收到資料外洩通知唔好亂撳:由驗真到清走重用密碼嘅處理次序
3C 產品

收到資料外洩通知唔好亂撳:由驗真到清走重用密碼嘅處理次序

圖片:via Android Authority — https://www.androidauthority.com/fixing-reused-passwords-for-online-security-3685833/
TechLab 編輯部(譯)·

先保住核心帳戶,再逐個截斷舊密碼引發嘅撞庫風險

收到「你嘅資料可能已外洩」呢類通知,第一下通常會想即刻撳入去換密碼。不過個通知本身亦可以係釣魚餌,攻擊者就係等你心急。**唔好撳訊息入面嘅連結,亦唔好用附上嘅電話或回覆地址。**自行開官方 app、輸入平時用開嘅網址,或者由書籤登入帳戶,再去安全通知、登入紀錄同官方公告核對。寄件網域同排版只可以當線索,唔足以證明封信係真;CISA 嘅指引同樣建議用獨立渠道驗證可疑訊息。

140 個重用密碼,唔係普遍統計

Android Authority 作者 Megan Ellis 收到外洩警告後,發現同一個舊密碼出現喺超過 140 個已儲存登入項目;當中有重複網址、已改密碼嘅紀錄,亦橫跨唔同電郵地址同用戶名稱。呢個數字只反映作者自己多年累積落嚟嘅情況,唔可以當成一般人平均水平。值得留意嘅係,Google 當時只標出 11 個高風險登入,另一個密碼管理器先搵到較完整嘅重用清單。單一工具冇警告,唔等於其他帳戶已經乾淨。

點解十年前嘅密碼仲可以出事

舊密碼最麻煩嘅地方,係你可能早已唔記得某個購物網、討論區或者停用 app 仲保存住帳戶。服務多年後出事,外洩嘅電郵同密碼組合就可能流入黑市資料庫。攻擊者會用自動化程式,將同一組資料試落其他網站,呢種做法就係撞庫。HKCERT 對憑證填充嘅解釋亦指出,重用帳號密碼會令一宗外洩牽連其他服務。密碼有幾多符號、當年有幾難估都幫唔到手,因為對方攞到嘅係現成組合,根本唔使由零開始估。

先盤點,唔好靠記憶逐個估

可以先用手機、瀏覽器或可信密碼管理器內置嘅安全檢查,搵出「已外洩」、「重用」同「太弱」三類登入。Google Password Manager 而家有正式嘅 Password Checkup,Apple 裝置亦會標示弱密碼同可能外洩嘅密碼。工具之間掃描範圍唔同,亦只睇到你已經儲存嘅登入資料,所以最好連舊瀏覽器、舊手機同其他密碼庫一齊檢查。見到已停運網站都唔好即刻刪紀錄,先留低網址、用戶名稱同舊電郵,方便之後判斷邊組資料曾經重用。

外洩查詢工具可以用,但要識睇限制

Have I Been Pwned 可以查電郵有冇出現喺佢收錄嘅外洩資料,一般即時查詢唔使畀錢。按佢嘅私隱政策,電郵搜尋結果唔會明確儲存;Pwned Passwords 就會先喺裝置端將密碼雜湊,只傳雜湊值頭五個字元,服務唔會收到原文密碼。不過資料庫冇可能涵蓋所有未公開外洩,查唔到都唔代表安全。亦唔好將現用密碼交畀來歷不明嘅「外洩檢查」網站,呢一步做錯,等於自己送出登入鎖匙。

換密碼要有次序:電郵行先

如果清單好長,**第一輪先處理主要電郵,跟住係銀行、付款服務、Apple/Google 帳戶,再到社交、購物同其他仍有用嘅服務。**電郵排第一,因為好多網站都靠佢重設密碼;Apple 同 Google 帳戶又可能連住雲端檔案、裝置、已儲存密碼同第三方登入。每個帳戶除咗換密碼,仲要檢查復原電郵、電話、已登入裝置、轉寄規則、第三方 app 權限同近期活動,有陌生 session 就登出。Apple 自己嘅帳戶被入侵處理指引亦建議移除唔認得嘅裝置同資料。

每個帳戶都用獨立密碼,避免一個外洩拖累其他帳戶

新密碼要長、隨機兼獨立,交畀可信密碼管理器產生同保存,比自己改年份、加網站縮寫穩陣得多。密碼庫本身就要用一條從未喺其他地方用過嘅長密語,再開 passkey 或雙重認證。服務支援 passkey 就優先用;仲要密碼嘅話,認證 app 或實體保安匙通常穩陣過短訊驗證。NIST 嘅最新消費者密碼指引指出,passkey 每個登入都用唔同密鑰,亦較難俾釣魚網站偷走;MFA 就算喺密碼外洩後,仍可多擋一關。

清理完第一輪,剩低嘅舊論壇、停運服務同重複紀錄可以分批處理:刪到帳戶就刪,改到密碼就換,完全登入唔到就保留紀錄,確認同一組舊憑證冇再用喺任何重要帳戶。收到外洩通知唔使一晚清晒幾十個登入,但核心帳戶要即日處理;之後每隔一段時間再睇密碼管理器嘅安全報告,會實際過等下一封警告先執手尾。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook