Tjek om dine loginoplysninger er blevet kompromitteret, og reager hurtigt

  • Massive lækager afslører millioner af e-mails og adgangskoder, der derefter genbruges i automatiserede angreb.
  • Værktøjer som Have I Been Pwned, browsere og adgangskodeadministratorer giver dig mulighed for at registrere kompromitterede loginoplysninger.
  • Det er vigtigt at ændre adgangskoder, aktivere 2FA og gennemgå de seneste logins, når en konto ser ud til at være blevet hacket.
  • Brug af unikke og stærke adgangskoder sammen med regelmæssige kontroller reducerer i høj grad virkningen af ​​fremtidige brud.

Sikkerhed af lækkede legitimationsoplysninger og adgangskoder

Du tror måske, at dine konti er sikre lige nu, fordi du bruger en stærk adgangskode, men virkeligheden er, at Dine loginoplysninger cirkulerer muligvis på netværket uden din viden.Millioner af e-mails, brugernavne og adgangskoder er endt i stjålne databaser, der deles mellem cyberkriminelle og på Dark Web-fora, klar til at blive udnyttet når som helst.

Den gode nyhed er, at der er nemme måder at Tjek om dine data er blevet lækket, og reager i tideDet handler ikke om at gå i panik, men om at tage kontrol: at vide, om du oplever brud på dine konti, forstå præcis, hvad de indebærer, og anvende et par vigtige foranstaltninger for at lukke døre, før nogen får adgang til dine konti.

De bedste værktøjer til at overvåge det mørke web
relateret artikel:
De bedste værktøjer til at overvåge det mørke web

Hvorfor er det så vigtigt at vide, om dine legitimationsoplysninger er blevet lækket?

En af de største fjender af vores online sikkerhed er ikke en lyssky superhacker, men Usikre vaner så simple som at gentage den samme adgangskode på flere webstederHvis et websted oplever et databrud, og du bruger den samme adgangskode på andre tjenester, ophører problemet med at være lokalt og bliver til en kædereaktion.

Forestil dig, at dit brugernavn og din adgangskode til et gammelt socialt netværk eller forum, som du knap nok kan huske, er lækket, men du bruger den samme adgangskode til din primære e-mail, din bank eller dine nuværende sociale netværk; i det scenarie Enhver angriber kan teste disse legitimationsoplysninger på andre tjenester. og bane vejen med et simpelt automatiseret script.

Denne type massivt angreb er kendt som legitimationsstopningNogen køber eller downloader databaser med lækkede loginoplysninger og begynder at afprøve brugernavn- og adgangskodekombinationer på hundredvis af websteder. De behøver ikke at være særligt kloge, bare tålmodige og have en god samling af stjålne data.

Problemet rækker langt ud over "at få stjålet en fjollet konto". Med adgang til din primære e-mail kan en angriber for eksempel nulstille adgangskoder til andre tjenester, læse dine beskeder, udgive dig for at være dig eller endda ødelægge din økonomiOg ja, det hele kunne starte med en gentaget adgangskode, der blev lækket for år siden.

Derfor er det vigtigt at tage noget så tilsyneladende simpelt som at tjekke, om vi er på nogen lækagelister alvorligt. Jo før du ved, at en af ​​dine legitimationsoplysninger er blevet afsløret, jo før kan du reagere. ændring af adgangskoder, aktivering af totrinsbekræftelse og kontrol af mistænkelige logins.

Tjek for lækager af e-mail og adgangskoder

De store databrud: hvorfor næsten ingen slipper for dem

I de senere år har vi set lækager, der har slået alle rekorder og gjort det klart, at Ingen stor tjeneste er fuldstændig sikkerVi taler om gigantiske samlinger, som den såkaldte "alle bruds moder", der samler data stjålet i angreb på flere virksomheder og onlinetjenester.

Den massive lækage formåede at samle sig omkring 26.000 milliarder optegnelserinklusive legitimationsoplysninger, kontaktoplysninger og endda regeringsdata. Dette tal overskygger andre massive hændelser såsom Cam4-lækagen, der afslørede omkring 11.000 milliarder poster, eller den velkendte samling nr. 1 med 773 millioner tidligere login-kombinationer.

