Ką pavogė iš „LinkedIn“ ir kodėl vagystė pavyko? (8)
Beveik savaitė praėjo nuo to momento, kai kompanija „LinkedIn“ patvirtino, jog pavogti jos socialinio tinklo vartotojų slaptažodžiai (bent jau dalis jų). Vagystės detalės šiuo metu dar tikslinamos, tačiau jau dabar aišku, jog kalbama apie didžiausių kriminalinių operacijų per visą interneto istoriją.
Prisijunk prie technologijos.lt komandos!
Laisvas grafikas, uždarbis, daug įdomių veiklų. Patirtis nebūtina, reikia tik entuziazmo.
Sudomino? Užpildyk šią anketą!
O galbūt yra koks nors būdas kompensuoti vartotojų tingėjimą? Toks būdas yra ir jo esmė – pridėti prie kiekvieno vartotojo slaptažodžio kokia nors slaptą informaciją, aišku, prieš tai, kol viskas bus paversta „hash‘u“. Pavyzdžiui, mūsų „Slaptažodis“ galėtų būti papildytas tam tikra skaičių kombinacija (gautųsi variantas, pavyzdžiui, „Slaptažodis-7389631“), ir tik po to praleistas per kriptografinę funkciją. Tokį priedėlį profesionaliai vadina „druska“ (angl. „salt“). Savaime suprantama, jog kiekvienam slaptažodžiui priedas turi būti unikalus (o jo generavimo algoritmas žinomas tik interneto resurso savininkui), taip gausime užšifruotą eilutę, kurią atspėti žymiai sunkiau. Tik štai pasirodo, jog LinkedIn savo vartotojų slaptažodžių „druskyte nebarstė“. Rezultatą jau žinote: daugelis iš jų atspėti greičiau nei per keletą parų.
Šio istorijos finalinės eilutės dar neparašytos, o pati pabaiga priklausys nuo to, kiek daug informacijos nusikaltėliams pavyko ištraukti iš „LinkedIn“. Jei kartu su slaptažodžiais hakeriai nusinešė ir vartotojų el. pašto adresus, dabar reikėtų laukti masinės „Facebook“, „Google+“, „Twitter“, „GMail“ ir kitų populiarių tinklų atakos. Galite, aišku, paklausti, kuo susiję šie resursai su „LinkedIn“? Atsakymas paprastas: tiesiogiai – niekuo. Tačiau prisiminkime apie ne kartą minėtą vartotojo tingumą: daugelis internautų vieną ir tą patį slaptažodį naudoja keliuose portaluose. Kibernetiniai nusikaltėliai, aišku, tai puikiai žino ir tuo naudojasi. Taigi jei turėjote kažką „LinkedIn“, arba sąvokoje „tingus“ vartotojas“ atpažinote save – pats laikas pasikeisti slaptažodžius.
Tačiau net ir istorijai nesibaigus, galima padaryti labai naudingas išvadas. Pirma išvada yra kartu ir pasiūlymas WEB portalų savininkams: pasikliauti vien tik vartotojų sąmoningumu negalima, nereikia ir neįmanoma. Iš praeities klaidų eiliniai internautai, pasirodo, visiškai NE-SI-MO-KO! Тą puikiai pademonstruoja kompanijos „Sophos“ (vienas iš gerai žinomų antivirusinių gamintojų) specialistų atliktas puikus eksperimentas, kurio rezultatai išoriškai sukėlė baisiai didelę šypseną, o viduje – isterišką juoką. Taigi eksperimentas: buvo paimta slaptažodžių kolekcija iš viruso „Conficker“ (to paties, kuris sukėlė vieną iš didžiausių epidemijų, o visa tai buvo padaryta tokių kvailų žodelių rinkinio, kaip „work“, „qweqwe“, „home“ ir kt., kurie dažniai naudojami „Windows“ vartotojų paskyroms apsaugoti) ir patikrinta, ar tie slaptažodžiai sutinkami pavogtuose iš „LinkedIn“. Tiko visi, išskyrus du. O juk deklaruojama, jog „LinkedIn“ – socialinis tinklas profesionalams, čia ne kokia nors „Veidaknygė“! Čia vartotojai, rodės, turėtų būti rimti ir atsakingai į savo saugumą žiūrintys žmonės, o pasirodo…
Dabar antroji išvada, skirta eiliniams vartotojams. Čia taip pat viskas paprasta ir negailestinga: nesitikėkite, jog už didelio, autoritetingo interneto puslapio ugniasienės jūsų asmeniniai duomenys bus visiškai saugūs. Šiandien nukentėjo „LinkedIn“, prieš metus dar išradingesnės hakerio atakos metu vos nesugriuvo „Facebook“, o rytoj, žiūrėk, ateis eilė „Twitter“, „Google+“ ar vis dar lietuvių naudojamam „One.lt“.
Minėtų pasaulinių portalų IT infrastruktūra yra tokia sudėtinga, jog kartais net patys šeimininkai gali praleisti savaites, bandydami išsiaiškinti, kaip į sistemą prasibrovė prašalaitis (beje, „LinkedIn“ to padaryti dar nepavyko, tad yra tikimybė, jog per tą pačią „skylę“ bandys įlįsti ir kiti kibernetiniai nusikaltėliai). Akivaizdu, jog visų silpnų vietų stambių portalų savininkai panaikinti negali, o jei gali, tai trunka tikrai ilgai. Taigi geriausia apsauga tampa savikontrolė: nereikia internetiniams šaltiniams patikėti per daug savo asmeninių duomenų. Telefono, kreditinės kortelės numeris, tikslus gyvenamosios vietos, pašto adresas – nieko tokio, kas akivaizdžiai galėtų būti panaudota prieš jus pačius.