Baza stara četiri godine prodata kao svež Instagram „leak”
Sedmog januara je na BreachForumsu osvanuo oglas sa naslovom koji je odradio pola posla: „INSTAGRAM.COM 17M GLOBAL USERS — 2024 API LEAK”. Diler pod nadimkom Solonik ponudio je bazu u JSON i tekstualnom obliku, a vest je za jedan dan obišla svet kao novo curenje podataka sa Instagrama. Mediji su uglavnom preneli 17,5 miliona, a prebrojavanje je dalo 17.017.213 zapisa. Have I Been Pwned je potvrdio 17 miliona redova, među njima 6,2 miliona sa adresom elektronske pošte, uz korisnička imena, puna imena, telefone, identifikatore naloga i grube podatke o lokaciji. Lozinki nije bilo. Ono što se otkrilo u međuvremenu je da je isti skup podataka prvi put objavljen 20. maja 2022, pa ponovo u junu 2023. Nije, dakle, ni nov ni iz 2024 — samo je preimenovan. Meta je odbacila tvrdnju da je iko provalio u njene sisteme i podatke opisala kao mašinski prikupljene sa profila korisnika, a ne izvučene iz baze. Ono što se zaista desilo jeste da su u naredna dva dana milionima korisnika počele da stižu prave poruke za reset lozinki koje niko nije tražio. Iza toga je stajao propust u ograničenju servisa: Instagram nije kontrolisao koliko puta neko sme da zatraži promenu, pa je onaj ko je imao veliki spisak adresa i brojeva mogao da pokrene zahteve za sve njih odjednom. Kompanija je propust priznala i ispravila. Zašto bi neko to radio nije zvanično objašnjeno, ali su kod ovakvih talasa razloga obično dva: provera koje adrese i brojevi zaista imaju nalog, jer stranica za reset drugačije reaguje na postojeći i nepostojeći, i priprema terena, jer čovek koji je juče dobio pravu poruku o resetovanju danas lakše otvara lažnu. Da su ta dva događaja povezana nije dokazano, iako se vremenski preklapaju.
Na breach forumima možete da naletite na svašta, pa i na stare refabrikovane podatke, kao na pijaci polovne robe. Reč „leak” u naslovu oglasa poslužila je da se matorim podacima uveća vrednost, iako nije bila u pitanju procurela baza, već javno prikupljeni podaci. Novinske redakcije to prenesu mehanički, pa za jedan dan u javnost iskoči proboj kojeg nije bilo. Za korisnike je to slaba uteha, jer i ti stari podaci imaju ime, telefon i proverenu adresu za ciljane prevare, bez obzira na to koje su godine prikupljeni.
- Pre nego što reaguješ na vest o novom curenju podataka, proveri dve stvari: ima li u skupu lozinki i da li se isti podaci već pojavljivali ranije; oba odgovora često stoje na Have I Been Pwned
- Ako ti stigne poruka za resetovanje lozinke koju nisi tražio, ignoriši je — dok se link ne otvori, nalog nije ugrožen
- Uključi dvostruku potvrdu preko aplikacije za kodove, a ne preko SMS-a, jer je broj telefona upravo ono što najčešće u ovakvim bazama stoji
- U podešavanjima Instagrama pregledaj aktivne prijave i izbaci uređaje i mesta koja ne prepoznaješ
- Računaj na to da poruke koje te oslovljavaju punim imenom i pominju tvoj broj više nisu znak da pošiljalac zaista ima veze sa tobom