ผู้ไม่หวังดีในฟอรัมอาชญากรรมไซเบอร์ที่มีชื่อเสียงรายงานว่าพยายามขายฐานข้อมูลที่เชื่อมโยงกับบัญชี BlaBlaCar จำนวน 140 ล้านบัญชี หากข้อกล่าวอ้างนี้เป็นความจริง นี่จะเป็นหนึ่งในการเปิดเผยข้อมูลผู้ใช้ครั้งใหญ่ที่สุดที่เกี่ยวข้องกับแพลตฟอร์มแชร์รถสัญชาติยุโรปในความทรงจำเมื่อไม่นานนี้ BlaBlaCar ยังไม่ได้ยืนยันการรั่วไหล และสถานการณ์นี้ยังคงเป็นเพียงข้อกล่าวหามากกว่าเหตุการณ์ที่ตรวจสอบแล้ว แต่ขนาดของข้อกล่าวอ้างเพียงอย่างเดียวก็สมควรได้รับความสนใจจากฐานผู้ใช้ต่างประเทศขนาดใหญ่ของแพลตฟอร์ม
สิ่งที่เรารู้จนถึงตอนนี้
ตามรายงานที่เผยแพร่ทางออนไลน์ ผู้ขายอ้างว่าชุดข้อมูลประกอบด้วยรหัสผู้ใช้ ที่อยู่อีเมล แฮชรหัสผ่าน ชื่อ-นามสกุล และข้อมูลเพศ สำหรับบัญชีประมาณ 140 ล้านบัญชี BlaBlaCar ดำเนินงานในหลายสิบประเทศและวางตำแหน่งตัวเองเป็นแพลตฟอร์มแชร์รถชั้นนำของยุโรปมาอย่างยาวนาน ซึ่งจะทำให้การรั่วไหลขนาดนี้มีความสำคัญเพียงเพราะจำนวนผู้คนที่อาจได้รับผลกระทบมหาศาล
ในขั้นตอนนี้ คำสำคัญคือ "ข้อกล่าวอ้าง" ยังไม่มีการยืนยันความถูกต้องของชุดข้อมูลทั้งหมดโดยอิสระอย่างเป็นทางการ และ BlaBlaCar ได้โต้แย้งข้อกล่าวอ้างที่ว่าระบบของตนถูกบุกรุก นี่เป็นรูปแบบที่คุ้นเคยในโลกของการรายงานการรั่วไหลของข้อมูล: ผู้ขายโพสต์ตัวอย่างหรือข้อกล่าวอ้างบนฟอรัม สื่อรายงานเกี่ยวกับข้อกล่าวอ้างนั้น และบริษัทที่ได้รับผลกระทบโต้แย้งหรือสอบสวนก่อนที่จะได้ข้อสรุป จนกว่า BlaBlaCar หรือนักวิจัยความปลอดภัยอิสระจะยืนยันความถูกต้องและแหล่งที่มาของข้อมูล ผู้ใช้ควรปฏิบัติต่อรายงานเหล่านี้ว่าเป็นสิ่งที่ยังไม่ได้รับการยืนยัน แต่ควรดำเนินการด้วยความระมัดระวัง
เหตุใดแฮชรหัสผ่านและอีเมลจึงยังสำคัญ
แม้ว่าข้อกล่าวอ้างการรั่วไหลจะกลายเป็นเรื่องเกินจริงหรือถูกต้องเพียงบางส่วน ประเภทของข้อมูลที่ถูกกล่าวหาก็เป็นสิ่งที่ผู้โจมตีมองหาอย่างแน่นอน แฮชรหัสผ่าน แม้จะไม่ใช่รหัสผ่านแบบข้อความธรรมดา แต่ก็มักจะถูกถอดรหัสได้เมื่อเวลาผ่านไป โดยเฉพาะอย่างยิ่งหากใช้อัลกอริทึมการแฮชที่เก่าหรืออ่อนแอกว่า เมื่อรวมกับที่อยู่อีเมลและชื่อ-นามสกุล ข้อมูลประเภทนี้มักถูกใช้ในการโจมตีแบบ credential stuffing ซึ่งอาชญากรทดสอบชุดชื่อผู้ใช้และรหัสผ่านที่ถูกขโมยกับเว็บไซต์อื่น แอปธนาคาร และผู้ให้บริการอีเมล
ข้อมูลเพศและรหัสผู้ใช้อาจดูอ่อนไหวน้อยกว่าเมื่อพิจารณาแยกต่างหาก แต่เมื่อถูกรวมเข้ากับอีเมลและชื่อ จะเพิ่มรายละเอียดที่ทำให้ความพยายามฟิชชิ่งน่าเชื่อถือยิ่งขึ้น นักต้มตุ๋นที่รู้ชื่อ อีเมล และประวัติบัญชีของคุณสามารถสร้างข้อความปลอมที่น่าเชื่อได้มากกว่าผู้ที่มีเพียงที่อยู่อีเมลเปล่าๆ
นี่ไม่ใช่ครั้งแรกที่แพลตฟอร์มตลาดมวลชนที่ให้บริการชาวยุโรปหลายล้านคนต้องเผชิญกับการเปิดเผยข้อมูลแบบนี้ การรั่วไหลของข้อมูล Odido เมื่อเร็วๆ นี้ ซึ่งส่งผลกระทบต่อข้อมูล 6.2 ล้านรายการรวมถึงตัวระบุทางการเงินที่ละเอียดอ่อน เป็นเครื่องเตือนใจว่าฐานผู้ใช้ขนาดใหญ่เป็นเป้าหมายที่น่าสนใจไม่ว่าจะอยู่ในอุตสาหกรรมใด และผลพวงจากเหตุการณ์เหล่านี้มักจะคลี่คลายอย่างช้าๆ โดยมีการเรียกร้องทางกฎหมายและการตรวจสอบด้านกฎระเบียบตามมาหลายเดือนหลังจากรายงานครั้งแรก
