การละเมิดข้อมูลของ Chess.com ที่เพิ่งปรากฏขึ้นได้ทำให้ที่อยู่อีเมล 4.6 ล้านฉบับ พร้อมด้วยชื่อและชื่อผู้ใช้ หลุดเข้าสู่การหมุนเวียน หลังจากไฟล์ที่มีข้อมูลผู้ใช้ 7.3 ล้านแถวถูกโพสต์ออนไลน์ ไม่มีรหัสผ่านรวมอยู่ในชุดข้อมูลที่ถูกเปิดเผย แต่นั่นไม่ได้หมายความว่านักเล่นและผู้ใช้ทั่วไปควรเพิกเฉย นี่คือสิ่งที่เกิดขึ้นจริง เหตุใดรหัสผ่านที่หายไปจึงสำคัญน้อยกว่าที่คุณคิด และสิ่งที่ควรทำหากคุณมีบัญชี Chess.com

สิ่งที่ถูกเปิดเผยจริง ๆ ในการละเมิดข้อมูลของ Chess.com

ไฟล์ที่รั่วไหล reportedly มีข้อมูล 7.3 ล้านแถว โดยมีที่อยู่อีเมลที่ไม่ซ้ำกัน 4.6 ล้านฉบับเชื่อมโยงกับชื่อ ชื่อผู้ใช้ และรายละเอียดบัญชีอื่น ๆ การละเมิดประเภทนี้จัดอยู่ในหมวดหมู่ที่พบเห็นบ่อยขึ้นเรื่อย ๆ ไม่ใช่การแฮ็กที่ขโมยรหัสผ่านหรือข้อมูลการชำระเงิน แต่เป็นการเปิดเผยข้อมูลระบุตัวตนในวงกว้างซึ่งยังสามารถถูกนำไปใช้เป็นอาวุธใน attacks รองได้

ดังที่รายงานก่อนหน้านี้เกี่ยวกับเหตุการณ์นี้ได้ลงรายละเอียด ชุดข้อมูลที่ถูกเปิดเผยยังเผยให้เห็นสิ่งที่ผู้ใช้ Chess.com หลายคนไม่เคยรู้ว่ามีอยู่ นั่นคือโปรไฟล์โฆษณาที่ซ่อนอยู่ซึ่งสร้างจากกิจกรรมในบัญชีของพวกเขา รายละเอียดนี้สำคัญเพราะแสดงให้เห็นว่าการรั่วไหลไม่ใช่แค่รายการอีเมล แต่เป็นหน้าต่างที่มองเห็นว่าแพลตฟอร์มเก็บและจัดเก็บข้อมูลพฤติกรรมและตัวตนมากเพียงใดอย่างเงียบ ๆ โดยที่ผู้ใช้มักไม่ตระหนักถึงขอบเขตของมัน

เหตุใด 'ไม่มีรหัสผ่านรั่วไหล' จึงไม่เหมือนกับ 'ไม่มีความเสี่ยง'

มันน่าดึงดูดที่จะอ่านคำว่า "ไม่มีความเสี่ยง" ว่าเป็นข่าวดีแล้วผ่านไป ในแง่หนึ่งก็ใช่ การละเมิดไม่ได้มอบกุญแจตรงสู่บัญชีของคุณให้กับผู้โจมตี แต่ที่อยู่อีเมล ชื่อจริง และชื่อผู้ใช้คือวัตถุดิบชั้นดีที่แคมเปญฟิชชิงใช้ดำเนินการ

เมื่อมีอีเมลที่ยืนยันแล้วเชื่อมโยงกับชื่อจริงและชื่อผู้ใช้ Chess.com ที่รู้จัก มิจฉาชีพสามารถสร้างข้อความที่ convincing ซึ่งอ้างอิงถึงรายละเอียดบัญชีจริงของคุณ สิ่งที่อีเมลฟิชชิงทั่วไปทำไม่ได้ ความเฉพาะเจาะจงนี้เองที่ทำให้ฟิชชิงแบบเจาะจงเป้าหมาย (บางครั้งเรียกว่าสเปียร์ฟิชชิง) มีประสิทธิผลมากกว่าสแปมจำนวนมาก ผู้รับมีแนวโน้มที่จะคลิกลิงก์หรือกรอกข้อมูลรับรองบนหน้าเข้าสู่ระบบปลอมมากขึ้นเมื่อข้อความรู้อยู่แล้วว่าพวกเขาเป็นใครและเล่นหมากรุกออนไลน์ที่ไหน

ยังมีความเสี่ยงจากการยึดบัญชีที่มาจากการยัดข้อมูลรับรอง (credential stuffing) หากคุณใช้รหัสผ่าน Chess.com ซ้ำที่อื่น และบริการอื่นนั้นเคยถูกละเมิดมาก่อน ผู้โจมตีก็มีชิ้นส่วนของปริศนาเพิ่มขึ้นอีกหนึ่งชิ้น นั่นคือที่อยู่อีเมลที่ยืนยันแล้วของคุณ การนำสิ่งนั้นมารวมกับรายการรหัสผ่านจากการละเมิดที่ไม่เกี่ยวข้องกันเป็นกลยุทธ์ที่พบบ่อย และนั่นคือเหตุผลที่นักวิจัยด้านความปลอดภัยเตือนอย่างสม่ำเสมอต่อการใช้งหัสผ่านซ้ำ แม้ว่าการละเมิดที่กล่าวถึงจะไม่ได้เปิดเผยรหัสผ่านโดยตรงก็ตาม

รูปแบบนี้ คือข้อมูลผู้ใช้จำนวนมหาศาลที่หลุดออกมาผ่านแพลตฟอร์มเกมและโซเชียล ไม่ได้เป็นเอกลักษณ์เฉพาะของ Chess.com ดังที่ระบุไว้ใน coverage ที่กว้างขึ้นเกี่ยวกับว่าบันทึกหลายล้านรายการถูกเปิดเผยในแต่ละปีได้อย่างไร เหตุการณ์เหล่านี้หลายกรณีไม่ได้เกี่ยวข้องกับการแฮ็กที่ซับซ้อนเลย ฐานข้อมูลที่ตั้งค่าผิดพลาด ข้อมูลที่ถูกดึง และความผิดพลาดของ vendor บุคคลที่สาม คิดเป็นสัดส่วนใหญ่ของการเปิดเผย ซึ่งเป็นส่วนหนึ่งที่ทำให้การละเมิดเช่นนี้เกิดขึ้นซ้ำแล้วซ้ำเล่าบนแพลตฟอร์มทุกขนาด

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณมีบัญชี Chess.com ให้สันนิษฐานว่าที่อยู่อีเมล ชื่อ และชื่อผู้ใช้ของคุณตอนนี้เป็นส่วนหนึ่งของชุดข้อมูลที่อาจถูกนำมาใช้ต่อต้านคุณ แม้ว่ารหัสผ่านจะไม่ถูกรวมไว้ก็ตาม ความเสี่ยงในทางปฏิบัติไม่ใช่การที่ใครบางคนเข้าสู่บัญชีของคุณในวันพรุ่งนี้ แต่เป็นกลโกงที่ตามมา อีเมลฟิชชิงที่ปลอมเป็น notification ของ Chess.com คำขอรีเซ็ตรหัสผ่านปลอม หรือข้อความที่ออกแบบมาเพื่อหลอกให้คุณเปิดเผยข้อมูลบนบริการอื่น

ข่าวดีก็คือการละเมิดประเภทนี้สามารถจัดการได้หากคุณดำเนินการตามขั้นตอนตรงไปตรงมาไม่กี่ขั้น แทนที่จะปฏิบัติกับมันเป็นเหตุฉุกเฉินระดับห้าสัญญาณเตือน การรั่วไหลของอีเมลเพียงอย่างเดียวเป็นเรื่องร้ายแรง แต่เป็นความเสี่ยงคนละประเภทกับการละเมิดที่เปิดเผยรหัสผ่านแบบข้อความธรรมดาหรือข้อมูลทางการเงิน

สิ่งที่ควรนำไปปฏิบัติ

  • เปลี่ยนรหัสผ่าน Chess.com ของคุณต่อไป แม้ไม่มีการยืนยันว่ารหัสผ่านถูกเปิดเผย การรีเซ็ตก็ไม่มีค่าใช้จ่ายใด ๆ และปิดข้อสงสัยที่ค้างคาใจทั้งหมด
  • ตรวจสอบการใช้งหัสผ่านซ้ำ หากคุณเคยใช้รหัสผ่าน Chess.com บนเว็บไซต์อื่น ให้เปลี่ยนสิ่งเหล่านั้นด้วย และเริ่มใช้โปรแกรมจัดการรหัสผ่านเพื่อสร้างรหัสผ่านที่ไม่ซ้ำกันต่อไป
  • เปิดใช้การยืนยันตัวตนสองขั้นตอน บน Chess.com และบัญชีอื่นใดที่เปิดใช้ได้ นี่คือขั้นตอนที่มีประสิทธิผลที่สุดเพียงอย่างเดียวต่อการเข้าสู่ระบบโดยไม่ได้รับอนุญาต แม้ว่าข้อมูลรับรองจะรั่วไหลที่อื่นก็ตาม
  • ระแวงอีเมลที่ไม่ได้รับการร้องขอ ซึ่งอ้างอิงถึงบัญชี Chess.com ของคุณ โดยเฉพาะฉบับที่ขอให้คุณคลิกลิงก์หรือยืนยันรหัสผ่าน ให้เข้าเว็บไซต์โดยตรงแทนการคลิกผ่านอีเมล
  • ติดตามที่อยู่อีเมลของคุณ โดยใช้บริการแจ้งเตือนการละเมิดข้อมูล เพื่อให้คุณรู้หากมันปรากฏในเหตุการณ์ในอนาคตที่เกี่ยวข้องกับแพลตฟอร์มอื่น

การละเมิดเช่นนี้เป็นการเตือนใจว่าการเปิดเผยข้อมูลไม่จำเป็นต้องรวมรหัสผ่านจึงจะนำมาซึ่งผลกระทบจริง ให้ถือว่าอีเมลและชื่อผู้ใช้ที่รั่วไหลเป็นข้อมูลสาธารณะ ณ จุดนี้ และปรับนิสัยของคุณให้สอดคล้อง แทนที่จะรอให้การละเมิดที่ร้ายแรงกว่าบังคับให้ต้องจัดการ