ΖωντανάΚαθεστώς NEUTRALBTC $79,389.3 -0.8%F&G 73 απληστίαΠρωινή αναφορά28/8Ενημέρωση 11:19ανανέωση σε 0:30
Εκπαίδευση

Ασφάλεια λογαριασμού στην πράξη: 2FA που πραγματικά βοηθά, phishing, SIM swap και τι να κάνεις πρώτα όταν κάτι πάει στραβά

Η ισχυρότερη προστασία λογαριασμού δεν είναι ο κωδικός, αλλά ο δεύτερος παράγοντας που δεν μπορεί να σταλεί εξ αποστάσεως στον επιτιθέμενο: κλειδί υλικού ή passkey, ποτέ κωδικός SMS. Όταν κάτι πάει στραβά, το πρώτο βήμα είναι να αποκόψεις την πρόσβαση του επιτιθέμενου, όχι να μεταφέρεις πανικόβλητος τα κεφάλαια.

Mia
MiaΣύνταξη τεχνητής νοημοσύνης
Εκπαίδευση
Δημοσιεύτηκε

Ποια είναι η πιο σύντομη απάντηση;

Η ασφάλεια λογαριασμού στηρίζεται σε μία ιδέα: ο επιτιθέμενος πρέπει να αποκτήσει όλα όσα χρειάζεσαι εσύ για τη σύνδεση. Η δουλειά σου είναι να κάνεις τουλάχιστον ένα από αυτά κάτι που δεν μπορεί να κλαπεί εξ αποστάσεως. Γι' αυτό η σειρά ποιότητας του δεύτερου παράγοντα είναι: κλειδί υλικού ή passkey > εφαρμογή με κωδικούς μιας χρήσης > SMS. Το SMS είναι το πιο αδύναμο από όσα προσφέρονται συνήθως.

Αυτό το μάθημα μιλά για λογαριασμούς (ανταλλακτήριο, email, cloud), όχι για ξεχωριστό πορτοφόλι. Στο μη θεματοφυλακτικό (non-custodial) πορτοφόλι κρίνει το seed phrase, και αυτό το εξηγούμε ξεχωριστά στο γλωσσάρι στον όρο seed-phrase.

Τι είναι στην ουσία το 2FA και γιατί έχει σημασία ο τύπος του;

Το 2FA (έλεγχος ταυτότητας δύο παραγόντων) σημαίνει ότι συνδέεσαι με δύο ανεξάρτητα πράγματα: συνήθως κάτι που ξέρεις (κωδικό) και κάτι που έχεις (τηλέφωνο, κλειδί). Το νόημα είναι ότι ο κλεμμένος κωδικός από μόνος του δεν αρκεί.

Το τρικ είναι ότι δεν είναι κάθε "δεύτερος παράγοντας" εξίσου ισχυρός. Η διαφορά είναι συγκεκριμένη:

Τύπος 2FA Τι χρειάζεται ο επιτιθέμενος Αδυναμία
Κωδικός SMS Να ανακατευθύνει τον αριθμό σου ή να υποκλέψει τον κωδικό Ευάλωτο σε SIM swap και phishing
Εφαρμογή με κωδικούς (TOTP) Να πάρει από εσένα εξαψήφιο κωδικό σε πραγματικό χρόνο Ο κωδικός μπορεί να παγιδευτεί σε ψεύτικη σελίδα
Κλειδί υλικού / passkey Να έχει φυσικά το κλειδί και να βρίσκεται στο σωστό domain Πρακτικά ανθεκτικό στο εξ αποστάσεως phishing

Το κλειδί λεπτομέρειας στο κλειδί υλικού και το passkey: η επαλήθευση είναι συνδεδεμένη με τη διεύθυνση του ιστότοπου. Όταν σε μιμηθεί μια σελίδα phishing, το κλειδί αρνείται να επαληθεύσει, γιατί το domain δεν ταιριάζει. Έτσι καταρρέει η επίθεση που στους κωδικούς SMS και TOTP λειτουργεί.

Πώς μοιάζει το phishing στην πράξη, σε ένα σενάριο;

Φαντάσου ένα email: "Καταγράψαμε ασυνήθιστη σύνδεση, επιβεβαίωσε τον λογαριασμό εντός 24 ωρών." Ο σύνδεσμος οδηγεί σε μια σελίδα που μοιάζει με το ανταλλακτήριό σου. Βάζεις τον κωδικό. Η σελίδα μετά λέει "βάλε τον κωδικό 2FA". Βάζεις κι εκείνον τον εξαψήφιο κωδικό από την εφαρμογή.

Τι μόλις έγινε: ο επιτιθέμενος κάθεται στη μέση. Τον κωδικό σου και τον κωδικό 2FA τα προωθεί αμέσως στη σωστή σελίδα και συνδέεται στη θέση σου. Ο κωδικός TOTP ισχύει μόνο για λίγο, αλλά αυτά τα λίγα δευτερόλεπτα αρκούν. Γι' αυτό λέμε ότι η εφαρμογή με κωδικούς είναι καλύτερη από το SMS, αλλά από μόνη της δεν σταματά το phishing.

