Äskettäin esiin tullut Chess.com-tietomurto on saattanut 4,6 miljoonaa sähköpostiosoitetta sekä nimiä ja käyttäjätunnuksia kiertoon, kun 7,3 miljoonaa riviä käyttäjädataa sisältävä tiedosto julkaistiin verkossa. Paljastuneessa tietoaineistossa ei ollut mukana salasanoja, mutta se ei tarkoita, että pelaajien ja satunnaisten käyttäjien kannattaisi ohittaa asia olankohautuksella. Tässä kerrotaan, mitä todella tapahtui, miksi puuttuvat salasanat merkitsevät vähemmän kuin luulisi ja mitä tehdä, jos sinulla on Chess.com-tili.

Mitä Chess.com-tietomurrossa todella paljastui

Vuotanut tiedosto sisältää raporttien mukaan 7,3 miljoonaa riviä dataa, joissa on 4,6 miljoonaa yksilöllistä sähköpostiosoitetta yhdistettynä nimiin, käyttäjätunnuksiin ja muihin tilin tietoihin. Tämänkaltainen tietomurto kuuluu yhä yleisempään kategoriaan: kyse ei ole hakkerointi-iskusta, jossa varastettiin salasanoja tai maksutietoja, vaan laajamittaisesta tunnistetietojen paljastumisesta, jota voidaan silti hyödyntää toissijaisissa hyökkäyksissä.

Kuten aiempi raportointi tästä tapauksesta on yksityiskohtaisesti kuvannut, paljastunut tietoaineisto toi esiin myös jotain, mitä monet Chess.com-käyttäjät eivät koskaan tienneet olevan olemassa: heidän tilitoiminnastaan rakennettuja piilotettuja mainosprofiileja. Tämä yksityiskohta on merkittävä, koska se osoittaa, että vuoto ei ole pelkkä luettelo sähköpostiosoitteista, vaan ikkuna siihen, kuinka paljon käyttäytymis- ja identiteettidataa alustat hiljaisuudessa keräävät ja tallentavat, usein ilman että käyttäjät tiedostavat sen laajuutta.

Miksi "salasanoja ei vuotanut" ei ole sama kuin "ei riskiä"

On houkuttelevaa lukea "salasanoja ei paljastunut" hyvänä uutisena ja jatkaa eteenpäin. Yhdessä mielessä se sitä onkin: tietomurto ei anna hyökkääjille suoraa avainta tiliisi. Mutta sähköpostiosoitteet, oikeat nimet ja käyttäjätunnukset ovat juuri se raaka-aine, jolla tietojenkalastelukampanjat toimivat.

Kun vahvistettu sähköposti on yhdistetty oikeaan nimeen ja tiedossa olevaan Chess.com-käyttäjätunnukseen, huijarit voivat laatia vakuuttavia viestejä, jotka viittaavat todellisiin tilitietoihisi – jotain, mihin yleisluontoiset tietojenkalastelusähköpostit eivät pysty. Juuri tämä tarkkuus tekee kohdennetusta tietojenkalastelusta (joskus nimeltään spear phishing) paljon tehokkaampaa kuin massapostituksesta. Vastaanottajat napsauttavat todennäköisemmin linkkiä tai syöttävät tunnuksensa väärennetylle kirjautumissivulle, kun viesti tietää jo, kuka he ovat ja missä he pelaavat shakkia verkossa.

Lisäksi on olemassa tilin kaappauksen riski, joka syntyy tunnusten täyttämisestä (credential stuffing). Jos käytit Chess.com-salasanaasi uudelleen jossain muualla ja tuo toinen palvelu on joskus murrettu, hyökkääjillä on nyt yksi palanen lisää palapelistä: vahvistettu sähköpostiosoitteesi. Tämän yhdistäminen muista tietomurroista peräisin oleviin salasanalistoihin on yleinen taktiikka, ja siksi tietoturvatutkijat varoittavat johdonmukaisesti salasanojen uudelleenkäytöstä, vaikka kyseessä oleva tietomurto ei olisi suoraan paljastanut salasanoja.

