你在泄露查询网站上查了一下,或者收到了某家公司的通知信,然后看到了它:你的邮箱地址出现在一次数据泄露中。先说让人安心的部分——这很常见,可以补救,而且接下来一小时的专注处理就能消除大部分风险。以下是按优先级排列的具体做法。
首先,弄清到底泄露了什么
"你的邮箱出现在泄露中"可以意味着非常不同的事情,取决于被盗数据库里与它相邻的是什么:
- 仅邮箱地址。 预计会有更多垃圾邮件和钓鱼邮件。烦人,但危险性低。
- 邮箱加密码(哈希或明文)。 严重。攻击者会在其他网站尝试同样的组合——这叫撞库,它之所以有效,是因为人们重复使用密码。
- 邮箱加个人信息(姓名、电话、住址、出生日期)。会提高定向钓鱼的风险,严重时可能导致身份欺诈。
- 邮箱加金融数据。 除了下面的所有步骤外,还需要对银行和银行卡保持警惕。
如果你还没有亲自核实暴露情况,用泄露查询工具查一下你的地址出现在哪些泄露事件中,涉及哪些数据类别。
第一步:修改被泄露账户的密码
立即执行,即使该公司声称密码经过了哈希处理。哈希是可以被破解的,弱密码尤其如此。新密码要长、随机且唯一——密码生成器加密码管理器之所以成为标准组合,是有原因的。
第二步:清剿该密码的所有复用之处
这一步比其他任何步骤都重要。如果泄露的密码还守护着其他账户,那些账户现在实际上已经是公开的了。
- 列出所有使用过相同或相似密码的网站(密码管理器可以找出重复项;靠记忆也行,与该账户同期注册的网站是重点怀疑对象)。
- 把每一个都改成唯一密码。
- 从价值最高的目标开始:先是主邮箱账户,然后是保存了支付方式的账户,再是社交账户。
你还可以用密码泄露检测确认某个密码是否已在破解密码列表中流传。如果出现了,就把所有使用它的账户都视为已被攻破。
第三步:锁好最重要的几扇门
- 在主邮箱、银行以及任何你真正在乎的账户上开启双重验证。验证器应用优于短信。
- 检查邮箱账户的设置,查找不是你创建的转发规则、过滤器或已连接的应用。曾短暂获得访问权限的攻击者,常常留下这些后门以继续偷看你的邮件。
- 查看近期活动(如果服务提供此功能)——登录历史、已连接会话、你不认识的已发送邮件。
第四步:提高钓鱼警惕
泄露后的钓鱼是人们最容易低估的威胁。攻击者现在知道你的地址,往往还知道你的姓名,以及是哪家服务泄露的——足以写出"鉴于近期事件,请验证您的账户"这类以假乱真的邮件。
- 绝不要通过邮件中的链接登录。自己动手输入网站地址。
- 对紧迫感、封号威胁和意外附件保持怀疑。
- 记住,真正的泄露通知很少要求你点击任何有时间压力的东西。
第五步:警惕慢性后果
- 如果涉及金融数据,监控银行和银行卡账单上的小额"试探性"扣款。
- 如果泄露了身份信息,考虑通过当地征信机构设置信用冻结或欺诈警报。
- 预计该泄露地址收到的垃圾邮件会永久性增加。我们的如何阻止垃圾邮件指南介绍了控制方法。
第六步:缩小下一次泄露的波及范围
下一次泄露一定会来——不一定是你被攻破,而是某处某个数据库里存着你的某个地址。目标是让那次泄露变成一件无关紧要的小事。
- 不要再到处使用同一个地址。 分区管理:一个核心地址给关键服务,别名给真实账户,一次性地址给所有一次性的事。完整体系见我们的邮箱隐私指南。
- 给一次性的表单一个一次性的地址。 下载、试用、需要邮箱解锁的内容和商店注册,都可以用会自动过期的 MailDrop 收件箱。当那个数据库泄露时——注册数据库泄露的事无时无刻不在发生——攻击者拿到的是一个已不存在、也从未与你关联的地址。如果你没用过,请看什么是临时邮箱。
- 永远不要再重复使用密码。 唯一密码把一次泄露从"万能钥匙失窃"变成"丢了一把单独的钥匙"。
- 定期复查。 每隔几个月,或在新闻报道重大事件之后,用泄露查询工具快速过一遍,让自己始终领先一步。
坦诚的结论
涉及你邮箱的泄露本身很少是灾难。灾难发生在泄露的密码被复用,或者在混乱中一封钓鱼邮件得手的时候。更换受影响的密码,清除所有复用,开启双重验证,并在接下来几周对收件箱保持怀疑。然后把教训带着走:你放进那些不受你控制的数据库里的真实数据越少,下一次泄露能从你身上拿走的就越少。