התראה על סיסמה חשופה: איך מוודאים שהיא אמיתית ומה מחליפים קודם
מה בדיוק ההתראה יודעת ומה היא לא, איך מבדילים בינה לבין הודעת הונאה שמחקה אותה, ובאיזה סדר מחליפים סיסמאות.
ההודעה קופצת באמצע עבודה: אחת הסיסמאות השמורות שלכם הופיעה בדליפת מידע. אין לחצן שמסביר מה זה אומר, ויש שני כיוונים לטעות בהם — להתעלם, או להיבהל ולהתחיל להחליף סיסמאות בסדר אקראי דרך הקישור הראשון שנקרה בדרך.
כדי להגיב נכון צריך להבחין בין התרעה על סיסמה שמורה לבין סימן לפעולה לא מורשית בחשבון. כאן מתמקדים באימות ההתרעה, בבדיקה אם הסיסמה עדיין פעילה ובהחלטה מה לטפל בו קודם. אין צורך למסור לאתר בדיקה אקראי את הסיסמה כדי לברר זאת.
התראה על סיסמה חשופה: מה היא יודעת, איך מאמתים אותה ובאיזה סדר פועלים
כלי אבטחה שונים מתריעים על סיסמאות שנחשפו, סיסמאות חלשות או שימוש חוזר. משמעות ההודעה ומנגנון הבדיקה תלויים בכלי; אין פרוטוקול אחד שאפשר לייחס לכולם. לדוגמה, Password Checkup של Google מבחין בין סיסמאות חשופות, חלשות וממוחזרות. בדקו את סוג ההתרעה ואת השירות שאליו היא מתייחסת מתוך מנהל הסיסמאות שהתקנתם בעצמכם.
מה ההתראה אומרת, ומה היא בהחלט לא אומרת
- היא מצביעה על חשיפה בהתאם להגדרת הכלי. קראו אם מדובר בסיסמה שנחשפה, בשימוש חוזר או רק בחולשה; אלה התרעות שונות.
- היא אינה מוכיחה שהמכשיר נפרץ וגם אינה שוללת זאת. מההתרעה לבדה אי אפשר לקבוע את מקור החשיפה.
- היא אינה מוכיחה כניסה לחשבון. בדקו בנפרד פעילות ומסלולי גישה, גם אם לא קיבלתם הודעת התחברות.
- מועד ההתרעה אינו בהכרח מועד החשיפה. בדקו אם הרשומה שמורה ישנה או שהסיסמה עדיין פעילה.
אם הסיסמה החשופה עדיין משמשת לחשבון, אותו חשבון מצריך טיפול גם כשהסיסמה ייחודית. שימוש חוזר מרחיב את הסיכון לשירותים נוספים: אפשר לנסות את אותם פרטים גם בהם. לקריאה על מסלולי חדירה נוספים ראו חשבון שנפרץ בלי שאיש לחץ על קישור. ההתרעה לבדה אינה מגלה מי ניסה להיכנס או מאין הגיע המידע.
קודם כול: לוודא שההתראה עצמה אמיתית
אי אפשר לקבוע שהודעה אמיתית או מזויפת רק לפי הערוץ והעיצוב שלה. פתחו בעצמכם את ההגדרות של השירות או של מנהל הסיסמאות והשוו את הפרטים:
| מה התקבל | מה ניתן להסיק | בדיקה עצמאית |
|---|---|---|
| חלון שנראה כמו התרעת דפדפן | העיצוב לבדו אינו מאמת את המקור | פתחו את מנהל הסיסמאות מההגדרות ובדקו אם ההתראה קיימת |
| דואר או מסרון עם קישור | יכול להיות אמיתי או מתחזה | פתחו את השירות בדרך מוכרת ובדקו את הודעות האבטחה |
| שיחה שמבקשת סיסמה או קוד | אין למסור סוד למתקשר שלא אומת | נתקו ופנו עצמאית לתמיכה הרשמית |
| חלון קופץ באתר אקראי | אינו בדיקה אמינה של סיסמאות המכשיר | סגרו בלי להוריד כלי או למסור פרטים ובדקו בכלי המוכר |
בהתרעה שלא יזמתם, הדרך הבטוחה לבדיקה היא לפתוח בעצמכם את האפליקציה או כתובת מוכרת, ולא להתחיל מהקישור שבהודעה. גם דואר אבטחה אמיתי עשוי להכיל קישור; עצם קיומו אינו הוכחת הונאה. אם ביקשתם איפוס דרך האתר הרשמי, בדקו שהודעת האיפוס מתאימה לבקשה שלכם. עוד דוגמאות בזיהוי הודעות פישינג.
סדר טיפול לפי מצב החשבון
מיינו לפי מצב הסיסמה והחשבון. פעולה לא מורשית או שינוי שחזור דורשים טיפול מיד; לאחר מכן מטפלים בסיסמאות חשופות שעדיין בשימוש. חשיבות החשבון ושימוש חוזר עוזרים לקבוע סדר, אך אינם סיבה להשאיר סיסמה חשופה פעילה:
- חשבון שחזור מרכזי שנחשף או נפגע. אם תיבת הדואר משמשת לשחזור חשבונות אחרים, טיפול בה יכול להיות קריטי. אין פירוש הדבר שכל חשבון בעולם משוחזר דרך אותה תיבה. אם איבדתם גישה, היעזרו במסלול שחזור החשבון.
- חשבונות עם אותה סיסמה חשופה. החליפו בכל מקום שבו היא עדיין פעילה, ולא רק באתר שהופיע בהתרעה.
- חשבונות פיננסיים שנחשפו. בחשד לחיוב או העברה לא מורשים דווחו מיד לבנק או למנפיק בערוץ רשמי, במקביל לאבטחת החשבון.
- נכסים עסקיים שנחשפו. בדקו משתמשי ניהול, דומיין, אחסון, פרסום והיקף ההרשאות של החשבון הנפגע.
- יתר הסיסמאות החשופות הפעילות. החליפו גם אותן בהקדם. רשומה ישנה שכבר אינה בשימוש מעדכנים לאחר אימות, ולא מתייחסים אליה אוטומטית כפריצה חדשה.
מה עושים בכל חשבון, מעבר להחלפת הסיסמה
לאחר החלפה בדקו את מסך האבטחה של השירות: מכשירים, הפעלות וחיבורים שלא יזמתם. השפעת שינוי סיסמה על הפעלות קיימות משתנה בין שירותים. נתקו חיבורים לא מוכרים דרך האפשרויות הרשמיות, ובדקו שאמצעי השחזור תקינים לפני ניתוק ההפעלה היחידה שלכם.
בדקו כתובות ומספרים לשחזור, מפתחות גישה, קודי גיבוי והרשאות לאפליקציות. בחשבון דואר בדקו גם העברה אוטומטית וכללי סינון. פרט זר או שינוי לא מוכר מחייב בירור; החלפת סיסמה לבדה אינה מבטיחה הסרת כל מסלול גישה. הנחיות Google לחשבון שנפגע מפרטות בדיקות לחשבון Google.
הפעילו אימות נוסף או מפתח כניסה כשהשירות תומך בכך. זו שכבת הגנה חשובה, אך היא אינה הופכת דליפה לזניחה ואינה מטפלת בכל הפעלה שנגנבה. קוד חד־פעמי, גם מאפליקציה, יכול להימסר לפישינג. לפי הנחיות NIST על אמצעי אימות, אימות עמיד לפישינג קושר את האימות לשירות המיועד. ראו אבטחת חשבון עסקי ואימות דו-שלבי ואת המדריך על מפתח אבטחה פיזי; בחרו אמצעי נתמך ושמרו גם אפשרות שחזור בטוחה.
איך מצמצמים שימוש חוזר ובוחרים סיסמה חדשה
- סיסמה ייחודית לכל שירות. כך שימוש בפרטים מדליפה אחת אינו מאפשר כניסה באמצעות אותה סיסמה לשירות אחר. זו שכבה אחת לצד אימות, הרשאות ואבטחת המכשיר.
- מנהל סיסמאות מוכר. הוא מסייע לייצר ולשמור סיסמאות שונות. הגנו על הגישה אליו ובדקו את אפשרויות השחזור והאימות שלו.
- אורך ובחירה לא צפויה. השתמשו בסיסמה ארוכה ואקראית או בביטוי שאינו צפוי, בהתאם לדרישות השירות. אורך לבדו אינו הופך משפט מוכר לחזק.
