Teknologi
17,8 milliarder kontoer er på avveie: Slik sjekker du gratis om din er blant dem
En gratis tjeneste forteller på ti sekunder om e-posten eller passordet ditt er lekket på nett.
Bare i juni ble 124 millioner nye passord og 56 millioner e-postadresser lagt til databasen bak Have I Been Pwned, etter at forskere fikk tak i en samling logger fra såkalt infostealer-skadevare.
Tjenesten holder nå oversikt over 17.763.864.959 lekkede kontoer fra 1.020 kjente datainnbrudd, ifølge tallene på forsiden. Sannsynligheten for at din e-postadresse ligger et sted i den bunken er stor.
Slik fungerer sjekken
Du skriver e-postadressen din inn i søkefeltet på haveibeenpwned.com. Innen et par sekunder får du enten en grønn beskjed om at adressen ikke er funnet, eller en rød liste over hvilke tjenester som har lekket dine data, og hva som lå i lekkasjen: passord, telefonnummer, bostedsadresse eller mer sensitive opplysninger.
Passordsjekken ligger på en egen underside kalt Pwned Passwords. Den håndterer over 18 milliarder oppslag i måneden og bruker en teknikk som gjør at selve passordet aldri forlater nettleseren din. Passordet blir hashet lokalt med SHA-1, og kun de fem første tegnene av hash-verdien sendes til tjeneren. Selve sammenligningen skjer på din egen enhet.
Norsk myndighet peker på tjenesten
Datatilsynet nevner Have I Been Pwned eksplisitt i sine passordanbefalinger, som en tjeneste der domeneeiere og IT-administratorer kan sette opp automatiske varsler så bedriften får beskjed så snart en ansatts e-postadresse dukker opp i en ny lekkasje.
For enkeltpersoner er tilsynets råd tofaktorautentisering der det tilbys, unike passord på tvers av tjenester, og en passordhåndterer for å holde orden. Standardpassord bør alltid byttes ved oppsett av nye produkter eller tjenester.
Store lekkasjer det siste året
Bakteppet er en periode med rekordstore samlinger av stjålne data. I juni i fjor publiserte sikkerhetsforskere en analyse av rundt 16 milliarder påloggingsopplysninger som lå åpent på nett. Det var ikke ett nytt innbrudd, men en aggregert samling fra infostealer-skadevare og gamle lekkasjer, oppsummerte Bleeping Computer etter å ha gjennomgått datasettet. Materialet inneholdt likevel fungerende innlogginger til alt fra sosiale medier og betalingstjenester til offentlige portaler.
Infostealer er en type skadevare som stjeler lagrede nettleserpassord og innlogginger fra en infisert PC. Loggene handles og deles jevnlig på plattformer som Telegram, og det er nettopp slike logger som nå havner i søkedatabasen bak Have I Been Pwned.
Hva du bør gjøre om du er lekket
Får du treff, er anbefalingen fra Nasjonal sikkerhetsmyndighet klar: bytt passordet umiddelbart på tjenesten det gjelder, og på alle andre steder du har brukt samme passord. NSM anbefaler passfraser på 16 tegn eller mer i stedet for korte passord med spesialtegn, og setter tofaktorautentisering øverst på listen som det enkeltgrepet som gir best beskyttelse.
Har du ikke passordhåndterer fra før, er dette et godt tidspunkt å begynne. Da slipper du å huske et unikt passord for hver av de kanskje hundre kontoene du har opprettet gjennom årene.
En kjøring gjennom Have I Been Pwned tar under et halvt minutt. Å gjøre det én gang i halvåret er blant de billigste sikkerhetsvanene du kan legge deg til.

