اوسینت جت · درست خواندن شواهد

ایمیل من در نشت اطلاعات پیدا شده؛ یعنی همین حالا هک شده‌ام؟

دیدن آدرس ایمیل در نتیجه یک جست‌وجوی نشت اطلاعات نگران‌کننده است. اما قبل از نتیجه‌گیری، سه چیز را جدا کنید: اتفاقی که گزارش شده، اطلاعاتی که در آن بوده و وضعیت امروز حساب شما.

پاکت ایمیل و پرونده‌های قدیمی در کنار ساعت و سپر محافظ
تصویر مفهومی: سابقه افشای اطلاعات با مدرک دسترسی فعلی به حساب یکسان نیست.

اول سؤال را عوض کنیم

جمله «ایمیلم هک شده؟» چند سؤال متفاوت را در خودش پنهان می‌کند. آیا آدرس شما جایی افشا شده؟ آیا رمز یک سرویس مشخص درگیر بوده؟ آیا کسی وارد صندوق ایمیل شده؟ یک نتیجه جست‌وجو لزوماً به همه این سؤال‌ها پاسخ نمی‌دهد.

این راهنما برای بررسی ایمیل خودتان یا کاری با مجوز روشن سازمانی است. اطلاعات مربوط به افشای داده را در یادداشت خصوصی نگه دارید. لازم نیست برای توضیح مشکل، آدرس کامل افراد یا تصویر نتایج آن‌ها را در شبکه‌های اجتماعی منتشر کنید.

طبق توضیحات رسمی Have I Been Pwned، سابقه نمایش‌داده‌شده ممکن است پس از تغییر رمز هم باقی بماند. جست‌وجوی ایمیل، رمز متناظر آن را تحویل نمی‌دهد. پیدا نشدن آدرس نیز سلامت قطعی حساب را ثابت نمی‌کند؛ دامنه پوشش این سرویس محدود است.

تاریخ هشدار را جای تاریخ اتفاق نگذارید

فرض کنید امروز یک اعلان دریافت کرده‌اید. از این واقعیت فقط می‌دانیم که امروز از موضوع باخبر شده‌اید. برای فهمیدن زمان اتفاق، باید خود توضیح رکورد را بخوانید. این سه تاریخ را کنار هم بنویسید؛ اگر یکی معلوم نیست، همان «نامعلوم» جواب درست است.

کدام تاریخ؟چه چیزی ثبت کنیم؟خطای رایج
زمان گزارش‌شده برای رخدادتاریخی که منبع برای افشا نوشته، همراه با ابهام احتمالیجایگزین کردن آن با تاریخ دریافت ایمیل
زمان اضافه شدن به فهرستزمان ثبت رکورد در سرویس، اگر قابل مشاهده باشدتعبیر آن به ورود تازه یک مهاجم
زمان مشاهده شماروزی که نتیجه را دیدید و نشانی منبعی که باز کردیدفرض اینکه همه داده‌ها مربوط به همین روزند

در مدل داده رسمی HIBP، تاریخ رخداد، اضافه شدن و ویرایش رکورد از هم جدا هستند. نوع اطلاعات و برچسب‌های رکورد هم فیلدهای مستقلی دارند. برای این روش لازم نیست از API استفاده کنید؛ فقط آنچه واقعاً دیده‌اید ثبت کنید. از روی نام فایل اسکرین‌شات، تاریخ نشت را حدس نزنید.

یک مثال ساده که جلوی نتیجه‌گیری اشتباه را می‌گیرد

مثال آموزشی و کاملاً ساختگی است؛ «کارگاه نمونه» نام یک سرویس واقعی در این پرونده نیست و تاریخ‌ها نیز برای تمرین انتخاب شده‌اند.

