Jos olet koskaan avannut puhelimesi lukituksen tai selaimen asetukset ja kohdannut viestin, kuten "tämä salasana on ilmestynyt tietovuodossa", olet todennäköisesti tuntenut paniikin aallon. Hakkeroidaanko tiliäsi juuri nyt? Pääsikö joku sähköpostiisi? Hyvä uutinen on, että tämä varoitus, vaikka se kannattaakin ottaa vakavasti, ei tarkoita sitä, mitä useimmat ihmiset olettavat.
Mikä laukaisee varoituksen
Nykyaikaiset selaimet ja salasananhallintatyökalut, mukaan lukien Chrome, Safari ja erilliset sovellukset, tarkistavat hiljaa tallennettuja salasanojasi valtavia tietokantoja vasten, jotka sisältävät aiempien tietomurtojen paljastamia tunnistetietoja. Nämä tietokannat on koottu vuosien hakkerointien, vuotojen ja datakasojen perusteella, joita on vaihdettu, myyty tai julkaistu julkisesti hakkerointifoorumeilla.
Kun tallennettu salasanasi täsmää jonkin näistä tietueista löytyvän salasanan kanssa, saat merkinnän. Kriittistä on, että tämä tarkistus tapahtuu yleensä paikallisesti tai yksityisyyttä säilyttävillä menetelmillä, joten palvelu ei välttämättä näe varsinaista salasanaasi. Se vertaa salasanasi kryptografisia esitysmuotoja tunnettuihin vaarantuneisiin tietueisiin.
Keskeinen asia ymmärrettäväksi: salasanan tietovuotovaroitus ei tarkoita, että juuri sinun tilisi olisi hakattu tänään. Se tarkoittaa, että tarkalleen käyttämäsi salasana (tai hyvin samankaltainen) on ilmestynyt jossain vaiheessa johonkin tietomurtoon, jonkin palvelun osalta. Kyseinen tietomurto voi olla täysin liittymättömältä verkkosivustolta, johon rekisteröidyit vuosia sitten ja jonka olet unohtanut.
Miksi näin tapahtuu jatkuvasti
Perimmäinen syy on lähes aina salasanojen uudelleenkäyttö. Ihmiset luovat yhden vahvan salasanan, ovat siitä hyvillään ja käyttävät sitä sitten kymmenissä eri tileissä, koska ainutlaatuisten salasanojen muistaminen kaikkeen on uuvuttavaa. Kun jokin näistä palveluista joutuu tietomurron kohteeksi, sama salasana muuttuu pääavaimeksi jokaiseen muuhun tiliin, jossa sitä käytetään.
Tästä syystä näennäisesti liittymättömien yritysten tietomurrot koskettavat sinua henkilökohtaisesti. Kun hyökkääjät julkaisevat varastettuja tunnistetietoja, kuten nähtiin ShinyHunters-tietomurrossa, joka paljasti Inter-Con Securityn sähköpostit, nämä sähköposti- ja salasanaparit syötetään automaattisiin työkaluihin, jotka kokeilevat niitä pankkisivustoja, sosiaalista mediaa ja sähköpostipalveluita vastaan tekniikalla nimeltä tunnistetietojen täyttö (credential stuffing). Se ei vaadi kehittynyttä hakkerointia, vain kärsivällisyyttä ja listan uudelleenkäytetyistä salasanoista.
Edes salasananhallintatyökalut eivät ole immuuneja kohdistetuille hyökkäyksille. Äskettäinen tapaus, joka koski Dashlane-palvelua, jossa hyökkääjät käyttivät brute-force-kampanjaa ladatakseen salattuja tallelokeroita, muistuttaa siitä, että mikään yksittäinen työkalu ei ole hopealuoti. Kerrokselliset tietoturvatottumukset ovat tärkeämpiä kuin yhden tuotteen varaan nojaaminen.
Kuinka vakava tämä oikeasti on?
Tietovuotovaroitus on signaali, ei tuomio. Se kertoo, että tieto, johon luotat turvallisuuden takaajana, on menettänyt yksinoikeutensa. Vakavuus riippuu muutamasta tekijästä: kuinka moni tili jakaa kyseisen salasanan, kuinka arkaluontoisia nämä tilit ovat (pankkiasiat vs. satunnainen foorumitili) ja onko käytössä lisäsuojauksia, kuten monivaiheinen tunnistautuminen.
Tunnistetietojen paljastuminen ei aina johdu dramaattisesta hakkerointihyökkäyksestä omia tilejäsi kohtaan. Joskus se jäljittyy organisaatioiden tietomurtoihin, joilla ei ollut mitään tekemistä kanssasi suoraan, samaan tapaan kuin Synnovis NHS:n tietomurto johti varastettujen potilastietojen ilmestymiseen pimeään verkkoon kuukausia alkuperäisen tapauksen jälkeen, tai kuinka uusi DfE-tietovuoto paljasti koulujen johtajien sähköpostit joihin yksilöillä ei ollut minkäänlaista vaikutusvaltaa. Kaava on johdonmukainen: tietosi voivat päätyä tietomurtoon kanavien kautta, joiden kanssa et ole koskaan ollut suoraan tekemisissä.
Mitä tämä tarkoittaa sinulle
Jos saat salasanan tietovuotovaroituksen, käsittele sitä toiminnallisena tehtävälistan kohtana pikemminkin kuin hätätilanteena. Vaihda merkitty salasana välittömästi ja tarkista, oletko käyttänyt sitä uudelleen muualla. Jos olet, vaihda se myös siellä. Tämä on myös hyvä hetki tarkastella tapojasi yleisesti sen sijaan, että korjaisit vain yhden tilin.
Ota monivaiheinen tunnistautuminen käyttöön kaikkialla, missä sitä tarjotaan. Vaikka salasana vuotaisi, MFA lisää toisen esteen, jota tunnistetietojen täyttöbotit eivät tyypillisesti pysty ylittämään. Harkitse salasananhallintatyökalun käyttöä ainutlaatuisten ja monimutkaisten salasanojen luomiseen ja tallentamiseen jokaista tiliä varten, ymmärtäen, ettei mikään työkalu ole täydellinen, mutta ainutlaatuiset salasanat vähentävät altistumistasi merkittävästi uudelleenkäyttöön verrattuna.
On myös hyvä muistaa, että hyökkääjät eivät aina tarvitse vuotanutta salasanaa päästäkseen sisään. Kuten käsittelyssä miten kiristysohjelmat leviävät tietojenkalasteluviestien ulkopuolelle on tuotu esiin, vaarantuneet tunnistetiedot ovat usein vain yksi useista sisääntulokohdista, joita hyökkääjät hyödyntävät päästyään verkkoon.
Toimi tänään
Salasanan tietovuotovaroitus on viime kädessä lahja hälytyksen valepuvussa. Se antaa sinulle etumatkaa ennen kuin uudelleenkäytetty salasana hyödynnetään muualla. Älä ohita sitä, mutta älä myöskään panikoi. Vaihda salasana, tarkista uudelleenkäyttö muilla tileillä, ota monivaiheinen tunnistautuminen käyttöön ja tee ainutlaatuisista salasanoista tapa jatkossa. Pienet, johdonmukaiset askeleet tällaiset tekevät turvallisuudellesi paljon enemmän kuin yksittäiseen varoitukseen reagoiminen erikseen.