Platforme lige så udbredte som LinkedIn, Twitter (nu X), Yahoo, Dropbox eller Adobe De har været udsat for brud på e-mails, adgangskoder og andre personlige data.I nogle tilfælde taler vi om hundredvis af millioner af konti, der er berørt i en enkelt hændelse, som det skete med LinkedIn i 2016 eller med Yahoo i 2013.

Disse lækager kommer oven i andre nyere lækager, der har påvirket tjenesteudbydere, grafiske designvirksomheder eller endda strategiske operatører som Telefónicahvor der var tale om databaser med millioner af linjer med personoplysninger om kunder og medarbejdere: fulde navne, adresser, telefonnumre, e-mails... den perfekte kombination til målrettede angreb og identitetstyveri.

Troy Hunt, skaberen af ​​Have I Been Pwned, tilføjede mere end 3,5 terabyte stjålne oplysninger i en enkelt opdatering, hvilket øger databasen til cirka 23.000 milliarder poster. Med andre ord, selvom du er meget omhyggelig, Hvis bare én af de tjenester, hvor du har en konto, fejler, kan dine loginoplysninger ende i en af ​​disse enorme samlinger..

Sådan fungerer lækkede adgangskodedatabaser

Når et websted bliver udsat for et brud, stjæler angribere typisk pakker, der indeholder e-mails, brugernavne og adgangskoder (ofte i hashform)Disse data forbliver sjældent på ét sted: de bliver bundtet med andre lækager, videresolgt, ompakket og ender med at blive integreret i gigantiske legitimationsdatabaser.

Disse databaser kan nå størrelser på adskillige terabyte og indeholde millioner eller endda milliarder af optegnelser indsamlet over år. De er normalt mærket efter service- og lækagedato, så en angriber kan vide, hvor hvert datasæt kommer fra, og hvilken type information det indeholder.

Cyberkriminelle bruger dem til forskellige ting: fra angreb med kopiering af legitimationsoplysninger Automatiserede processer omfatter endda identitetstyveri på Dark Web. Med blot et par scripts massetester de e-mail- og adgangskodekombinationer mod banker, sociale netværk, shoppingplatforme, e-mailtjenester osv. og søger efter gyldige logins.

Den positive del er, at Sikkerhedseksperter udnytter også disse databaser (eller behandlede versioner af dem) for at hjælpe brugerne. I stedet for at arbejde med almindelige adgangskoder, bruges hash-koder og sikre sammenligningsteknikker til at afgøre, om en adgangskode er blevet lækket, uden at afsløre den igen.

Dette har ført til fremkomsten af ​​projekter og tjenester, der, baseret på disse samlinger, De giver dig mulighed for at kontrollere, om din e-mail eller dine adgangskoder optræder i kendte databrud.uden at skulle gå ind i mørke fora eller risikere dit privatliv yderligere.

Onlineværktøjer til kontrol af datalækager

Onlineværktøjer til at finde ud af, om dine loginoplysninger er blevet lækket

Den mest direkte måde at finde ud af, om du er i et hul, er at gå til specialiserede websteder, der De indsamler kompromitterede databaser og muliggør sikre søgninger.Det bedste er, at mange af disse værktøjer er gratis og kan bruges fra din browser uden at installere noget.

Den essentielle klassiker er Er jeg blevet pwned (haveibeenpwned.com). Det er en af ​​de mest respekterede platforme i cybersikkerhedsverdenen, drevet af Troy Hunt. Det fungerer som en søgemaskine: Du indtaster din e-mailadresse i hovedfeltet, klikker på knappen, og systemet... Tjek om den e-mail er knyttet til eventuelle registrerede lækager..

Hvis der ikke er nogen match, returnerer siden en besked på en grøn baggrund, der angiver, at Din e-mailadresse vises ikke i nogen af ​​de sikkerhedsbrud, de har indekseret.Hvis du derimod er på en liste, vil du se skærmen i rødt med detaljer om de lækager, du har været inkluderet i, de omtrentlige datoer og den type data, der blev eksponeret.

Den samme portal har en specifik sektion for adgangskoderDer kan du sikkert kontrollere, ved hjælp af delvise hashing-teknikker, om en specifik adgangskode nogensinde er blevet lækket, uden at afsløre den fulde adgangskode til serveren. Dette er meget nyttigt til at kassere gamle adgangskoder, som du ikke bør genbruge.

