רשת המזון האמריקאית צ'יק-פיל-איי הודיעה שחשבונות לקוחות במועדון שלה נפרצו, אבל לא בגלל שמישהו פרץ למחשבים שלה. התוקפים פשוט ניסו סיסמאות שכבר דלפו מאתרים אחרים. זו תזכורת לכל מי שמשתמש באותה סיסמה בכמה שירותים.
מה קרה
בין 17 ל-19 ביוני הריצו תוקפים כלי אוטומטי שניסה להתחבר לחשבונות במועדון הלקוחות של הרשת, בעזרת צירופים של כתובת מייל וסיסמה שנגנבו בפריצות קודמות לאתרים אחרים. הטכניקה הזאת נקראת credential stuffing (הזנה אוטומטית של פרטי אימות גנובים בכמות גדולה, מתוך הנחה שאנשים חוזרים על אותה סיסמה במקומות שונים). כשצירוף עובד, התוקף נכנס. החברה גילתה את הפעילות באמצע יולי, ניתקה את החשבונות שנפגעו והסירה מהם אמצעי תשלום. לפי דיווחי החברה, המחשבים והסיסמאות שלה עצמה לא נפרצו, והסיסמאות הגיעו כולן מבחוץ.
מה שנחשף בחשבונות שנפגעו כלל שם, כתובת מייל, מספר חבר במועדון, קוד QR, יתרת זיכוי, וארבע הספרות האחרונות של כרטיס האשראי. בחלק מהחשבונות גם תאריך לידה, טלפון וכתובת, אם נשמרו שם.
למה זה חשוב לכם
צ'יק-פיל-איי לא פועלת בישראל, אבל המנגנון של המתקפה רלוונטי לכל אחד. אם השתמשתם באותה סיסמה גם בבנק, גם בג'ימייל וגם באיזה אתר קניות ישן ששכחתם ממנו, מספיק שהאתר הישן ידלוף כדי שתוקף ינסה את אותה סיסמה בכל השאר. ככה חשבון אחד שנפרץ הופך לשרשרת.
זה עובד כי מיליארדי צירופים של מייל וסיסמה מסתובבים כבר היום ברשת, שרידים של דליפות ישנות, והתוקפים לא מנחשים אותם אחד-אחד אלא מריצים אותם בכמויות אדירות מול אתר אחרי אתר. אתם לא צריכים להיות מטרה מסוימת כדי להיפגע, מספיק שהסיסמה שלכם נמצאת באחת הרשימות האלה.
מה עושים?
תנו לכל שירות סיסמה שונה. מנהל סיסמאות (אפליקציה שזוכרת עבורכם סיסמאות חזקות ושונות) הופך את זה לפשוט, ורובם חינמיים או כבר מובנים בטלפון ובדפדפן.
הפעילו אימות דו-שלבי בכל מקום שמאפשר, במיוחד במייל ובבנק. גם אם סיסמה דלפה, השלב השני חוסם את הכניסה.
בדקו אם המייל שלכם הופיע בדליפות בכתובת haveibeenpwned.com, ואם כן, החליפו כל סיסמה שחזרה על עצמה בכמה אתרים.
אף פריצה לא קרתה לצ'יק-פיל-איי עצמה, וזה בדיוק הלקח: סיסמה משומשת שחוזרת בכמה שירותים היא החוליה החלשה, לא השרת של החברה.
תגובות