Ποια είναι η πιο σύντομη απάντηση;
Η ασφάλεια λογαριασμού στηρίζεται σε μία ιδέα: ο επιτιθέμενος πρέπει να αποκτήσει όλα όσα χρειάζεσαι εσύ για τη σύνδεση. Η δουλειά σου είναι να κάνεις τουλάχιστον ένα από αυτά κάτι που δεν μπορεί να κλαπεί εξ αποστάσεως. Γι' αυτό η σειρά ποιότητας του δεύτερου παράγοντα είναι: κλειδί υλικού ή passkey > εφαρμογή με κωδικούς μιας χρήσης > SMS. Το SMS είναι το πιο αδύναμο από όσα προσφέρονται συνήθως.
Αυτό το μάθημα μιλά για λογαριασμούς (ανταλλακτήριο, email, cloud), όχι για ξεχωριστό πορτοφόλι. Στο μη θεματοφυλακτικό (non-custodial) πορτοφόλι κρίνει το seed phrase, και αυτό το εξηγούμε ξεχωριστά στο γλωσσάρι στον όρο seed-phrase.
Τι είναι στην ουσία το 2FA και γιατί έχει σημασία ο τύπος του;
Το 2FA (έλεγχος ταυτότητας δύο παραγόντων) σημαίνει ότι συνδέεσαι με δύο ανεξάρτητα πράγματα: συνήθως κάτι που ξέρεις (κωδικό) και κάτι που έχεις (τηλέφωνο, κλειδί). Το νόημα είναι ότι ο κλεμμένος κωδικός από μόνος του δεν αρκεί.
Το τρικ είναι ότι δεν είναι κάθε "δεύτερος παράγοντας" εξίσου ισχυρός. Η διαφορά είναι συγκεκριμένη:
| Τύπος 2FA | Τι χρειάζεται ο επιτιθέμενος | Αδυναμία |
|---|---|---|
| Κωδικός SMS | Να ανακατευθύνει τον αριθμό σου ή να υποκλέψει τον κωδικό | Ευάλωτο σε SIM swap και phishing |
| Εφαρμογή με κωδικούς (TOTP) | Να πάρει από εσένα εξαψήφιο κωδικό σε πραγματικό χρόνο | Ο κωδικός μπορεί να παγιδευτεί σε ψεύτικη σελίδα |
| Κλειδί υλικού / passkey | Να έχει φυσικά το κλειδί και να βρίσκεται στο σωστό domain | Πρακτικά ανθεκτικό στο εξ αποστάσεως phishing |
Το κλειδί λεπτομέρειας στο κλειδί υλικού και το passkey: η επαλήθευση είναι συνδεδεμένη με τη διεύθυνση του ιστότοπου. Όταν σε μιμηθεί μια σελίδα phishing, το κλειδί αρνείται να επαληθεύσει, γιατί το domain δεν ταιριάζει. Έτσι καταρρέει η επίθεση που στους κωδικούς SMS και TOTP λειτουργεί.
Πώς μοιάζει το phishing στην πράξη, σε ένα σενάριο;
Φαντάσου ένα email: "Καταγράψαμε ασυνήθιστη σύνδεση, επιβεβαίωσε τον λογαριασμό εντός 24 ωρών." Ο σύνδεσμος οδηγεί σε μια σελίδα που μοιάζει με το ανταλλακτήριό σου. Βάζεις τον κωδικό. Η σελίδα μετά λέει "βάλε τον κωδικό 2FA". Βάζεις κι εκείνον τον εξαψήφιο κωδικό από την εφαρμογή.
Τι μόλις έγινε: ο επιτιθέμενος κάθεται στη μέση. Τον κωδικό σου και τον κωδικό 2FA τα προωθεί αμέσως στη σωστή σελίδα και συνδέεται στη θέση σου. Ο κωδικός TOTP ισχύει μόνο για λίγο, αλλά αυτά τα λίγα δευτερόλεπτα αρκούν. Γι' αυτό λέμε ότι η εφαρμογή με κωδικούς είναι καλύτερη από το SMS, αλλά από μόνη της δεν σταματά το phishing.
Δύο συνήθειες που καταρρίπτουν αυτό το σενάριο:
- Ποτέ μην κάνεις κλικ στον σύνδεσμο από ειδοποίηση και να συνδέεσαι μόνο μέσω του δικού σου σελιδοδείκτη ή διεύθυνσης που πληκτρολογείς με το χέρι.
- Να χρησιμοποιείς κλειδί υλικού ή passkey, γιατί αυτό δεν λειτουργεί στο ψεύτικο domain, ακόμα κι αν έκανες κλικ στον σύνδεσμο.
Τι είναι το SIM swap και γιατί καταρρίπτει την προστασία SMS;
Το SIM swap είναι απάτη κατά την οποία ο επιτιθέμενος πείθει (ή δωροδοκεί) τον πάροχο να μεταφέρει τον αριθμό τηλεφώνου σου στη δική του κάρτα SIM. Από εκείνη τη στιγμή οι κωδικοί SMS σου πηγαίνουν σε αυτόν, όχι σε εσένα. Το τηλέφωνό σου συνήθως χάνει σήμα, αυτό είναι συχνά το πρώτο ορατό σημάδι.
Μόλις έχει τον αριθμό, μπορεί να ξεκινήσει το "ξέχασα τον κωδικό" στο email και στους λογαριασμούς όπου η επαναφορά γίνεται μέσω SMS, και σταδιακά να πάρει όλα όσα είναι συνδεδεμένα με τον αριθμό. Γι' αυτό είναι επικίνδυνο να έχεις τον αριθμό τηλεφώνου ως τρόπο διάσωσης για την επαναφορά σημαντικών λογαριασμών.
Άμυνα που πραγματικά αλλάζει την κατάσταση εδώ:
- Να αφαιρέσεις το SMS ως 2FA και ως τρόπο επαναφοράς όπου γίνεται.
- Στον πάροχο να ρυθμίσεις προστασία του αριθμού κατά της μεταφοράς (PIN / κωδικός λογαριασμού, αν το προσφέρει).
- Τον πιο ευαίσθητο λογαριασμό, δηλαδή το κύριο email σου, να τον προστατεύσεις με τον ισχυρότερο παράγοντα, γιατί μέσω αυτού γίνεται η επαναφορά σχεδόν όλων των υπολοίπων.
Ποιον λογαριασμό να προστατεύσεις πρώτο;
Όχι το ανταλλακτήριο. Το email. Το κύριο email σου είναι ο σκελετός ολόκληρης της διαδικτυακής σου ταυτότητας: μέσω αυτού τρέχει η επαναφορά κωδικών για τις περισσότερες άλλες υπηρεσίες. Όταν ο επιτιθέμενος ελέγξει το email, ελέγχει την αλυσίδα. Η σειρά προτεραιοτήτων στην πράξη:
- Κύριο email (ισχυρότερο 2FA, μοναδικός κωδικός).
- Λογαριασμοί σε ανταλλακτήρια και χρηματοοικονομικές υπηρεσίες.
- Cloud / διαχειριστής κωδικών, αν κρατάς μέσα ευαίσθητα πράγματα.
Τι να κάνεις πρώτα όταν κάτι πάει στραβά;
Ο στόχος των πρώτων λεπτών είναι απλός: να αποκόψεις την πρόσβαση του επιτιθέμενου. Όχι να μεταφέρεις πανικόβλητος τα κεφάλαια, γιατί η βιαστική μεταφορά σε λάθος διεύθυνση είναι ένα ακόμη, ξεχωριστό λάθος.
Λογική σειρά βημάτων:
- Άλλαξε τον κωδικό στον παραβιασμένο λογαριασμό και κυρίως στο email με το οποίο είναι συνδεδεμένος.
- Αποσύνδεσε όλες τις συσκευές / ενεργές συνεδρίες, αν το επιτρέπει η υπηρεσία. Αλλιώς ο επιτιθέμενος παραμένει συνδεδεμένος, ακόμα κι αν αλλάξεις τον κωδικό.
- Έλεγξε και αφαίρεσε ξένα 2FA και κλειδιά API που μπορεί να πρόσθεσε ο επιτιθέμενος για να διατηρήσει την πρόσβαση.
- Έχασες σήμα; Πάρε τον πάροχο από άλλο τηλέφωνο και ασχολήσου με πιθανό SIM swap, ανάκτησε τον αριθμό σου.
- Έλεγξε τους κανόνες του email (προώθηση, φίλτρα). Οι επιτιθέμενοι συχνά ρυθμίζουν σιωπηλή προώθηση αλληλογραφίας για να βλέπουν τους κωδικούς επαναφοράς ακόμα και μετά την αλλαγή κωδικού σου.
- Επικοινώνησε με την υποστήριξη της υπηρεσίας από επίσημο δρόμο μέσω επαληθευμένης διεύθυνσης, όχι μέσω συνδέσμου που σου έστειλε κάποιος.
Προειδοποίηση για ένα όριο που το charliedesk ποτέ δεν παραβιάζει: δεν υπάρχει "γραμμή υποστήριξης" που να σου ζητά seed phrase, κωδικούς ή απομακρυσμένη πρόσβαση στην οθόνη. Όποιος τα ζητά αυτά, είναι επίθεση. Η πραγματική υποστήριξη ποτέ δεν χρειάζεται αυτά τα πράγματα.
Τι θα πρέπει να ξέρεις τώρα;
Μετά από αυτό το μάθημα θα πρέπει:
- να διακρίνεις τρεις τύπους 2FA και να ξέρεις γιατί το SMS είναι το πιο αδύναμο,
- να αναγνωρίζεις το σενάριο phishing και SIM swap σε συγκεκριμένη εξέλιξη,
- να ξέρεις ότι το κύριο email είναι ο λογαριασμός νούμερο ένα,
- να έχεις στο μυαλό τη σειρά των πρώτων βημάτων όταν κάτι πάει στραβά, ξεκινώντας από την αποκοπή της πρόσβασης, όχι από τις μεταφορές.
Τι παραμένει αβέβαιο;
Η ασφάλεια δεν είναι κατάσταση, αλλά αγώνας δρόμου. Οι συγκεκριμένες τεχνικές των επιθέσεων αλλάζουν και αυτό που σήμερα είναι "αρκετά καλό" μπορεί να μην ισχύει για πάντα. Δεν έχουμε ζωντανό αριθμό για το πόσο συχνά αποτυγχάνει η κάθε μέθοδος, και σκόπιμα δεν επινοούμε κανέναν. Ισχύει επίσης ότι κανένας συνδυασμός μέτρων δεν δίνει 100% βεβαιότητα, ο στόχος είναι να κάνει την επίθεση τόσο ακριβή ώστε να μη συμφέρει. Και προσοχή στη σύγχυση δύο κόσμων: αυτό το μάθημα αφορά λογαριασμούς, όπου μπορεί να σε βοηθήσει η υποστήριξη και η επαναφορά. Στο μη θεματοφυλακτικό πορτοφόλι δεν υπάρχει τίποτα τέτοιο, εκεί κρίνει το seed phrase, το οποίο εξετάζουμε στο γλωσσάρι.

