Telefonunuzun kilidini açtığınızda veya tarayıcınızın ayarlarını açtığınızda "bu parola bir veri sızıntısında göründü" gibi bir mesajla karşılaştıysanız, muhtemelen bir panik dalgası hissetmişsinizdir. Hesabınız şu anda mı hackleniyor? Birisi e-postanıza mı girdi? İyi haber şu ki, bu uyarı ciddiye alınmayı hak etse de çoğu insanın varsaydığı anlama gelmiyor.
Uyarıyı Tetikleyen Şey
Chrome, Safari ve bağımsız uygulamalar dahil olmak üzere modern tarayıcılar ve parola yöneticileri, kayıtlı parolalarınızı geçmiş veri ihlallerinde ele geçirilmiş kimlik bilgilerinin devasa veritabanlarıyla sessizce karşılaştırır. Bu veritabanları, hacker forumlarında alınıp satılan, satılan veya herkese açık olarak paylaşılan yıllarca süren saldırılardan, sızıntılardan ve veri dökümlerinden derlenir.
Kayıtlı parolanız bu kayıtlarda bulunan bir parolayla eşleştiğinde bir uyarı alırsınız. Kritik olarak, bu kontrol genellikle yerel olarak veya gizliliği koruyan yöntemlerle yapılır; bu nedenle hizmet mutlaka gerçek parolanızı görmez. Parolanızın şifreli temsillerini bilinen ele geçirilmiş kayıtlarla karşılaştırır.
Anlaşılması gereken kilit nokta: bir parola veri sızıntısı uyarısı, belirli hesabınızın bugün hacklendiği anlamına gelmez. Bu, kullandığınız parolanın (veya çok benzerinin) bir ihlalde, bir noktada, bazı hizmetler için ortaya çıktığı anlamına gelir. Bu ihlal, yıllar önce kaydolduğunuz ve unuttuğunuz tamamen alakasız bir web sitesinden kaynaklanıyor olabilir.
Bu Neden Sürekli Oluyor
Bunun kök nedeni neredeyse her zaman parola tekrarıdır. İnsanlar güçlü bir parola oluşturur, kendilerini iyi hisseder ve her şey için benzersiz parolalar hatırlamak yorucu olduğundan bunu bir düzine farklı hesapta kullanır. Bu hizmetlerden herhangi biri ihlal edildiğinde, aynı parola, kullanıldığı diğer her hesap için bir ana anahtar haline gelir.
Bu nedenle görünüşte alakasız şirketlerdeki ihlaller sizin için kişisel olarak önemlidir. Saldırganlar çalınan kimlik bilgilerini yayınladığında, Inter-Con Security e-postalarını ifşa eden ShinyHunters ihlali gibi olaylarda görüldüğü gibi, bu e-posta ve parola çiftleri, kimlik bilgisi doldurma adı verilen bir teknikle bankacılık sitelerine, sosyal medyaya ve e-posta sağlayıcılarına karşı deneyen otomatik araçlara beslenir. Bu, sofistike hackleme gerektirmez; yalnızca sabır ve yeniden kullanılan parolaların bir listesini gerektirir.
Parola yöneticilerinin kendileri bile hedefli saldırılara karşı bağışık değildir. Dashlane ile ilgili, saldırganların şifrelenmiş kasaları indirmek için kaba kuvvet saldırısı kullandığı son olay, hiçbir aracın tek başına mucize olmadığının bir hatırlatıcısıdır. Katmanlı güvenlik alışkanlıkları, tek bir ürüne güvenmekten çok daha önemlidir.
Gerçekten Ne Kadar Ciddi?
Bir veri sızıntısı uyarısı bir sinyaldir, bir karar değildir. Güvenlik için güvendiğiniz bir bilginin ayrıcalığını yitirdiğini söyler. Ciddiyet birkaç faktöre bağlıdır: kaç hesap bu parolayı paylaşıyor, bu hesaplar ne kadar hassas (bankacılık ve rastgele bir forum hesabı gibi) ve çok faktörlü kimlik doğrulama gibi ek korumalarınız olup olmadığı.
Kimlik bilgisi ifşası her zaman kendi hesaplarınıza yönelik dramatik bir saldırıdan gelmez. Bazen doğrudan sizinle ilgisi olmayan kuruluşlardaki ihlallere dayanır; Synnovis NHS ihlalinin, ilk olaydan aylar sonra çalınan hasta verilerinin karanlık web'de ortaya çıkmasına yol açması veya yeni bir DfE veri sızıntısının okul liderlerinin e-postalarını ifşa etmesi gibi; bireylerin kontrol edemediği durumlar buna örnektir. Desen tutarlıdır: verileriniz hiç doğrudan etkileşimde bulunmadığınız kanallar aracılığıyla bir ihlale karışabilir.
Bu Sizin İçin Ne Anlama Gelir
Bir parola veri sızıntısı uyarısı alırsanız, bunu beş alarmlı bir acil durum olarak değil, uygulanabilir bir yapılacaklar listesi olarak değerlendirin. İşaretlenen parolayı hemen değiştirin ve başka bir yerde yeniden kullanıp kullanmadığınızı kontrol edin. Kullandıysanız, orada da değiştirin. Bu aynı zamanda yalnızca tek hesabı yamamak yerine genel olarak alışkanlıklarınızı denetlemek için de iyi bir andır.
Sunulan her yerde çok faktörlü kimlik doğrulamayı etkinleştirin. Bir parola sızdırılsa bile, MFA kimlik bilgisi doldurma botlarının genellikle geçemediği ikinci bir bariyer ekler. Her hesap için benzersiz, karmaşık parolalar üretmek ve saklamak üzere bir parola yöneticisi kullanmayı düşünün; hiçbir aracın mükemmel olmadığını ancak benzersiz parolaların yeniden kullanıma kıyasla maruziyetinizi büyük ölçüde azalttığını bilin.
Ayrıca, saldırganların bir yer edinmek için her zaman sızdırılmış bir parolaya ihtiyaç duymadığını hatırlamakta fayda var. Fidye yazılımının kimlik avı e-postalarının ötesinde nasıl yayıldığına dair kapsamda incelendiği gibi, ele geçirilmiş kimlik bilgileri genellikle saldırganların bir ağa girdikten sonra kullandığı birkaç giriş noktasından yalnızca biridir.
Bugün Harekete Geçmek
Bir parola veri sızıntısı uyarısı nihayetinde bir alarm kılığına girmiş bir hediyedir. Yeniden kullanılan parolanız başka bir yerde kullanılmadan önce size önceden haber verir. Onu görmezden gelmeyin ve panik yapmayın. Parolayı değiştirin, diğer hesaplarda yeniden kullanımı kontrol edin, çok faktörlü kimlik doğrulamayı açın ve benzersiz parolaları bundan sonra bir alışkanlık haline getirin. Bu gibi küçük, tutarlı adımlar, tek bir uyarıya izole tepki vermekten güvenliğiniz için çok daha fazlasını yapar.




