Masovno curenje podataka s Chess.com pojavljuje se na forumu za kibernetički kriminal

Haker je na forumu za kibernetički kriminal objavio bazu podataka koja sadrži 7,3 milijuna korisničkih zapisa Chess.com, a posljedice su razotkrile nešto za što većina igrača nije ni znala da postoji: skrivene oglasne profile izgrađene na temelju njihove aktivnosti na platformi. Procurjela datoteka, navodno veličine oko 14,5 GB, uključuje procijenjenih 4,6 milijuna adresa e-pošte zajedno s detaljnim podacima o korisničkim profilima povezanima s milijunima računa na najvećoj svjetskoj internetskoj šahovskoj platformi.

Ono što ovaj incident čini značajnim nije samo razmjer, već i metoda. Rane analize upućuju na masovno prikupljanje podataka (scraping), a ne na izravan prodor u poslužitelj, što znači da su napadači vjerojatno u velikim količinama povukli javno dostupne ili polujavne podatke umjesto da su iskoristili ranjivost u pozadinskim sustavima Chess.com. Ta je razlika važna za to koliko ozbiljno platforma i njezini korisnici trebaju shvatiti izloženost, ali ne čini implikacije za privatnost ništa manje stvarnima.

Koji su podaci zapravo bili izloženi

Prema izvješćima o curenju, izloženi zapisi uključuju adrese e-pošte, korisnička imena i podatke o profilu koje Chess.com prikuplja kao dio uobičajene aktivnosti računa. No još više zabrinjava otkriće onoga što se opisuje kao skriveni oglasni profili: pozadinske strukture podataka koje kategoriziraju korisnike u svrhu oglašavanja na temelju njihove aktivnosti na stranici.

To je dio koji većina igrača ne bi očekivala. Šahovska platforma koja prati statistiku igara ili razine pretplate djeluje razumno. Šahovska platforma koja gradi profile namijenjene oglašivačima, a koji završe u incidentu s prikupljanjem podataka, sasvim je druga priča. To otvara isto pitanje koje prati gotovo svaku priču o izloženosti podataka: koliko je onoga što platforma prikuplja o vama uopće bilo potrebno i koliko toga postoji isključivo kako bi se vaša prisutnost na stranici unovčila.

Ovaj obrazac nije jedinstven za Chess.com. Curenja koja uključuju prikupljene ili agregirane osobne podatke već su pogađala visokoprofilirane mete, uključujući curenje podataka s Tribeca Film Festivala koje je razotkrilo kontaktne podatke slavnih poput Angeline Jolie i Roberta De Nira. U oba slučaja podaci za koje su pojedinci pretpostavljali da su privatni ili ograničenog opsega na kraju su kružili daleko izvan svoje predviđene publike.

Scraping naspram proboja: zašto je ta razlika važna

Postoji važna tehnička razlika između hakera koji provaljuje u poslužitelje tvrtke i hakera koji prikuplja podatke koji su već bili dostupni putem uobičajene funkcionalnosti platforme. Scraping obično uključuje automatizirane alate koji u velikim količinama povlače informacije s javnih profilnih stranica, API-ja ili drugih izloženih krajnjih točaka, umjesto iskorištavanja sigurnosne ranjivosti za pristup ograničenim sustavima.

Ipak, incidenti sa scrapingom i dalje uzrokuju stvarnu štetu. Nakon što se adrese e-pošte, korisnička imena i profili ponašanja sastave u jedinstvenu pretraživu bazu podataka i javno objave, postaju korisni za phishing kampanje, pokušaje punjenja vjerodajnica i socijalni inženjering. Skup podataka od 7,3 milijuna zapisa daje zlonamjernim akterima velik, gotov popis meta, čak i ako temeljni podaci nisu dobiveni tradicionalnim hakiranjem.

Postojanje skrivenih oglasnih profila u ovom skupu podataka također otvara šira pitanja o praksama prikupljanja podataka na internetskim platformama općenito, pitanja koja su regulatori u drugim kontekstima počeli shvaćati ozbiljno. Tekuća rasprava u Europi o prijedlogu Chat Control odražava rastuću napetost između praksi platformi s podacima i očekivanja korisnika o privatnosti, iako se taj zakon bavi sasvim drugim pitanjem.

Što to znači za vas

Ako imate Chess.com račun, shvatite ovo kao poticaj da pregledate što ste podijelili i kako je to zaštićeno, a ne kao razlog za paniku. Počnite s osnovama: promijenite svoju Chess.com lozinku ako je niste nedavno i pobrinite se da bude jedinstvena, a ne ponovno korištena na drugim računima. Ako je vaša adresa e-pošte bila dio procurjelog skupa podataka, pripazite na porast phishing pokušaja koji se odnose na sadržaj povezan sa šahom, jer prevaranti često prilagođavaju poruke platformi povezanoj s curenjem.

Također vrijedi pregledati postavke privatnosti svog računa kako biste ograničili što je javno vidljivo na vašem profilu. Mnoge platforme, uključujući Chess.com, korisnicima omogućuju ograničavanje vidljivosti aktivnosti, statistika i osobnih podataka. Smanjenje javnog traga čini buduće pokušaje scrapinga manje plodonosnima.

Za čitatelje koji žele već na početku ograničiti koliko se njihova aktivnost pregledavanja i korištenja platformi prati, alati poput DNS-a preko HTTPS-a mogu pomoći smanjiti količinu metapodataka vidljivih trećim stranama, uključujući davatelje internetskih usluga, iako neće zaustaviti vlastite interne sustave praćenja platforme.

Ključni zaključci

Curenje podataka s Chess.com podsjetnik je da rizik od izloženosti podataka ne dolazi samo od sofisticiranog hakiranja. Ponekad dolazi od podataka koji su prikupljeni i strukturirani u svrhu oglašavanja, a zatim ih oportunistički akteri prikupe i prepakiraju. Ažurirajte lozinku, uključite dvofaktorsku autentifikaciju ako je dostupna, pratite phishing pokušaje povezane s vašim šahovskim računom i odvojite nekoliko minuta da pregledate koje osobne podatke vaše platforme za igre i hobije zapravo prikupljaju o vama. Takvi mali koraci uvelike pomažu u ograničavanju štete kad se sljedeći put pojavi slično curenje.