האקר מציע 3.6 מיליון רשומות עובדים שנלקחו לדבריו מחשבונות ענן, וחלק מהחברות ברשימה מכחישות
ב-31 ביולי התחיל מישהו שקורא לעצמו TheHatman לפרסם בפורום עברייני חבילות של מידע ולטעון שכולן נלקחו מחשבונות Azure, שירות הענן של מיקרוסופט שארגונים מנהלים בו את חשבונות המשתמשים של העובדים שלהם. עד אמצע אוגוסט הצטבר שם מה שהוא מתאר כ-3.64 מיליון רשומות: שמות, מספרי עובד, כתובות מייל, תפקידים, מספרי טלפון וכתובות בית.
מה קרה
ברשימת החברות שהוא מציין נמצאות מקדונלד'ס, שממנה הוא טוען שלקח יותר מ-1.7 מיליון רשומות, וכן גאפ, וודאפון, רשת המלונות InterContinental, Wyndham, וחברות שירותי המחשוב Tata Consultancy Services, HCL, Kyndryl ו-Hexaware.
כאן צריך לעצור, כי המספרים האלה הם עדיין טענה של המוכר ולא ממצא מאומת. BleepingComputer, שדיווח על הפרסומים, כותב במפורש שלא הצליח לאמת באופן עצמאי שהמידע אותנטי. חברת המחקר Hudson Rock בדקה דגימות ואמרה שהמידע מכיל את אותם שדות בסיסיים שמופיעים בספריית עובדים ארגונית ושהמבנה שלו נראה אמיתי. מנגד, גאפ ו-Tata דחו את הטענות, ו-Tata הוסיפה שלא מצאה ראיה אמינה לפריצה ושהמידע שראתה נראה בן ארבע שנים לפחות. מיקרוסופט לא מסרה תגובה.
לגבי שיטת התקיפה, TheHatman מתאר שני דברים. הראשון: לקחת סיסמה נפוצה אחת ולנסות אותה מול הרבה מאוד שמות משתמש בארגון, במקום לתקוף חשבון בודד בהרבה סיסמאות. בדרך הזאת מערכת ההגנה לא רואה עשרות ניסיונות כושלים על אותו חשבון, ומספיק שעובד אחד בחר סיסמה חלשה. לטכניקה קוראים password spray. השני: אחרי שהסיסמה בידיו, לשלוח לטלפון של העובד בקשות אישור להתחברות שוב ושוב, עד שהוא מאשר כדי שזה ייפסק. לזה קוראים MFA fatigue, עייפות מאימות דו-שלבי.
למה זה חשוב לכם
אף חברה ישראלית לא מופיעה ברשימה, ואין כאן סיסמאות או פרטי אשראי. אז למה זה נוגע לכם? כי ספריית עובדים היא חומר הגלם הטוב ביותר להונאה טלפונית. אדם שמתקשר אליכם, יודע את שמכם המלא, את התפקיד שלכם ואת שם המנהל שלכם, נשמע כמו מישהו מהארגון. זה בדיוק המהלך שדרכו נפרצה חברת התרופות אבוט לפני שבועיים: טלפון לעובד בשם מחלקת המחשוב.
ושתי השיטות שהמוכר מתאר עובדות באותה מידה מול חשבון פרטי. אם השתמשתם באותה סיסמה בכמה שירותים, הראשונה רלוונטית לכם. אם קיבלתם פעם התראת אישור התחברות שלא ביקשתם, השנייה כבר נוסתה עליכם.
מה עושים?
לעולם אל תאשרו בקשת התחברות שלא אתם יזמתם. אם ההתראות ממשיכות להגיע, זה סימן שמישהו כבר יודע את הסיסמה שלכם, ויש להחליף אותה מיד.
החליפו את הסיסמאות החוזרות. סיסמה שונה לכל שירות היא ההגנה היחידה שמנטרלת ניסיון של סיסמה אחת מול הרבה חשבונות, ומנהל סיסמאות חוסך את הצורך לזכור.
קיבלתם שיחה ממחלקת המחשוב, מהבנק או מספק שירות, גם אם הפרטים שהוא יודע עליכם מדויקים? נתקו ותתקשרו בחזרה למספר הרשמי מהאתר. מי שבאמת מהארגון לא ייעלב.
במקום שבו השירות מציע זאת, עברו מאישור בלחיצה לקוד מאפליקציית אימות או למפתח פיזי. את שניהם אי אפשר לאשר בטעות מתוך עייפות.
המספר שרץ בכותרות, 3.6 מיליון, הוא המספר של המוכר. עד שחברה מהרשימה תאשר אותו, זה מה שהוא בדיוק: מחיר שמישהו מבקש עבור סחורה שאיש לא ספר.
תגובות