Как проверить, попал ли ваш email в утечку данных

К

Команда PureTempMail

Инженеры, которые создают и поддерживают PureTempMail

Что утечка данных на самом деле означает для вашей почты

Когда компания переживает утечку данных, злоумышленники редко оставляют украденное при себе. Базы email-адресов, паролей, имён, телефонов и других данных аккаунтов копируются, перепродаются и в конце концов публикуются в том, что исследователи безопасности называют дампами утечек. Со временем отдельные дампы объединяются в огромные сводные списки — так называемые комболисты, — которые свободно циркулируют на форумах и файлообменниках. Чтобы попасть в такой список, вашему адресу не нужно принадлежать какому-то важному аккаунту. Источником может стать форум, на котором вы зарегистрировались в 2013 году, интернет-магазин, которым воспользовались один раз, или сервис, которого больше не существует. Утечка произошла на их серверах, но раскрыты — вы.

Практическая опасность обычно не в самой утечке, а в том, что происходит дальше. Злоумышленники берут эти списки и запускают атаки с подстановкой учётных данных: каждую утёкшую пару «email + пароль» они пробуют на сотнях других сервисов в расчёте на то, что люди повторно используют пароли. Если пароль от взломанного форума о домашних животных совпадает с тем, что защищает вашу основную почту, утечка форума только что превратилась в захват почтового аккаунта. Утёкшие адреса также питают целевой фишинг: злоумышленник, знающий, какими сервисами вы пользуетесь, может составить куда более убедительные поддельные письма. Именно поэтому знать, был ли — и где — раскрыт ваш адрес, по-настоящему полезно, а не просто мрачно любопытно.

Как работают сервисы проверки утечек

Сервисы проверки утечек решают несложную задачу индексирования. Исследователи получают копии дампов по мере их появления, проверяют подлинность данных и загружают затронутые email-адреса в базу с возможностью поиска. Когда вы вводите свой адрес, сервис сообщает, в каких известных утечках он фигурировал, когда произошла каждая из них и какие категории данных были раскрыты — пароли, номера телефонов, физические адреса и так далее. Самый авторитетный сервис, Have I Been Pwned, каталогизировал миллиарды скомпрометированных аккаунтов из сотен инцидентов и широко используется как частными лицами, так и компаниями, отслеживающими собственные домены.

Разумное возражение: вводить свой пароль на сайте, чтобы проверить, не утёк ли он, звучит как ужасная идея — и на неправильном сайте так оно и было бы. Функция проверки паролей Have I Been Pwned обходит проблему с помощью техники k-анонимности. Ваш браузер хеширует пароль локально, а затем отправляет на сервер только первые пять символов этого хеша. Сервер отвечает всеми утёкшими хешами, начинающимися с этих пяти символов, — обычно несколькими сотнями кандидатов, — и браузер проверяет совпадение локально. Сервис никогда не видит ни вашего пароля, ни даже достаточной части хеша, чтобы его идентифицировать. Полное описание этой схемы было публично задокументировано создателем сервиса и с тех пор взято на вооружение менеджерами паролей и браузерами для их собственных функций проверки утечек.

Модель k-анонимности, лежащая в основе Pwned Passwords, подробно объяснена Троем Хантом, который ведёт Have I Been Pwned: Трой Хант — Pwned Passwords и модель k-анонимности

Проверяем адрес шаг за шагом

Начните с Have I Been Pwned на haveibeenpwned.com. Введите свой email-адрес в поле поиска и отправьте запрос. Результат либо успокаивающе пуст, либо представляет собой хронологический список утечек, в которых фигурировал ваш адрес, — с кратким описанием каждого инцидента и перечнем раскрытых категорий данных. Читайте эти категории внимательно: утечка, раскрывшая только email-адреса, — неприятность, а утечка паролей или их хешей требует немедленных действий. Повторите проверку для каждого адреса, которым активно пользуетесь, включая старые адреса, с которых почта всё ещё пересылается вам, — зарегистрированные на них аккаунты уязвимы точно так же.

Заодно подпишитесь на уведомления об утечках. Have I Been Pwned позволяет зарегистрировать адрес и пришлёт письмо, когда он появится в свежезагруженной утечке, — превращая ручную проверку, о которой вы можете забыть, в автоматическое оповещение. Перед включением оповещений сервис проверяет, что адрес контролируете именно вы, поэтому подписаться на чужие адреса нельзя. Для большинства пользователей этот единственный шаг даёт основную часть пользы: утечки обнаруживаются постоянно, и адрес, чистый сегодня, может оказаться в дампе, загруженном в следующем месяце.

Mozilla Monitor (бывший Firefox Monitor) — достойный второй вариант, построенный на тех же данных об утечках. Он предлагает тот же поиск по адресу плюс постоянный мониторинг, привязанный к бесплатному аккаунту Mozilla, и показывает результаты с пошаговыми рекомендациями по устранению последствий каждой утечки. Использование обоих сервисов не стоит ничего и занимает минуты. Если у вас есть собственный домен, Have I Been Pwned дополнительно предлагает мониторинг всего домена, который сообщает о каждом адресе на вашем домене, фигурирующем в любой утечке, — это полезно, потому что легко угадываемые адреса вроде info@ или contact@ накапливают риски, которых вы не видите.

