En trusselaktør på et velkjent nettforum for cyberkriminalitet skal angivelig forsøke å selge en database som inneholder informasjon knyttet til 140 millioner BlaBlaCar-kontoer. Påstanden, hvis den er korrekt, vil representere en av de største eksponeringene av brukerdata knyttet til en europeisk samkjøringsplattform i nyere tid. BlaBlaCar har ikke bekreftet et datainnbrudd, og situasjonen forblir klassifisert som en påstand snarere enn en bekreftet hendelse, men omfanget av påstanden alene fortjener oppmerksomhet fra plattformens enorme internasjonale brukerbase.

Det vi vet så langt

Ifølge rapporter som sirkulerer på nettet, hevder selgeren at datasettet inkluderer bruker-ID-er, e-postadresser, passordhasher, fulle navn og kjønnsinformasjon for omtrent 140 millioner kontoer. BlaBlaCar opererer i dusinvis av land og har lenge posisjonert seg som Europas ledende samkjøringsplattform, noe som vil gjøre et datainnbrudd av denne størrelsen betydelig, rett og slett på grunn av det store antallet mennesker som potensielt er berørt.

På dette stadiet er nøkkelordet «påstand». Ingen uavhengig verifisering av det fulle datasettets autentisitet er offentlig bekreftet, og BlaBlaCar har avvist påstandene om at systemene deres ble kompromittert. Dette er et kjent mønster i verdenen av datainnbruddsrapportering: en selger legger ut en prøve eller en påstand på et forum, medier rapporterer om påstanden, og det berørte selskapet bestrider eller undersøker før noen konklusjon nås. Inntil BlaBlaCar eller en uavhengig sikkerhetsforsker bekrefter dataenes legitimitet og opprinnelse, bør brukere behandle rapportene som ubekreftede, men verdt å handle forsiktig på.

Hvorfor passordhasher og e-poster fortsatt betyr noe

Selv om datainnbruddspåstanden skulle vise seg å være overdrevet eller bare delvis korrekt, er typen data som angivelig er involvert akkurat det angripere ser etter. Passordhasher, selv om de ikke er det samme som klartekstpassord, kan ofte knekkes over tid, spesielt hvis eldre eller svakere hashalgoritmer ble brukt. Kombinert med e-postadresser og fulle navn brukes denne typen data ofte i såkalte «credential stuffing»-angrep, der kriminelle tester stjålne brukernavn- og passordkombinasjoner mot andre nettsteder, bankapper og e-postleverandører.

Kjønnsinformasjon og bruker-ID-er kan virke mindre sensitive i seg selv, men når de pakkes sammen med e-poster og navn, legger de til detaljer som gjør phishing-forsøk mer overbevisende. En svindler som kjenner navnet ditt, e-posten din og kontohistorikken din, kan lage en langt mer troverdig falsk melding enn én som bare jobber med en naken e-postadresse.

Dette er ikke første gang en masse-markedsplattform som betjener millioner av europeere har møtt denne typen eksponering. Det nylige Odido-datainnbruddet, som berørte 6,2 millioner poster inkludert sensitive finansielle identifikatorer, er en påminnelse om at store brukerbaser er attraktive mål uavhengig av bransje, og at etterspillet av disse hendelsene ofte utspiller seg sakte, med rettslige krav og regulatorisk granskning som følger måneder etter de første rapportene.

BlaBlaCars benektelse og gapet mellom påstand og bekreftelse

BlaBlaCars respons så langt har vært å bestride datainnbruddspåstanden snarere enn å bekrefte den. Dette gapet mellom en hackers påstand og et selskaps benektelse er vanlig i de tidlige stadiene av disse historiene, og det kan ta dager eller uker før tekniske undersøkelser, involvering av rettshåndhevelse eller tredjepartsforskere avgjør spørsmålet definitivt. Lesere bør være forsiktige med å behandle ubekreftede forumposter som etablerte fakta, men bør også erkjenne at selskaper noen ganger bruker tid på å fullt ut vurdere omfanget av et inntrenging før de avgir en fullstendig uttalelse.

Det som betyr noe praktisk for brukere, er at eksponeringsrisikoen eksisterer uavhengig av om det fulle tallet på 140 millioner til slutt valideres. Delvise datainnbrudd, skrapte data eller gamle påloggingsinformasjonsdumper som pakkes om som «nye» lekkasjer er alle vanlige i dette rommet, og ethvert av disse scenariene kan fortsatt sette ekte brukerinformasjon i fare.

Hva dette betyr for deg

Hvis du har en BlaBlaCar-konto, er den mest fornuftige responsen akkurat nå forholdsregler, ikke panikk. Bytt BlaBlaCar-passordet ditt, spesielt hvis du ikke har oppdatert det på en stund, og sørg for at det er unikt snarere enn gjenbrukt på tvers av andre tjenester. Hvis du har brukt det samme passordet på andre plattformer, spesielt e-post- eller bankkontoer, oppdater disse også, siden gjenbruk av påloggingsinformasjon er en av de enkleste måtene angripere gjør en enkelt lekkasje om til flere kompromitterte kontoer.

Å aktivere tofaktorautentisering, der det er tilgjengelig, legger til et meningsfylt lag med beskyttelse selv om passordet ditt ender opp i en lekket database. Det er også verdt å se etter uvanlige påloggingsvarsler eller ukjent aktivitet på kontoen din i de kommende ukene, siden det kan være et tidlig tegn på at påloggingsinformasjon har blitt misbrukt.

Hovedpunkter

BlaBlaCar-datainnbruddspåstandene forblir ubekreftede, men det påståtte omfanget, 140 millioner brukerposter, gjør dette til en historie verdt å følge nøye med på. Behandle rapportene seriøst nok til å oppdatere passordet ditt og gjennomgå kontosikkerheten din, uten å anta verst tenkelige utfall før verifisering finner sted. Som med tidligere storskala eksponeringer som berører europeiske brukere, kan det fullstendige bildet ta tid å komme frem, så det å holde seg informert og proaktiv er den mest effektive responsen som er tilgjengelig for individuelle brukere akkurat nå.