Automatisoidut hyökkäykset verkkotileihisi tarkoittivat aiemmin yksinäistä hakkeria suorittamassa skriptiä kirjautumissivua vastaan ja toivomassa parasta. Tämä malli on muuttunut. Tekoälybotit varastavat kirjautumistietoja nyt mittakaavassa ja nopeudella, jota vanhat tunnistusmenetelmät eivät pysty vastaamaan. Ne testaavat varastettuja käyttäjätunnuksia ja salasanoja tuhansilla sivustoilla minuuteissa, sopeutuvat kun ne estetään ja keräävät hiljaa mitä tahansa vuotoja, joita matkalta löytävät. Huolestuttavaa on, että et välttämättä edes tiedä, ovatko tunnuksesi julkisessa tietokannassa, avoimen lähdekoodin arkistossa tai juuri nyt syötettynä kehoteinjektioyritykseen, ellet aktiivisesti tarkista.

Miten tekoälybotit keräävät kirjautumistietoja

Kirjautumistietojen varastamisen mekaniikka ei ole muuttunut niin paljon kuin niiden takana oleva automaatio. Botit luottavat edelleen varastettuun dataan, olipa kyse erä vuodettuja salasanoja vanhasta tietomurrosta, tunnuksia väärin määritellyistä tietokannoista kaavittuna tai salaisuuksia, jotka on vahingossa tallennettu julkisiin koodirepositorioihin. Mikä on nyt erilaista, on se, kuinka tehokkaasti tekoälypohjaiset työkalut voivat käsitellä tätä raakadataa, ristiviitata sitä kirjautumisportaaleihin ja mukauttaa lähestymistapaansa lennossa, kun sivustot asettavat estoja nopeusrajoitusten tai CAPTCHA:jen avulla.

Tämä on osa laajempaa mallia, jota tietoturvatutkijat ovat seuranneet kuluneen vuoden ajan. Viikoittaiset koosteet ovat osoittaneet, kuinka Instagramin, Spotifyn ja salasanaholvin murrot samalla viikolla havainnollistavat, kuinka tunnusten täyttöhyökkäykset kohdistuvat harvoin yhteen alustaan. Hyökkääjät levittävät varastettuja kirjautumislistoja kymmeniin palveluihin samanaikaisesti laskien sen varaan, että salasanojen uudelleenkäyttö tuottaa tulosta jossakin. Samoin kattaus hotelli-Wi-Fi-hyökkäyksistä ja Zimbra-nollapäivästä samalla viikolla osoittaa, kuinka monipuolisiksi kirjautumistietojen varkauden aloituspisteet ovat tulleet, suojaamattomista verkoista päivittämättömiin sähköpostipalvelimiin.

Kolme pääaltistuspistettä, jotka vaarantavat tietosi

Kirjautumistietojen altistuminen johtuu yleensä muutamasta toistuvasta lähteestä. Ensinnäkin julkiset tietokannat, jotka usein ovat seurausta yrityksen kyvyttömyydestä suojata palvelinta kunnolla, jättävät käyttäjätunnukset, sähköpostit ja salasanat kaikkien (mukaan lukien automatisoitujen kaapimien) nähtäville. Toiseksi avoimen lähdekoodin koodirepositoriot ovat jatkuva ongelma. Kehittäjät tallentavat toisinaan API-avaimia, tokeneita tai kiinteästi koodattuja salasanoja julkisiin repositorioihin, ja botit on nimenomaan rakennettu skannaamaan näitä virheitä jatkuvasti.

Kolmanneksi, ja yhä tärkeämpänä, on kehoteinjektio. Kun yhä useammat ihmiset ja yritykset ovat vuorovaikutuksessa tekoäly-chatbottien ja -avustajien kanssa, hyökkääjät ovat löytäneet tapoja manipuloida näitä työkaluja paljastamaan arkaluontoisia tietoja tai jopa ohjaamaan käyttäjiä väärennetyille kirjautumissivuille. Tämä taktiikka ei vaadi lainkaan tietokannan murtoa. Se hyödyntää luottamusta, jota käyttäjät asettavat tekoälyn tuottamiin vastauksiin, mikä tekee sen havaitsemisesta vaikeampaa kuin perinteisen tietosteluhuijauksen.

Kukin näistä altistumispisteistä toimii itsenäisesti, mikä on juuri syy siihen, miksi seurantaa on tehtävä useilla rintamilla sen sijaan, että luotetaan yhteen ainoaan suojakeinoon.