Проверить свой адрес и прочитать полное объяснение того, как обрабатываются данные об утечках, можно в официальном FAQ: Have I Been Pwned — частые вопросы

Бесплатный сервис мониторинга Mozilla обеспечивает постоянные оповещения и рекомендации по устранению последствий: Mozilla Monitor — бесплатный мониторинг утечек данных

Что делать, если ваш адрес оказался в утечке

Во-первых, смените пароль на взломанном сервисе — и, что критично, на всех остальных сервисах, где вы использовали тот же или похожий пароль. Злоумышленники рассчитывают на повторное использование, а вариации вроде добавленной цифры или восклицательного знака автоматический перебор не останавливают. Порядок важен: сначала защитите основной почтовый аккаунт, потому что через него восстанавливается всё остальное. Злоумышленник, контролирующий ваш ящик, может по своему усмотрению сбросить пароли к большинству остальных ваших аккаунтов.

Во-вторых, устраните проблему повторного использования в корне: генерируйте уникальный случайный пароль для каждого аккаунта, что на практике означает менеджер паролей. Одно это изменение превращает будущие утечки из лавинообразной чрезвычайной ситуации в локальную: утёкший пароль открывает ровно один аккаунт, а его смена занимает минуту. Там, где сервисы предлагают ключи доступа (passkeys), выбирайте именно их. Ключ доступа — это криптографические учётные данные, привязанные к вашему устройству; в базе сервиса не лежит общий секрет, который мог бы утечь, поэтому взлом сервиса не раскроет ничего, что злоумышленник смог бы применить против вашего аккаунта. Включите двухфакторную аутентификацию везде, где важные сервисы всё ещё используют пароли, — желательно через приложение-аутентификатор, а не SMS.

В-третьих, оценивайте раскрытые данные реалистично. Утёкший пароль можно сменить; утёкший email-адрес — нет. Как только адрес пошёл по рукам, ждите больше спама и более убедительного фишинга — бессрочно. Особенно настороженно относитесь к письмам, упоминающим взломанный сервис: злоумышленники используют списки утечек именно для такой адресной приманки. Если утечка раскрыла платёжные данные, следите за выписками и подумайте о перевыпуске карты. Если раскрыты идентификационные данные, например номер государственного документа, изучите доступные в вашей стране механизмы оповещения о мошенничестве или заморозки кредитной истории.

Снижаем будущие риски с помощью алиасов и одноразовых адресов

Всё описанное выше — реакция на случившееся. Проактивная версия гигиены утечек — это ограничение числа баз данных, в которых вообще хранится ваш настоящий адрес, ведь адрес, который никогда не собирали, никогда не утечёт. Email-алиасы — инструмент для сервисов, с которыми у вас длительные отношения: провайдер алиасов выдаёт каждому сервису собственный пересылающий адрес, поэтому утечка раскрывает только этот алиас, который затем можно отключить. Скомпрометированный адрес умирает, ваш настоящий ящик не затронут — и вы точно знаете, кто допустил утечку.

Для разовых взаимодействий — скачать аналитический отчёт, получить промокод, протестировать сервис, к которому вы не вернётесь, — чище подходит одноразовый адрес. Временный ящик от сервиса вроде PureTempMail существует минуты или часы, принимает письмо с подтверждением, а затем истекает вместе со всеми своими данными. Когда этот сервис спустя годы неизбежно взломают, в дампе окажется адрес, которого больше не существует и который никогда не был связан с вами. Данные, которые вы никогда не передавали, — единственные данные, которые гарантированно никогда не появятся в результатах проверки утечек.

Чего делать не стоит

Никогда не вводите реально используемый пароль на произвольном сайте-«проверщике паролей». Именно описанная выше схема k-анонимности делает проверку паролей Have I Been Pwned безопасной, и авторитетные менеджеры паролей используют тот же протокол — а случайный сайт с формой, запрашивающей пароль, может попросту его собирать. Если хотите проверить пароли, делайте это напрямую через Have I Been Pwned либо через встроенную в ваш менеджер паролей или браузер функцию проверки утечек, где сверка происходит по хешированным данным без передачи самого пароля.

Так же скептично относитесь к непрошеным письмам о том, что вы «попали в утечку», особенно со ссылкой на страницу входа или требованием оплаты. Легитимные уведомления об утечках не спрашивают пароль, а оповещения Have I Been Pwned никогда не просят войти в систему, чтобы увидеть результаты. Смежная схема мошенничества — заявить о наличии компромата и в доказательство привести один из ваших настоящих утёкших паролей; пароль реален, но взят из старого дампа, а не из доступа к вашим устройствам. Наконец, пропускайте платные продукты «сканирования даркнета», которые переупаковывают те же публичные данные об утечках, что эти бесплатные сервисы уже дают.

Реалистичная рутина

Попадание в утечки — не разовое событие, которое можно исправить, а фоновое состояние, которым нужно управлять. Разумная рутина коротка: проверьте активные адреса на Have I Been Pwned, подпишитесь на уведомления там или в Mozilla Monitor, перейдите на уникальные пароли через менеджер, используйте passkeys там, где они предлагаются, и отдавайте настоящий адрес только сервисам, которым действительно нужен долгосрочный способ с вами связаться. Алиасы закрывают доверенную, но сегментированную середину, а одноразовые адреса — всё мимолётное. Ни один из этих шагов не сложен, а вместе они превращают следующий громкий заголовок об утечке из личной чрезвычайной ситуации в несобытие.

Сократить число сервисов, хранящих ваш настоящий адрес, — лучшая долгосрочная защита. Практические приёмы мы разбираем в сопутствующей статье: Как защитить свой email-адрес от спама