Egy ismert kiberbűnözői fórumon egy támadó állítólag egy olyan adatbázist próbál értékesíteni, amely 140 millió BlaBlaCar-fiók adatait tartalmazza. Ha az állítás helytálló, ez lenne az utóbbi idők egyik legnagyobb, európai telekocsi-megosztó platformot érintő felhasználói adatkiszivárgása. A BlaBlaCar nem erősítette meg az adatszivárgást, és a helyzet továbbra is állításnak minősül, nem pedig igazolt incidensnek, azonban már a vád puszta léptéke is indokolja a platform hatalmas nemzetközi felhasználói bázisának figyelmét.
Amit eddig tudunk
Az interneten keringő beszámolók szerint az eladó azt állítja, hogy az adathalmaz mintegy 140 millió fiók esetében tartalmaz felhasználói azonosítókat, e-mail-címeket, jelszóhasheket, teljes neveket és nemi adatokat. A BlaBlaCar több tucat országban működik, és régóta Európa vezető telekocsi-platformjaként pozicionálja magát – egy ilyen méretű adatszivárgás már pusztán az érintett emberek hatalmas száma miatt is jelentős lenne.
Ebben a fázisban kulcsszó az „állítás”. A teljes adathalmaz hitelességét független forrásból eddig nem erősítették meg nyilvánosan, a BlaBlaCar pedig visszautasította azokat az állításokat, amelyek szerint rendszereit feltörték. Ez ismerős mintázat az adatszivárgásról szóló hírek világában: az eladó mintát vagy állítást tesz közzé egy fórumon, a média beszámol a vádakról, az érintett vállalat pedig vitatja azokat vagy vizsgálódik, mielőtt bármilyen következtetésre jutnának. Amíg a BlaBlaCar vagy egy független biztonsági kutató meg nem erősíti az adatok hitelességét és eredetét, a felhasználóknak érdemes a híreket nem megerősített, de óvatos intézkedéseket igénylő információként kezelniük.
Miért fontosak a jelszóhashek és e-mail-címek még így is?
Még ha az adatszivárgási állítás túlzónak vagy csak részben helytállónak bizonyul is, az állítólagosan érintett adatok típusa pontosan az, amit a támadók keresnek. A jelszóhashek – bár nem azonosak a sima szöveges jelszavakkal – idővel gyakran feltörhetők, különösen akkor, ha régebbi vagy gyengébb hash-elési algoritmusokat használtak. E-mail-címekkel és teljes nevekkel kombinálva az ilyen adatokat gyakran credential stuffing (bejelentkezési adatok tesztelése) támadásokhoz használják, ahol a bűnözők ellopott felhasználónév-jelszó kombinációkat tesztelnek más weboldalakon, banki alkalmazásokban és e-mail-szolgáltatóknál.
A nemi adatok és a felhasználói azonosítók önmagukban talán kevésbé tűnnek érzékenynek, de e-mailekkel és nevekkel együttesen olyan részletességgel szolgálnak, amely meggyőzőbbé teszi az adathalász kísérleteket. Az a csaló, aki ismeri a nevedet, az e-mail-címedet és a fióktörténetedet, sokkal hihetőbb hamis üzenetet képes összeállítani, mint aki csupán egy e-mail-címmel rendelkezik.
Nem ez az első alkalom, hogy egy milliós európai felhasználótáborral rendelkező tömegplatform ilyen jellegű adatkiszivárgással szembesül. A nemrégiben bekövetkezett Odido adatszivárgás, amely 6,2 millió rekordot érintett érzékeny pénzügyi azonosítókkal együtt, emlékeztet arra, hogy a nagy felhasználói bázisok iparágtól függetlenül vonzó célpontot jelentenek, és az ilyen események utóhatásai gyakran lassan bontakoznak ki: a kezdeti hírek után hónapokkal jogi követelések és hatósági vizsgálatok következnek.
A BlaBlaCar cáfolata és az állítás és megerősítés közötti szakadék
A BlaBlaCar eddigi válasza az volt, hogy vitatta az adatszivárgási állítást, nem pedig megerősítette azt. Ez a szakadék a hacker állítása és a vállalat cáfolata között gyakori az ilyen történetek korai szakaszában, és napokba vagy hetekbe telhet, amíg az informatikai törvényszéki vizsgálatok, a bűnüldöző szervek bevonása vagy külső kutatók véglegesen eldöntik a kérdést. Az olvasóknak óvatosnak kell lenniük azzal, hogy az ellenőrizetlen fórumbejegyzéseket kész tényként kezeljék, ugyanakkor fel kell ismerniük, hogy a vállalatok olykor időt igényelnek a behatolás teljes körének felméréséhez, mielőtt átfogó nyilatkozatot tennének.
A felhasználók számára gyakorlati szempontból az a fontos, hogy az adatkitettség kockázata akkor is fennáll, ha a teljes 140 milliós számot végül nem hitelesítik. Részleges adatszivárgások, összekapart adatok vagy régi bejelentkezési adatok újracsomagolt változatai mind gyakoriak ezen a területen, és ezek bármelyike továbbra is valós felhasználói információkat sodorhat veszélybe.
Mit jelent ez számodra?
Ha van BlaBlaCar-fiókod, a legésszerűbb reakció jelenleg az óvatosság, nem a pánik. Változtasd meg a BlaBlaCar jelszavadat, különösen, ha már egy ideje nem frissítetted, és győződj meg arról, hogy egyedi, nem pedig más szolgáltatásoknál is használt jelszó. Ha ugyanazt a jelszót használtad más platformokon, különösen e-mail- vagy banki fiókoknál, azokat is frissítsd, mivel a bejelentkezési adatok újrafelhasználása az egyik legegyszerűbb módja annak, hogy a támadók egyetlen szivárgásból több feltört fiókot csináljanak.
Ahol elérhető, a kétfaktoros hitelesítés bekapcsolása értelmes védelmi réteget ad, még akkor is, ha a jelszavad végül kiszivárgott adatbázisba kerül. Érdemes az elkövetkező hetekben figyelni a szokatlan bejelentkezési riasztásokra vagy a fiókodban tapasztalt ismeretlen tevékenységre, mivel ezek korai jelei lehetnek annak, hogy a bejelentkezési adataidat visszaélték.
Fő tanulságok
A BlaBlaCar adatszivárgási vádjai továbbra sincsenek megerősítve, de a feltételezett lépték – 140 millió felhasználói rekord – miatt ezt a történetet érdemes szorosan figyelemmel kísérni. Kezeld a híreket elég komolyan ahhoz, hogy frissítsd a jelszavadat és átnézd a fiókbiztonságot, anélkül, hogy a legrosszabb forgatókönyvet feltételeznéd a hitelesítés előtt. Ahogy a korábbi, európai felhasználókat érintő nagyszabású adatszivárgások esetében is, eltarthat egy ideig, amíg a teljes kép kibontakozik, így a tájékozottság és a proaktív hozzáállás a leghatékonyabb válasz az egyéni felhasználók számára jelenleg.




