Ведение бизнеса

Сверхтекучесть учеток на ведущих почтовых сервисах. Об этом стоит спокойно подумать каждому

Почтовые логины и пароли Яндекса и Мэйл.Ру а, чуть позже, и Google попали в сеть. Конечно, не вся база, а примерно по 5 млн. учеток с каждого сервиса, и это факт. Но как такое могло случиться? Что из этого следует? И кто стоит за этим сливом? Вопрос открытый, заставляющий задуматься.

Почтовые логины и пароли Яндекса и Мэйл.Ру а, чуть позже, и Google попали в сеть. Конечно, не вся база, а примерно по 5 млн. учеток с каждого сервиса, и это факт. Но как такое могло случиться? Что из этого следует? И кто стоит за этим сливом? Вопрос открытый, заставляющий задуматься.

В сообществе специалистов по ИБ уже прозвучало немало предположений, но четыре версии высказываются наиболее часто:

  1. Внешняя спланированная атака «хакеров»;
  2. Спланированный слив базы, которая образовалась не по причине (1), а накапливалась какое-то время;
  3. Заказ конкурентов или даже регулирующих органов;
  4. Специальный слив, инсценированный «пострадавшими» компаниями с целью продвинуть какой-то новый сервис.

Какой из этих вариантов более правдоподобен?

Первое, на что стоит обратить внимание, это комментарии «пострадавших». А сказали все они примерно одно и то же: фактов целенаправленной атаки извне нами не обнаружено. Это официальная информация, и, в целом, нет причин ставить ее под сомнение. Поэтому первая версия (со спланированной акцией хакеров) маловероятна. Кроме того, при такой атаке пострадало бы куда больше учеток, ведь подобный удачный взлом, как правило, сопровождается получением всей или почти всей базы. Да и мотивов выкладывать столь ценную базу в Сеть у хакеров просто нет. Ведь они могут ее продать за большие деньги, покупатели всегда найдутся. А публиковать часть информации и шантажировать гигантские компании опасно и почти бесперспективно.

Вариант 2 мне видится наиболее жизнеспособным. Думаю, ни для кого не секрет, что за пару лет с использованием специальных технологий (фишинга, троянов и даже банальным перебором по словарю) вполне можно собрать очень приличную базу учеток и паролей. Знаю это не понаслышке, т.к. в свое время ради изучения технологии сам пробовал «ломать» пароли на почтовых серверах. Результат: из 10-ти почтовых ящиков примерно 2 – 3 можно скомпрометировать с использованием специального ПО и перебором пароля по словарю, причем буквально за несколько минут. Статистика вышеупомянутой слитой базы это подтверждает: мы видим просто огромное количество паролей, мягко скажем, не удовлетворяющим даже самым минимальным требованиям безопасности. Ну удобно человеку жить с паролем 12345, что тут поделать…

Информация в Сети также укрепляет эту гипотезу: база не появилась одномоментно, а довольно масштабные ее куски давно ходили по определенного рода ресурсам так называемого теневого сегмента Интернета. Другое дело, зачем это сделано сейчас и именно таким образом? Мотивы пока не ясны. Высказывались различные мнения, в том числе и предложение искать причину в противостоянии группировок «хакеров». Пожалуй, в настоящее время именно этот вариант выглядит наиболее реалистично.

Третий вариант объяснения (в части компрометации конкурентов) маловероятен, ведь базы, собственно, утекли у конкурирующих компаний. А вот версия с заказом от каких-то «регуляторов», неожиданно для многих, получила право на жизнь благодаря записи в твиттере депутата Госдумы Александра Сидякина: «Настораживает утечка паролей от миллионов почтовых ящиков — сперва Яндекс, потом mail.ru, теперь gmail. Необходимы защитные законодат. меры.» Действительно, желание наших законотворцев и регуляторов «закрутить гайки» стало в последнее время прямо-таки жгучим. Но столь далеко экстраполировать этот тренд, причем без каких-либо серьезных доказательств — явный перебор, это уже из области конспирологических теорий.

Пожалуй, в эту область заходит и четвертый вариант (слив с целью продвижения некого сервиса). Но какого? Например, тотального перехода на двухфакторную аутентификацию. Конспирологией явно попахивает, но все же совсем сбрасывать со счетов эту версию не стоит. Ведь в наше время PR — белый или черный — способен творить чудеса.

Вот такие мысли. А вместо заключения внесу свои пять копеек — в форме рекомендаций:

  1. Проверьте не попали ли ваши учетные записи в опубликованные базы. Если есть время. А если нет, сразу переходите к следующему пункту.
  2. Но даже если они туда не попали, смените свои пароли.
  3. Установите сложный пароль, действительно сложный, который нельзя сконструировать, зная легкодоступную информацию о вас (номера телефонов и дни рождения близких и т.п.). А если не можете его запомнить — запишите на бумажечку и спрячьте дома в холодильник.
  4. Где возможно, используйте двухфакторную аутентификацию (по токену или смс).

Если всего этого не сделать, лучше заранее смириться с тем, что почтовый ящик открыт для злоумышленников.

И самое главное: начните серьезно относиться к своему присутствию в Сети!

Проникнитесь мыслью, что защитить конфиденциальность важно отнюдь не только террористу, но каждому из нас. Ведь в личной и деловой переписке всегда проскакивают сведения, которые злоумышленник может эффективно использовать против вас, ваших работодателей и деловых партнеров, против ваших близких и друзей или даже против малознакомых людей, с которыми вы переписываетесь только время от времени. Обратите внимание: современный почтовый сервис консолидирует и хранит и архив переписки за многие годы, плюс контакты, списки дел и календарные события. И открывает доступ к облачным «дискам» и хранилищам документов, т. е. к домашним и рабочим проектам и к глубоко личным записям.

Начать дискуссию

Бесплатно с Отчетность

Ответственность бухгалтера после увольнения

Ответственность главного бухгалтера за неправильное ведение бухгалтерского учета не оканчивается вместе с расторжением трудового договора. В зависимости от тяжести нарушений и причиненного работодателю ущерба, уволенный главбух может ответить и рублем и ограничением свободы.

Иллюстрация: Вера Ревина/Клерк.ру
1
Бухгалтерский учет

Бухучет для начинающих: рассказываем о дебетах, кредитах и первичке простым языком

Как устроена профессия бухгалтера, с какими задачами он работает и что означают все эти странные сокращения (НДС, ПСН, ЕНС и др.) — разбираемся в основах бухгалтерии.

Иллюстрация: Вера Ревина /Клерк.ру

Блогер Ивлеева должна налоговой больше 20 млн рублей

Сумма долга Анастасии Ивлеевой выросла до 20,9 млн рублей. Блогер не может выплатить задолженность уже три месяца.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора
Бесплатно с НДФЛ

Новые налоговые базы и ставки НДФЛ с 2025 года: таблица

С 2025 года вводят новую прогрессивную шкалу НДФЛ.

Новые налоговые базы и ставки НДФЛ с 2025 года: таблица
Кадры

👍 Теперь в бизнес-аккаунте на «Клерке» можно продвигать свои вакансии

Продуктовая команда «Клерка» запустила новый функционал бизнес-аккаунтов: работодатели могут бесплатно размещать вакансии и, по желанию, платно их продвигать.

Верховный суд: валютный долг не должен индексироваться за просрочку

ВС РФ вынес решение, что валютный долг, в отличие от рублевой задолженности, нельзя проиндексировать за длительную просрочку.

Опытом делятся эксперты-практики, без воды

👎 Освобожденных от НДС упрощенцев не освободили от счетов-фактур. Прогноз налогового инженера

Если доход за предыдущий год не превышает 60 млн рублей, в текущем году при УСН будет освобождение от НДС по статье 145 НК.

На сотрудников из стран ЕАЭС тоже надо подавать уведомление в миграционную службу

При приеме на работу иностранцев из стран ЕАЭС надо уведомлять Управление по вопросам миграции МВД о заключении с ними трудовых или гражданско-правовых договоров.

Минэкономразвития отмечает уверенный рост организаций в «русских офшорах»

Сейчас в специальных административных районах зарегистрировано 428 международных холдинговых компаний. Резиденты САР могут пользоваться налоговыми льготами, а также применять корпоративное право той страны, из которой организация решила переехать в РФ.

РСПП поддержал законопроект о платформенной занятости в РФ

Президент РСПП Александр Шохин концептуально поддержал законопроект «О платформенной занятости в Российской Федерации».

Прогрессивная шкала налогов всё же будет введена

Информация о том, что рассматривается законопроект о введении прогрессивной налоговой шкалы, согласно которой ставка будет зависеть от размеров дохода, уже какое-то время будоражит общественность. К сожалению, такое нововведение с большой вероятностью будет реализовано.

В базе «Клерка» уже больше 1 000 актуальных резюме!

Больше тысячи бухгалтеров, кадровиков, юристов, руководителей, финансистов и специалистов по 1С ищут работодателей с сервисом Клерк.Работа.

⚡️ Итоги дня: с второклассницы хотят взыскать 700 тысяч рублей, мошенники обманывают пользователей Ozon, а у Xiaomi сбой в работе умных устройств

Подготовили обзор главных событий дня — 16 июля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Минцифры ужесточит правила оплаты мобильной связи

У абонентов при пополнении баланса наличными будут требовать паспорт.

Кадры

👷 Каждый третий наниматель сталкивается с неквалифицированными кандидатами. Почему, объясняет организатор опроса

Главной сложностью при подборе персонала опрошенные называют недостаточную компетенцию кандидатов на открытую вакансию — об этом говорят 54% респондентов.

Налоговый учет

Виды доходов, подлежащие налогообложению по ставке 18% в 2024 году

В 2024 году налоговая политика подвергнется некоторым изменениям, которые коснутся различных видов доходов граждан. Понимание того, какие именно доходы будут облагаться налогом по ставке 18%, поможет лучше планировать свои финансовые обязательства и избегать неприятных сюрпризов при уплате налогов.

Банки

Китайские партнеры перестали получать платежи через «ВТБ Шанхай»

Импортеры не могут отправить деньги китайским поставщикам через шанхайский филиал ВТБ.

Банки

ЦБ будет оперативно рассматривать сообщения об ошибочном включении в реестр мошенников

Те, кто по ошибке попал в список Центробанка, смогут оспорить это решение и разблокировать возможность проводить денежные переводы.

Как оспорить решение трудовой инспекции: разъяснения Роструда

На портале Госуслуги можно запустить процедуру досудебного обжалования решений Роструда.

Интересные материалы

Высокий кредитный рейтинг — не обязательное условие одобрения кредита

С высоким персональным кредитным рейтингом (ПКР) не всегда одобрят кредит.