POZOR! Ak sa ti v Gmaile objaví táto správa a vzápätí ti niekto zavolá s týmto príbehom, priprav sa. Práve sa ti pokúša ukradnúť účet

Hackeri skúšajú čoraz sofistikovanejšie taktiky, ktoré sa nespoliehajú na hrubú silu, ale šikovnú manipuláciu.

Gmail titulka_1
Zdroj: Vosveteit.sk

Útoky na používateľov Googlu, Apple a Microsoftu sa v posledných mesiacoch zmenili natoľko, že už nestačí mať silné heslo ani klasické dvojfaktorové overenie. Útočníci sa zamerali na psychológiu, nie na technológiu. Dokážu využiť reálne bezpečnostné hlásenia od veľkých firiem a spojiť ich s telefonátom, ktorý vyzerá ako podpora priamo od výrobcu zariadenia. Kombinácia legitímneho upozornenia a presvedčivého hlasu na druhej strane je dôvod, prečo prichádzajú ľudia o svoje účty.

Kybernetické agentúry v USA, vrátane portálu Forbes, varujú, že používatelia by mali prejsť na oveľa modernejšie zabezpečenie, zmeniť staré heslá a odstrániť SMS overenie. Dôvod je jednoduchý. Útočníci vedia obísť všetko, čo sa opiera o kód, ktorý ti príde do správ alebo e-mailov. Preto sa dnes najviac odporúča používať passkeys, teda bezheslové prihlásenie viazané na tvoje zariadenie.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Na toto upozornenie nereaguj!

Apple upozornil, že útočníci dnes využívajú „sofistikované taktiky, ktoré ťa presvedčia, aby si odovzdal prihlasovacie údaje alebo bezpečnostné kódy.“ Nedávny prípad, ktorý preletel sociálnymi sieťami, ukázal túto taktiku v praxi. Používateľ dostal automatické Apple bezpečnostné upozornenie a v tej istej minúte mu zavolal niekto, kto vystupoval ako Apple Support. Tento človek ho žiadal o overovací kód. Ten stačil na prevzatie účtu.

Podobný scenár sa objavil aj pri Googli. Jeden z užívateľov sa pýtal, ako môže útočník poslať originálny Google Security Prompt priamo na jeho mobil. Odpoveď je triviálna. Každý môže spustiť obnovu hesla na akýkoľvek e-mail. Preto Google do týchto upozornení pripája vetu, aby si ich ignoroval, ak si proces nevyvolal sám.

Gmail hacker
Zdroj: Gerd Altmann a Elchinator z pixabay.com, koláž Vosveteit.sk

Na rozdiel od klasických phishingov je však problém v tom, čo nasleduje. Útočník ti zavolá, predstaví sa ako technická podpora Googlu a vysvetlí ti, že situácia je urgentná. Tvrdí, že ti musí „pomôcť“ preveriť účet. V skutočnosti chce len jeden údaj, kód, ktorý ti došiel ako súčasť obnovy hesla. Keď ho prečítaš, dávaš mu plnú kontrolu nad účtom. 

„Google ťa nebude kontaktovať, aby si resetoval heslo alebo riešil problémy s účtom,“ informuje užívateľov Google.

Najväčší problém týchto útokov je v tom, že pôsobia dôveryhodne. Nejde o falošné e-maily, ktoré by si odhalil okamžite. Ide o originálne upozornenia, presne také, aké ti chodia, keď striedaš telefón alebo sa prihlasuješ z nového zariadenia. Útočník iba vyvolá takú istú situáciu, akú poznáš, a následne ju „dokončí“ cez telefonát. Ľudia tak často ani neuvažujú nad tým, že ide o útok.

slabe heslo
Zdroj: Pixabay.com (TheDigitalWay a DavidRockDesign)

Passkeys sú jednoduchšie a bezpečnejšie

Tu sa dostávame k dôvodu, prečo bezpečnostné agentúry tlačia na prechod k passkeys. Tie menia spôsob prihlasovania úplne od základov. Nepracujú s heslom ani s kódom. Kľúč sa vytvára a ukladá priamo v tvojom zariadení, na mobile alebo počítači. Overenie prebieha cez odtlačok prsta, Face ID alebo PIN, ale samotný proces funguje cez výmenu kryptografických kľúčov medzi tvojím zariadením a službou. Passkey je naviazaný na konkrétnu webovú adresu, takže phishingová stránka ho nedokáže použiť. Zariadenie jednoducho odmietne komunikovať.

V praxi to znamená, že útočník sa nevie dostať k ničomu, čo môžeš prečítať alebo odovzdať. Nemôže od teba žiadať kód cez telefón. Nemôže využiť falošnú stránku. Nemá z čoho žiť. Aj preto bezpečnostní výskumníci opisujú passkeys ako najjednoduchší spôsob, ako ukončiť éru hesiel a jednorazových SMS kódov, ktoré útočníci využívajú najčastejšie.

SMS 2FA má okrem toho ďalší problém, a to SIM-swap útoky. Útočník dokáže presvedčiť operátora, aby preniesol tvoje číslo na vlastnú SIM kartu. Ak sa to stane, všetky tvoje overovacie kódy končia u neho. To je dôvod, prečo sú SMS kódy stále slabým článkom celého zabezpečenia.

Pravidlá sú teda jednoduché. Ak ti príde bezpečnostná výzva, ktorú si sám nevyvolal, ignoruj ju. Ak ti niekto volá a tvrdí, že je z podpory, ukonči hovor. A ak chceš odstrániť túto kategóriu útokov úplne, prejdi na passkeys. Je to najpriamejšia cesta k tomu, aby ti útočníci nemali čo ukradnúť.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať