У застосунок Chick-fil-A щойно проникли зловмисники - і цей урок стосується майже кожного вашого облікового запису
Chick-fil-A цього тижня повідомила клієнтів, що в деякі облікові записи їхньої програми лояльності проникли зловмисники. Цікаве тут не сам ресторан - а те, як зловмисники туди потрапили. Вони не зламували захист Chick-fil-A. Вони входили за допомогою справжніх імен користувачів і паролів, використовуючи дані, викрадені з інших сайтів і введені в застосунок ботами.
Це техніка, яку називають credential stuffing (підбір за витоками), і вона працює лише тому, що дуже багато з нас повторно використовують той самий пароль усюди. Між 17 і 19 червня автоматизовані боти перевірили мільйони викрадених комбінацій електронної пошти й пароля на Chick-fil-A One. Там, де пароль збігався, вони отримували доступ - і багатофакторну автентифікацію не було увімкнено, щоб їх зупинити. Компанія почала повідомляти постраждалих 22 липня. Те, що було розкрито, різниться залежно від облікового запису: імена, електронні адреси, номери членства й мобільних платежів, QR-коди, ваш кредитний баланс Chick-fil-A і останні чотири цифри картки. Наразі в державних заявках зазначено кілька тисяч постраждалих, загальнонаціональна кількість не розголошується. Це другий подібний інцидент у мережі за три роки.
Якщо у вас є обліковий запис Chick-fil-A, встановіть там новий пароль - і ось головний крок, який більшість людей пропускає: зробіть його таким, який ви не використовуєте більше ніде, а потім увімкніть багатофакторну автентифікацію, яку підтримує застосунок. Одного цього було б достатньо, щоб повністю заблокувати цю атаку.
Справжнє вирішення - перестати повторно використовувати паролі на різних сайтах, щоб один витеклий логін не міг відкрити решту. Перевірка Приватність і облікові записи в Tendvane повідомляє, які з ваших облікових записів з'являлися у відомих витоках, тож ви точно знаєте, які паролі варто змінити першими.