„Instagram“ duomenų pažeidimas: ką žinome ir kaip apsaugoti savo paskyrą

  • „Malwarebytes“ teigia, kad buvo paviešinti 17,5 mln. „Instagram“ paskyrų duomenys, o platforma nurodo programinės įrangos trikdį, dėl kurio nėra prieigos prie savo serverių.
  • Nutekėję duomenys apimtų vartotojo vardus, el. pašto adresus, telefono numerius ir fizinius adresus, kurie idealiai tinka sukčiavimo kampanijoms ir galimiems doksavimo atvejams.
  • Slaptažodžio atkūrimo el. laiškų, daugelis jų nepageidaujamų, gausa yra naudojama kibernetinių nusikaltėlių, siekiant pavogti paskyras.
  • Patartina ignoruoti įtartinas nuorodas, pakeisti slaptažodį programėlėje, įjungti dviejų etapų autentifikavimą ir patikrinti, ar jūsų el. paštas nėra duomenų pažeidimo zonoje.

„Instagram“ duomenų nutekėjimas

Pastarosiomis dienomis daugelis „Instagram“ vartotojų Ispanijoje ir visoje Europoje savo gautuosiuose pradėjo pastebėti kai ką keisto: el. laiškus su prašymu atkurti slaptažodžius, kurių jie niekada neprašė . Vieniems tai buvo tiesiog išgąstis, kitiems – įrodymas, kad kažkas rimto vyksta su socialinio tinklo saugumu.

Tuo tarpu viena didelė kibernetinio saugumo įmonė paskelbė, kad nutekėjo informacija iš 17,5 mln. „Instagram“ paskyrų , o asmeniniai duomenys platinami tamsiojo interneto forumuose. Tačiau „Instagram“ neigia, kad buvo įsilaužta, ir nurodo tik „programinės įrangos problemą“, susijusią su nustatymo iš naujo el. laiškais. Atsižvelgiant į šiuos prieštaringus pranešimus, svarbu išsiaiškinti, kas yra žinoma, kokia yra tikroji rizika ir kaip reikėtų reaguoti.

Kas nutekėjo ir kas tai atrado

Pirmieji aliarmai kilo, kai vartotojai visame pasaulyje socialiniuose tinkluose pradėjo dalytis informacija, kad gauna masinius el. laiškus su prašymu pakeisti „Instagram“ slaptažodžius nieko neprašydami. Kai kurie teigė, kad šie el. laiškai siunčiami kelis kartus per dieną, o tai buvo daug daugiau nei paprastas prisijungimo sutrikimas.

Šiame kontekste kibernetinio saugumo įmonė „Malwarebytes“ paskelbė ataskaitą, kurioje išsamiai aprašytas didžiulis duomenų nutekėjimas, paveikusis maždaug 17,5 mln. paskyrų platformoje. Remiantis jų tyrimu, kibernetinių nusikaltėlių grupė pavogė didelį duomenų rinkinį, kuriame buvo asmeninė „Instagram“ naudotojų informacija.

„Malwarebytes“ ir kitų saugumo analitikų teigimu, nutekėjusioje duomenų bazėje yra vartotojo vardų, el. pašto adresų, telefono numerių ir fizinių adresų . Tai ne tik pagrindiniai profilio duomenys, bet ir „doksing rinkinys“, galintis identifikuoti konkrečius asmenis, o tai ypač kelia nerimą viešų asmenų, įtakingų asmenų ar Europos įmonių sąskaitų atveju.

Ekspertai, stebėję bylą, nurodo, kad duomenų paketas buvo paskelbtas „BreachForums“ ir kitose pogrindinėse prekyvietėse , kur jis parduodamas partijomis, suskirstytomis pagal šalį ir sekėjų skaičių. Tai reiškia, kad teoriškai taip pat būtų specialiai šiam tikslui sutvarkyti vartotojų iš Ispanijos ir kitų ES šalių įrašai.

„Instagram“ duomenų nutekėjimas

„Malwarebytes“ versija, palyginti su „Instagram“ versija

„Malwarebytes“ tyrimas rodo, kad nutekėjimas nėra tiesiog paviršutiniškas viešųjų profilių nuskaitymas, o neteisėtos prieigos prie didelio duomenų kiekio, greičiausiai įvykusio 2024 m. ir susijusio su „Instagram“ API naudojimu ar piktnaudžiavimu, rezultatas. Kai kuriuose forumuose netgi minimi konkretūs asmenys, kurie tariamai pasidalijo originalia duomenų partija, siūlydami ją parduoti JSON ir TXT formatais.

