如果我没有在受感染的网站上注册,我怎么能被攻击?

信息安全 我被打倒了 违反
2021-08-28 06:35:49

我最近从 HaveIBeenPwned.com(我已注册)收到有关 ShareThis 网站/工具(未注册)的电子邮件。

我没有注册该服务的记忆。

当我去恢复帐户时(我不妨关闭/更改密码),我得到这个:

重置 ShareThis 的密码页面,但显示错误消息:“没有具有该地址的用户。 需要注册吗?

这两个事实似乎相互排斥:

要么我有一个帐户并且它被 pwned,或者我没有一个帐户(因此 HIBP 是错误的)?

我如何找出真实情况,以及最安全的行动方案是什么?

4个回答

常见问题解答

为什么我在从未注册过的服务中看到我的电子邮件地址遭到破坏?

当您搜索电子邮件地址时,您可能会看到该地址出现在您不记得曾经注册过的网站的违规行为中。造成这种情况的原因有很多,包括您的数据已被其他服务获取,该服务将自身重新命名为其他内容或其他人为您注册。有关更全面的概述,请参阅为什么我从未注册过的网站会出现数据泄露?

可能某些服务允许在不确认电子邮件地址的情况下进行注册,或者未确认电子邮件地址的帐户仍被无限期存储但无法登录,或任何数量的类似问题。

除了 AndrolGenhald 所说的之外,他们已经停用了与违规相关的所有帐户,因此很有可能无论如何它都不会出现:

ShareThis 已停用可能与此事件相关的 ShareThis 帐户,因此如果您在 2017 年 1 月之前创建了一个帐户,您可能无法再登录。

https://www.sharethis.com/data-privacy-incident/

这个线程有点晚了,但我刚刚通过我的信用卡收到了关于 sharethis 违规的警报。我从未注册过 sharethis,但通过快速搜索我的旧电子邮件发现了几个人使用该服务与我分享文章的案例。所以我猜测服务接收端的人的电子邮件地址数据库也被暴露了......这可以解释为什么没有与我的地址相关的散列密码泄漏。

虽然其他贡献者已经回答了一些很好的答案,但我将专注于您问题的最后一部分:

我如何找出真实情况,以及最安全的行动方案是什么?

著名的安全研究员 Troy Hunt 推出HIBP的目的是为了将所有泄露的数据库聚合到一个 Web 应用程序中,用户可以在其中搜索他们被盗用的电子邮件地址。

他的开始已经走过了漫长的道路,现在还有许多其他网站,它们不仅提供电子邮件搜索,还允许任何人免费下载完整的泄露数据集。

我知道以下三个,您可以在其中下载完整的转储文件并获取真相的来源,而不是仅依赖 HIBP,由于隐私法和其他东西,它不能提供太多信息:

https://databases.today/search.php

https://www.vigilante.pw/

https://nuclearleaks.com/