PrivadoVPN

数据泄露究竟发生了什么(以及您可以做些什么)

无论你从哪里获得新闻,你都无法避免似乎每周一次的关于最新数据泄露的报道。银行、商家、密码管理器、电信运营商和几乎任何其他公司都可能在保护敏感用户数据方面失败。然而,并不是所有的违规行为都是一样的,而且违规行为对你的影响可能会有很大的差异。

我们在这里帮助你了解什么是数据泄露,并提供一些技巧来保护你的个人生活免受数据泄露的最坏影响。

数据窃贼想要什么?

想象一下,一个犯罪团伙推着一辆装满贵重物品的保险箱的装甲车。他们似乎赚了一大笔钱,但实际上,他们不知道每个保险箱的主人是谁,他们不知道里面装的是什么,他们还需要数光年才能弄清楚这些组合。这与数据窃贼从密码管理器或类似公司获得加密数据保险库时发生的情况非常相似。如果实现得当,这样的金库只能由所有者打开,所有解密都在所有者的设备上本地进行。

面对神秘的保险箱或未知的加密数据块,窃贼可能会转移到更容易的目标。然而,即使是一点点额外的信息也可以使破解保险箱变得更容易。例如,在最近的LastPass入侵事件中,窃贼获得了保险库中密码的非加密版本的URL。这使得猜测主密码变得更容易,当然,一旦窃贼手中有了你的金库的个人副本,他们就可以花费任何时间试图破解它。

如果您的数据被盗,会发生什么情况?

在另一种类型的入侵中,窃贼获得了一家公司的客户名单,要么全部,要么部分。无论他们是闯进办公室拿起纸质清单,还是侵入在线数据库,结果都是一样的。在最好的情况下,他们只会得到不是很隐私的细节,比如你的名字、地址、电话号码和电子邮件。没错,他们可以把这些信息卖给数据聚合器和经纪人。他们可能会得到你的购买清单,也是经纪人感兴趣的。

可以想象,被盗的数据可能包括你的信用卡号码,但这并不像你想象的那么大的担忧。长期存在的支付卡行业数据安全标准(PCI-DSS)协议对信用卡交易的安全进行了极其详细的定义,只要企业遵守规则,它在大多数情况下都是有效的。无论如何,你不必为欺诈性的信用卡收费买单(至少在美国是这样)。请注意,在许多情况下,您的信用卡详细信息保存在第三方提供商那里,而不是您支付的商家那里。

在线商家和其他网站有责任保护您的帐户详细信息。许多人做得很好,保持所有数据的加密,并使用零知识技术,使他们能够在不知道或存储密码的情况下验证您的登录密码。但如果一个网站以不安全的方式存储你的密码,导致密码在被入侵时暴露,你就失去了对该账户的控制。根据网站的类型,黑客可以用你的名字下单、转账、发送电子邮件,甚至通过更改密码将你锁在门外。

在两个方面,情况变得更糟。首先,如果您没有时间寻求密码管理器的帮助,您可能会在多个站点上使用相同的密码。黑客知道这一点,并迅速检查被盗的凭据与其他受欢迎的网站。其次,如果他们访问了你的电子邮件账户,在大多数情况下,他们可以使用标准的密码重置机制来捕获更多的你的在线账户。泄露密码的入侵可能很快升级为全面的身份盗窃。

即使零知识身份验证没有得到完美的实现,它也会给试图破解安全漏洞的恶意分子制造严重的障碍。相反,当公司忽视这项技术时,结果可能是灾难性的。细节仍在浮出水面,但LastPass的兄弟公司Goto似乎也遭到了黑客攻击,丢失了包括加密备份在内的几个产品线的用户数据。公司的一份声明

据透露,“一名威胁分子泄露了部分加密备份的加密密钥。”没错。有了Zero Knowledge,公司永远不会存储或查看每个用户的唯一解密密码。但在这种情况下,单一密码似乎存储在加密数据附近,有点像在门上写保险箱的密码。

数据库是如何被黑客入侵的?

我让一个人工智能图像创建程序画出“一个黑客可以访问一个加密的数据库”。毫不奇怪,所有的结果都描绘了一个穿着连帽衫的人一边敲打着代码,一边检查无穷无尽的神秘字符。这种级别的黑客攻击确实会发生,但在现实生活中,侵入账户可能要简单得多。

诺顿密码管理器被攻破就是一个很好的例子。攻击者没有攻破诺顿的安全系统,也没有窃取加密数据。相反,他们使用来自其他失窃的用户名和密码来启动一个名为凭据填充的过程。这很简单。他们只是用一个脚本尝试了成千上万的用户名和密码组合,仔细地注意到少数几个可以访问某人的账户。最近的PayPal泄密事件还涉及凭据造假。

从LastPass窃取加密数据金库的团伙仍然逍遥法外,他们可以无休止地尝试猜测打开这些金库的主密码。在每个保险库中尝试数百个(或数千个)最常见的密码并不会花太长时间。如果这一努力只破解了一百个目标中的一个,那么窃贼就做得很好。

数据泄露后我能做些什么?

人们很容易将最新消息冒充为另一起无聊的数据泄露事件,但你真的应该注意一下。您是否与被入侵的实体有帐户或其他联系?这次入侵到底有多严重?有时,一篇新闻文章会详细说明这一点,可能只会说客户的电子邮件和物理地址被曝光(呼!)或者,这起泄密事件涉及特定的财务信息。在其他故事中,你看到的细节要少得多,要么是因为受影响的公司还不知道损失了什么,要么是因为他们不想承认。

有一件事你不能做,那就是等待被攻破的实体让你知道你是否受到了影响。像这样的黑客攻击既令人尴尬,又代价高昂,出于法律原因,受害公司对他们披露的信息非常谨慎。在某些情况下,一个好的律师可以将“对不起,我们丢失了你的数据”这样的声明转化为集体诉讼。在这种情况下,只要假设您的数据包括在入侵中即可。

如果您在被入侵的公司有帐户,请更改您的密码。现在!你是否确定自己接触了病毒并不重要。就这么做。不要成为六分之一的美国人中的一员,他们在入侵后什么都不做。使用由密码管理器生成的唯一强密码。

不要止步于此–在您的密码管理器中搜索您使用泄露密码的任何其他站点,并修复这些站点。这是一个时间紧迫的行动。数据窃贼不可能同时访问每个被盗的账户,所以通过快速行动,你可能会领先于他们。

当您打开受影响的一个或多个站点时,请检查是否可以选择多因素身份验证(MFA)。MFA是您对抗账户接管的最有力武器。启用它(如果可用)。现在,登录需要您的密码和另一个因素,如手机上的验证器应用程序或物理安全密钥。如果没有这个额外的因素,被盗的密码是没有用的。

即使你更改了密码,也要注意一段时间受影响的公司。登录并检查任何挂起的订单或操作是否为您所做的事情。看看该公司是否为受害者提供了任何形式的补偿。给你免费的信用跟踪订阅也不是不可能的。在2015年Experian入侵事件发生后,Experian为受害者提供了两年的信用监控和身份解析服务。

如果你的密码管理器保险库被盗了,那就是个坏消息。如果受影响的公司没有严格遵循零知识协议,或者如果你用一个蹩脚的或重复使用的主密码来保护你的密码,情况就会特别糟糕。更改密码并不能阻止窃贼尝试破解安全,因为被盗数据仍然使用旧密码打开。事后增加MFA也是如此。您唯一的真正办法是切换到更可靠的密码管理器,然后为每个安全站点快速设置新的、唯一的密码。

如何保护自己免受数据泄露的影响

如上所述,凭据填充攻击只使用一个脚本,该脚本可以自动快速检查多个帐户的最常见密码。如果你试图在没有帮助的情况下记住密码,很有可能你是从最糟糕的密码池中挑选出来的,或者在任何地方都使用相同的密码。这是个大问题。现在就找一个密码管理器,并开始使用它。选择一个非常强调安全的项目,特别是零知识安全。零知识意味着没有其他人可以打开你的金库,密码公司不能,心怀不满的员工也不能,甚至国家安全局也不能。

选择提供可操作的密码安全报告的密码管理器。如果你已经有了这样的工具,那就使用它吧。用强密码替换所有弱密码。当报告显示重复密码时,为每个站点生成一个新密码。不要拖延;你不知道下一个漏洞会发生在哪里。

你以前听过这句话,但我再说一遍。用一个长的、坚固的、令人难忘的密码保护你的密码宝库。然后添加多因素身份验证。如果你可以选择,使用智能手机应用程序或物理安全密钥进行身份验证比依赖于向你发送代码的类型更好。完成这些任务后,您最好返回并为每个支持MFA的帐户启用MFA。

购物网站和类似网站不能暴露他们没有的个人数据。是的,让网站保存你的送货和信用卡信息是很方便的,但当有选择的时候,拒绝这种便利。您可以随时使用密码管理器根据需要填写该数据。如果某个字段没有标记为必填字段,则将其留空。