การปฏิเสธของ BlaBlaCar และช่องว่างระหว่างข้อกล่าวอ้างกับการยืนยัน
การตอบสนองของ BlaBlaCar จนถึงตอนนี้คือการโต้แย้งข้อกล่าวอ้างการรั่วไหลแทนที่จะยืนยัน ช่องว่างระหว่างคำกล่าวอ้างของแฮกเกอร์กับการปฏิเสธของบริษัทนี้เป็นเรื่องปกติในระยะเริ่มต้นของเรื่องราวเหล่านี้ และอาจต้องใช้เวลาหลายวันหรือหลายสัปดาห์เพื่อให้การสอบสวนทางนิติวิทยาศาสตร์ การมีส่วนร่วมของหน่วยงานบังคับใช้กฎหมาย หรือนักวิจัยบุคคลที่สามสรุปคำถามได้อย่างแน่ชัด ผู้อ่านควรระมัดระวังในการปฏิบัติต่อโพสต์ในฟอรัมที่ยังไม่ได้ตรวจสอบว่าเป็นข้อเท็จจริงที่ยืนยันแล้ว แต่ก็ควรตระหนักด้วยว่าบางครั้งบริษัทต้องใช้เวลาในการประเมินขอบเขตของการบุกรุกอย่างเต็มที่ก่อนที่จะออกแถลงการณ์ฉบับสมบูรณ์
สิ่งที่สำคัญในทางปฏิบัติสำหรับผู้ใช้คือความเสี่ยงในการเปิดเผยข้อมูลมีอยู่ไม่ว่าตัวเลข 140 ล้านทั้งหมดจะได้รับการตรวจสอบในท้ายที่สุดหรือไม่ การรั่วไหลบางส่วน ข้อมูลที่ถูกขูด หรือการทิ้งข้อมูลรับรองเก่าที่ถูกนำมาบรรจุใหม่เป็นการรั่วไหล "ใหม่" ล้วนเป็นเรื่องปกติในวงการนี้ และสถานการณ์ใดๆ เหล่านี้ก็ยังสามารถทำให้ข้อมูลผู้ใช้จริงตกอยู่ในความเสี่ยงได้
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากคุณมีบัญชี BlaBlaCar การตอบสนองที่สมเหตุสมผลที่สุดในตอนนี้คือการป้องกันไว้ก่อน ไม่ใช่ตื่นตระหนก เปลี่ยนรหัสผ่าน BlaBlaCar ของคุณ โดยเฉพาะอย่างยิ่งหากคุณไม่ได้อัปเดตมาระยะหนึ่งแล้ว และตรวจสอบให้แน่ใจว่าไม่ซ้ำกันแทนที่จะนำกลับมาใช้ซ้ำกับบริการอื่นๆ หากคุณเคยใช้รหัสผ่านเดียวกันบนแพลตฟอร์มอื่น โดยเฉพาะบัญชีอีเมลหรือธนาคาร ให้อัปเดตบัญชีเหล่านั้นด้วย เนื่องจากการใช้ข้อมูลรับรองซ้ำเป็นหนึ่งในวิธีที่ง่ายที่สุดที่ผู้โจมตีเปลี่ยนการรั่วไหลเพียงครั้งเดียวให้กลายเป็นหลายบัญชีที่ถูกบุกรุก
การเปิดใช้การยืนยันตัวตนสองขั้นตอน หากมีให้บริการ จะเพิ่มชั้นการป้องกันที่มีความหมายแม้ว่ารหัสผ่านของคุณจะไปจบลงในฐานข้อมูลที่รั่วไหลแล้วก็ตาม นอกจากนี้ยังควรเฝ้าระวังการแจ้งเตือนการเข้าสู่ระบบที่ผิดปกติหรือกิจกรรมที่ไม่คุ้นเคยบนบัญชีของคุณในสัปดาห์ต่อๆ ไป เนื่องจากนั่นอาจเป็นสัญญาณเริ่มต้นว่าข้อมูลรับรองได้ถูกนำไปใช้ในทางที่ผิด
ประเด็นสำคัญ
ข้อกล่าวอ้างการรั่วไหลของข้อมูล BlaBlaCar ยังคงไม่ได้รับการยืนยัน แต่ขนาดที่ถูกกล่าวอ้าง คือ ข้อมูลผู้ใช้ 140 ล้านรายการ ทำให้เรื่องนี้เป็นเรื่องที่น่าจับตามองอย่างใกล้ชิด ปฏิบัติต่อรายงานอย่างจริงจังพอที่จะอัปเดตรหัสผ่านของคุณและตรวจสอบความปลอดภัยของบัญชี โดยไม่ตั้งสมมติฐานถึงผลลัพธ์ที่เลวร้ายที่สุดก่อนที่จะมีการตรวจสอบเกิดขึ้น เช่นเดียวกับการเปิดเผยข้อมูลขนาดใหญ่ก่อนหน้านี้ที่ส่งผลกระทบต่อผู้ใช้ชาวยุโรป ภาพรวมทั้งหมดอาจต้องใช้เวลาในการปรากฏ ดังนั้นการติดตามข่าวสารและดำเนินการเชิงรุกจึงเป็นการตอบสนองที่มีประสิทธิภาพที่สุดสำหรับผู้ใช้รายบุคคลในขณะนี้