- בלי שינוי צפוי של אותה סיסמה. בחרו סוד חדש במקום להסתפק בשם האתר או בספרה נוספת.
- בדיקה יזומה. השלימו את התגובה להתרעה עם סקירה תקופתית של חשבונות והרשאות. מדריך בדיקת דליפת סיסמאות עוסק בבדיקה יזומה; תוצאה נקייה אינה אישור שכל חשבון בטוח.
מתי זה כבר לא רק סיסמה
פעולות שלא ביצעתם, שינוי פרטי שחזור או בקשות אימות לא צפויות מצדיקים בדיקת אבטחה דחופה. מיקום כניסה לא מוכר לבדו אינו הוכחת פריצה, אך צריך להשוות אותו למכשירים ולפעילות שלכם. אם החשבון נפגע, השתמשו במכשיר מהימן ובמסלול האבטחה הרשמי כדי להשיב שליטה, להחליף סוד שנחשף ולבטל גישה זרה; אם אינכם יכולים להיכנס, עברו לשחזור הרשמי.
סגרו את הטיפול רק אחרי שבדקתם שהסיסמה החשופה אינה משמשת עוד בשירות הרלוונטי או בשירותים נוספים, ושאין סימן לגישה זרה. סיסמה שמורה ישנה דורשת בירור ועדכון הרשומה; סיסמה חשופה פעילה דורשת החלפה בהקדם. אין זמן טיפול קבוע ואין צורך בשימוש חוזר כדי שחשיפה תהיה מסוכנת.
דוגמת מיון: שלוש שורות במקום עשרות החלטות חוזרות
דוגמה מומצאת: במנהל הסיסמאות מופיעות חנות א׳, דואר ב׳ וכלי ג׳. בחנות א׳ הסיסמה החשופה עדיין פעילה — מחליפים אותה. בדואר ב׳ היא כבר הוחלפה, אך אותה סיסמה משמשת בכלי ג׳ — מטפלים בכלי ג׳ ומעדכנים את הרשומה הישנה רק לאחר בדיקה. אם בדואר ב׳ נוספה כתובת שחזור לא מוכרת, מטפלים בו כאירוע אבטחה דחוף גם אם סיסמתו כבר חדשה. בטבלת המעקב רשמו שירות, חשיפה פעילה או רשומה ישנה, שימוש חוזר ופעולה שהושלמה; אל תרשמו בה סיסמאות.
שאלות נפוצות
התראה על סיסמה חשופה אומרת שהמחשב שלי נפרץ?
לא בהכרח. היא מצביעה על ממצא לפי הגדרת כלי הבדיקה, ואינה מוכיחה או שוללת פגיעה במכשיר או כניסה לחשבון. קראו את סוג ההתרעה, בדקו אם הסיסמה עדיין פעילה וסקרו פעילות והגדרות שחזור בנפרד.
איך יודעים שההתראה עצמה אינה הונאה?
פתחו בעצמכם את ההגדרות של מנהל הסיסמאות או את השירות ובדקו שם. העיצוב והערוץ לבדם אינם מוכיחים אמינות; גם הודעת אבטחה אמיתית יכולה להגיע במייל. אין למסור סיסמה או קוד למתקשר שלא אומת או לאתר בדיקה אקראי.
יש לי עשרות התראות. באיזה סדר מחליפים?
טפלו מיד בסימני שימוש לא מורשה. בין סיסמאות חשופות פעילות תעדפו חשבון שחזור מרכזי וחשבונות רגישים, והחליפו בכל שירות שבו הסיסמה משמשת. גם סיסמה ייחודית שנחשפה דורשת החלפה בהקדם. רשומה ישנה שכבר הוחלפה בודקים ומעדכנים בנפרד.
החלפתי סיסמה. יש עוד משהו לעשות?
כן. בדקו הפעלות ומכשירים, פרטי שחזור, מפתחות גישה והרשאות אפליקציות; בדואר בדקו גם העברה וכללי סינון. נתקו גישה לא מוכרת לפי אפשרויות השירות והוסיפו אימות מתאים. שינוי סיסמה או הפעלת אימות נוסף אינם מבטיחים לבדם שכל גישה זרה בוטלה.