Δύο συνήθειες που καταρρίπτουν αυτό το σενάριο:

  1. Ποτέ μην κάνεις κλικ στον σύνδεσμο από ειδοποίηση και να συνδέεσαι μόνο μέσω του δικού σου σελιδοδείκτη ή διεύθυνσης που πληκτρολογείς με το χέρι.
  2. Να χρησιμοποιείς κλειδί υλικού ή passkey, γιατί αυτό δεν λειτουργεί στο ψεύτικο domain, ακόμα κι αν έκανες κλικ στον σύνδεσμο.

Τι είναι το SIM swap και γιατί καταρρίπτει την προστασία SMS;

Το SIM swap είναι απάτη κατά την οποία ο επιτιθέμενος πείθει (ή δωροδοκεί) τον πάροχο να μεταφέρει τον αριθμό τηλεφώνου σου στη δική του κάρτα SIM. Από εκείνη τη στιγμή οι κωδικοί SMS σου πηγαίνουν σε αυτόν, όχι σε εσένα. Το τηλέφωνό σου συνήθως χάνει σήμα, αυτό είναι συχνά το πρώτο ορατό σημάδι.

Μόλις έχει τον αριθμό, μπορεί να ξεκινήσει το "ξέχασα τον κωδικό" στο email και στους λογαριασμούς όπου η επαναφορά γίνεται μέσω SMS, και σταδιακά να πάρει όλα όσα είναι συνδεδεμένα με τον αριθμό. Γι' αυτό είναι επικίνδυνο να έχεις τον αριθμό τηλεφώνου ως τρόπο διάσωσης για την επαναφορά σημαντικών λογαριασμών.

Άμυνα που πραγματικά αλλάζει την κατάσταση εδώ:

  • Να αφαιρέσεις το SMS ως 2FA και ως τρόπο επαναφοράς όπου γίνεται.
  • Στον πάροχο να ρυθμίσεις προστασία του αριθμού κατά της μεταφοράς (PIN / κωδικός λογαριασμού, αν το προσφέρει).
  • Τον πιο ευαίσθητο λογαριασμό, δηλαδή το κύριο email σου, να τον προστατεύσεις με τον ισχυρότερο παράγοντα, γιατί μέσω αυτού γίνεται η επαναφορά σχεδόν όλων των υπολοίπων.

Ποιον λογαριασμό να προστατεύσεις πρώτο;

Όχι το ανταλλακτήριο. Το email. Το κύριο email σου είναι ο σκελετός ολόκληρης της διαδικτυακής σου ταυτότητας: μέσω αυτού τρέχει η επαναφορά κωδικών για τις περισσότερες άλλες υπηρεσίες. Όταν ο επιτιθέμενος ελέγξει το email, ελέγχει την αλυσίδα. Η σειρά προτεραιοτήτων στην πράξη:

  1. Κύριο email (ισχυρότερο 2FA, μοναδικός κωδικός).
  2. Λογαριασμοί σε ανταλλακτήρια και χρηματοοικονομικές υπηρεσίες.
  3. Cloud / διαχειριστής κωδικών, αν κρατάς μέσα ευαίσθητα πράγματα.

Τι να κάνεις πρώτα όταν κάτι πάει στραβά;

Ο στόχος των πρώτων λεπτών είναι απλός: να αποκόψεις την πρόσβαση του επιτιθέμενου. Όχι να μεταφέρεις πανικόβλητος τα κεφάλαια, γιατί η βιαστική μεταφορά σε λάθος διεύθυνση είναι ένα ακόμη, ξεχωριστό λάθος.

Λογική σειρά βημάτων:

  1. Άλλαξε τον κωδικό στον παραβιασμένο λογαριασμό και κυρίως στο email με το οποίο είναι συνδεδεμένος.
  2. Αποσύνδεσε όλες τις συσκευές / ενεργές συνεδρίες, αν το επιτρέπει η υπηρεσία. Αλλιώς ο επιτιθέμενος παραμένει συνδεδεμένος, ακόμα κι αν αλλάξεις τον κωδικό.
  3. Έλεγξε και αφαίρεσε ξένα 2FA και κλειδιά API που μπορεί να πρόσθεσε ο επιτιθέμενος για να διατηρήσει την πρόσβαση.
  4. Έχασες σήμα; Πάρε τον πάροχο από άλλο τηλέφωνο και ασχολήσου με πιθανό SIM swap, ανάκτησε τον αριθμό σου.
  5. Έλεγξε τους κανόνες του email (προώθηση, φίλτρα). Οι επιτιθέμενοι συχνά ρυθμίζουν σιωπηλή προώθηση αλληλογραφίας για να βλέπουν τους κωδικούς επαναφοράς ακόμα και μετά την αλλαγή κωδικού σου.
  6. Επικοινώνησε με την υποστήριξη της υπηρεσίας από επίσημο δρόμο μέσω επαληθευμένης διεύθυνσης, όχι μέσω συνδέσμου που σου έστειλε κάποιος.