Įtariama, kad šiuo atveju kibernetiniai nusikaltėliai panaudojo nutekėjusią informaciją itin sudėtingoms sukčiavimo kampanijoms vykdyti , siųsdami el. laiškus, kurie imituoja teisėtus „Instagram“ slaptažodžio atkūrimo pranešimus. Žinodami aukos el. pašto adresą, vartotojo vardą ir net apytikslę buvimo vietą, užpuolikai gali sukurti žinutes, kurios skamba patikimai ir kurias sunku atskirti nuo oficialių.

„Instagram“ savo ruožtu neigė, kad jos sistemos buvo nulaužtos. „Meta“ priklausanti bendrovė pripažįsta, kad egzistavo pažeidžiamumas, leidęs trečiajai šaliai prašyti slaptažodžių atkūrimo el. laiškų kai kurioms paskyroms, tačiau tvirtina, kad nebuvo prieigos prie serverių ir nebuvo nutekinti jokie slaptažodžiai.

Savo pareiškime socialinis tinklas aiškina, kad tai buvo „programinės įrangos problema“, kuri jau išspręsta, atsiprašo už nepatogumus ir pabrėžia, kad „jokio įsilaužimo nebuvo“ ir kad paskyros „yra saugios “. Pagal šią versiją, el. laiškai, sukėlę aliarmą, buvo šios klaidos pasekmė, o ne įsilaužimas į platformą.

Neatitikimas tarp dviejų versijų yra esminis: nors „Malwarebytes“ praneša apie 17,5 mln. profilių su asmeniniais duomenimis, kurie buvo paviešinti ir parduoti tamsiajame internete , „Instagram“ bando apriboti incidentą iki atkūrimo el. pašto proceso klaidos. Kol kas „Meta“ nepaskelbė išsamios techninės ataskaitos, kuri visiškai paaiškintų situaciją, o kai kuriems Europos vartotojams vis dar tvyro netikrumo jausmas.

Kokie duomenys būtų pažeidžiami ir kodėl jie tokie jautrūs

Be diskusijų apie tikslią incidento kilmę, specialistams nerimą kelia nutekėjusios informacijos pobūdis . Remiantis viešai paskelbtomis analizėmis, duomenų rinkinyje daugeliu atvejų būtų šie elementai:

  • „Instagram“ vartotojo vardas, kaip atrodo platformoje.
  • El. pašto adresas, susietas su paskyra, naudojamas registracijai ir paieškai.
  • Su profiliu susietas telefono numeris, dažnai būtina patikrinimui.
  • Adresas arba fizinė vietabent iš dalies.

Be to, tai, kad slaptažodžiai nėra įtraukti į duomenų paketą, nereiškia, kad paskyros yra visiškai saugios . Turėdami turimą informaciją, užpuolikai gali išnaudoti slaptažodžių nustatymo iš naujo mechanizmą, išbandyti derinius, pakartotinai naudojamus kitose paslaugose, arba siųsti itin įtikinamus el. laiškus, kad apgautų vartotojus ir priverstų juos pateikti savo prisijungimo duomenis.

Forumuose, kuriuose buvo rasti šie duomenys, kai kurie pardavėjai giriasi siūlantys sąrašus, surūšiuotus pagal šalį, kalbą ar sekėjų skaičių, o tai leistų jiems nukreipti skelbimus į konkrečias didelės įtakos paskyras . Todėl prioritetiniais taikiniais tampa Europos influenceriai, mažos vietos įmonės, kurios pardavimams naudojasi „Instagram“, ir žiniasklaidos priemonės, turinčios platų pasiekiamumą.

Atkūrimo el. laiškų antplūdis ir sukčiavimo vaidmuo

Vienas iš labiausiai matomų šio incidento padarinių – slaptažodžio atkūrimo el. laiškų , kuriuos daugelis vartotojų gavo jų neprašę, antplūdis. Šie pranešimai, dažniausiai siunčiami iš oficialaus „Instagram“ adreso, sukėlė daug painiavos.

Pirma, pačios platformos pripažintas pažeidžiamumas būtų leidęs trečiajai šaliai automatiškai suaktyvinti šias užklausas , todėl milijonai žmonių būtų matę teisėtą el. laišką, kuriame pranešama, kad kažkas nori pakeisti savo slaptažodį. Tai savaime kelia nerimą, net jei vartotojas ignoruoja pranešimą.

Problema ta, kad šis triukšmas buvo išnaudotas siekiant įmaišyti netikrų el. laiškų į šiuos teisėtus įspėjimus su nuorodomis į puslapius, kurie imituoja „Instagram“ prisijungimo puslapį. Čia ir prasideda senamadiškas sukčiavimas sukčiavimo būdu: jei vartotojas spusteli ir įveda savo slaptažodį, jis jį tiesiogiai perduoda užpuolikui.

