我最近收到了HaveIBeenPwned.com(我已註冊)的電子郵件,內容是ShareThis網站/工具(未註冊)。
我沒有註冊該服務的記憶。
當我去找回帳戶時(我最好關閉/更改密碼),我得到以下信息:
這兩個事實似乎是互斥的:
是我有一個帳戶並被偽裝了,還是我沒有一個帳戶(因此HIBP錯誤)?
我如何找出真實情況,最安全的做法是什麼?
我最近收到了HaveIBeenPwned.com(我已註冊)的電子郵件,內容是ShareThis網站/工具(未註冊)。
我沒有註冊該服務的記憶。
當我去找回帳戶時(我最好關閉/更改密碼),我得到以下信息:
這兩個事實似乎是互斥的:
是我有一個帳戶並被偽裝了,還是我沒有一個帳戶(因此HIBP錯誤)?
我如何找出真實情況,最安全的做法是什麼?
從常見問題解答:
為什麼我看到我從未註冊過的服務的電子郵件地址遭到破壞?
何時您在搜索電子郵件地址時,可能會看到該地址出現在違反您從未註冊過的網站的情況下。造成這種情況的原因可能有很多,其中包括您的數據已被另一服務獲取,該服務將自己重命名為其他東西或其他人簽約了您。有關更全面的概述,請參見為什麼我從未登錄過的網站遭受數據洩露?
某些服務可能允許在未確認的情況下進行註冊電子郵件地址,或者尚未確認電子郵件地址的帳戶仍被無限期存儲,但無法登錄,或者出現許多類似問題。
除了AndrolGenhald所說的那樣,他們已經停用了與該違規行為相關的所有帳戶,因此無論出現以下情況,該帳戶都極有可能不會出現:
ShareThis已經可能停用了ShareThis帳戶與此事件相關聯,因此,如果您在2017年1月之前創建了帳戶,則可能無法再登錄。
雖然其他貢獻者給出了一些很好的答案,但我將集中討論您問題的最後一部分:
如何找出真實情況,最安全的方法是
Troy Hunt,著名的安全研究人員推出了 HIBP,目的是將所有洩漏的數據庫聚合到一個Web應用程序中,用戶可以在其中搜索他們受損的電子郵件地址。
他的工作經歷了很長的路要走,現在還有許多其他網站,它們不僅提供電子郵件搜索功能,而且任何人都可以免費下載完整的洩漏數據集。
我知道以下三個方面,您可以在其中下載完整的轉儲文件並獲取真相,而不必僅僅依靠由於隱私法和其他因素而無法提供太多信息的HIBP:
對該線程稍晚一些,但是我剛剛通過我的信用卡收到了關於此共享漏洞的警報。我從未註冊過sharethis,但是通過快速搜索舊電子郵件,發現了一些人使用該服務與我分享文章的案例。因此,我猜想該服務的接收端人員的電子郵件地址數據庫也已公開。這可以解釋為什麼沒有與我的地址相關的哈希密碼洩漏。
儘管所有理論都是切實可行的,但最大的可能性是網站的創建者存在數據問題,網站X的本意是ID X,但是ID為Y,因此要顯示ID Y的數據。有人會註冊他們將無法使用的服務,而電子郵件也無法使用,如果這是蠻力攻擊,他們只能使用隨機字符串。
因此,您一直在“ pwned”只是不在錯誤顯示的網站上。
我認為這是最可能的原因。