Tunnetulla kyberrikollisuusfoorumilla toimiva uhkatoimija yrittää ilmeisesti myydä tietokantaa, joka sisältää tietoja 140 miljoonasta BlaBlaCar-tilistä. Väite, jos se pitää paikkansa, olisi yksi suurimmista eurooppalaiseen kimppakyytialustaan liittyvistä käyttäjätietojen paljastumisista viime aikoina. BlaBlaCar ei ole vahvistanut tietomurtoa, ja tilanne on edelleen pikemminkin väite kuin vahvistettu tapaus, mutta jo väitteen laajuus ansaitsee alustan valtavan kansainvälisen käyttäjäkunnan huomion.
Mitä tiedämme tähän mennessä
Verkossa liikkuvien tietojen mukaan myyjä väittää tietoaineiston sisältävän käyttäjätunnukset, sähköpostiosoitteet, salasanatiivisteet, koko nimet ja sukupuolitiedot noin 140 miljoonasta tilistä. BlaBlaCar toimii kymmenissä maissa ja on pitkään profiloitunut Euroopan johtavana kimppakyytialustana, joten tämän kokoinen tietomurto olisi merkittävä pelkästään sen vuoksi, kuinka monta ihmistä se mahdollisesti koskettaisi.
Tässä vaiheessa avainsana on "väite". Koko tietoaineiston aitoutta ei ole julkisesti vahvistettu riippumattomasti, ja BlaBlaCar on kiistänyt väitteet järjestelmiensä vaarantumisesta. Tämä on tuttu kaava tietomurtojen raportoinnissa: myyjä julkaisee näytteen tai väitteen foorumilla, tiedotusvälineet kertovat väitteestä, ja osallisena oleva yritys kiistää tai tutkii asiaa ennen kuin mitään johtopäätöksiä tehdään. Ennen kuin BlaBlaCar tai riippumaton tietoturvatutkija vahvistaa tietojen aitouden ja alkuperän, käyttäjien tulisi suhtautua raportteihin vahvistamattomina mutta silti varovaisuutta noudattaen.
Miksi salasanatiivisteet ja sähköpostit ovat yhä merkittäviä
Vaikka tietomurtoväite osoittautuisi liioitelluksi tai vain osittain paikkansapitäväksi, väitettyjen tietojen tyyppi on juuri sellaista, mitä hyökkääjät etsivät. Salasanatiivisteet eivät ole selväkielisiä salasanoja, mutta ne voidaan usein murtaa ajan myötä, varsinkin jos on käytetty vanhempia tai heikompia tiivistysalgoritmeja. Yhdistettynä sähköpostiosoitteisiin ja koko nimiin tällaisia tietoja käytetään yleisesti credential stuffing -hyökkäyksissä, joissa rikolliset testaavat varastettuja käyttäjätunnus-salasana-yhdistelmiä muita verkkosivustoja, pankkisovelluksia ja sähköpostipalveluntarjoajia vastaan.
Sukupuolitiedot ja käyttäjätunnukset saattavat yksinään vaikuttaa vähemmän arkaluonteisilta, mutta kun ne niputetaan sähköpostien ja nimien kanssa, ne lisäävät yksityiskohtia, jotka tekevät tietojenkalasteluyrityksistä vakuuttavampia. Huijari, joka tietää nimesi, sähköpostisi ja tilihistoriasi, voi laatia paljon uskottavamman valeviestin kuin pelkän sähköpostiosoitteen varassa toimiva.
Tämä ei ole ensimmäinen kerta, kun miljoonia eurooppalaisia palveleva massaalusta kohtaa tällaisen tietojen paljastumisen. Äskettäinen Odido-tietomurto, joka koski 6,2 miljoonaa tietuetta sisältäen arkaluonteisia taloustietoja, on muistutus siitä, että laajat käyttäjäkunnat ovat houkuttelevia kohteita toimialasta riippumatta ja että näiden tapausten jälkiseuraukset etenevät usein hitaasti – oikeusvaateita ja viranomaistarkastelua seuraa kuukausia ensimmäisten raporttien jälkeen.
BlaBlaCarin kiistäminen ja kuilu väitteen ja vahvistuksen välillä
BlaBlaCarin vastaus on toistaiseksi ollut tietomurtoväitteen kiistäminen eikä vahvistaminen. Tällainen kuilu hakkerin väittämän ja yrityksen kiistämisen välillä on yleinen tarinoiden alkuvaiheessa, ja voi kestää päiviä tai viikkoja, ennen kuin oikeuslääketieteelliset tutkimukset, viranomaisten osallistuminen tai kolmannen osapuolen tutkijat ratkaisevat kysymyksen lopullisesti. Lukijoiden on syytä olla varovaisia eikä pitää vahvistamattomia foorumikirjoituksia vakiintuneina tosiasioina, mutta samalla on tunnustettava, että yrityksiltä vie toisinaan aikaa arvioida tunkeutumisen laajuus perusteellisesti ennen täydellisen lausunnon antamista.
Käyttäjille olennaista on, että altistumisriski on olemassa riippumatta siitä, vahvistetaanko 140 miljoonan luku lopulta. Osittaiset tietomurrot, kaavitut tiedot tai vanhat tunnustietokaatopaikat, jotka on paketoitu uudelleen "uusiksi" vuodoiksi, ovat kaikki yleisiä tällä alueella, ja mikä tahansa näistä skenaarioista voi silti vaarantaa oikeita käyttäjätietoja.
Mitä tämä tarkoittaa sinulle
Jos sinulla on BlaBlaCar-tili, järkevin reaktio juuri nyt on varotoimenpide, ei paniikki. Vaihda BlaBlaCar-salasanasi, varsinkin jos et ole päivittänyt sitä vähään aikaan, ja varmista, että se on yksilöllinen eikä uudelleenkäytetty muissa palveluissa. Jos olet käyttänyt samaa salasanaa muilla alustoilla, erityisesti sähköposti- tai pankkitileillä, päivitä nekin, sillä tunnusten uudelleenkäyttö on yksi helpoimmista tavoista, joilla hyökkääjät muuttavat yhden vuodon useiksi vaarantuneiksi tileiksi.
Kaksivaiheisen todennuksen käyttöönotto siellä missä se on mahdollista lisää merkityksellisen suojakerroksen, vaikka salasanasi päätyisikin vuotaneeseen tietokantaan. On myös syytä tarkkailla epätavallisia kirjautumishälytyksiä tai tuntematonta toimintaa tililläsi tulevina viikkoina, sillä ne voivat olla varhainen merkki tunnusten väärinkäytöstä.
Keskeiset huomiot
BlaBlaCar-tietomurtoväitteet ovat yhä vahvistamattomia, mutta väitetty laajuus, 140 miljoonaa käyttäjätietuetta, tekee tästä tarinasta tarkasti seurattavan. Suhtaudu raportteihin riittävän vakavasti päivittääksesi salasanasi ja tarkistaaksesi tilisi turvallisuuden olettamatta kuitenkaan pahinta ennen vahvistusta. Kuten aiemmissa eurooppalaisia käyttäjiä koskettaneissa laajamittaisissa tietovuodoissa, kokonaiskuvan muodostuminen voi viedä aikaa, joten ajan tasalla pysyminen ja ennakoiva toiminta on yksittäisille käyttäjille tehokkain tapa reagoida juuri nyt.