Kibernetiniai nusikaltėliai, žinodami su paskyra susietą el. pašto adresą, vartotojo vardą ir net šalį ar miestą, gali parašyti labai įtikinamus pranešimus: „Aptikome įtartiną prieigą prie jūsų paskyros iš Ispanijos“ arba „Jūsų profilis buvo praneštas dėl mūsų taisyklių pažeidimo, patvirtinkite savo tapatybę čia“. Šio tipo pranešimai, lydimi logotipų ir dizainų, kurie yra oficialių kopijos, labai apsunkina atskirti tikrus nuo padirbinių.

Ispanijoje ir kitose Europos šalyse kibernetinio saugumo agentūros jau seniai perspėja, kad socialinė žiniasklaida tapo pagrindiniu internetinio sukčiavimo taikiniu . Tokio masto incidentas, kai paviešinti milijonai el. pašto adresų ir telefono numerių, yra puiki vieta naujai atakų bangai.

Kaip patikrinti, ar jūsų el. paštas ar paskyra yra paveikti

Atsižvelgiant į didžiulį tvarkomos informacijos kiekį, suprantama, kad galite susimąstyti, ar jūsų el. pašto adresas yra kuriame nors iš šių sąrašų. Norėdami tai sužinoti, yra keletas parinkčių, leidžiančių patikrinti, ar jūsų adresas nebuvo įtrauktas į žinomus duomenų nutekėjimo sąrašus.

Viena vertus, tokios žinomos paslaugos kaip haveibeenpwned.com jau daugelį metų kaupia nutekintas duomenų bazes ir leidžia patikrinti įvedus el. pašto adresą, ar jis nebuvo pažeistas kokio nors incidento metu. Jei ja naudojatės, galite pamatyti, kuriuose ankstesniuose pažeidimuose jūsų adresas buvo rodomas ir ar kuris nors iš jų yra susijęs su „Instagram“.

Be to, „Malwarebytes“ įdiegė savo patvirtinimo įrankį , specialiai sukurtą šiam konkrečiam įsilaužimui ir kitiems neseniai įvykusiems incidentams. Procesas paprastai yra paprastas: įvedate su „Instagram“ paskyra susietą el. pašto adresą, tuo adresu gaunate patvirtinimo kodą ir jį įvedate svetainėje, kad patvirtintumėte, jog esate paskyros savininkas.

Kai patvirtinimo etapas bus baigtas, įrankis praneš, ar jūsų asmeninė informacija yra kurioje nors iš analizuojamų duomenų bazių . Jei taip, paprastai nurodoma, kuriuose incidentuose ji buvo pateikta ir kokio tipo duomenys buvo paviešinti: el. pašto adresas, telefono numeris, adresai ar dalinė profilio informacija.

Verta prisiminti, kad tai, jog jūsų el. laiškas pateko į nutekėjimo sąrašą, nebūtinai reiškia, kad kažkas šiuo metu naudojasi jūsų paskyra, tačiau tai reiškia, kad jūsų duomenys cirkuliuoja kanalais, kurių nekontroliuojate , ir kad turėtumėte nedelsdami sustiprinti savo saugumo priemones.

Ką daryti, jei gaunate el. laiškus su prašymu pakeisti slaptažodį

Jei gaunate šiuos el. laiškus ar pranešimus ispanų kalba su užrašu „Atkurti slaptažodį“, rodančius, kad jūsų paskyrai buvo pateiktas prašymas atkurti slaptažodį , pirmiausia turėtumėte išlikti ramūs ir laikytis kelių pagrindinių taisyklių.

Bendra ekspertų rekomendacija yra vienareikšmė: niekada nespauskite nuorodų, esančių šiuose el. laiškuose , net jei pranešimas atrodo visiškai teisėtas ir atsiųstas iš atpažįstamo adreso. El. laiškas gali būti tikras arba netikras, tačiau rizika, kad jis nukreips jus į kenkėjišką svetainę, yra per didelė.

Jei norite pakeisti slaptažodį atsargumo sumetimais, visada tai darykite oficialioje „Instagram“ programėlėje arba svetainėje, įvesdami adresą tiesiai į naršyklę . Niekada neprisijunkite prie savo paskyros per el. paštu ar SMS žinute gautą nuorodą, kad ir koks įtikinamas atrodytų tekstas.

Jei nesate tikri, ar el. laiškas yra oficialus, galite patikrinti „Instagram“ programėlės skiltį „Instagram“ el. laiškai“ , esančią saugumo skiltyje. Ten matysite pranešimų, kuriuos platforma teigia išsiuntusi jūsų adresu, istoriją, todėl galėsite atmesti nesąžiningą bendravimą.

Jei vis dar įtariate, kad kažkas bandė pasiekti jūsų profilį, taip pat pravartu patikrinti įrenginius, prie kurių esate prisijungę, ir uždaryti bet kokią prieigą, kurios neatpažįstate . Tai galima padaryti tiesiogiai iš paskyros saugos meniu.

