Az online fiókjaid elleni automatizált támadások régen annyit jelentettek, hogy egy magányos hacker elindított egy scriptet egy bejelentkezési oldalon, és reménykedett a legjobbakban. Ez a modell megváltozott. A bejelentkezési adatokat lopó MI-botok most már olyan léptékben és sebességgel működnek, amellyel a régebbi észlelési módszerek nehezen tudnak lépést tartani: percek alatt tesztelik az ellopott felhasználóneveket és jelszavakat webhelyek ezrein, alkalmazkodnak, ha blokkolják őket, és csendben begyűjtenek minden elérhető kiszivárgott adatot. A nyugtalanító az, hogy lehet, észre sem veszed, hogy a bejelentkezési adataid egy nyilvános adatbázisban vannak, egy nyílt forráskódú kódtárolóban hevernek, vagy éppen egy prompt injekciós kísérletbe táplálják be őket, hacsak nem ellenőrzöd aktívan.

Hogyan szerzik meg a bejelentkezési adatokat az MI-botok

A bejelentkezési adatok ellopásának mechanizmusa nem változott annyira, mint a mögöttük álló automatizálás. A botok továbbra is lopott adatokra támaszkodnak, legyen szó egy régi adatszivárgásból származó kiszivárgott jelszavak kötegéről, rosszul konfigurált adatbázisokból kinyert hitelesítő adatokról vagy véletlenül nyilvános kódtárolókba került titkos kulcsokról. Ami most más, az az, hogy az MI-vezérelt eszközök milyen hatékonyan tudják feldolgozni ezeket a nyers adatokat, összevetni őket a bejelentkezési portálokkal, és menet közben módosítani a megközelítésüket, amikor egy webhely sebességkorlátozással vagy CAPTCHA-val válaszol.

Ez része annak a tágabb mintázatnak, amelyet a biztonsági kutatók az elmúlt évben nyomon követtek. A heti incidenstartalmakból kiderült, hogy egy hét alatt az Instagramot, a Spotify-t és jelszókezelőket is támadás ért, ami jól mutatja, hogy a credential stuffing kampányok ritkán céloznak meg egyetlen platformot. A támadók egyszerre tucatnyi szolgáltatásra szórják szét a lopott bejelentkezési listákat, arra fogadva, hogy a jelszó-újrafelhasználás valahol kifizetődik. Hasonlóképpen, a szállodai Wi-Fi támadásokról és egy Zimbra zero-dayről szóló beszámoló ugyanazon a héten azt mutatja, mennyire változatossá váltak a bejelentkezési adatok ellopásának belépési pontjai, a nem biztonságos hálózatoktól a javítatlan email szerverekig.

A három fő kitettségi pont, amely veszélyezteti az adataidat

A bejelentkezési adatok kiszolgáltatottsága általában néhány visszatérő forrásból ered. Először is, ott vannak a nyilvános adatbázisok, gyakran annak következményeként, hogy egy vállalat nem biztosított megfelelően egy szervert, így a felhasználónevek, e-mailek és jelszavak nyíltan hozzáférhetők maradnak bárki (beleértve az automatizált scrapereket is) számára. Másodszor, a nyílt forráskódú kódtárolók tartós problémát jelentenek. A fejlesztők időnként API kulcsokat, tokeneket vagy kódba égetett jelszavakat töltenek fel nyilvános tárolókba, és a botok kifejezetten úgy vannak megépítve, hogy folyamatosan keressék ezeket a hibákat.

Harmadszor, és ez egyre relevánsabb, a prompt injekció. Ahogy egyre több ember és vállalkozás kommunikál MI chatbotokkal és asszisztensekkel, a támadók megtalálták a módját, hogy manipulálják ezeket az eszközöket érzékeny információk felfedésére, vagy akár a felhasználókat hamis bejelentkezési oldalakra irányítsák. Ez a taktika egyáltalán nem igényel adatbázis feltörését. Kihasználja azt a bizalmat, amelyet a felhasználók az MI által generált válaszokba helyeznek, ami megnehezíti a felismerését egy hagyományos adathalász emailhez képest.

Ezek a kitettségi pontok mind egymástól függetlenül működnek, pontosan ezért van szükség több fronton történő megfigyelésre, ahelyett, hogy egyetlen védelemre hagyatkoznánk.

Olyan eszközök, mint a Have I Been Pwned, a szivárgások figyeléséhez

A jó hír az, hogy nincs szükség speciális biztonsági képzettségre annak ellenőrzéséhez, hogy a bejelentkezési adataid felbukkantak-e valahol, ahol nem kellene. A Have I Been Pwned egy folyamatosan frissített könyvtárat tart fenn az ismert adatszivárgásokról és info-stealer dumpokról, lehetővé téve bárki számára, hogy rákeressen az email címére, és megnézze, megjelent-e egy ismert szivárgásban. Ingyenes, széles körben megbízható, és az egyik legegyszerűbb első lépés a tényleges kitettséged megértése felé, a találgatás helyett.

Ezen az egyetlen eszközön túl a beépített adatszivárgás-figyelővel rendelkező jelszókezelők automatikusan megjelölhetik az újrafelhasznált vagy kompromittálódott jelszavakat, és néhány böngésző már natív figyelmeztetést is küld, ha egy mentett jelszó megegyezik egy ismert, kiszivárgott hitelesítő adatkészlettel. Ezeknek az eszközöknek a rendszeres használata, nem pedig egyszeri ellenőrzésként, azért fontos, mert folyamatosan bukkannak fel új adatszivárgások és szivárgások. Ami ma tiszta, nem biztos, hogy jövő hónapban is az lesz.

Gyakorlati lépések a fiókjaid azonnali biztosításához

Ha már tudod, hol állsz, a megoldások egyenesek, még ha igényelnek is némi fegyelmet. Kezdd azzal, hogy teljesen megszünteted a jelszó-újrafelhasználást. Ha egy szolgáltatás kompromittálódik, az újrafelhasznált hitelesítő adatok kulcsot adnak a támadóknak minden másik fiókodhoz, amely ugyanahhoz a jelszóhoz van kötve. Egy jelszókezelő fájdalommentessé teszi az egyedi, összetett jelszavak generálását és tárolását.

Kapcsold be a többfaktoros hitelesítést mindenhol, ahol elérhető, lehetőség szerint előnyben részesítve az alkalmazás-alapú hitelesítőket az SMS-kódokkal szemben. Légy óvatos az MI chatbotokkal és asszisztensekkel, különösen akkor, ha bejelentkezéssel kapcsolatos linkeket vagy utasításokat generálnak; mindig ellenőrizd független módon, ahelyett, hogy vakon rákattintanál. Végül, kezelj minden kódot, amit írsz vagy nyilvánosan megosztasz, ugyanolyan vizsgálattal, mint egy jelszót, mivel a tárolókban kiszolgáltatott titkok továbbra is a bejelentkezési adatok szivárgásának egyik csendesebb, de állandóbb forrása.

Mit jelent ez számodra

A bejelentkezési adatokat lopó MI-botok nem egy távoli, elvont fenyegetés. Ez olyan támadások kiterjesztése, amelyek már mainstream platformokat és hétköznapi felhasználókat is elértek. Az automatizálás felé való elmozdulás azt jelenti, hogy ezek a kampányok gyorsabban mozognak és nagyobb területet fednek le, mint korábban, de az egyének számára elérhető védekezési lehetőségek — egyedi jelszavak, többfaktoros hitelesítés és rendszeres adatszivárgás-figyelés — továbbra is hatékonyak velük szemben. Azok a szervezetek, amelyek a kémkedéshez kapcsolódó digitális műveleteket követik nyomon, köztük a kutatók, akik lelepleztek egy Kína által támogatott kémkampányt, amely újságírókat és aktivistákat célzott meg, következetesen ugyanazokra az alapokra mutatnak rá: ismerd a kitettséged, és zárd be a réseket, mielőtt valaki más megtalálja őket.

Megvalósítható tanulságok

Ellenőrizd még ma az email címeidet a Have I Been Pwned segítségével, és ismételd meg az ellenőrzést rendszeresen, ahelyett, hogy egyszeri feladatként kezelnéd. Vezess be egy jelszókezelőt, ha még nem tetted meg, és használd az újrafelhasznált jelszavak megszüntetésére a fiókjaidban. Kapcsold be a többfaktoros hitelesítést minden olyan fiókhoz, amely támogatja. Maradj szkeptikus az MI chatbotok által kézbesített bejelentkezési linkekkel vagy utasításokkal szemben, és ellenőrizd őket független módon. Ezek a szokások együttesen nem tesznek láthatatlanná az automatizált hitelesítőadat-támadásokkal szemben, de sokkal kevésbé kifizetődő célponttá tesznek.