روز چهارشنبه، دادگاهی فدرال در سیاتل به یکی از بزرگترین نشتهای داده در سالهای اخیر پایان داد. کانر رایلی موکا، ۲۶ ساله، اهل کیچنرِ انتاریو، بابت کلاهبرداری رایانهای، کلاهبرداری مخابراتی، سرقت هویت مشدد و توطئه در ارتباط با یک سلسله هک در سال ۲۰۲۴ که دستکم به ۱۶۵ سازمان رسید و سوابق دستکم ۱۰۰ میلیون نفر را افشا کرد، اقرار به گناه کرد. او شخصاً دستکم ۴۹۵٬۰۰۰ دلار از باجگیری و فروش دادهها به جیب زد. قرار است ۲۷ اکتبر برای او حکم صادر شود و فقط بابت اتهام سرقت هویت با حداقل مجازات اجباری دو سال روبهرو است؛ برای سایر اتهامها نیز ممکن است مجموعاً تا ۳۰ سال زندان در انتظارش باشد.
این اعداد تیتر خبرند. جزئیاتی که ارزش تأمل دارد کوچکتر و بسیار کمهیجانتر است: دادستانها میگویند چیزی که در عمل راه ورود موکا را باز کرد، گذرواژههای قدیمی بود. نه یک آسیبپذیری روزصفر. نه نقصی در پلتفرم هدف؛ پلتفرمی که وزارت دادگستری هنوز نامش را علناً اعلام نکرده است (اسنوفلیک و شرکت واکنش به رخداد ماندیانت در سال ۲۰۲۴ خودشان اعلام کردند که درگیر ماجرا بودهاند و این پرونده را به موج رخنهها علیه حسابهای مشتریان اسنوفلیک در آن سال مرتبط کردند). این اطلاعات ورود سالها پیش بهوسیله بدافزار سرقتکننده اطلاعات جمعآوری شده بود، بدون استفاده و بدون تغییر باقی مانده بود و قفل حسابهایی را باز میکرد که اتفاقاً احراز هویت چندمرحلهای نیز در آنها خاموش بود.
چرا «تغییرنیافته» در این جمله همهچیز را توضیح میدهد
بدافزار سرقتکننده اطلاعات دستهای از نرمافزارهای مخرب است که وقتی روی دستگاهی قرار میگیرد — اغلب از طریق یک برنامه کرکشده، بهروزرسانی جعلی مرورگر یا پیوست مخرب — بیسروصدا هر اطلاعات ورود موجود در تکمیل خودکار مرورگر و محل ذخیره گذرواژههای آن دستگاه را میمکد و سپس آنها را برای گرداننده بدافزار میفرستد. این اتفاق تازه یا عجیبوغریب نیست؛ سالهاست بهعنوان یک خدمت مجرمانه آماده عرضه وجود دارد و بستههای اطلاعات ورود سرقتشده بهصورت عمده خریدوفروش میشوند.
بخشی که پرونده اسنوفلیک را به نمونهای آموزشی تبدیل میکند، فاصله میان سرقت و استفاده است. بنا بر گزارشها، این گذرواژههای خاص «سالها پیش» جمعآوری شده بودند. یعنی برای مدتی طولانی، صاحبان آن حسابها اطلاعات ورود بهخطرافتادهای را در جایی در یک پایگاه داده، فعال نگه داشته بودند و هیچچیز آنها را مجبور نکرده بود تغییرش دهند. هیچ تلاش برای ورود مشکوکی علامتگذاری نشد، چون مهاجم هنوز تلاشی نمیکرد. هیچ بازنشانی گذرواژهای آغاز نشد، چون بهرهبرداری فعالی وجود نداشت که کسی متوجهش شود. اطلاعات ورود فقط معتبر منتظر ماند تا کسی تصمیم بگیرد از آن در مقیاسی گسترده علیه حسابهای مشتریان اسنوفلیک استفاده کند.
این همان شیوه شکست امنیتیای است که گذرواژههای دوبارهاستفادهشده و تغییرنیافته ایجاد میکنند: مسئله لزوماً ضعیف بودن آنها نیست — بدافزار سرقتکننده اطلاعات با کمال میل یک گذرواژه قوی و منحصربهفرد را هم مستقیماً از خزانه گذرواژههای ذخیرهشده مرورگر میرباید. مسئله این است که یک گذرواژه سرقتشده تاریخ انقضا ندارد، مگر اینکه یک انسان یا یک سیاست امنیتی برایش تعیین کند. یک رخنه در سال ۲۰۲۱ اگر هیچکس در فاصله آن زمان گذرواژه را تغییر نداده باشد، هنوز میتواند در سال ۲۰۲۴ درها را باز کند.