Derudover tillader Have I Been Pwned Tilmeld dig med din e-mail for at modtage notifikationer Når den adresse optræder i nye lækager, skal du overvåge hele domæner (f.eks. en virksomheds) og tjekke lister over tjenester, der er blevet hacket. Alt dette fungerer som en åben tjeneste, hvor platformens kode er offentligt tilgængelig.

Andre websteder og tjenester til at opdage lækager

Udover Have I Been Pwned, er der en hel del alternativer, du kan kombinere for at få en rimelig omfattende oversigt over din præsentationDu behøver ikke at bruge dem alle på én gang, men det er godt at kende dem.

Et af dem er værktøjet til Cybernyhedersom tilbyder en gratis online tjektjeneste, hvor du indtaster din e-mailadresse i feltet "indtast din e-mailadresse" og klikker på "TJEK NU". Tjenesten hævder, at Den hverken registrerer eller gemmer din e-mail.Den fortæller dig også, om din e-mail vises på lister over kendte lækager. Hvis din e-mail er blevet kompromitteret, tilbyder den øjeblikkelig rådgivning om, hvordan du kan mindske risikoen.

Du har også tjenester som f.eks. DeHashedDisse er mere rettet mod research og avancerede brugere. De tillader søgning ikke kun via e-mail, men også via... IP-adresse, brugernavn, telefonnumre, domæner eller endda andre identifikatorerNår du går ind, vil du se en tæller, der viser antallet af kompromitterede konti og forskellige sektioner, hvor du kan lære, hvordan du udnytter den. Nogle funktioner er betalte, men adgangsmulighederne er begrænsede.

En anden simpel mulighed er SecuritoEn minimalistisk side, hvor du blot indtaster din e-mail i søgefeltet, og systemet Den fortæller dig, om den har registreret tilknyttede lækager.Hvis der opstår hændelser, er næste skridt at handle hurtigst muligt ved at ændre adgangskoden og gennemgå sikkerheden på de involverede konti.

Der er også værktøjer som f.eks Identitetslækagekontrolsom fungerer lidt anderledes: du indtaster din e-mail i formularen på deres hjemmeside (på engelsk), og systemet Den sender en rapport til din egen indbakke. som angiver, om dine data (e-mail, telefon, fødselsdato, adresse osv.) er blevet vist i filtrerede databaser.

Tjek for datalækager fra din browser eller adgangskodeadministrator

Det er ikke kun specialiserede websteder, der kan hjælpe dig. Moderne browsere og mange adgangskodeadministratorer inkluderer allerede funktioner til... automatisk verifikation af eksponerede legitimationsoplysninger, som dukker op uden at du behøver at huske at gøre noget.

I tilfælde af Google ChromeAdgangskodestyringsmodulet integrerer et system kaldet Adgangskodetjek, der Tjek de nøgler, du har gemt og den advarer dig, hvis nogen af ​​dem er en del af en kendt lækage, eller hvis de er for svage eller genbruges. Noget lignende sker i Mozilla Firefoxsom har Firefox Monitor og sikkerhedsadvarsler indbygget i browseren.

Microsoft Edge Den halter ikke bagefter og tilbyder Password Monitor, som fungerer med en lignende logik. I alle tilfælde er ideen den samme: hvis en adgangskode, der er gemt i browseren, lækkes og vises i offentlige databaser, Du modtager en besked om at ændre det hurtigst muligt..

Ud over browseren, den dedikerede adgangskodeadministratorer (som 1Password, Bitwarden, Dashlane, LastPass, KeePassXC eller lignende) går et skridt videre. De opretter et krypteret "hvælv" med alle dine nøgler, genererer stærke og unikke adgangskoder til hver tjeneste, og De kontrollerer med jævne mellemrum, om der opstår nye lækager ved hjælp af funktioner som Watchtower, Dark Web Monitoring eller integrationer med Have I Been Pwned.

