פרצת נתונים באינסטגרם: מה שאנחנו יודעים וכיצד להגן על החשבון שלך

  • Malwarebytes טוענת כי נחשפו נתונים מ-17,5 מיליון חשבונות אינסטגרם, בעוד שהפלטפורמה מציינת תקלה בתוכנה ללא גישה לשרתים שלה.
  • הנתונים שדלפו יכללו שמות משתמש, כתובות דוא"ל, מספרי טלפון וכתובות פיזיות, אידיאליים לקמפיינים של פישינג ולמקרים פוטנציאליים של דוקסינג.
  • העלייה במספר הודעות הדוא"ל לאיפוס סיסמאות, רבות מהן לא רצויות, מנוצלת על ידי פושעי סייבר כדי לנסות לגנוב חשבונות.
  • מומלץ להתעלם מקישורים חשודים, לשנות את הסיסמה שלך מהאפליקציה, להפעיל אימות דו-שלבי ולבדוק אם כתובת הדוא"ל שלך נמצאת בדליפת הנתונים.

דליפת נתוני אינסטגרם

בימים האחרונים, משתמשי אינסטגרם רבים בספרד ובשאר אירופה החלו לשים לב למשהו מוזר בתיבות הדואר הנכנס שלהם: מיילים לאיפוס סיסמאות שמעולם לא ביקשו . עבור חלקם, זו הייתה פשוט הפחדה; עבור אחרים, זו הייתה הוכחה שמשהו רציני קורה עם אבטחת הרשת החברתית.

בינתיים, חברת אבטחת סייבר גדולה הודיעה כי מידע מ-17,5 מיליון חשבונות אינסטגרם דלף , ונתונים אישיים מופצים בפורומים של הרשת האפלה. אינסטגרם, לעומת זאת, מכחישה שנפרצה ומתייחסת רק ל"בעיית תוכנה" במיילים לאיפוס. על רקע הדיווחים הסותרים הללו, חשוב להבהיר מה ידוע, מהם הסיכונים האמיתיים וכיצד יש להגיב.

מה דלף ומי גילה זאת

האזעקות הראשונות נשמעו כאשר משתמשים ברחבי העולם החלו לשתף ברשתות החברתיות שהם מקבלים מיילים המוני לשינוי סיסמאות האינסטגרם שלהם מבלי לבקש דבר. חלקם טענו שמיילים אלה הגיעו מספר פעמים ביום, מה שהלך הרבה מעבר לשגיאה פשוטה בכניסה.

בהקשר זה, חברת אבטחת הסייבר Malwarebytes פרסמה דו"ח המפרט פרצת נתונים מסיבית שפגעה בכ-17,5 מיליון חשבונות בפלטפורמה. על פי חקירתם, קבוצת פושעי סייבר גנבה מערך נתונים גדול המכיל מידע אישי ממשתמשי אינסטגרם.

לפי Malwarebytes ואנליסטים אחרים של אבטחה, מסד הנתונים שהודלף כולל שמות משתמש, כתובות דוא"ל, מספרי טלפון וכתובות פיזיות . לא מדובר רק בנתוני פרופיל בסיסיים, אלא ב"ערכת דוקסינג" עם פוטנציאל לזהות אנשים ספציפיים, דבר שמדאיג במיוחד במקרה של דמויות ציבוריות, משפיענים או חשבונות תאגידיים אירופיים.

מומחים שעקבו אחר המקרה מצביעים על כך שחבילת הנתונים פורסמה בפורומים של BreachForums ובשווקים תת-קרקעיים אחרים , שם היא נמכרת בקבוצות המחולקות לפי מדינה ומספר עוקבים. משמעות הדבר היא שבתיאוריה, יהיו גם רישומים של משתמשים מספרד וממדינות אחרות באיחוד האירופי שאורגנו במיוחד למטרה זו.

דליפת נתוני אינסטגרם

גרסת Malwarebytes לעומת גרסת אינסטגרם

חקירת Malwarebytes מצביעה על כך שהדליפה אינה רק גירוד שטחי של פרופילים ציבוריים, אלא תוצאה של גישה לא מורשית לכמות גדולה של נתונים, שמקורה ככל הנראה בשנת 2024 וקשורה לשימוש או ניצול לרעה של ממשקי API של אינסטגרם. פורומים מסוימים אף מזכירים אנשים ספציפיים שלכאורה שיתפו את אוסף הנתונים המקורי, והציעו אותו למכירה בפורמטים JSON ו-TXT.

בתרחיש זה, פושעי סייבר לכאורה השתמשו במידע שהודלף כדי להשיק קמפיינים מתוחכמים ביותר של פישינג , ושליחת מיילים המחקים הודעות שחזור סיסמה לגיטימיות של אינסטגרם. על ידי ידיעת כתובת הדוא"ל של הקורבן, שם המשתמש ואפילו המיקום המשוער, התוקפים יכולים ליצור הודעות שנשמעות אמינות וקשה להבחין ביניהן מהודעות רשמיות.

אינסטגרם, מצידה, הכחישה כי מערכותיה נפרצו. החברה, שבבעלות מטא, מודה כי קיימת פגיעות שאפשרה לצד שלישי לבקש אימיילים לאיפוס סיסמה עבור חשבונות מסוימים, אך מתעקשת כי לא הייתה גישה לשרתים וגם לא דלפו סיסמאות.

בהצהרתה, הרשת החברתית מסבירה שמדובר ב"בעיית תוכנה" שכבר נפתרה, מתנצלת על אי הנוחות ומדגישה כי "לא התרחשה פרצה" וכי החשבונות "מאובטחים ". על פי גרסה זו, האימיילים שהפעילו את האזעקה היו תוצאה של באג זה ולא חדירה לפלטפורמה.

הפער בין שתי הגרסאות הוא מרכזי: בעוד ש- Malwarebytes מדווחת על 17,5 מיליון פרופילים עם נתונים אישיים שנחשפו ונמכרו ברשת האפלה , אינסטגרם מנסה להגביל את האירוע לשגיאה בתהליך שחזור כתובת הדוא"ל. עד כה, Meta לא פרסמה דו"ח טכני מפורט שמבהיר את המצב לחלוטין, ותחושת אי ודאות נותרה בקרב חלק מהמשתמשים האירופיים.

אילו נתונים יהיו בסכנה ומדוע הם כה רגישים

מעבר לוויכוח על המקור המדויק של התקרית, מה שמדאיג מומחים הוא אופי המידע שהודלף . על פי ניתוחים שפורסמו לציבור, מערך הנתונים יכלול, במקרים רבים, את האלמנטים הבאים:

  • שם משתמש באינסטגרם, כפי שזה מופיע על הפלטפורמה.
  • כתובת אימייל המשויכת לחשבון, המשמש לרישום ואחזור.
  • מספר טלפון המקושר לפרופיל, לעתים קרובות הכרחי לאימות.
  • כתובת או מיקום פיזילפחות באופן חלקי.

יתר על כן, העובדה שסיסמאות אינן כלולות בחבילת הנתונים אינה אומרת שחשבונות בטוחים לחלוטין . בעזרת המידע הזמין, תוקפים יכולים לנצל את מנגנון איפוס הסיסמה, לנסות שילובים המשמשים שוב בשירותים אחרים, או לשלוח מיילים משכנעים ביותר כדי להערים על משתמשים ולגרום להם למסור את פרטי הגישה שלהם.

בפורומים שבהם נמצאו נתונים אלה, חלק מהספקים מתפארים בהצעת רשימות ממוינות לפי מדינה, שפה או מספר עוקבים, מה שיאפשר להם למקד לחשבונות ספציפיים בעלי השפעה גבוהה . משפיענים אירופאים, עסקים מקומיים קטנים המסתמכים על אינסטגרם למכירות, וכלי תקשורת בעלי טווח הגעה רחב הופכים לפיכך למטרות עדיפות.

גל האימיילים לשחזור נתונים ותפקיד הפישינג

אחת ההשלכות הבולטות ביותר של כל התקרית הזו הייתה שטף האימיילים לאיפוס סיסמה שקיבלו משתמשים רבים מבלי שביקשו זאת. התראות אלו, שבדרך כלל מגיעות מהכתובת הרשמית של אינסטגרם, גרמו לבלבול רב.

ראשית, הפגיעות שהפלטפורמה עצמה הכירה בה הייתה מאפשרת לצד שלישי להפעיל באופן אוטומטי את הבקשות הללו , מה שגרם למיליוני אנשים לראות אימייל לגיטימי שאומר שמישהו רוצה לשנות את הסיסמה שלו. זה כשלעצמו מטריד, גם אם המשתמש מתעלם מההודעה.

הבעיה היא שהרעש הזה נוצל כדי לשלב מיילים מזויפים בין ההתראות הלגיטימיות הללו , עם קישורים לדפים המחקים את דף הכניסה של אינסטגרם. כאן נכנס לתמונה פישינג ישן וטוב: אם המשתמש לוחץ ומזין את הסיסמה שלו, הוא מעביר אותה ישירות לתוקף.

פושעי סייבר, היודעים את כתובת הדוא"ל המשויכת לחשבון, את שם המשתמש ואפילו את המדינה או העיר, יכולים לכתוב הודעות משכנעות מאוד: "זיהינו גישה חשודה לחשבונך מספרד" או "הפרופיל שלך דווח בגין הפרת הכללים שלנו, אמת את זהותך כאן". הודעות מסוג זה, המלוות בלוגואים ועיצובים שהם העתקים של הלוגואים הרשמיים, מקשים מאוד על ההבחנה בין אמיתי למזויף.

בספרד ובמדינות אירופאיות אחרות, סוכנויות אבטחת סייבר הזהירו זה מכבר כי מדיה חברתית הפכו למטרה עיקרית להונאות מקוונות . אירוע בסדר גודל כזה, עם מיליוני הודעות דוא"ל ומספרי טלפון שנחשפו, הוא קרקע פורייה מושלמת לגל חדש של התקפות.

כיצד לבדוק אם האימייל או החשבון שלך מושפעים

בהתחשב בכמות המידע העצומה המטופלת, מובן שאתם עשויים לתהות האם כתובת הדוא"ל שלכם מופיעה באחת מהרשימות הללו. כדי לגלות זאת, ישנן מספר אפשרויות המאפשרות לכם לבדוק אם הכתובת שלכם הופיעה בדליפות מידע ידועות.

מצד אחד, שירותים מבוססים כמו haveibeenpwned.com אוספים כבר שנים מאגרי מידע שדלפו ומאפשרים לך לבדוק, על ידי הזנת כתובת הדוא"ל שלך, האם היא נפגעה בכל מקרה. אם תשתמש בו, תוכל לראות באילו פרצות קודמות הופיעה הכתובת שלך והאם אחת מהן קשורה לאינסטגרם.

בנוסף, Malwarebytes הפעילה כלי אימות משלה , שתוכנן במיוחד עבור פרצה ספציפית זו ואירועים אחרונים אחרים. התהליך בדרך כלל פשוט: אתם מזינים את כתובת האימייל המקושרת לחשבון האינסטגרם שלכם, מקבלים קוד אימות לכתובת זו, ומזינים אותו באתר האינטרנט כדי לאמת שאתם בעלי החשבון.

לאחר השלמת שלב האימות, הכלי מודיע לך אם המידע האישי שלך נמצא באחד ממאגרי המידע שנותחו . אם כן, הוא בדרך כלל מפרט באילו אירועים הוא הופיע ואיזה סוג נתונים נחשפו: דוא"ל, מספר טלפון, כתובות או מידע חלקי בפרופיל.

כדאי לזכור שהעובדה שהאימייל שלך הופיע בדליפה לא אומרת בהכרח שמישהו נמצא בתוך החשבון שלך כרגע, אבל זה כן אומר שהנתונים שלך מסתובבים דרך ערוצים שאין לך שליטה עליהם וכי עליך לחזק את אמצעי האבטחה שלך באופן מיידי.

מה לעשות אם קיבלתם מיילים לשינוי סיסמה

אם אתם מקבלים הודעות דוא"ל או התראות בספרדית המציינות כי התבקשה איפוס סיסמה עבור חשבונכם , הדבר הראשון שעליכם לעשות הוא להישאר רגועים וליישם כמה כללים בסיסיים.

ההמלצה הכללית של מומחים היא חד משמעית: לעולם אל תלחצו על הקישורים הכלולים במיילים אלה , גם אם ההודעה נראית לגיטימית לחלוטין ומגיעה מכתובת ניתנת לזיהוי. המייל עשוי להיות אמיתי או מזויף, אך הסיכון שהוא יוביל אתכם לאתר זדוני גבוה מדי.

אם ברצונך לשנות את הסיסמה שלך כאמצעי זהירות, עשו זאת תמיד מאפליקציית אינסטגרם או מהאתר הרשמי על ידי הקלדת הכתובת ישירות בדפדפן שלך . לעולם אל תיגש לחשבונך דרך קישור שהתקבל בדוא"ל או SMS, לא משנה כמה משכנע הטקסט עשוי להיראות.

אם אינכם בטוחים אם אימייל מסוים רשמי, תוכלו לבדוק את הקטע "אימיילים באינסטגרם" באפליקציית אינסטגרם , תחת אבטחה. שם תראו היסטוריית הודעות שהפלטפורמה טוענת ששלחה לכתובת שלכם, מה שיאפשר לכם לשלול תקשורת הונאה.

אם אתם עדיין חושדים שמישהו ניסה לגשת לפרופיל שלכם, מומלץ גם לבדוק את המכשירים שאליהם אתם מחוברים ולסגור כל גישה שאינכם מזהים , וניתן לעשות זאת ישירות מתפריט אבטחת החשבון.

כיצד לשנות את הסיסמה שלך מהאפליקציה או מהאתר

עדכון הסיסמה שלך הוא אחד הדברים הראשונים שעליך לעשות אם כתובת הדוא"ל שלך מופיעה בגין פרצת אבטחה או אם קיבלת מיילים חשודים. המפתח הוא לבצע שינוי זה רק דרך ההגדרות הרשמיות של אינסטגרם , מבלי להשתמש בקישורים חיצוניים.

בנייד, התהליך די פשוט. פתחו את האפליקציה, גשו לפרופיל שלכם והקישו על סמל שלוש השורות בפינה (בהתאם לגרסה, הוא עשוי להיות בחלק העליון או התחתון). משם, גשו למרכז החשבונות , החלק שבו אתם מנהלים את הפרופילים שלכם בשירותי מטא, כמו פייסבוק או אינסטגרם.

לאחר שתגיעו למרכז החשבונות, ודאו שחשבון האינסטגרם שלכם נבחר ועברו למקטע סיסמה ואבטחה . שם תראו את האפשרות "שנה סיסמה" , שזה המקום הנכון לשנות אותה בצורה בטוחה.

בגרסת האינטרנט, מהמחשב שלך, התהליך דומה מאוד. עליך ללחוץ על תפריט ההגדרות, לאתר את מרכז החשבונות , ובתוכו לעבור למקטע סיסמה ואבטחה . משם, בחר שנה סיסמה ופעל לפי ההוראות המסופקות על ידי הפלטפורמה.

חשוב שהסיסמה החדשה שלך תהיה ארוכה, חזקה וייחודית : שלבו אותיות גדולות וקטנות, מספרים וסמלים, והימנעו משימוש חוזר בסיסמאות שכבר השתמשתם בהן עבור שירותים אחרים. אם אתם מתקשים לנהל אותן, מנהל סיסמאות אמין יכול לעזור לכם להימנע מהצורך לזכור את כולן.

אימות דו-שלבי ואמצעי אבטחה אחרים

שינוי הסיסמה הוא שלב קריטי, אך לא היחיד. אימות דו-שלבי (2FA) הפך כמעט חובה עבור אלו שרוצים לשמור על חשבונות המדיה החברתית שלהם מאובטחים יותר בהקשר של פרצות נתונים מתמידות.

באינסטגרם, ניתן להפעיל אימות דו-שלבי מאותו תפריט סיסמה ואבטחה . מומחים רבים ממליצים להימנע מאימות SMS במידת האפשר, מכיוון שהודעות טקסט עלולות להיות יירטות או מזויפות, ובמקום זאת לבחור באפליקציות אימות כמו Google Authenticator, Authy, Bitwarden או אפשרויות דומות.

עם 2FA מופעל, גם אם מישהו משיג את הסיסמה שלך בטעות או באמצעות הונאה, הוא עדיין יזדקק לקוד זמני נוסף כדי לגשת לחשבונך. קוד זה נוצר במכשיר הנייד שלך ומשתנה כל כמה שניות, מה שמקשה הרבה יותר על תוקפים.

אמצעי שימושי נוסף הוא לבדוק את רשימת המכשירים המחוברים לחשבונך . בקטע האבטחה, תמצא רשימה של כל הטלפונים הניידים, המחשבים והטאבלטים שיש להם גישה כרגע. אם אתה רואה אחד שאתה לא מזהה או שכבר לא משתמש בו, תוכל להתנתק ממנו מרחוק.

לבסוף, כדאי להעיף מבט באפליקציות של צד שלישי שקישרתם לחשבון האינסטגרם שלכם . כלים לתזמון פוסטים, אפליקציות סינון או שירותי ניתוח נתונים יכולים להפוך לחוליות חלשות אם לא מתוחזקים כראוי. בטל גישה לכל אפליקציה שאינך זקוק לה או שאינך סומך עליה.

באקלים הנוכחי, עם פרצות נתונים המשפיעות על מיליוני פרופילים וקמפיינים מתוחכמים יותר ויותר של פישינג, אבטחת חשבון האינסטגרם שלכם תלויה במידה רבה בפעולות הפלטפורמה כמו בהחלטות שאתם מקבלים על בסיס יומי : היזהר מקישורים חשודים, שימוש בסיסמאות חזקות, הפעלת אימות דו-שלבי ובדיקה מדי פעם לאן הנתונים שלכם הגיעו, הן שגרות קטנות שיכולות לחסוך לכם הרבה צרות בהמשך.

הטריקים הטובים ביותר להימנע מפריצה באינסטגרם
Artaculo relacionado:
הטריקים הטובים ביותר להימנע מפריצה באינסטגרם

הוסף כמקור מועדף בגוגל