数据泄露究竟发生了什么(以及您可以做些什么)

无论你从哪里获得新闻,你都无法避免似乎每周一次的关于最新数据泄露的报道。银行、商家、密码管理器、电信运营商和几乎任何其他公司都可能在保护敏感用户数据方面失败。然而,并不是所有的违规行为都是一样的,而且违规行为对你的影响可能会有很大的差异。

我们在这里帮助你了解什么是数据泄露,并提供一些技巧来保护你的个人生活免受数据泄露的最坏影响。

数据窃贼想要什么?

想象一下,一个犯罪团伙推着一辆装满贵重物品的保险箱的装甲车。他们似乎赚了一大笔钱,但实际上,他们不知道每个保险箱的主人是谁,他们不知道里面装的是什么,他们还需要数光年才能弄清楚这些组合。这与数据窃贼从密码管理器或类似公司获得加密数据保险库时发生的情况非常相似。如果实现得当,这样的金库只能由所有者打开,所有解密都在所有者的设备上本地进行。

面对神秘的保险箱或未知的加密数据块,窃贼可能会转移到更容易的目标。然而,即使是一点点额外的信息也可以使破解保险箱变得更容易。例如,在最近的LastPass入侵事件中,窃贼获得了保险库中密码的非加密版本的URL。这使得猜测主密码变得更容易,当然,一旦窃贼手中有了你的金库的个人副本,他们就可以花费任何时间试图破解它。

如果您的数据被盗,会发生什么情况?

在另一种类型的入侵中,窃贼获得了一家公司的客户名单,要么全部,要么部分。无论他们是闯进办公室拿起纸质清单,还是侵入在线数据库,结果都是一样的。在最好的情况下,他们只会得到不是很隐私的细节,比如你的名字、地址、电话号码和电子邮件。没错,他们可以把这些信息卖给数据聚合器和经纪人。他们可能会得到你的购买清单,也是经纪人感兴趣的。

可以想象,被盗的数据可能包括你的信用卡号码,但这并不像你想象的那么大的担忧。长期存在的支付卡行业数据安全标准(PCI-DSS)协议对信用卡交易的安全进行了极其详细的定义,只要企业遵守规则,它在大多数情况下都是有效的。无论如何,你不必为欺诈性的信用卡收费买单(至少在美国是这样)。请注意,在许多情况下,您的信用卡详细信息保存在第三方提供商那里,而不是您支付的商家那里。

在线商家和其他网站有责任保护您的帐户详细信息。许多人做得很好,保持所有数据的加密,并使用零知识技术,使他们能够在不知道或存储密码的情况下验证您的登录密码。但如果一个网站以不安全的方式存储你的密码,导致密码在被入侵时暴露,你就失去了对该账户的控制。根据网站的类型,黑客可以用你的名字下单、转账、发送电子邮件,甚至通过更改密码将你锁在门外。

在两个方面,情况变得更糟。首先,如果您没有时间寻求密码管理器的帮助,您可能会在多个站点上使用相同的密码。黑客知道这一点,并迅速检查被盗的凭据与其他受欢迎的网站。其次,如果他们访问了你的电子邮件账户,在大多数情况下,他们可以使用标准的密码重置机制来捕获更多的你的在线账户。泄露密码的入侵可能很快升级为全面的身份盗窃。

即使零知识身份验证没有得到完美的实现,它也会给试图破解安全漏洞的恶意分子制造严重的障碍。相反,当公司忽视这项技术时,结果可能是灾难性的。细节仍在浮出水面,但LastPass的兄弟公司Goto似乎也遭到了黑客攻击,丢失了包括加密备份在内的几个产品线的用户数据。公司的一份声明

据透露,“一名威胁分子泄露了部分加密备份的加密密钥。”没错。有了Zero Knowledge,公司永远不会存储或查看每个用户的唯一解密密码。但在这种情况下,单一密码似乎存储在加密数据附近,有点像在门上写保险箱的密码。

数据库是如何被黑客入侵的?

我让一个人工智能图像创建程序画出“一个黑客可以访问一个加密的数据库”。毫不奇怪,所有的结果都描绘了一个穿着连帽衫的人一边敲打着代码,一边检查无穷无尽的神秘字符。这种级别的黑客攻击确实会发生,但在现实生活中,侵入账户可能要简单得多。

诺顿密码管理器被攻破就是一个很好的例子。攻击者没有攻破诺顿的安全系统,也没有窃取加密数据。相反,他们使用来自其他失窃的用户名和密码来启动一个名为凭据填充的过程。这很简单。他们只是用一个脚本尝试了成千上万的用户名和密码组合,仔细地注意到少数几个可以访问某人的账户。最近的PayPal泄密事件还涉及凭据造假。

从LastPass窃取加密数据金库的团伙仍然逍遥法外,他们可以无休止地尝试猜测打开这些金库的主密码。在每个保险库中尝试数百个(或数千个)最常见的密码并不会花太长时间。如果这一努力只破解了一百个目标中的一个,那么窃贼就做得很好。

数据泄露后我能做些什么?

人们很容易将最新消息冒充为另一起无聊的数据泄露事件,但你真的应该注意一下。您是否与被入侵的实体有帐户或其他联系?这次入侵到底有多严重?有时,一篇新闻文章会详细说明这一点,可能只会说客户的电子邮件和物理地址被曝光(呼!)或者,这起泄密事件涉及特定的财务信息。在其他故事中,你看到的细节要少得多,要么是因为受影响的公司还不知道损失了什么,要么是因为他们不想承认。

有一件事你不能做,那就是等待被攻破的实体让你知道你是否受到了影响。像这样的黑客攻击既令人尴尬,又代价高昂,出于法律原因,受害公司对他们披露的信息非常谨慎。在某些情况下,一个好的律师可以将“对不起,我们丢失了你的数据”这样的声明转化为集体诉讼。在这种情况下,只要假设您的数据包括在入侵中即可。

如果您在被入侵的公司有帐户,请更改您的密码。现在!你是否确定自己接触了病毒并不重要。就这么做。不要成为六分之一的美国人中的一员,他们在入侵后什么都不做。使用由密码管理器生成的唯一强密码。

不要止步于此–在您的密码管理器中搜索您使用泄露密码的任何其他站点,并修复这些站点。这是一个时间紧迫的行动。数据窃贼不可能同时访问每个被盗的账户,所以通过快速行动,你可能会领先于他们。

当您打开受影响的一个或多个站点时,请检查是否可以选择多因素身份验证(MFA)。MFA是您对抗账户接管的最有力武器。启用它(如果可用)。现在,登录需要您的密码和另一个因素,如手机上的验证器应用程序或物理安全密钥。如果没有这个额外的因素,被盗的密码是没有用的。

即使你更改了密码,也要注意一段时间受影响的公司。登录并检查任何挂起的订单或操作是否为您所做的事情。看看该公司是否为受害者提供了任何形式的补偿。给你免费的信用跟踪订阅也不是不可能的。在2015年Experian入侵事件发生后,Experian为受害者提供了两年的信用监控和身份解析服务。

如果你的密码管理器保险库被盗了,那就是个坏消息。如果受影响的公司没有严格遵循零知识协议,或者如果你用一个蹩脚的或重复使用的主密码来保护你的密码,情况就会特别糟糕。更改密码并不能阻止窃贼尝试破解安全,因为被盗数据仍然使用旧密码打开。事后增加MFA也是如此。您唯一的真正办法是切换到更可靠的密码管理器,然后为每个安全站点快速设置新的、唯一的密码。

如何保护自己免受数据泄露的影响

如上所述,凭据填充攻击只使用一个脚本,该脚本可以自动快速检查多个帐户的最常见密码。如果你试图在没有帮助的情况下记住密码,很有可能你是从最糟糕的密码池中挑选出来的,或者在任何地方都使用相同的密码。这是个大问题。现在就找一个密码管理器,并开始使用它。选择一个非常强调安全的项目,特别是零知识安全。零知识意味着没有其他人可以打开你的金库,密码公司不能,心怀不满的员工也不能,甚至国家安全局也不能。

选择提供可操作的密码安全报告的密码管理器。如果你已经有了这样的工具,那就使用它吧。用强密码替换所有弱密码。当报告显示重复密码时,为每个站点生成一个新密码。不要拖延;你不知道下一个漏洞会发生在哪里。

你以前听过这句话,但我再说一遍。用一个长的、坚固的、令人难忘的密码保护你的密码宝库。然后添加多因素身份验证。如果你可以选择,使用智能手机应用程序或物理安全密钥进行身份验证比依赖于向你发送代码的类型更好。完成这些任务后,您最好返回并为每个支持MFA的帐户启用MFA。

购物网站和类似网站不能暴露他们没有的个人数据。是的,让网站保存你的送货和信用卡信息是很方便的,但当有选择的时候,拒绝这种便利。您可以随时使用密码管理器根据需要填写该数据。如果某个字段没有标记为必填字段,则将其留空。

除非你切断与数字世界的所有联系,否则你的个人信息会散布在网络上。一些保存你的宝贵数据的网站没有像他们应该的那样很好地保护它,这经常会导致入侵。你无法阻止这种情况的发生,但你可以通过遵循我们的建议来最大限度地减少你的风险敞口,并通过在入侵发生时注意并立即采取行动来最大限度地增加你恢复的机会。

– – END – –

– – 转载请声明来源:www.lanpanpan.com – –

编译:盼盼云笔记

推荐阅读

文章:《为TikTok禁令做准备:如何下载TikTok视频(无水印)》缩略图

为TikTok禁令做准备:如何下载TikTok视频(无水印)

TikTok让观看、创建和分享视频变得极其容易–但这款令人上瘾的应用程序也属于一家中国公司,该公司可能与中国政府有联系。美国政府对此表示不满,并正在采取措施迫使该公司剥离TikTok,以避免该应用程序在美国被禁。这将如何发挥作用还有待观察,但如果你是该平台的创建者,或者只是其中一个(或一群)的超级粉丝,你应该做好准备。 具体地说,如果你想下载一段视频怎么办?作为创作者,你可能想要在其他…

文章:《购买翻新电子产品前需要了解的10件事》缩略图

购买翻新电子产品前需要了解的10件事

购买翻新的技术而不是全新的设备有一个简单的原因–为了省钱。避免将另一个小玩意儿送到垃圾填埋场也很好。一个额外的好处是:如果你选择翻新的产品,它不会受到发货延迟的影响,而全新的设备可能会。 问题是,翻新过的产品以前有过生命。也许这只是一个细心的原始主人的短暂存在,但也可能不是。你所知道的是,产品被退回了,并进行了大修,以使其再次可行,或者至少进行检查,以确保其正常运行。 这一切都发生在原…

文章:《如何将您的网站转移到新域名》缩略图

如何将您的网站转移到新域名

每个人都讨厌搬家。无论是在城市的另一边,还是在全国各地,收拾行李并确保所有东西最终都放到你的新家是一项繁重的工作。将你的网站从一种虚拟主机服务转移到另一种也是如此。 与在现实世界中移动不同,您可能不知道如何将博客帖子、图像、视频和其他内容移动到新域。不要担心;我们在这里向您介绍必要的步骤,以使流程尽可能简单。 1.备份您的网站 我们假设您已经为您的站点找到了新的Web主机和域名。现在,你必须收拾好…