Egy újonnan napvilágra került Chess.com adatszivárgás következtében 4,6 millió e-mail-cím, valamint nevek és felhasználónevek kerültek forgalomba, miután egy 7,3 millió sor felhasználói adatot tartalmazó fájlt tettek közzé az interneten. A kiszivárgott adathalmaz nem tartalmazott jelszavakat, de ez nem jelenti azt, hogy a játékosok és alkalmi felhasználók legyinthetnének rá. Íme, mi történt valójában, miért kevésbé számítanak a hiányzó jelszavak, mint gondolnád, és mit tegyél, ha van Chess.com-fiókod.

Mi került valójában nyilvánosságra a Chess.com adatszivárgásában

A kiszivárgott fájl állítólag 7,3 millió sor adatot tartalmaz, amelyben 4,6 millió egyedi e-mail-cím kapcsolódik nevekhez, felhasználónevekhez és egyéb fiókadatokhoz. Ez a fajta szivárgás egy egyre gyakoribb kategóriába tartozik: nem egy olyan hackelés, amely jelszavakat vagy fizetési információkat lopott el, hanem azonosító adatok nagyszabású nyilvánosságra kerülése, amelyeket másodlagos támadásokban még mindig fel lehet használni.

Ahogyan a korábbi tudósítások erről az esetről részletesen kifejtették, a kiszivárgott adathalmaz valami olyasmit is felfedett, amiről sok Chess.com-felhasználó soha nem is tudott: a fióktevékenységükből épített rejtett reklámprofilokat. Ez a részlet azért fontos, mert megmutatja, hogy a szivárgás nem csupán e-mail-címek listája, hanem ablak arra, hogy a platformok mennyi viselkedési és identitásadatot gyűjtenek és tárolnak csendben, gyakran anélkül, hogy a felhasználók felismernék annak mértékét.

Miért nem ugyanaz a „nem szivárgott ki jelszó", mint a „nincs kockázat"

Csábító úgy értelmezni, hogy „nem kerültek ki jelszavak", mint jó hírt, és továbblépni. Egy szempontból az is: a szivárgás nem ad a támadók kezébe közvetlen kulcsot a fiókodhoz. De az e-mail-címek, a valódi nevek és a felhasználónevek pontosan azok az alapanyagok, amelyeken az adathalász kampányok működnek.

Egy ellenőrzött e-mail-címmel, amely valódi névhez és ismert Chess.com-felhasználónévhez kapcsolódik, a csalók meggyőző üzeneteket tudnak készíteni, amelyek a tényleges fiókadataidra hivatkoznak – erre az általános adathalász e-mailek nem képesek. Ez a specificitás teszi a célzott adathalászatot (amelyet néha spear phishingnek is neveznek) sokkal hatékonyabbá, mint a tömeges spamet. A címzettek nagyobb valószínűséggel kattintanak egy linkre vagy adják meg hitelesítő adataikat egy hamis bejelentkezési oldalon, amikor az üzenet már tudja, kik ők, és hol játszanak online sakkot.

Ott van továbbá a hitelesítő adatok újrafelhasználásából eredő fiókátvétel kockázata. Ha a Chess.com jelszavadat bárhol máshol is használtad, és azt a másik szolgáltatást valaha is érte szivárgás, a támadóknak most van még egy darabkája a kirakósból: a megerősített e-mail-címed. Ennek kombinálása más, nem kapcsolódó szivárgásokból származó jelszólistákkal gyakori taktika, és ezért figyelmeztetnek a biztonsági kutatók következetesen a jelszavak újrafelhasználása ellen még akkor is, ha a szóban forgó szivárgás nem fedte fel közvetlenül a jelszavakat.

Ez a minta – nagy mennyiségű felhasználói adat kiszivárgása játék- és közösségimédia-platformokon keresztül – nem egyedi a Chess.com esetében. Ahogyan a milliók rekordjainak évenkénti kiszivárgásáról szóló átfogó tudósítás kifejti, ezen incidensek közül sok egyáltalán nem jár kifinomult hackeléssel. A hibásan konfigurált adatbázisok, a lekapart adatok és a harmadik féltől származó beszállítók hibái teszik ki a kiszivárgások nagy részét, ami részben magyarázza, miért történnek folyamatosan ilyen szivárgások minden méretű platformon.

Mit jelent ez számodra

Ha van Chess.com-fiókod, feltételezd, hogy az e-mail-címed, a neved és a felhasználóneved most egy olyan adathalmaz részévé vált, amelyet fel lehet használni ellened, még akkor is, ha a jelszavad nem került bele. A gyakorlati kockázat nem az, hogy valaki holnap bejelentkezik a fiókodba, hanem a következményes csalások: Chess.com-értesítéseknek álcázott adathalász e-mailek, hamis jelszó-visszaállítási kérések vagy olyan üzenetek, amelyek arra csábítanak, hogy más szolgáltatásokon adj ki információkat.

A jó hír az, hogy ez a fajta szivárgás kezelhető, ha néhány egyszerű lépést teszel ahelyett, hogy öt riasztásos vészhelyzetként kezelnéd. A csak e-mailt érintő szivárgások komolyak, de a kockázat más kategóriáját jelentik, mint egy olyan szivárgás, amely nyílt szövegű jelszavakat vagy pénzügyi adatokat tesz közzé.

Gyakorlati teendők

  • Változtasd meg a Chess.com jelszavadat mindenképpen. Még anélkül is, hogy megerősítést nyernél arról, hogy a jelszavak kiszivárogtak, az új beállítása semmibe sem kerül, és eloszlat minden maradék kételyt.
  • Ellenőrizd a jelszó-újrafelhasználást. Ha a Chess.com jelszavadat más oldalakon is használtad, azokat is változtasd meg, és kezdj jelszókezelőt használni egyedi jelszavak generálásához a jövőben.
  • Kapcsold be a kétfaktoros hitelesítést a Chess.comon és minden más fiókon, ahol elérhető. Ez a leghatékonyabb lépés a jogosulatlan bejelentkezések ellen, még akkor is, ha a hitelesítő adatok máshol kiszivárognak.
  • Légy szkeptikus a kéretlen e-mailekkel szemben, amelyek a Chess.com-fiókodra hivatkoznak, különösen azokkal, amelyek arra kérnek, hogy kattints egy linkre vagy igazold a jelszavadat. Menj közvetlenül az oldalra ahelyett, hogy az e-maileken keresztül kattintanál.
  • Figyeld az e-mail-címedet egy szivárgásértesítő szolgáltatás segítségével, hogy tudd, ha felbukkan más platformokhoz kapcsolódó jövőbeli incidensekben.

Az ehhez hasonló szivárgások emlékeztetnek arra, hogy az adatkiszivárgásnak nem kell jelszavakat tartalmaznia ahhoz, hogy valódi következményei legyenek. Tekintsd a kiszivárgott e-mail-címet és felhasználónevet ezen a ponton nyilvános információnak, és ennek megfelelően igazítsd a szokásaidat, ahelyett hogy egy komolyabb szivárgásra várnál, amely kikényszeríti a lépést.