Η Google ενημερώνει για μια πρόσφατη διαρροή δεδομένων από Salesforce, η οποία εκθέτει εκατομμύρια χρήστες Gmail σε αυξημένους κινδύνους phishing και άλλων επιθέσεων.
Οι παραδοσιακοί κωδικοί πρόσβασης αποτελούσαν για χρόνια το βασικό εργαλείο προστασίας για τους λογαριασμούς και τα προσωπικά δεδομένα μας. Ωστόσο, τα πρόσφατα περιστατικά αποδεικνύουν ότι μπορεί να μην επαρκούν πλέον για να μας θωρακίσουν απέναντι σε εξελιγμένες απειλές.
Πρόσφατα αποκαλύφθηκε ότι μια γνωστή ομάδα χάκερ, γνωστή ως ShinyHunters, στοχοποιεί κατόχους λογαριασμών Google, εκμεταλλευόμενη μια μεγάλη βάση δεδομένων που διέρρευσε μέσω τρίτης υπηρεσίας.
Το πρόβλημα ξεκίνησε από ένα περιστατικό ασφαλείας στην πλατφόρμα cloud της Salesforce, το οποίο έθεσε σε κίνδυνο χρήστες των υπηρεσιών της Google, συμπεριλαμβανομένων του Gmail και του Google Workspace.
Με περίπου 2,5 δισεκατομμύρια ανθρώπους να χρησιμοποιούν Gmail και Google Cloud παγκοσμίως, η εταιρεία καλεί όλους να μείνουν σε εγρήγορση και να υιοθετήσουν πιο στιβαρά μέτρα ασφαλείας. Δείτε εδώ μια σχετική ανάρτηση στο Instagram που συνοψίζει το περιστατικό: https://www.instagram.com/p/DOAVWZtE1Mm/.
Γιατί οι κωδικοί δεν αρκούν πλέον
«Αν δεν διαθέτεις έναν γερό κωδικό στο email σου, τότε ουσιαστικά όλη η ψηφιακή σου ζωή βρίσκεται εκτεθειμένη, αφού οι περισσότερες υπηρεσίες επαναφέρουν κωδικούς μέσω email», υπογραμμίζει ο Μάθιου Γκράχαμ-Κάμινγκ, ειδικός σε θέματα κυβερνοασφάλειας. «Αν κάποιος παραβιάσει το email σου, αποκτά πρόσβαση σχεδόν σε όλα τα υπόλοιπα».
Γι’ αυτό η Google προχωρά ένα βήμα πιο πέρα και προτρέπει τους χρήστες Gmail να εγκαταλείψουν εντελώς τους κωδικούς πρόσβασης. Στη συγκεκριμένη διαρροή, οι εγκληματίες απέκτησαν πρόσβαση σε εταιρικά δεδομένα συνδεδεμένα με Gmail, όπως λίστες επαφών, συνεργασίες και metadata από μηνύματα. Η Google επιβεβαίωσε τη σύνδεση μεταξύ του περιστατικού Salesforce και της αύξησης στοχευμένων επιθέσεων phishing.
Οι χάκερ παρουσιάζονται τώρα ως υπάλληλοι της Google, τμήματα IT ή έμπιστοι συνεργάτες, χρησιμοποιώντας τα κλεμμένα δεδομένα για να κάνουν τα μηνύματά τους εξαιρετικά πειστικά. Μια ανάρτηση στο X από τον λογαριασμό @ransomnews περιγράφει ακριβώς αυτόν τον κίνδυνο: https://x.com/ransomnews/status/1962192911329620198.
Από τους κωδικούς στις Passkeys
Αντί να περιορίζεται σε συμβουλές για «ισχυρούς κωδικούς», η Google στρέφεται σε μια εναλλακτική προσέγγιση: τις passkeys. Αυτή η τεχνολογία εξαλείφει τους κωδικούς και βασίζεται στη βιομετρική επαλήθευση μέσω της συσκευής του χρήστη.
«Για τον χρήστη, η passkey λειτουργεί σαν το δακτυλικό αποτύπωμα ή το Face ID στο κινητό», εξηγεί ο Τζεφ Σάινερ, CEO της 1Password. «Το ενδιαφέρον είναι ότι δεν υπάρχει ποτέ κωδικός για την υπηρεσία.
Απλώς ενεργοποιείς το βιομετρικό σου χαρακτηριστικό και η passkey δημιουργείται. Από άποψη ασφάλειας, υπερτερεί ακόμα και του πιο περίπλοκου κωδικού, αφού δεν μπορεί να κλαπεί μέσω phishing».
Παρά την προώθηση των passkeys, η Google συνιστά ακόμα την περιοδική αλλαγή κωδικών σε περίπτωση υποψίας παραβίασης. Το βασικό μήνυμα παραμένει ξεκάθαρο: ήρθε η στιγμή να αφήσουμε πίσω τους παραδοσιακούς κωδικούς.
Ενίσχυση με πολυπαραγοντική ταυτοποίηση
Παράλληλα, η Google προωθεί την πολυπαραγοντική ταυτοποίηση. Κατά την είσοδο σε λογαριασμό, η χρήση εφαρμογών για two-factor authentication (2FA) αποδεικνύεται πολύ πιο αξιόπιστη από τα SMS, τα οποία είναι ευάλωτα σε υποκλοπές και πλαστογραφίες.
Με αυτά τα μέτρα, οι χρήστες μπορούν να ενισχύσουν την άμυνά τους απέναντι σε απειλές που εξελίσσονται συνεχώς, διασφαλίζοντας ότι τα προσωπικά τους δεδομένα παραμένουν ασφαλή.
English