قفل دومی که وجود نداشت
جزئیات دیگری که دادستانها به آن اشاره کردند — خاموش بودن احراز هویت چندمرحلهای در حسابهای آسیبدیده — همان چیزی بود که یک گذرواژه سرقتشده را به دسترسی کامل به حساب تبدیل کرد. احراز هویت چندمرحلهای دقیقاً برای چنین سناریویی طراحی شده است: فرض را بر این میگذارد که گذرواژهها دیر یا زود افشا میشوند و مدرک دومی برای احراز هویت اضافه میکند (یک کد، اعلان فشاری یا کلید سختافزاری) که یک گذرواژه سرقتشده بهتنهایی نمیتواند آن را فراهم کند. وقتی این قابلیت غیرفعال باشد، اطلاعات ورود افشاشده تمام سد دفاعی است. گزارشهای مربوط به موج گستردهتر رخنههای مرتبط با اسنوفلیک در سال ۲۰۲۴ اشاره کردهاند که در بسیاری از حسابهای آسیبدیده، MFA بهطور پیشفرض اجباری نشده بود؛ بنابراین فعالسازی آن به این بستگی داشت که هر سازمان مشتری خودش فعالانه آن را روشن کند.
این موضوع در عمل برای شما چه معنایی دارد
بیشتر خوانندگان این خبرنامه انبار داده اسنوفلیک را اداره نمیکنند، اما سازوکار اینجا درباره هر حسابی که هر جا دارید صدق میکند:
- فرض کنید گذرواژههای قدیمی بهخطرافتادهاند، نه اینکه فقط ضعیف باشند. اگر از یک گذرواژه در چند سایت استفاده کردهاید و از آن زمان تغییرش ندادهاید، آن را سوخته تلقی کنید — نه به این دلیل که کسی آن را حدس زده، بلکه چون ممکن است همین حالا در فهرستی از اطلاعات ورود سرقتشده باشد که شما هرگز آن را نخواهید دید.
- پس از اینکه هر سرویسی که استفاده میکنید از وقوع رخنه خبر داد، اطلاعات ورود را تغییر دهید — حتی اگر به شما گفته شود حساب مشخص شما «آسیب ندیده است». اطلاعیههای اولیه رخنهها اغلب با ادامه تحقیقات، ناقص از آب درمیآیند.
- هر جا امکانش ارائه میشود، MFA را فعال کنید و فرض نکنید که یک سرویس آن را بهطور پیشفرض فعال کرده است. تنظیمات امنیتی حساب را مستقیماً بررسی کنید و به این اعتماد نکنید که امنترین گزینه از قبل فعال است.
- مدیر گذرواژه علت ریشهای مشکل را حل میکند، نه فقط نشانه آن را: این ابزار باعث میشود گذرواژههای منحصربهفرد و استفادهنشده در چند جا، سادهترین گزینه باشند، نه کاری که باید یادتان بماند انجامش دهید.
- اگر ممکن است دستگاهی به بدافزار سرقتکننده اطلاعات آلوده شده باشد (برنامهای ناآشنا نصب شده، دانلودی غیرقانونی انجام شده یا هشدار ورود مشکوکی دریافت کردهاید)، تغییر دادن همه گذرواژههای ذخیرهشده پس از آن — نه فقط گذرواژهای که فکر میکنید مهم بوده — تنها راه اطمینان از این است که یک آلودگی قدیمی همچنان برای کسی که دادهها را جمعآوری کرده سودآور نیست.
ناهماهنگی، درس ماجراست
در پروندهای با چنین پیامدهایی — حداکثر مجازات ۳۰ سال، حداقل مجازات اجباری و سوابق ۱۰۰ میلیون نفر — تقریباً ناراحتکننده است که همهچیز بر سازوکاری تا این حد عادی استوار باشد. نه زنجیرهای از بهرهبرداریها، نه تکنیکی نوآورانه؛ فقط گذرواژهای که کسی فرصت نکرد تغییرش دهد و تنظیم امنیتیای که کسی فعالش نکرد. همین ناهماهنگی است که باعث میشود پس از محو شدن تیترهای مربوط به صدور حکم، ارزش به خاطر سپردن این پرونده را داشته باشد: بزرگترین رخنهها معمولاً به مهاجمی نابغه نیاز ندارند. آنها به یک اطلاعات ورود تغییرنیافته نیاز دارند که در یک حساب باقی مانده باشد؛ حسابی که MFA هرگز در آن روشن نشده است.