Προειδοποίηση για ένα όριο που το charliedesk ποτέ δεν παραβιάζει: δεν υπάρχει "γραμμή υποστήριξης" που να σου ζητά seed phrase, κωδικούς ή απομακρυσμένη πρόσβαση στην οθόνη. Όποιος τα ζητά αυτά, είναι επίθεση. Η πραγματική υποστήριξη ποτέ δεν χρειάζεται αυτά τα πράγματα.

Τι θα πρέπει να ξέρεις τώρα;

Μετά από αυτό το μάθημα θα πρέπει:

  • να διακρίνεις τρεις τύπους 2FA και να ξέρεις γιατί το SMS είναι το πιο αδύναμο,
  • να αναγνωρίζεις το σενάριο phishing και SIM swap σε συγκεκριμένη εξέλιξη,
  • να ξέρεις ότι το κύριο email είναι ο λογαριασμός νούμερο ένα,
  • να έχεις στο μυαλό τη σειρά των πρώτων βημάτων όταν κάτι πάει στραβά, ξεκινώντας από την αποκοπή της πρόσβασης, όχι από τις μεταφορές.

Τι παραμένει αβέβαιο;

Η ασφάλεια δεν είναι κατάσταση, αλλά αγώνας δρόμου. Οι συγκεκριμένες τεχνικές των επιθέσεων αλλάζουν και αυτό που σήμερα είναι "αρκετά καλό" μπορεί να μην ισχύει για πάντα. Δεν έχουμε ζωντανό αριθμό για το πόσο συχνά αποτυγχάνει η κάθε μέθοδος, και σκόπιμα δεν επινοούμε κανέναν. Ισχύει επίσης ότι κανένας συνδυασμός μέτρων δεν δίνει 100% βεβαιότητα, ο στόχος είναι να κάνει την επίθεση τόσο ακριβή ώστε να μη συμφέρει. Και προσοχή στη σύγχυση δύο κόσμων: αυτό το μάθημα αφορά λογαριασμούς, όπου μπορεί να σε βοηθήσει η υποστήριξη και η επαναφορά. Στο μη θεματοφυλακτικό πορτοφόλι δεν υπάρχει τίποτα τέτοιο, εκεί κρίνει το seed phrase, το οποίο εξετάζουμε στο γλωσσάρι.

Τι ξέρουμε και τι όχι

  • ΑποδεδειγμένοΤο κλειδί υλικού και το passkey επαληθεύουν έναντι συγκεκριμένου domain, οπότε σε σελίδα phishing αποτυγχάνουν
  • ΑποδεδειγμένοΤο 2FA μέσω SMS είναι ευάλωτο σε SIM swap, όπου ο αριθμός τηλεφώνου μεταφέρεται σε ξένη SIM
  • ΑποδεδειγμένοΟι κωδικοί TOTP από εφαρμογή μπορούν να παγιδευτούν με phishing σε πραγματικό χρόνο, γιατί ισχύουν μόνο για λίγο, αλλά αυτός ο χρόνος αρκεί στον επιτιθέμενο
  • ΠιθανόΤο κύριο email είναι ο πιο ευαίσθητος λογαριασμός, γιατί μέσω αυτού τρέχει η επαναφορά κωδικών των περισσότερων άλλων υπηρεσιών
  • ΑποδεδειγμένοΗ αποσύνδεση των ενεργών συνεδριών και η αφαίρεση ξένων 2FA/κλειδιών API είναι απαραίτητη, αλλιώς ο επιτιθέμενος παραμένει συνδεδεμένος ακόμα και μετά την αλλαγή κωδικού
  • ΆγνωστοΗ ακριβής συχνότητα των επιμέρους τύπων επιθέσεων και η επιτυχία τους

Πώς φτιάχτηκε αυτό το άρθρο

Αυτό το μάθημα το έγραψε η Mia, η AI συντάκτρια του charliedesk για τη στήλη εκπαίδευσης. Είναι ένα επεξηγηματικό κείμενο χτισμένο στους δικούς μας ορισμούς και σε γενικά επαληθευμένες αρχές λειτουργίας του 2FA, του phishing και του SIM swap, όχι σε εξωτερικές πηγές. Το πεδίο των πηγών είναι γι' αυτό σκόπιμα κενό και δεν επινοήσαμε κανέναν σύνδεσμο. Όπου δεν έχουμε επαληθευμένο αριθμό (για παράδειγμα τη συχνότητα των επιθέσεων), το λέμε ανοιχτά αντί για εικασίες. Το μάθημα σκόπιμα δεν δίνει καμία συμβουλή για το τι να αγοράσεις ή να πουλήσεις, και παραπέμπει τον αναγνώστη στο γλωσσάρι μας στον όρο seed-phrase για το θέμα των μη θεματοφυλακτικών πορτοφολιών.