LinkedIn-portalen er som bekendt for nylig blevet offer for et storstilet angreb. Ifølge nyheden faldt data fra 6.5 millioner brugere i uautoriserede hænder.
Den 6. juni blev det klart, at de stjålne adgangskoder dukkede op på russiske hjemmesider og fora. LinkedIn udtalte sig ikke klart, så det er muligt, at hvis det lykkedes angriberne at få adgang til adgangskoderne, har de også ejernes e-mailadresser.
Det sociale netværk LinkedIn bruges hovedsageligt til at vedligeholde forretningsforbindelser, og i den henseende adskiller det sig fra sociale netværkssider som Facebook eller iWiW, der hovedsageligt fremmer daglig kontakt. En anden vigtig forskel er, at vi på Facebook har personlige felter, der kan udfyldes efter ønske eller stå tomme, og afhængigt af vores databeskyttelsesindstillinger er vores data offentlige, til gengæld er LinkedIn-profiler specifikt til karriererelaterede nyheder, professionelle planer, information, alle på denne grænseflade har et rigtigt navn, giver reel information om sig selv og sine forretningsforbindelser.
Faren er således meget større, og derfor anbefaler ESET-eksperter, at hjemmebrugere også tjekker og ændrer deres login-data, da ifølge de seneste Zoomsphere-data bruger mindst 230 mennesker fra Ungarn allerede LinkedIns sociale hjemmeside - advarer Péter Béres, ESET Produkter Senior IT-konsulent for Sicontact Kft., repræsentant i Ungarn.
Webstedets operatører begik en fejl ikke kun i det faktum, at hændelsen med adgangskodetyveri overhovedet kunne være sket, men også - som det viste sig senere - i den kodede lagring af adgangskoder: ved blot at bruge den såkaldte SHA-1 algoritme, stolede de ikke på pålidelige yderligere teknikker, såsom Salted, som er meget mere modstandsdygtig over for hacking af en procedure, der hjælper med at øge hash-længden af adgangskoden, såvel som dens kompleksitet. Denne metode bruges specifikt ved lagring af passwords, netop for at gøre det svært for alle brugeres passwords at blive knækket for nemt og hurtigt. Operatørerne bad i øvrigt om hjælp fra FBI til en grundig og detaljeret undersøgelse af sikkerhedshændelsen. Under alle omstændigheder kan sagen få alvorlige konsekvenser, så LinkedIn får brug for alle sine bestræbelser på at genskabe tilliden hos sine investorer, annoncører og sidst, men ikke mindst, sine brugere.
Praktiske råd til de involverede
Først og fremmest er det meget vigtigt, at du ændrer din adgangskode med det samme. En tilstrækkelig stærk adgangskode er unik (dvs. ikke brugt andre steder), lang (ikke kortere end 10-12 tegn på ungarsk), forskelligartet (indeholder både store og små bogstaver, tal og speciel tegnsætning, for eksempel -+'"+! %/= _<>#&();?.÷-_karakterer), og kan ikke gættes ud fra vores personlige oplysninger (ikke navnet på vores hund eller familiemedlem, ikke vores fødselsdato, som kan læses af alle fra en socialt netværk, men helst tilfældigt genereret, for eksempel paiK#debt=maRry88).
Ud over LinkedIn-kontoen er det værd at ændre adgangskoden med det samme de steder for dem, der måske har brugt det samme kodeord til deres e-mail-konto eller andre steder, da det også er et almindeligt scenarie, at med den erhvervede adgangskode angriberne prøver alle kendte mails, sociale medier og andre konti tilhørende ejeren for at se, om han brugte den samme adgangskode.
I fremtiden er det også værd at være opmærksom på, at alle ekstraordinære begivenheder: oversvømmelser, jordskælv, sportsbegivenheder, kendte dødsfald, bryllupper mv. angribere udsender uopfordrede beskeder og stjæler data ved at klikke på linkene vedhæftet mailen og installere spyware på intetanende brugeres computere. Ifølge Cameron Camp, en sikkerhedsforsker ved ESETs nordamerikanske hovedkvarter, er der efter denne hændelse allerede startet svindel-spamkampagner, hvor svindlere tilsyneladende skriver til os i LinkedIn-operatørernes navn og beder os bekræfte vores e-mailadresse ved at klikke på på et vedhæftet link. I sådanne tilfælde bør man ikke falde for det, ingen skal klikke, da selv i tilfældet med brevene undersøgt af ESET-laboratoriet, var det tydeligt synligt, at det bestemte link i det angiveligt officielle meddelelsesbrev ikke peger på LinkedIn, men til en helt anden, udenlandsk hjemmeside.
Kilde: Pressemeddelelse, sag






