπει να είναι προσεκτικοί στο να αντιμετωπίζουν ανεπιβεβαίωτες αναρτήσεις σε φόρουμ ως τετελεσμένο γεγονός, αλλά θα πρέπει επίσης να αναγνωρίζουν ότι οι εταιρείες μερικές φορές χρειάζονται χρόνο για να αξιολογήσουν πλήρως το εύρος μιας εισβολής προτού εκδώσουν μια ολοκληρωμένη δήλωση.
Αυτό που έχει πρακτική σημασία για τους χρήστες είναι ότι ο κίνδυνος έκθεσης υφίσταται ανεξάρτητα από το αν ο τελικός αριθμός των 140 εκατομμυρίων επαληθευτεί τελικά. Μερικές παραβιάσεις, δεδομένα που έχουν συλλεχθεί μέσω scraping ή παλιές διαρροές διαπιστευτηρίων που ανασυσκευάζονται ως "νέες" διαρροές είναι όλα συνηθισμένα σε αυτόν τον χώρο και οποιοδήποτε από αυτά τα σενάρια θα μπορούσε να θέσει σε κίνδυνο πραγματικές πληροφορίες χρηστών.
Τι σημαίνει αυτό για εσάς
Εάν έχετε λογαριασμό στην BlaBlaCar, η πιο λογική αντίδραση αυτή τη στιγμή είναι η πρόληψη, όχι ο πανικός. Αλλάξτε τον κωδικό πρόσβασής σας στην BlaBlaCar, ειδικά αν δεν τον έχετε ενημερώσει για μεγάλο χρονικό διάστημα, και βεβαιωθείτε ότι είναι μοναδικός και δεν επαναχρησιμοποιείται σε άλλες υπηρεσίες. Εάν έχετε χρησιμοποιήσει τον ίδιο κωδικό πρόσβασης σε άλλες πλατφόρμες, ιδιαίτερα σε λογαριασμούς email ή τραπεζικούς λογαριασμούς, ενημερώστε και αυτούς, καθώς η επαναχρησιμοποίηση διαπιστευτηρίων είναι ένας από τους ευκολότερους τρόπους για τους επιτιθέμενους να μετατρέψουν μια μεμονωμένη διαρροή σε πολλαπλούς παραβιασμένους λογαριασμούς.
Η ενεργοποίηση του ελέγχου ταυτότητας δύο παραγόντων, όπου είναι διαθέσιμη, προσθέτει ένα σημαντικό επίπεδο προστασίας ακόμα κι αν ο κωδικός πρόσβασής σας καταλήξει σε μια βάση δεδομένων που έχει διαρρεύσει. Αξίζει επίσης να παρακολουθείτε για ασυνήθιστες ειδοποιήσεις σύνδεσης ή άγνωστη δραστηριότητα στον λογαριασμό σας τις επόμενες εβδομάδες, καθώς αυτό μπορεί να αποτελεί πρώιμο σημάδι ότι τα διαπιστευτήρια έχουν χρησιμοποιηθεί καταχρηστικά.
Βασικά συμπεράσματα
Οι ισχυρισμοί για παραβίαση δεδομένων της BlaBlaCar παραμένουν ανεπιβεβαίωτοι, αλλά η κλίμακα που αναφέρεται, 140 εκατομμύρια εγγραφές χρηστών, καθιστά αυτή την ιστορία άξια στενής παρακολούθησης. Αντιμετωπίστε τις αναφορές αρκετά σοβαρά ώστε να ενημερώσετε τον κωδικό πρόσβασής σας και να επανεξετάσετε την ασφάλεια του λογαριασμού σας, χωρίς να υποθέτετε τα χειρότερα δυνατά σενάρια πριν από την επαλήθευση. Όπως και με προηγούμενες μεγάλης κλίμακας εκθέσεις που επηρέασαν Ευρωπαίους χρήστες, η πλήρης εικόνα μπορεί να χρειαστεί χρόνο για να αναδυθεί, επομένως η ενημέρωση και η προληπτική δράση είναι η πιο αποτελεσματική απάντηση που έχουν στη διάθεσή τους οι μεμονωμένοι χρήστες αυτή τη στιγμή.