Tämä kaava – suuret määrät käyttäjädataa päätyy julkisuuteen peli- ja sosiaalialustojen kautta – ei ole ainutlaatuinen Chess.comille. Kuten laajemmassa katsauksessa siitä, miten miljoonia tietueita paljastuu vuosittain on kuvattu, moniin näistä tapauksista ei liity lainkaan kehittynyttä hakkerointia. Väärin konfiguroidut tietokannat, skrapattu data ja kolmannen osapuolen toimittajien virheet muodostavat suuren osan paljastumisista, mikä on osasyy siihen, miksi tämänkaltaisia tietomurtoja tapahtuu jatkuvasti kaikenkokoisilla alustoilla.

Mitä tämä tarkoittaa sinulle

Jos sinulla on Chess.com-tili, oleta, että sähköpostiosoitteesi, nimesi ja käyttäjätunnuksesi ovat nyt osa tietoaineistoa, jota voidaan käyttää sinua vastaan, vaikka salasanaasi ei olisi ollut mukana. Käytännön riski ei ole se, että joku kirjautuu tilillesi huomenna, vaan seurannaispetokset: Chess.com-ilmoituksiksi naamioidut tietojenkalastelusähköpostit, väärennetyt salasanan palautuspyynnöt tai viestit, jotka on suunniteltu huijaamaan sinua paljastamaan tietoja muissa palveluissa.

Hyvä uutinen on, että tämänkaltainen tietomurto on hallittavissa, jos ryhdyt muutamiin suoraviivaisiin toimenpiteisiin sen sijaan, että kohtelisit sitä viiden hälytyksen hätätilana. Pelkän sähköpostin vuodot ovat vakavia, mutta ne ovat eri riskiluokkaa kuin tietomurto, joka paljastaa salasanat selkokielisinä tai taloudellisia tietoja.

Käytännön toimenpiteet

  • Vaihda Chess.com-salasanasi joka tapauksessa. Vaikka ei ole vahvistusta siitä, että salasanat olisi paljastettu, sen vaihtaminen ei maksa sinulle mitään ja poistaa kaiken jäljellä olevan epäilyksen.
  • Tarkista salasanojen uudelleenkäyttö. Jos olet käyttänyt Chess.com-salasanaasi muilla sivustoilla, vaihda nekin, ja ala käyttää salasananhallintaohjelmaa ainutlaatuisten salasanojen luomiseen jatkossa.
  • Ota kaksivaiheinen tunnistautuminen käyttöön Chess.comissa ja kaikilla muilla tileillä, joilla se on saatavilla. Tämä on yksittäisistä toimenpiteistä tehokkain luvattomia kirjautumisia vastaan, vaikka tunnukset vuotaisivat muualla.
  • Suhtaudu epäluuloisesti odottamattomiin sähköposteihin, jotka viittaavat Chess.com-tiliisi, erityisesti sellaisiin, joissa pyydetään napsauttamaan linkkiä tai vahvistamaan salasanasi. Mene suoraan sivustolle sen sijaan, että napsauttaisit sähköpostien linkkejä.
  • Seuraa sähköpostiosoitettasi tietomurtoilmoituspalvelun avulla, jotta tiedät, jos se ilmaantuu tulevissa muihin alustoihin liittyvissä tapauksissa.

Tämänkaltaiset tietomurrot muistuttavat siitä, että tietojen paljastuminen ei tarvitse sisältää salasanoja aiheuttaakseen todellisia seurauksia. Kohtele vuotanutta sähköpostia ja käyttäjätunnusta tässä vaiheessa julkisena tietona ja sopeuta tapojasi sen mukaisesti sen sijaan, että odottaisit vakavamman tietomurron pakottavan asian.