Ceza bilgisayar korsanları, kolayca tahmin edilen bir varsayılan şifre olan "Pizza123" dan yararlandıklarını söyleyerek yakın tarihli bir fastcompany ihlalinin sorumluluğunu üstlendi. Business dergisi, yayın siteyi düşürmeden önce saldırıyı fastcompany.com'daki kendi makalelerinde tanımlayan hackerlara göre, zayıf şifreyi bir düzine WordPress hesabında yeniden kullandı.
İhlal, Pizza123'ün acı tadı ve kötü niyetli itme bildirimlerinin durumu, şifreleri seçerken ve yönetirken dikkatli olunması gerekmektedir.
Bilgisayar korsanları, kimlik doğrulama jetonlarına, Apple News API anahtarlarına ve Amazon Basit E -posta Hizmeti (SES) jetonlarına erişmek için savunmasız şifre Pizza123'ü kullandığını iddia etti. Daha sonra Apple News Service'deki FastCompany kanalının abonelerinin ana ekranlarına saldırgan push bildirimleri gönderdiler.
Apple, push bildirimlerine yanıt olarak FastCompany haber kanalı hesabını devre dışı bıraktı. Fastcompany halka özür diledi ve sitesini indirdi.
FastCompany, yayının ihlale cevap vermek için önde gelen küresel bir siber güvenlik firması kiraladığını tweetledi. İhlali araştırıyorlar ve fastcompany sitesi tekrar çevrimiçi.
Kuruluşun marka imajını şekillendirmek için onlarca yıl süren yatırımdan sonra, bir işletme müstehcen bir itme bildirimi karşısında itibar pisi balığı izleyebilir. Milyonlarca sadık müşterinin duygusu bir anda ekşi olabilir. Kuruluşlar mesajları engellediğinde ve halka özür dilediğinde zarar verilir.
Müşteriler bir rakibe takas edebilir, hatta bir yayıncıya güvenli içerik sağlamak için emanet ettiklerinde suç için dava açabilir. Düzenleyici organlar iyi organizasyonlar olabilir. Şirket, mahkemede kendini savunmak ve imajını geri yüklemek için zaman ve para harcayabilir.
Ancak kötü niyetli itme bildirimleri, rahatsız müşterilerinden çok daha kötü yapabilir - suçlu korsanlar, kötü amaçlı yazılımlarla mesaj yükleyebilir ve tüketici cihazlarını enfekte edebilir, bu da gizlilik ihlallerine ve tüketici finansal sahtekarlığına yol açabilir.
İnsanlar genellikle akla gelen ilk kelimeyi ve kısa bir dizi sayıyı kullanarak şifreler oluştururlar. Pizza123, korunması kolay bir şifrenin mükemmel bir örneğidir.
Çalışanlar, ihlal edilen şifre listelerinde halihazırda görünen şifreler oluşturacaktır. Ceza bilgisayar korsanları, aynı listelerden çalışma şifrelerini onaylamak için kaba kuvvet saldırıları kullanır.
Çalışanların yaklaşık üçte ikisi şifrelerini yeniden kullanıyor. Onları iş ve kişisel hesaplar arasında ne kadar çok kullanırlarsa, suçlu korsanların onları ihlal etmesi ve kuruluşta test etmeleri muhtemel o kadar olasıdır. Bilgisayar korsanları, şifre yeniden kullanımı nedeniyle hackledikleri farklı şirketlerde aynı şifreleri denemeyi biliyorlar.
Sağlam şifre yönetimi, ince taneli şifre politikaları ve politika özelleştirme sağlar. Özel bir şifre politikası ile kuruluşlar, uzunluk ve önceki geçiş kelimesi değişikliği minimum gibi karmaşıklık gereksinimlerini artırabilir. Artan karmaşıklık gereksinimlerine sahip özel bir şifre politikası, zayıf ve ihlal edilen şifrelerin% 95'ini engelleyecektir.
Parola uzunluğu, güçlü şifrelerin özellikle kritik bir bileşenidir. Brute Force saldırılarında kullanılan şifrelerin yüzde doksan üçü sekiz veya daha fazla karakter içerir. Özel bir şifre ilkesi, parola entropisini azaltarak minimum şifre uzunluğu gerektirebilir.
Passfraslar, tipik olarak toplam 20 karakter veya daha fazla kelime dizeleri, kullanıcıların hatırlaması çok kolay olan çok yüksek bit mukavemetli şifreler yapar. Kuruluşlar, gruplar içindeki veya kuruluş genelindeki çalışanlar için parolaları tercih etmek için özel bir şifre politikası kullanabilir.
Parola yönetimi kuruluşların ince taneli şifre politikalarını özelleştirmelerini sağlar. Ancak kuruluşların% 54'ünün iş şifrelerini yönetecek bir aracı yoktur. Dinamik bir saldırı yüzeyi ve gelişen şifre ihlalleri karşısında güçlü şifreleri uygulamak önemlidir.
Parola hijyeni denetimleri, kuruluşun zayıf ve tehlikeye atılmış şifreleri silmesini ve katı politikaları karşılayan bilinen iyi şifreler eklemesini sağlar.
SpecOps ihlal edilen şifre koruması, kuruluşun Active Directory şifrelerini, şifre püskürtme saldırılarında aktif kullanımda olanlar da dahil olmak üzere iki milyardan fazla ihlal parolasıyla karşılaştırır. İhlal edilen şifre koruması, derhal koruma için tehlikeye atılan şifrelerin listesini sürekli olarak günceller.
Her Active Directory şifre değişikliği ile, ihlal edilen şifre koruması, ihlal listesindeki şifreleri bloke eder, böylece kullanıcılar uzatılmış şifreleri benimseyemez. İhlal edilen şifre koruması, farklı bir şifreyi kullanabilmeleri için bir şifreyi reddettiğinde kullanıcıyı bildirir.
Active Directory'nizdeki ihlal edilen şifre koruması ile SpecOps parola politikasını her zaman ücretsiz olarak test edebilirsiniz.
Sponsorlu ve specops tarafından yazılmıştır
Windows Active Directory'nizdeki kısa mesaj doğrulama kusurları
MyDeal Veri ihlali 2.2m kullanıcıları etkiler, çevrimiçi satış için çalınan veriler
Fast Company, yönetici yönetim kurulu üyesi bilgilerinin saldırıda çalınmadığını söylüyor
Hacker, Fast Company'nin sitesini nasıl ihlal ettiklerini iddia ediyor
Uber Hack'in bize Gezinme Gezinme Hakkında Ne Öğretebileceği Neler
Kaynak: Bleeping Computer