除非你切断与数字世界的所有联系,否则你的个人信息会散布在网络上。一些保存你的宝贵数据的网站没有像他们应该的那样很好地保护它,这经常会导致入侵。你无法阻止这种情况的发生,但你可以通过遵循我们的建议来最大限度地减少你的风险敞口,并通过在入侵发生时注意并立即采取行动来最大限度地增加你恢复的机会。

– – END – –

– – 转载请声明来源:www.lanpanpan.com – –

编译:盼盼云笔记

广告

推荐阅读

文章:《Microsoft PowerToys:增强Windows 10和Windows 11的18种方法》缩略图

Microsoft PowerToys:增强Windows 10和Windows 11的18种方法

有没有想过你能从Windows中得到更多?PowerToys充斥着一系列实用程序,旨在增强现有功能-或添加新功能。微软最初在Windows 95上推出这款应用,是为了提高高级用户的工作效率和定制能力。它在Windows XP上又回来了,但直到2019年才再次出现。 如今,PowerToys是一款适用于Windows 10和Windows 11的独立应用程序。它包含许多你可以选择启用的功能,以进一步…

文章:《节省你的东西:如何备份和恢复你的Android设备》缩略图

节省你的东西:如何备份和恢复你的Android设备

你可能有很多重要的数据和文件存储在你的Android手机或平板电脑上–联系人、约会、应用程序、设置、密码。但如果你的设备丢失或完全停止工作,你会需要一个可以转移到新设备上的备份。 谷歌提供了一个内置的备份工具,通过该工具,你可以使用Google One服务通过你的账户备份内容。如果你有Galaxy设备,你可以通过你的三星账户备份数据。其他制造商可能会提供类似的功能。 具体的备份和还原步…

文章:《刷新收件箱:如何删除Gmail帐户》缩略图

刷新收件箱:如何删除Gmail帐户

Gmail可能是最受欢迎的电子邮件服务,但这并不意味着你永远都要用它。如果你有一个旧账户想要删除,或者只是想从你的生活中消失,你可以很容易地删除你的账户,尽管有几个需要记住的警告。 虽然谷歌确实提供了一个短暂的期限,你可以恢复被删除的账户,但在这个期限过后就不会再回来了。一旦帐户被删除,您将无法创建具有相同电子邮件地址的新帐户。如果你想返回Gmail,你必须用一个新的电子邮件地址创建一个新的账户。…

文章:《存储嘎吱作响?如何释放Mac上的空间》缩略图

存储嘎吱作响?如何释放Mac上的空间

如果你的Mac硬盘空间不足,你就无法安装应用程序和存储文件。可用空间有限的驱动器也会开始减慢您的系统速度,因此执行一些房屋清理对您来说是最有利的。但如何做到呢?你可以搜索你的硬盘,寻找不必要的文件来手动删除,但你的Mac也可以指引你正确的方向,找到需要删除的文件。以下是释放Mac上空间的几种方法。 检查可用存储空间 首先,您想知道使用了多少空间。在装有MacOS蒙特雷或更早版本的Mac上,点击Ap…

三月疯狂还在继续!以下是如何播放《甜蜜的16岁》

64支队伍。多发子弹。一次淘汰。一名获胜者。欢迎回到三月疯狂!在疫情最严重的年份对锦标赛进行了一些轻微的修改后,2023年NCAA一级男子篮球锦标赛将在全国范围内看到最优秀的年轻篮球运动员测试他们的技能-并代表他们的大学。 今年的电视节目表分成了四个传统频道:CBS、TNT、TBS和TruTV。然而,如果你没有有线电视套餐,锦标赛也可以通过应用程序、移动媒体设备和流媒体视频平台观看。以下是如何在3…

文章:《购买翻新电子产品前需要了解的10件事》缩略图

购买翻新电子产品前需要了解的10件事

购买翻新的技术而不是全新的设备有一个简单的原因–为了省钱。避免将另一个小玩意儿送到垃圾填埋场也很好。额外的好处是:如果你选择翻新的产品,它不会像全新的设备那样受到发货延迟的影响。 问题是,翻新的产品在来到你面前之前就已经有了生命。也许这只是一个细心的原始主人的短暂存在,但也可能不是。你所知道的是,产品被退回了,并进行了大修,以使其再次可行,或者至少进行了检查,以确保其正常运行。 这一切…