Adobe, LinkedIn, Yahoo, Facebook — verilerimizi emanet ettiğimiz şirketler önemli ihlaller yaşadı. Neredeyse her durumda, e-posta adresleri ilk çalınan şeyler arasındadır; çünkü dijital yaşamınızdaki her şeyin ana anahtarıdır: şifre sıfırlama, iki faktörlü kimlik doğrulama, banka bildirimleri.
Güvenlik araştırmacısı Troy Hunt tarafından oluşturulan ücretsiz araç Have I Been Pwned ile adresinizin bilinen ihlallerde görünüp görünmediğini kontrol edebilirsiniz. Statista'ya göre dünya genelinde gönderilen e-postaların yaklaşık yüzde kırkbeş ile ellisi spam'dir.
İhlalden Sonra Tam Saldırı Zinciri
Veri ihlalinin zararı bir anda olmaz. Büyük bir ihlalin ardından saatler veya günler içinde çalınan veriler karanlık web pazarlarında belirir. E-posta adresiniz ve muhtemelen karma şifreniz toplu olarak satılır. Ardından spam kampanyaları başlar. Daha sonra daha tehlikeli kimlik bilgisi doldurma saldırıları gelir: otomatik araçlar e-postanızı ve çalınan şifrenizi yüzlerce başka serviste dener.
Daha sofistike olan ise hedefli kimlik avıdır. Saldırganlar ihlal verilerini kullanarak size özel gerçek bilgilere atıfta bulunan ikna edici e-postalar oluşturur. Electronic Frontier Foundation, birden fazla ihlalin veri toplamasının kişilerin nasıl detaylı profilleri oluşturduğunu kapsamlı biçimde yazmıştır.
E-posta Adresiniz Neden Bu Kadar Değerli
Çalınan bir kredi kartı dakikalar içinde bloke edilebilir. Çalınan bir şifre değiştirilebilir. Peki e-posta adresiniz? O yarı kalıcıdır. Yıllardır, belki onlarca yıldır kullanıyorsunuz. Düzinelerce servis onunla kayıtlıdır. GDPR AB vatandaşlarına verilerinin silinmesini talep etme hakkı verir, ancak bu zaten satılmış veya kopyalanmış veriler için yardımcı olmaz.
Saldırı Yüzeyi Sorunu
Gerçek e-posta adresinizi tutan her servis potansiyel bir ihlal noktasıdır. Gereksiz kayıtlar için bir geçici e-posta kullanmak denklemi kökten değiştirir. O veritabanı daha sonra ele geçirilirse gerçek adresiniz basitçe orada olmayacaktır.
E-postanız İhlal Edildiyse Ne Yapmalısınız
- Have I Been Pwned'de hangi ihlalin ilgili olduğunu ve hangi verilerin dahil olduğunu kontrol edin
- O servisteki şifrenizi hemen değiştirin
- Aynı şifreyi başka yerlerde kullanıp kullanmadığınızı kontrol edin — her yerde değiştirin
- Etkilenen hesaplarda iki faktörlü kimlik doğrulamayı etkinleştirin
- Have I Been Pwned'de ücretsiz ihlal uyarıları ayarlayın
- İhlal edilen servise atıfta bulunan kimlik avı e-postalarına dikkat edin
Daha İyi Alışkanlıklar Geliştirme
E-posta adresinizin saldırı yüzeyini azaltmak en etkili önleyici tedbirdir. Gerçek adresiniz yalnızca gerçekten güvendiğiniz servislerde bulunmalıdır. Diğer her şey için tek kullanımlık bir adres gerçeğinizi dışarıda tutar. Proton Mail veya SimpleLogin gibi servisler yardımcı olabilir.
Gerçekten tek seferlik etkileşimler için bir geçici e-posta en temiz çözümdür — kurulum gerektirmez, hesap gerekmez, gerçek kimlik dahil değildir.