Kaip pakeisti slaptažodį iš programėlės ar svetainės

Slaptažodžio atnaujinimas yra vienas pirmųjų dalykų, kuriuos turėtumėte atlikti, jei jūsų el. pašto adresas pasirodo duomenų saugumo pažeidimo metu arba jei gavote įtartinų el. laiškų. Svarbiausia – šį pakeitimą atlikti tik per oficialius „Instagram“ nustatymus , nenaudojant jokių išorinių nuorodų.

Mobiliajame telefone procesas gana paprastas. Atidarykite programėlę, eikite į savo profilį ir bakstelėkite trijų linijų piktogramą kampe (priklausomai nuo versijos, ji gali būti viršuje arba apačioje). Iš ten eikite į „ Paskyrų centrą“ – skyrių, kuriame tvarkote savo „Meta“ paslaugų profilius, pvz., „Facebook“ ar „Instagram“.

Patekę į Paskyrų centrą, įsitikinkite, kad pasirinkta jūsų „Instagram“ paskyra, ir eikite į skyrių „Slaptažodis ir saugumas“ . Ten pamatysite parinktį „Keisti slaptažodį“ – tai tinkama vieta jį saugiai pakeisti.

Žiniatinklio versijoje, kompiuteryje, procesas labai panašus. Turite spustelėti nustatymų meniu, rasti „ Paskyros centrą“ ir jame eiti į skyrių „Slaptažodis ir saugumas“ . Ten pasirinkite „Keisti slaptažodį“ ir vykdykite platformos pateiktas instrukcijas.

Svarbu, kad jūsų naujas slaptažodis būtų ilgas, stiprus ir unikalus : derinkite didžiąsias ir mažąsias raides, skaičius ir simbolius ir venkite pakartotinai naudoti slaptažodžius, kuriuos jau naudojate kitose paslaugose. Jei jums sunku juos valdyti, patikima slaptažodžių tvarkyklė gali padėti išvengti būtinybės juos visus atsiminti.

Dviejų etapų autentifikavimas ir kitos saugumo priemonės

Slaptažodžio keitimas yra labai svarbus žingsnis, bet ne vienintelis. Dviejų etapų autentifikavimas (2FA) tapo beveik privalomas tiems, kurie nori apsaugoti savo socialinės žiniasklaidos paskyras nuolatinių duomenų nutekėjimų kontekste.

„Instagram“ tinkle galite įjungti dviejų etapų patvirtinimą tame pačiame slaptažodžio ir saugumo meniu . Daugelis ekspertų rekomenduoja, jei įmanoma, vengti patvirtinimo SMS žinutėmis, nes tekstinės žinutės gali būti perimtos arba suklastotos, ir vietoj to rinktis autentifikavimo programas, tokias kaip „Google Authenticator“, „Authy“, „Bitwarden“ ar panašias parinktis.

Įjungus 2FA, net jei kas nors netyčia ar apgaulės būdu gautų jūsų slaptažodį, jam vis tiek reikės papildomo laikino kodo, kad galėtų prisijungti prie jūsų paskyros. Šis kodas generuojamas jūsų mobiliajame įrenginyje ir keičiasi kas kelias sekundes, todėl užpuolikams tai padaryti daug sunkiau.

Kita labai naudinga priemonė – peržiūrėti prie paskyros prijungtų įrenginių sąrašą . Saugos skiltyje rasite visų mobiliųjų telefonų, kompiuterių ir planšetinių kompiuterių, kurie šiuo metu turi prieigą, sąrašą. Jei matote įrenginių, kurių neatpažįstate arba nebenaudojate, galite juos atsijungti nuotoliniu būdu.

Galiausiai verta peržiūrėti trečiųjų šalių programas, kurias susiejote su savo „Instagram“ paskyra . Įrašų planavimo įrankiai, filtravimo programos ar analizės paslaugos gali tapti silpnomis grandimis, jei jos netinkamai prižiūrimos. Atšaukite prieigą prie visų, kurių jums nereikia arba kuriomis nepasitikite.

Dabartinėje situacijoje, kai duomenų nutekėjimai paveikia milijonus profilių ir vyksta vis sudėtingesnės sukčiavimo kampanijos, jūsų „Instagram“ paskyros saugumas priklauso tiek nuo platformos veiksmų, tiek nuo jūsų kasdien priimamų sprendimų : atsargumas dėl įtartinų nuorodų, stiprių slaptažodžių naudojimas, dviejų etapų patvirtinimo įjungimas ir retkarčiais tikrinimas, kur pateko jūsų duomenys, yra maži įpročiai, kurie vėliau gali sutaupyti daug rūpesčių.

Geriausios gudrybės, kaip apsisaugoti nuo įsilaužimo į „Instagram“.
Susijęs straipsnis:
Geriausios gudrybės, kaip apsisaugoti nuo įsilaužimo į „Instagram“.

Pridėti kaip pageidaujamą šaltinį „Google“ sistemoje