Nie trzeba wielkiego wysiłku, aby dojść do wniosku, że bezpieczeństwo informatyczne przechodzi katastrofalny okres. Wciąż zbieramy śmieci rozrzucone przez WannaCry, a teraz dochodzi baza danych z ponad 560 milionami poświadczeń odkryta w sieci. Większość tych danych została już wcześniej ujawniona, ale niepokojące jest to, że tak wielka ilość informacji nadal pływa po sieci bez odpowiedniej ochrony.

Zmień swoje hasła! 560 milionów poświadczeń wyciekło do sieci
Hasła

Odkrycie

W ostatnich latach informowaliśmy o wielu kradzieżach haseł. Niezależnie od tego, czy baza danych jest duża czy mała, nie straciła ona swojego profilu „kuszącego celu” dla złośliwych elementów. Nawet jeśli atakujący nie zdobywa haseł, adresy e-mail niosą ze sobą dużą wartość, zwłaszcza dla tych, którzy zajmują się spamem, kampaniami phishingowymi i ransomware, które wciąż rośnie. Najnowsza wiadomość pochodzi z Kromtech Security Research Center. Proste skanowanie bezpieczeństwa przeprowadzone przez Shodan doprowadziło do wykrycia odsłoniętego urządzenia z 560 milionami poświadczeń, które wciąż działa bez zabezpieczeń.

Zmień swoje hasła! 560 milionów poświadczeń wyciekło do sieci
Kim jest ten Eddie i po co mu tyle poświadczeń...?

Nadal nie znamy tożsamości twórcy tej bazy danych, ale badacz Bob Diachenko nadał mu przydomek „Eddie”, nazwę, która pojawia się w jej wnętrzu. Diachenko skontaktował się z Troy Huntem, administratorem strony „Have I Been Pwned”, która przechowuje poświadczenia wyciekłe w poprzednich atakach, aby użytkownicy wiedzieli, które usługi wymagają zmiany hasła. Porównanie Hunta wykazało, że ponad 243 miliony poświadczeń opiera się na unikalnych adresach e-mail, a zdecydowana większość była już zarejestrowana w Have I Been Pwned. Innymi słowy, to zbiór kont wydobytych ze starych ataków na usługi takie jak LinkedIn, Dropbox, Last.fm, MySpace, Adobe, Neopets, Tumblr i inne.

Niemniej jednak nasza rekomendacja zmiany haseł w skompromitowanych usługach pozostaje aktualna. Wszystko, co musisz zrobić, to odwiedzić Have I Been Pwned, wpisać swój adres e-mail i porównać daty ataków z wiekiem hasła. Jeśli nie zmieniłeś go od tego czasu, wiesz, co robić.

Oficjalna strona: