در چند هفتهٔ گذشته، چهار خبر امنیتی نامرتبط منتشر شد. پژوهشگری دریافت که دزدگیر خودروی پس از فروش موسوم به KARR — که روی بیش از ۲ میلیون خودرو نصب شده است — می‌تواند بی‌سروصدا توسط هر کسی که در محدودهٔ بلوتوث باشد، باز، خلع‌سلاح یا غیرفعال شود. یک پژوهشگر تهدید در Bitsight کشف کرد که یک دانگل ارزان و محبوب پخش آنلاین به نام H96، سال‌هاست بی‌سروصدا اتصال اینترنت صاحبانش را اجاره می‌دهد و در حالی که خود را جای تلفن همراه جا می‌زند، روی تبلیغات جعلی کلیک می‌کند. یک هکر در پروندهٔ نفوذهایی مرتبط با داده‌های بیش از ۱۰۰ میلیون نفر، اتهام خود را پذیرفت؛ او نه از طریق یک اکسپلویت هوشمندانه، بلکه با گذرواژه‌های مشتریانی وارد شده بود که از زمان آلودگی به یک infostealer در سال‌ها قبل، در حساب‌هایی بدون احراز هویت چندعاملی، همچنان باقی مانده بودند. و پژوهشگران نشان دادند که بدافزار، در شرایط مناسب، می‌تواند کلیدهای عبوری همگام‌سازی‌شده از طریق Google Password Manager را استخراج کند — همان سیستمی که بسیاری از ما مشخصاً برای رهایی از خطر گذرواژه به آن روی آوردیم.

اگر این موارد را جداگانه بخوانیم، با چهار دستهٔ متفاوت از مشکل روبه‌رو هستیم: یک نقص سخت‌افزاری، یک طرح کلاهبرداری در زنجیرهٔ تأمین، یک نفوذ شرکتی و یک مشکل در پیاده‌سازی رمزنگاری. اما همهٔ آن‌ها علت ریشه‌ای مشترکی دارند که هیچ ارتباطی با فناوری درگیر ندارد. در هر مورد، چیز آسیب‌پذیر یک بار نصب، فعال یا ایجاد شده بود — و بعد دیگر هیچ‌کس دوباره به آن نگاه نکرد.

الگوی پنهان زیر تیترها

بدهی امنیتی دقیقاً در جاهایی انباشته می‌شود که دیگر به آن‌ها توجه نمی‌کنید. دزدگیر خودرو در قالب یک بستهٔ الحاقی نمایندگی نصب می‌شود و دیگر به ذهن‌تان خطور نمی‌کند تا وقتی که به دلیل سپرده‌شدن خودرو به دست شخص دیگری تبدیل شود. دانگل پخش آنلاین به تلویزیون وصل می‌شود، سال‌ها درست کار می‌کند و هیچ هشداری نمی‌دهد، چون همچنان هر چیزی را که از آن می‌خواهید پخش می‌کند — ترافیک تقلب تبلیغاتی و اشتراک‌گذاری پهنای باند در کنار آن، به‌صورت نامرئی انجام می‌شود. یک اعتبار ورود ایجاد می‌شود، برای ورود کار می‌کند و سپس سال‌ها در پایگاه داده باقی می‌ماند، حتی پس از آن‌که دستگاهی که آن را افشا کرده مدت‌هاست فراموش شده است؛ چون تغییر دادن گذرواژه‌ای که به آن فکر نمی‌کنید، کاری نیست که کسی در تقویمش ثبت کند. یک کلید عبوری مشخصاً با هدف «امن‌تر بودن از گذرواژه» راه‌اندازی می‌شود و همین اعتبار، به دلیلی برای بی‌توجهی به چیزی تبدیل می‌شود که از دستگاه میزبان آن محافظت می‌کند.

هیچ‌یک از این موارد به مهاجمی بسیار ماهر نیاز نداشت تا نقصی تازه و پیش‌بینی‌نشده پیدا کند. دزدگیر خودرو و سرقت کلیدهای عبوری واقعاً شامل پژوهش فنی بودند. اما چیزی که در عمل امکان وقوع خسارت در مقیاس گسترده را فراهم کرد، فاصلهٔ میان «یک بار راه‌اندازی» و «هرگز دوباره بررسی نشدن» بود.

ممیزی ۲۰ دقیقه‌ای چیزهایی که همین حالا دارید

برای بستن بیشتر این شکاف، لازم نیست چیزی بخرید یا به آدم متفاوتی تبدیل شوید. کافی است یک بار دسته‌های بالا را مرور کنید و با آن مثل کاری تکرارشونده برخورد کنید، نه وظیفه‌ای که فقط هنگام راه‌اندازی انجام می‌شود.

