Novootkriveni proboj podataka na Chess.comu stavio je 4,6 milijuna e-adresa, zajedno s imenima i korisničkim imenima, u optjecaj nakon što je datoteka koja sadrži 7,3 milijuna redaka korisničkih podataka objavljena na internetu. Lozinke nisu bile uključene u izloženi skup podataka, ali to ne znači da bi igrači i povremeni korisnici to trebali olako odbaciti. Evo što se zapravo dogodilo, zašto su lozinke koje nedostaju manje važne nego što mislite i što učiniti ako imate Chess.com račun.

Što je zapravo izloženo u proboju podataka na Chess.comu

Procurjela datoteka navodno sadrži 7,3 milijuna redaka podataka, s 4,6 milijuna jedinstvenih e-adresa povezanih s imenima, korisničkim imenima i drugim pojedinostima računa. Ova vrsta proboja spada u kategoriju koja postaje sve češća: nije riječ o hakerskom napadu koji je ukrao lozinke ili podatke o plaćanju, već o masovnom izlaganju identifikacijskih podataka koji se ipak mogu iskoristiti u sekundarnim napadima.

Kao što je prethodno izvješće o ovom incidentu detaljno opisalo, izloženi skup podataka također je otkrio nešto što mnogi korisnici Chess.coma nisu znali da postoji: skrivene oglašivačke profile izgrađene na temelju njihove aktivnosti na računu. Taj detalj je važan jer pokazuje da curenje nije samo popis e-adresa, već uvid u to koliko bihevioralnih i identifikacijskih podataka platforme tiho prikupljaju i pohranjuju, često bez da korisnici shvaćaju koliki je njihov opseg.

Zašto 'nema procurjelih lozinki' nije isto što i 'nema rizika'

Primamljivo je pročitati "nijedna lozinka nije izložena" kao dobru vijest i nastaviti dalje. U jednom smislu to i jest: proboj ne predaje napadačima izravan ključ vašeg računa. No e-adrese, prava imena i korisnička imena upravo su sirovina na kojoj funkcioniraju phishing kampanje.

S potvrđenom e-adresom povezanom s pravim imenom i poznatim Chess.com korisničkim imenom, prevaranti mogu sastaviti uvjerljive poruke koje se pozivaju na stvarne pojedinosti vašeg računa, što generičke phishing poruke ne mogu. Upravo ta specifičnost čini ciljani phishing (ponekad nazvan spear phishing) daleko učinkovitijim od masovnog spama. Primatelji su skloniji kliknuti na poveznicu ili unijeti vjerodajnice na lažnoj stranici za prijavu kada poruka već zna tko su i gdje igraju šah online.

Postoji i rizik preuzimanja računa koji proizlazi iz credential stuffinga. Ako ste ponovno koristili svoju Chess.com lozinku bilo gdje drugdje, a ta je druga usluga ikada bila probijena, napadači sada imaju još jedan dio slagalice: vašu potvrđenu e-adresu. Kombiniranje toga s popisima lozinki iz nepovezanih proboja uobičajena je taktika i zato sigurnosni istraživači dosljedno upozoravaju protiv ponovnog korištenja lozinki čak i kada dotični proboj nije izravno izložio lozinke.

Ovaj obrazac, velike količine korisničkih podataka koje završe izložene putem igračkih i društvenih platformi, nije jedinstven za Chess.com. Kao što je navedeno u širem izvješću o tome kako milijuni zapisa bivaju izloženi svake godine, mnogi od tih incidenata uopće ne uključuju sofisticirano hakiranje. Pogrešno konfigurirane baze podataka, scraped podaci i propusti trećih strana čine velik udio izlaganja, što je dio razloga zašto se ovakvi proboji nastavljaju događati na platformama svih veličina.

Što to znači za vas

Ako imate Chess.com račun, pretpostavite da su vaša e-adresa, ime i korisničko ime sada dio skupa podataka koji bi se mogao iskoristiti protiv vas, čak i ako vaša lozinka nije bila uključena. Praktični rizik nije da će se netko sutra prijaviti na vaš račun, već naknadne prevare: phishing e-poruke prerušene u Chess.com obavijesti, lažni zahtjevi za poništavanje lozinke ili poruke osmišljene da vas navedu na otkrivanje informacija na drugim uslugama.

Dobra vijest je da je ova vrsta proboja rješiva ako poduzmete nekoliko jednostavnih koraka umjesto da je tretirate kao hitnu uzbunu najvišeg stupnja. Curenja samo e-adresa ozbiljna su, ali predstavljaju drugu kategoriju rizika od proboja koji izlaže lozinke u čistom tekstu ili financijske podatke.

Praktični zaključci

  • Ipak promijenite svoju Chess.com lozinku. Čak i bez potvrde da su lozinke izložene, poništavanje vas ne košta ništa i otklanja svaku preostalu sumnju.
  • Provjerite ponovno korištenje lozinki. Ako ste svoju Chess.com lozinku koristili na drugim stranicama, promijenite i te, te počnite koristiti upravitelj lozinkama za generiranje jedinstvenih lozinki u budućnosti.
  • Omogućite dvofaktorsku autentifikaciju na Chess.comu i na svakom drugom računu gdje je dostupna. To je jedan od najučinkovitijih koraka protiv neovlaštenih prijava, čak i ako vjerodajnice procure negdje drugdje.
  • Budite skeptični prema neželjenim e-porukama koje se pozivaju na vaš Chess.com račun, posebno onima koje od vas traže da kliknete na poveznicu ili potvrdite svoju lozinku. Idite izravno na stranicu umjesto da klikćete kroz e-poruke.
  • Pratite svoju e-adresu pomoću usluge obavijesti o probojima kako biste znali ako se pojavi u budućim incidentima povezanima s drugim platformama.

Ovakvi proboji podsjetnik su da izlaganje podataka ne mora uključivati lozinke da bi imalo stvarne posljedice. Tretirajte procurjelu e-adresu i korisničko ime kao javne informacije u ovom trenutku i prilagodite svoje navike u skladu s tim, umjesto da čekate ozbiljniji proboj koji će vas prisiliti na to.