کاربری در ۱۸ سپتامبر هشدار می‌گیرد. در توضیح رکورد نوشته شده اتفاق مربوط به ۳ فوریه بوده و آدرس ایمیل و نام‌ها درگیر شده‌اند. سؤال کاربر این است: «یعنی این هفته کسی وارد صندوق ایمیلم شده؟»

از همین اطلاعات نمی‌توان به آن سؤال جواب داد. نتیجه فعلی، آدرس را به یک سابقه افشا وصل می‌کند. برای ورود غیرمجاز باید شواهد مربوط به خود حساب بررسی شود. همچنین اسم سرویس «کارگاه نمونه» با نام ارائه‌دهنده ایمیل فرق دارد؛ نباید بدون مدرک، رخداد یکی را به دیگری نسبت داد.

یادداشت مناسب می‌تواند این باشد: «در تاریخ مشاهده، این آدرس در رکورد توصیف‌شده دیده شد. درباره دسترسی فعلی به صندوق ایمیل، در این منبع مدرکی نداریم.» این جمله هم مفید است و هم چیزی بیش از شواهد نمی‌گوید.

از اینجا به بعد کدام مسیر به دردتان می‌خورد؟

  • اگر نگران حساب خودتان هستید: از مسیر رسمی ارائه‌دهنده وارد بخش امنیت و بازیابی شوید و راهنمای جاری همان سرویس را دنبال کنید. رمز و کد بازیابی را در اختیار پژوهشگر نگذارید.
  • اگر مسئول بررسی سازمانی هستید: نام سرویس، اطلاعیه عمومی، زمان‌ها و سؤال مشخص را نگه دارید. جزئیات کارکنان باید در روند داخلیِ مجاز باقی بماند.
  • اگر ادعای یک شرکت را می‌سنجید: مشخص کنید اطلاعیه دقیقاً درباره کدام شرکت و کدام سرویس است. استفاده از ایمیل کاری در یک سرویس دیگر، به‌تنهایی رخداد امنیتی در شرکتِ صاحب دامنه را ثابت نمی‌کند.

برای رسیدن به منبع، مجبور نیستید روی لینک داخل یک پیام ترسناک کلیک کنید. نشانی رسمی را مستقل پیدا کنید. اگر مشکل اصلی، ادعای فرستنده است، راهنمای بررسی ایمیل با اوسینت کمک می‌کند آدرس، دامنه و داستان پیام را جدا نگه دارید.

فرم کوتاه برای تحویل به همکار

سؤال دقیق:
محدوده مجوز بررسی:
نشانی منبع و زمان مشاهده:
نام سرویس و اتفاق توصیف‌شده:
تاریخ رخداد / ثبت در فهرست / مشاهده:
نوع اطلاعاتی که واقعاً ذکر شده:
نتیجه‌ای که مدرک دارد:
سؤالی که به شواهد داخل حساب نیاز دارد:
ادعای عمومی که هنوز باید بررسی شود:

حتی اگر فقط یک پاراگراف می‌نویسید، مشاهده را از برداشت خودتان جدا کنید. با این کار، هنگام فرستادن یادداشت برای نفر بعد، عبارت «در یک رکورد دیده شد» ناخواسته به «الان هک شده» تبدیل نمی‌شود.

جای اوسینت جت در این بررسی کجاست؟

اگر یک کسب‌وکار درباره رخدادش چند توضیح عمومیِ ناسازگار داده، مسئله مناسب برای تحقیق، همین تناقض‌ها و منابع آن‌هاست. نشانی اطلاعیه‌ها و سؤال روشن را به پرونده اضافه کنید. روند تحقیق با کمک هوش مصنوعی اوسینت جت برای مرتب کردن سرنخ‌های عمومی و ارتباط آن‌ها طراحی شده است؛ دسترسی خصوصی حساب را بررسی نمی‌کند.

وقتی یک جست‌وجوی ساده نیاز شما را برطرف کرده، تکرار آن در گزارش پولی ارزش تازه‌ای ندارد. برای بررسی جدی‌ترِ روایت عمومی، گزینه‌های گزارش و اعتبار یا درخواست تحقیق تخصصی با محدوده مشخص را ببینید. ارزش پرونده در روشن شدن سؤال حل‌نشده است، نه در طولانی‌تر شدن فهرست نتایج.

انتشار از اوسینت جت · انتشار نخست: ۲۹ سپتامبر ۲۰۲۶

پیشنهاد اصلاح · English version