Ведение бизнеса

Сверхтекучесть учеток на ведущих почтовых сервисах. Об этом стоит спокойно подумать каждому

Почтовые логины и пароли Яндекса и Мэйл.Ру а, чуть позже, и Google попали в сеть. Конечно, не вся база, а примерно по 5 млн. учеток с каждого сервиса, и это факт. Но как такое могло случиться? Что из этого следует? И кто стоит за этим сливом? Вопрос открытый, заставляющий задуматься.
332 0

Почтовые логины и пароли Яндекса и Мэйл.Ру а, чуть позже, и Google попали в сеть. Конечно, не вся база, а примерно по 5 млн. учеток с каждого сервиса, и это факт. Но как такое могло случиться? Что из этого следует? И кто стоит за этим сливом? Вопрос открытый, заставляющий задуматься.

В сообществе специалистов по ИБ уже прозвучало немало предположений, но четыре версии высказываются наиболее часто:

  1. Внешняя спланированная атака «хакеров»;
  2. Спланированный слив базы, которая образовалась не по причине (1), а накапливалась какое-то время;
  3. Заказ конкурентов или даже регулирующих органов;
  4. Специальный слив, инсценированный «пострадавшими» компаниями с целью продвинуть какой-то новый сервис.

Какой из этих вариантов более правдоподобен?

Первое, на что стоит обратить внимание, это комментарии «пострадавших». А сказали все они примерно одно и то же: фактов целенаправленной атаки извне нами не обнаружено. Это официальная информация, и, в целом, нет причин ставить ее под сомнение. Поэтому первая версия (со спланированной акцией хакеров) маловероятна. Кроме того, при такой атаке пострадало бы куда больше учеток, ведь подобный удачный взлом, как правило, сопровождается получением всей или почти всей базы. Да и мотивов выкладывать столь ценную базу в Сеть у хакеров просто нет. Ведь они могут ее продать за большие деньги, покупатели всегда найдутся. А публиковать часть информации и шантажировать гигантские компании опасно и почти бесперспективно.

Вариант 2 мне видится наиболее жизнеспособным. Думаю, ни для кого не секрет, что за пару лет с использованием специальных технологий (фишинга, троянов и даже банальным перебором по словарю) вполне можно собрать очень приличную базу учеток и паролей. Знаю это не понаслышке, т.к. в свое время ради изучения технологии сам пробовал «ломать» пароли на почтовых серверах. Результат: из 10-ти почтовых ящиков примерно 2 – 3 можно скомпрометировать с использованием специального ПО и перебором пароля по словарю, причем буквально за несколько минут. Статистика вышеупомянутой слитой базы это подтверждает: мы видим просто огромное количество паролей, мягко скажем, не удовлетворяющим даже самым минимальным требованиям безопасности. Ну удобно человеку жить с паролем 12345, что тут поделать…

Информация в Сети также укрепляет эту гипотезу: база не появилась одномоментно, а довольно масштабные ее куски давно ходили по определенного рода ресурсам так называемого теневого сегмента Интернета. Другое дело, зачем это сделано сейчас и именно таким образом? Мотивы пока не ясны. Высказывались различные мнения, в том числе и предложение искать причину в противостоянии группировок «хакеров». Пожалуй, в настоящее время именно этот вариант выглядит наиболее реалистично.

Третий вариант объяснения (в части компрометации конкурентов) маловероятен, ведь базы, собственно, утекли у конкурирующих компаний. А вот версия с заказом от каких-то «регуляторов», неожиданно для многих, получила право на жизнь благодаря записи в твиттере депутата Госдумы Александра Сидякина: «Настораживает утечка паролей от миллионов почтовых ящиков — сперва Яндекс, потом mail.ru, теперь gmail. Необходимы защитные законодат. меры.» Действительно, желание наших законотворцев и регуляторов «закрутить гайки» стало в последнее время прямо-таки жгучим. Но столь далеко экстраполировать этот тренд, причем без каких-либо серьезных доказательств — явный перебор, это уже из области конспирологических теорий.

Пожалуй, в эту область заходит и четвертый вариант (слив с целью продвижения некого сервиса). Но какого? Например, тотального перехода на двухфакторную аутентификацию. Конспирологией явно попахивает, но все же совсем сбрасывать со счетов эту версию не стоит. Ведь в наше время PR — белый или черный — способен творить чудеса.

Вот такие мысли. А вместо заключения внесу свои пять копеек — в форме рекомендаций:

  1. Проверьте не попали ли ваши учетные записи в опубликованные базы. Если есть время. А если нет, сразу переходите к следующему пункту.
  2. Но даже если они туда не попали, смените свои пароли.
  3. Установите сложный пароль, действительно сложный, который нельзя сконструировать, зная легкодоступную информацию о вас (номера телефонов и дни рождения близких и т.п.). А если не можете его запомнить — запишите на бумажечку и спрячьте дома в холодильник.
  4. Где возможно, используйте двухфакторную аутентификацию (по токену или смс).

Если всего этого не сделать, лучше заранее смириться с тем, что почтовый ящик открыт для злоумышленников.

И самое главное: начните серьезно относиться к своему присутствию в Сети!

Проникнитесь мыслью, что защитить конфиденциальность важно отнюдь не только террористу, но каждому из нас. Ведь в личной и деловой переписке всегда проскакивают сведения, которые злоумышленник может эффективно использовать против вас, ваших работодателей и деловых партнеров, против ваших близких и друзей или даже против малознакомых людей, с которыми вы переписываетесь только время от времени. Обратите внимание: современный почтовый сервис консолидирует и хранит и архив переписки за многие годы, плюс контакты, списки дел и календарные события. И открывает доступ к облачным «дискам» и хранилищам документов, т. е. к домашним и рабочим проектам и к глубоко личным записям.

Начать дискуссию

Ретейлеры хотят разобраться с мошенниками, которые специально портят технику

Продавцы электроники просят властей разобраться с «потребительским экстремизмом». Покупатели преднамеренно ломают устройства и приносят в суд недостоверные заключения о браке.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Как уведомить МВД о работе с самозанятым иностранцем: подробная инструкция

Ваша компания может сотрудничать с самозанятыми иностранцами — закон это позволяет. Но взаимодействовать с ними придется по-особенному. В чем трудности и как их решать?

Как уведомить МВД о работе с самозанятым иностранцем: подробная инструкция
УК РФ

Коллеги не понимают, как собственники бизнеса много лет могут не замечать, что их обманывает бухгалтер

В Краснодарском крае будут судить бухгалтера, которая тратила деньги со счета ИП, обналичивала, оплачивала счета за якобы материалы, брала кредиты на имя бизнесмена. Но наши читатели, коллеги-бухгалтеры недоумевают — как так?

Лучшие спикеры, новый каждый день

Искусственный интеллект помогает решать задачи архивного хранения электронных документов

В современном мире информация является одним из самых ценных ресурсов. Ее правильное хранение и обработка становятся ключевыми задачами для организаций и предприятий, которые применяют электронный документооборот.

Искусственный интеллект помогает решать задачи архивного хранения электронных документов

Стало проще получить усиленную квалифицированную электронную подпись

Оформить Госключ теперь можно в МФЦ или отделениях банков.

💻Популярные интернет-бухгалтерии: какую выбираете вы? Опрос

Без онлайн-сервисов уже невозможно представить работу бухгалтера. И вовсе не обязательно быть привязанным к компьютеру, чтобы вести учет. Все можно делать в интернете. Поделитесь, о каких сервисах вы слышали, а какими реально пользовались или пользуетесь сейчас. Получится ли интрига — кто лидирует на рынке? ;)

Опытом делятся эксперты-практики, без воды
Экспорт

Какие будут меры поддержки в новом нацпроекте по экспорту

Новый нацпроект по экспорту будет рассчитан до 2030 года.

Россияне, живущие за границей, получат полный доступ к Госуслугам: из каких стран

С 1 июля 2024 года МИД начнет в экспериментальном режиме подтверждать учетные записи российский пользователей портала Госуслуги, которые живут за границей. Также они смогут оформить электронные подписи.

Технологии ДРТ по проверке контрагентов — надежная защита вашего бизнеса от претензий налоговых органов

Уверенность в благонадежности своих контрагентов — важный этап на пути к прозрачности бизнеса и сохранению спокойствия при прохождении налоговых проверок.

Технологии ДРТ по проверке контрагентов — надежная защита вашего бизнеса от претензий налоговых органов

Кабмин может не поддержать законопроект о регулировании маркетплейсов

Чтобы не допустить конфликтов между маркетплейсами, селлерами и покупателями, правительство отправит депутатский законопроект о маркетплейсах на концептуальную переработку.

🎈Акция ко Дню Главбуха! Топовые онлайн-курсы по маркетплейсам, финмоделированию, зарплате и ФСБУ по 3 690 рублей!

Расширьте карьерные горизонты с новой акцией на курсы «Клерка» специально ко Дню главного бухгалтера! Консультируйте клиентов на маркетплейсах, применяйте в работе федеральные стандарты без ошибок, изучите финмоделирование и считайте зарплату без ошибок! До 22 апреля все курсы стоят 3 690 рублей!

🎈Акция ко Дню Главбуха! Топовые онлайн-курсы по маркетплейсам, финмоделированию, зарплате и ФСБУ по 3 690 рублей!

Иностранные банки закрыли инвесторам из РФ доступ к статусу их ценных бумаг

Российские инвесторы не смогут перевести свои активы в отечественные депозитарии и участвовать в замещении облигаций.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Медицинское освидетельствование иностранных граждан в России

Почти все иностранные граждане обязаны регулярно проходить медицинские обследования. Без них находиться на территории России нельзя. Расскажем о том, как иностранному гражданину пройти обязательное медицинское освидетельствование.

Иллюстрация: Вера Ревина/Клерк.ру

😷 С 2026 года самозанятые смогут получать больничные пособия. Но могут быть злоупотребления, считает эксперт

Самозанятым позволят добровольно отчислять средства в Соцфонд, из которых сформируется база для выплаты больничных пособий.

168

Что делать с лицензиями при реорганизации в различной форме

Как провести реорганизацию и не утратить при этом лицензию на конкретный вид деятельности? В каких случаях потребуется переоформить лицензию или получить новую? В настоящей статье ответим на указанные вопросы через анализ норм действующего законодательства и сложившейся судебной практики.

Иллюстрация: garetsvisual/Freepik

Названа самая быстро развивающаяся отрасль российской экономики

ИТ-отрасль заняла 1-е место по темпам роста ключевых показателей за 4 года среди всех крупных отраслей экономики России.

Так ли страшен налоговый мониторинг? Теперь читатели «Клерка» узнают больше об этом виде контроля

На «Клерке» есть полезный блог компании ДРТ, которая знает все о налоговом мониторинге. Читатели могут в любой момент уточнить важную информацию в комментариях.

Так ли страшен налоговый мониторинг? Теперь читатели «Клерка» узнают больше об этом виде контроля
143

Самозанятый vs ИП. С кем заказчику выгоднее сотрудничать

Очевидного ответа, с кем выгоднее сотрудничать — с самозанятыми или ИП — нет. И те, и те самостоятельно платят налог с вознаграждения. А вот в чем нюансы сотрудничества — разберем подробнее.

Самозанятый vs ИП. С кем заказчику выгоднее сотрудничать

🧠Пятничный мозгонапрягатель. Бухгалтер, отвлекись от работы

Бухгалтера, давайте напряжем бул... извилины и поищем предметы.

🧠Пятничный мозгонапрягатель. Бухгалтер, отвлекись от работы
22
153

Интересные материалы

ФСБУ НМА

Расходы на актив, не признанный НМА, учитывают по ПБУ 10/99

Компания понесла расходы, которые в бухучете не связаны с созданием нематериального актива. Значит, их не надо учитывать по нормам ФСБУ 14/2022.