Du har også indbyggede muligheder på mobile enheder. AndroidGoogle Password Manager giver dig mulighed for at køre en sikkerhedskontrol for at se hvis dine gemte adgangskoder er svage, genbrugte eller er blevet lækket. i iOSFra Indstillinger > Adgangskoder advarer systemet dig om kompromitterede eller usikre adgangskoder og opfordrer dig til at opdatere dem til stærkere adgangskoder.

Ændring af adgangskoder efter et databrud

Er disse værktøjer sikre? Privatliv og kontroverser

Det er forståeligt, at når de beder dig om at indtaste din e-mailadresse på en hjemmeside for at se, om du er blevet hacket, en vis mistillidsinstinkt udløses i digI sidste ende videregiver du din adresse til en ekstern tjeneste, og det er ikke altid klart, præcis hvad de gør med disse data.

Velrenommerede platforme insisterer på, at De gemmer ikke de e-mails, du indtaster. De bruger dem heller ikke til andre formål, og de forklarer i detaljer, hvordan de arbejder med lækdatabaserne (dataoprindelse, om de kommer fra Dark Web, offentlige lækager, virksomhedsrapporter osv.). I tilfældet med Have I Been Pwned har Troy Hunt for eksempel været særligt transparent og har open sourcet projektets kode, udover at samarbejde med organisationer som FBI om cybersikkerhedsopgaver.

Alligevel er der avancerede brugere, der mener, at Det indebærer en vis risiko at indtaste din e-mailadresse på en hvilken som helst hjemmeside.Uanset hvor lille den end måtte være, er det en rimelig debat: Nytten af ​​disse værktøjer er enorm, men det er altid bedst at bruge dem klogt, vælge velrenommerede projekter og undgå mistænkelige varianter, der kun søger at indsamle data.

Noget lignende sker med adgangskoder. Pålidelige tjenester bruger teknikker som at sende hashfragmenter (k-anonymitet) Dette sikrer, at din fulde adgangskode aldrig forlader din enhed, hvilket reducerer risikoen for misbrug betydeligt. Men hvis et online adgangskodetjekker direkte beder om din adgangskode i almindelig tekst og ikke forklarer, hvordan det beskytter den, er det klogt at undgå at bruge det.

I sidste ende bør disse værktøjer ses for det, de er: endnu et hjælpemiddel inden for en sikkerhedsstrategiDe erstatter ikke sund fornuft eller god praksis, men de advarer dig, når noget er gået galt med en tjeneste, hvor du havde en konto.

Hvad skal du gøre, hvis du opdager, at din e-mail eller adgangskode er blevet lækket

At finde ud af, at din e-mailadresse vises med rødt, eller at en af ​​dine adgangskoder findes i en lækket database Det er lidt imponerende, men det er ikke verdens undergang.Det er et tegn på, at tiden er inde til at handle hurtigt og på en nogenlunde ordentlig måde.

Det første, og næsten obligatoriske, er skift adgangskoden til den berørte kontoVælg en helt ny, lang adgangskode med store bogstaver, små bogstaver, tal og symboler, eller endnu bedre, en adgangsfrase. Undgå for enhver pris versioner, der "ligner" den gamle (tilføjelse af et 1, ændring af et bogstav til et tal osv.).

Hvis du brugte den samme adgangskode, eller en meget lignende en, på andre tjenester, er det tid til at rydde op: Skift også adgangskoder for alle websteder, hvor du har genbrugt dem.Dette trin er nøglen til at stoppe dominoeffekten af ​​et potentielt angreb på legitimationsoplysninger.

Dernæst er det tilrådeligt at gennemgå seneste logins og de enheder, der er forbundet til vigtige konti (e-mail, sociale medier, bank, arbejdsplatforme osv.). Næsten alle disse tjenester giver dig mulighed for at se, hvilke placeringer og enheder der er logget ind. Hvis du ser noget usædvanligt, skal du lukke alle aktive sessioner og logge ind igen med din nye adgangskode.

Det næste trin er at aktivere (eller forstærke) to-trins godkendelse (2FA) på alle relevante konti. Du kan bruge apps som Microsoft Authenticator, Google Authenticator eller, hvis du vil gå et skridt videre, fysiske sikkerhedsnøgler for tjenester, der understøtter det. På denne måde vil det være meget sværere for nogen at logge ind, selvom de har din adgangskode.

I følsomme sager, såsom bankkonti, finansielle tjenester eller virksomhedsprofiler, er det en god idé underret det relevante supportteam og gennemgå enhver mistænkelig aktivitet. Hvis de har haft adgang til kortnumre eller andre vigtige oplysninger, skal du ikke tøve med at kontakte din bank for at spærre eller forny kort og styrke sikkerhedsforanstaltningerne.

Reelle risici, hvis dine data ender i de forkerte hænder

Et brud på loginoplysninger er ikke bare et simpelt spørgsmål om "min adgangskode er blevet stjålet." For cyberkriminelle er det at have din e-mailadresse og eventuelle tilhørende adgangskoder som at have adgang til alt. en schweizerkniv i en stor del af dit digitale livisær hvis den kompromitterede konto er den primære e-mail.

Med adgang til din postkasse kan de prøve nulstil adgangskoder til andre tjenesterDe kan gennemgå dine samtaler, finde fakturaer, forsendelsesoplysninger, virksomhedsoplysninger, telefonnumre og endda finansielle oplysninger. Alt dette er et vigtigt materiale til social engineering-angreb, meget troværdig phishing eller identitetstyveri.

I mere ekstreme scenarier kan dine data ende videresælges på Dark Web Solgt til højstbydende, integreret i databaser, som andre angribere bruger til at iværksætte massive kampagner eller målrettede angreb på dit personlige eller professionelle netværk. En simpel lækket e-mail kan være porten til et angreb, der påvirker en hel organisation.

På den anden side er der intet, der forhindrer dem i at bruge dine konti til send spam- eller phishingkampagner til dine kontakter, underskrevet med dit navn. Udover den direkte skade kan dette alvorligt skade dit personlige eller professionelle omdømme, hvis du ikke reagerer i tide.

Alt dette forstærker ideen om, at det mest fornuftige at gøre er antag, at dine legitimationsoplysninger på et tidspunkt vil være lækaget og forbered dig på det med gode vaner, i stedet for blindt at stole på, at "det ikke sker for mig".

Bedste praksis til at reducere virkningen af ​​fremtidige lækager

Perfekt sikkerhed findes ikke, men du kan afbøde et databrud. lad det ikke blive en katastrofeNøglen er at tilegne sig et par enkle vaner og vedligeholde dem over tid.

Det første du skal gøre er at modstå fristelsen til at huske alt med den samme adgangskode. Du har brug for det. unikke adgangskoder til hver vigtig tjenesteDet er her, at en god adgangskodeadministrator gør hele forskellen: den genererer stærke adgangskoder, gemmer dem krypteret og udfylder dem for dig, så du ikke behøver at stole på din hukommelse.

En anden søjle er to-faktor autentificeringNår en tjeneste tillader det, skal du aktivere den. Hvis du har mulighed for det, er autentificeringsapps eller FIDO-nøgler bedre end SMS-koder, da sidstnævnte er mere sårbare over for visse angreb, men enhver 2FA er meget bedre end ingenting.

Det gør heller ikke ondt Tjek dine konti fra tid til andenUdfør hurtige adgangskodekontroller, tjek om du stadig bruger gamle eller gentagne adgangskoder, log ud af enheder, du ikke længere bruger, tilbagekald tilladelser til apps, du ikke længere har brug for, og vær opmærksom på sikkerhedsadvarsler, der sendes af tjenesterne selv.

Til sidst, beskyt den mest basale angrebsflade: Gem ikke adgangskoder i ukrypterede noter eller i din browser, hvis du kan undgå det.Hold dine enheder og applikationer opdaterede, vær forsigtig med e-mails eller beskeder, der beder dig om at logge ind hurtigt, og væn dig til altid at tilgå dem ved selv at indtaste adressen i browseren eller bruge den officielle app.

Alt peger på, at databrud fortsat er almindelige, men at vide, hvordan man tjekker, om sine loginoplysninger er blevet kompromitteret, bruge pålidelige værktøjer, reagere hurtigt, når man er berørt af et brud, og tilegne sig vaner som unikke adgangskoder, adgangskodeadministratorer og 2FA betyder, at selvom risikoen aldrig er nul, Tag kontrol over din sikkerhed i stedet for at overlade den til tilfældighederne..


Tilføj som foretrukken kilde