۱. دستگاه‌های پس از فروش و الحاقی

اطراف هر چیزی را که شخص ثالثی نصب کرده، نه چیزی که از ابتدا در دستگاه تعبیه شده است، بررسی کنید — دزدگیر خودرو، دوربین ثبت وقایع، قفل هوشمند و ردیاب‌های پس از فروش. در اپلیکیشن یا وب‌سایت سازنده، دنبال سازوکار به‌روزرسانی میان‌افزار بگردید و واقعاً آن را اجرا کنید. دربارهٔ دزدگیر KARR به‌طور مشخص، پژوهشگران گفته‌اند یک نشانهٔ بصری ساده، برچسب «KARR» روی شیشهٔ سمت راننده است؛ اگر چنین برچسبی دارید، پیش از آن‌که فرض کنید همه‌چیز خوب است، دربارهٔ دریافت وصله با نصاب یا سازنده تماس بگیرید. عادت کلی‌ای که ارزش ایجاد کردن دارد این است: هر چیزی که رادیو و اپلیکیشن سازنده دارد، دستگاهی است که مانند تلفن یا لپ‌تاپ شما به نگهداری دوره‌ای نیاز دارد.

۲. هر چیزی که به تلویزیون‌تان وصل است

جعبه‌های پخش آنلاین عمومی که در بازارگاه‌ها با نام‌هایی مانند H96 فروخته می‌شوند و اغلب با پرداخت یک‌باره برای محتوای «نامحدود» تبلیغ می‌شوند، ارزش بررسی جدی دارند. اگر یکی از آن‌ها را دارید، بدانید خطرش فقط محتوای دزدی نیست — خود دستگاه ممکن است مانند رایانهٔ دومی در شبکهٔ شما، با هدف‌های خاص خودش، رفتار کند. اگر نمی‌توانید بررسی کنید دستگاهی در شبکه‌تان چه می‌کند و آن را از برندی ناآشنا گرفته‌اید که چیزی بیش از حد خوب نسبت به قیمتش وعده می‌دهد، همین دلیل کافی است که آن را در شبکهٔ مهمان ایزوله کنید یا با یک دستگاه پخش آنلاین رایج از شرکتی جایگزین کنید که اعتبارش برایش اهمیت دارد.

۳. گذرواژه‌های قدیمی، به‌ویژه گذرواژه‌های تکراری یا بلااستفاده

نفوذ مرتبط با اقرار گناهکارانهٔ هکر مرتبط با Snowflake، ناشی از نقصی در این پلتفرم نبود. علت، اعتبارهایی بود که سال‌ها قبل توسط بدافزار روی رایانهٔ فردی جمع‌آوری شده بودند؛ اعتبارهایی که هیچ‌کس آن‌ها را تغییر نداده بود و مربوط به حساب‌هایی بودند که احراز هویت چندعاملی در آن‌ها خاموش شده بود. این یک حالت شکست کاملاً قابل اجتناب است و رایج هم هست: هر حسابی را که یک بار راه‌اندازی کرده‌اید و به‌ندرت واردش می‌شوید، دقیقاً از همان نوع حساب‌هایی است که ممکن است همین حالا با گذرواژه‌ای فاش‌شده و چندساله در جایی باقی مانده باشد. اگر مدیر گذرواژه‌تان امکان بررسی نفوذ یا استفادهٔ مجدد را دارد، آن را اجرا کنید. اگر حسابی امکان MFA دارد و خاموش است، آن را روشن کنید — همین یک کنترل می‌توانست جلوی نفوذی را بگیرد که سوابق بیش از ۱۰۰ میلیون نفر را افشا کرد.

۴. حسابی که از کلیدهای عبوری شما محافظت می‌کند

کلیدهای عبوری برای مشکل مشخص فیشینگ و استفادهٔ مجدد، واقعاً نسبت به گذرواژه‌ها بهبود محسوب می‌شوند. اما پژوهش اخیر دربارهٔ سرقت کلیدهای عبوری همگام‌سازی‌شده از طریق Google Password Manager یادآوری مفیدی است که کلید عبوری جادو نیست — امنیت هر حساب و دستگاهی را به ارث می‌برد که از طریق آن همگام‌سازی شده است. این یعنی حسابی که مدیر گذرواژه یا همگام‌سازی کلیدهای عبوری شما را در خود نگه می‌دارد، شایستهٔ قوی‌ترین محافظتی است که در اختیار دارید: یک رمز عبور قوی و منحصربه‌فرد روی خود دستگاه، MFA برای حسابی که همگام‌سازی را انجام می‌دهد، و توجه به چیزهایی که روی آن دستگاه نصب می‌کنید؛ چون این پژوهش به بدافزاری متکی است که از قبل روی دستگاه در حال اجراست، نه نقصی که بتوانید آن را با «وصله‌کردن» خودِ کلیدهای عبوری برطرف کنید.

چرا انجام دادن این کار حالا بهتر از موکول‌کردنش به بعد است

هیچ‌یک از این چهار خبر تهدیدی را توصیف نمی‌کند که لازم باشد امروز بابتش وحشت کنید. اما هر چهار مورد تهدیدهایی را توصیف می‌کنند که دقیقاً به این دلیل ماه‌ها یا سال‌ها رشد کردند که هیچ‌کس دوباره سراغشان نرفت. راه‌حل، ابزار یا اشتراک جدیدی نیست — باید زمان مشخص و تکرارشونده‌ای را انتخاب کنید، شاید هم‌زمان با عادتی که از قبل دارید، مثل بررسی صورت‌حساب بانکی، تا یک سؤال کسل‌کننده دربارهٔ چیزهایی که همین حالا دارید و به آن‌ها اعتماد می‌کنید بپرسید: آخرین بار کی این را بررسی کردم، و آیا هنوز کسی دلیلی دارد جز من آن را زیر نظر بگیرد؟