Työkalut, kuten Have I Been Pwned, vuotojen seurantaan

Hyvä uutinen on, ettet tarvitse erityistä tietoturvakoulutusta tarkistaaksesi, ovatko tunnuksesi päätyneet johonkin, missä niillä ei pitäisi olla. Have I Been Pwned ylläpitää jatkuvasti päivitettävää kirjastoa tunnetuista tietomurroista ja tietojenkalasteluhyökkäysten kaatopaikoista, jolloin kuka tahansa voi etsiä sähköpostiosoitteellaan ja nähdä, onko se esiintynyt tunnetussa vuodossa. Se on ilmainen, laajasti luotettu ja yksi yksinkertaisimmista ensiaskelista todellisen altistumisesi ymmärtämiseksi arvailemisen sijaan.

Tuon yksittäisen työkalun lisäksi salasananhallintasovellukset, joissa on sisäänrakennettu tietovuotoseuranta, voivat merkitä uudelleenkäytetyt tai vaarantuneet salasanat automaattisesti. Jotkin selaimet sisältävät nykyään natiiveja hälytyksiä, kun tallennettu salasana vastaa tunnettua vuotokokonaisuutta. Näiden työkalujen käyttäminen säännöllisesti, ei vain kertaluonteisena tarkistuksena, on tärkeää, koska uusia tietomurtoja ja vuotoja ilmenee jatkuvasti. Mikä on tänään puhdasta, ei välttämättä ole puhdasta ensi kuussa.

Käytännön toimet tiliesi lukitsemiseksi nyt

Kun tiedät missä mennään, korjaukset ovat suoraviivaisia, vaikka ne vaativatkin hieman kurinalaisuutta. Aloita poistamalla salasanojen uudelleenkäyttö kokonaan. Jos yksi palvelu vaarantuu, uudelleenkäytetyt tunnukset antavat hyökkääjille avaimen kaikkiin muihin samoja salasanoja käyttäviin tileihin. Salasananhallinta tekee uniikkien, monimutkaisten salasanojen luomisesta ja tallentamisesta vaivatonta.

Ota käyttöön monivaiheinen todennus kaikkialla, missä sitä tarjotaan, ja aseta etusijalle sovelluspohjaiset todennussovellukset tekstiviestikoodien sijaan aina mahdollista. Ole varovainen tekoäly-chatbottien ja -avustajien suhteen, erityisesti silloin, kun ne tuottavat linkkejä tai kirjautumisohjeita; varmista itsenäisesti klikkailun sijaan. Lopuksi käsittele mitä tahansa kirjoittamaasi tai julkisesti jakamaasi koodia samalla tarkkuudella kuin salasanaa, sillä altistuneet salaisuudet repositorioissa ovat edelleen yksi hiljaisista mutta tasaisista tunnusten vuotolähteistä.

Mitä tämä tarkoittaa sinulle

Tekoälybotit varastavat kirjautumistietoja – tämä ei ole kaukainen, abstrakti uhka. Se on laajennus hyökkäyksistä, jotka ovat jo iskeneet valtavirran alustoihin ja tavallisiin käyttäjiin. Siirtymä kohti automaatiota tarkoittaa, että nämä kampanjat liikkuvat nopeammin ja kattavat enemmän alaa kuin aiemmin, mutta yksilöiden käytettävissä olevat puolustuskeinot, uniikit salasanat, monivaiheinen todennus ja säännöllinen tietovuotoseuranta, pysyvät tehokkaina niitä vastaan. Vakoiluun liittyviä digitaalisia operaatioita seuraavat tahot, mukaan lukien tutkijat, jotka paljastivat Kiinan tukeman vakoilukampanjan, joka kohdistui toimittajiin ja aktivisteihin, palaavat jatkuvasti samoihin perusasioihin: tunne altistumisesi ja sulje aukot ennen kuin joku muu löytää ne.

Toimintaohjeet

Tarkista sähköpostiosoitteesi Have I Been Pwnedissa tänään ja toista tarkistus säännöllisesti sen sijaan, että kohtelisit sitä kertaluonteisena tehtävänä. Ota käyttöön salasananhallinta, jos et ole jo tehnyt niin, ja käytä sitä poistaaksesi uudelleenkäytetyt salasanat tileiltäsi. Laita päälle monivaiheinen todennus jokaiselle tilille, joka sitä tukee. Suhtaudu epäilevästi tekoäly-chatbottien toimittamiin kirjautumislinkkeihin tai -ohjeisiin ja varmista ne itsenäisesti. Yhdessä nämä tavat eivät tee sinusta näkymätöntä automatisoiduille tunnushyökkäyksille, mutta tekevät sinusta paljon vähemmän palkitsevan kohteen.