UživoRežim NEUTRALBTC $79,315.62 +1.7%Plima WARN -0.7476%/1hF&G 74 pohlepaOsvježeno 12:34novo za 0:30
Edukacija

Sigurnost računa u praksi: 2FA koji stvarno pomaže, phishing, SIM swap i što učiniti prvo kada nešto krene po zlu

Najjača zaštita računa nije lozinka, nego drugi faktor koji se ne može poslati napadaču na daljinu: hardverski ključ ili pristupni ključ (passkey), nikada SMS kod. Kada nešto krene po zlu, prvi je korak napadaču odsjeći pristup, a ne u panici premještati sredstva.

Mia
MiaAI redakcija
Edukacija
Objavljeno

Koji je najkraći odgovor?

Sigurnost računa počiva na jednoj ideji: napadač mora doći do svega što je vama potrebno za prijavu. Vaš je zadatak barem jednu od tih stvari učiniti takvom da se ne može ukrasti na daljinu. Zato je redoslijed kvalitete drugog faktora ovaj: hardverski ključ ili passkey > aplikacija s jednokratnim kodovima > SMS. SMS je najslabija od uobičajenih ponuđenih opcija.

Ova lekcija govori o računima (mjenjačnica, e-mail, cloud), a ne o samostalnom novčaniku. Kod nekastodijalnog (non-custodial) novčanika odlučuje seed fraza, a nju objašnjavamo zasebno u pojmovniku pod natuknicom seed-phrase.

Što je zapravo 2FA i zašto je njegov tip bitan?

2FA (dvofaktorska autentifikacija) znači da se prijavljujete pomoću dvije nezavisne stvari: obično nečega što znate (lozinka) i nečega što imate (telefon, ključ). Poanta je da sama ukradena lozinka nije dovoljna.

Kvaka je u tome što nije svaki "drugi faktor" jednako jak. Razlika je konkretna:

Tip 2FA Što napadač treba Slabost
SMS kod Preusmjeriti vaš telefonski broj ili presresti kod Ranjiv na SIM swap i phishing
Aplikacija s kodovima (TOTP) Izvući iz vas šesteroznamenkasti kod u stvarnom vremenu Kod se može izmamiti na lažnoj stranici
Hardverski ključ / passkey Fizički imati ključ i biti na pravoj domeni Praktički otporno na phishing na daljinu

Ključni detalj kod hardverskog ključa i passkeya: provjera je vezana uz adresu web-stranice. Kada vas phishing stranica oponaša, ključ odbija provjeru jer se domena ne poklapa. Time propada napad koji kod SMS i TOTP kodova funkcionira.

Kako phishing izgleda u praksi, na jednom scenariju?

Zamislite e-mail: "Zabilježili smo neuobičajenu prijavu, potvrdite račun u roku od 24 sata." Poveznica vodi na stranicu koja izgleda kao vaša mjenjačnica. Unesete lozinku. Stranica zatim kaže "unesite 2FA kod". Unesete i taj šesteroznamenkasti kod iz aplikacije.

Što se upravo dogodilo: napadač sjedi u sredini. Vašu lozinku i kod odmah prosljeđuje na pravu stranicu i prijavljuje se umjesto vas. TOTP kod vrijedi samo kratko, ali tih nekoliko desetaka sekundi je dovoljno. Zato kažemo da je aplikacija s kodovima bolja od SMS-a, ali phishing sama po sebi ne zaustavlja.

Dvije navike koje razbijaju ovaj scenarij:

  1. Nikada ne klikati na poveznicu iz obavijesti i prijavljivati se samo preko vlastite oznake (bookmark) ili ručno upisane adrese.
  2. Koristiti hardverski ključ ili passkey, jer on na lažnoj domeni ne radi, čak i da kliknete na poveznicu.

Što je SIM swap i zašto razbija SMS zaštitu?

SIM swap je prijevara u kojoj napadač uvjeri (ili podmiti) operatera da vaš telefonski broj prebaci na svoju SIM karticu. Od tog trenutka vaši SMS kodovi stižu njemu, a ne vama. Vaš telefon obično ostane bez signala, što je često prvi vidljivi znak.

Čim ima broj, može pokrenuti "zaboravljena lozinka" na e-mailu i računima gdje je reset moguć preko SMS-a te postupno preuzimati sve vezano uz taj broj. Zato je opasno imati telefonski broj kao spasonosni način oporavka važnih računa.

Obrana koja tu stvarno mijenja situaciju:

  • Ukloniti SMS kao 2FA i kao način oporavka gdje god je moguće.
  • Kod operatera postaviti zaštitu broja od prijenosa (PIN / lozinka za račun, ako to nudi).
  • Najosjetljiviji račun, dakle vaš glavni e-mail, zaštititi najjačim faktorom, jer se preko njega resetira gotovo sve ostalo.

Koji račun zaštititi prvi?

Ne mjenjačnicu. E-mail. Vaš glavni e-mail je kostur cijelog vašeg online identiteta: preko njega ide oporavak lozinki za većinu ostalih usluga. Kada napadač zavlada e-mailom, zavlada cijelim lancem. Redoslijed prioriteta u praksi:

  1. Glavni e-mail (najjači 2FA, jedinstvena lozinka).
  2. Računi na mjenjačnicama i financijskim uslugama.
  3. Cloud / upravitelj lozinki, ako u njemu držite osjetljive stvari.

Što učiniti prvo kada nešto krene po zlu?

Cilj prvih minuta je jednostavan: napadaču odsjeći pristup. Ne premještati sredstva u panici, jer je ishitreni prijenos na krivu adresu dodatna, zasebna pogreška.

Razuman redoslijed koraka:

  1. Promijeniti lozinku napadnutog računa, a poglavito e-maila uz koji je vezan.
  2. Odjaviti sve uređaje / aktivne sesije, ako to usluga omogućuje. Inače napadač ostaje prijavljen i nakon što promijenite lozinku.
  3. Provjeriti i ukloniti tuđe 2FA i API ključeve koje je napadač mogao dodati kako bi zadržao pristup.
  4. Ostali ste bez signala? Nazvati operatera s drugog telefona i riješiti mogući SIM swap, vratiti svoj broj.
  5. Provjeriti pravila e-maila (prosljeđivanje, filtre). Napadači često postave tiho prosljeđivanje pošte kako bi vidjeli kodove za oporavak i nakon vaše promjene lozinke.
  6. Kontaktirati podršku usluge službenim putem s provjerene adrese, a ne preko poveznice koju vam je netko poslao.

Upozorenje na granicu koju charliedesk nikada ne prelazi: ne postoji "linija podrške" koja bi od vas tražila seed frazu, kodove ili daljinski pristup zaslonu. Tko god to traži, to je napad. Prava podrška te stvari nikada ne treba.

Što biste sada trebali znati?

Nakon ove lekcije trebali biste:

  • razlikovati tri tipa 2FA i znati zašto je SMS najslabiji,
  • prepoznati phishing i SIM swap scenarij na konkretnom tijeku,
  • znati da je glavni e-mail račun broj jedan,
  • imati u glavi redoslijed prvih koraka kada nešto krene po zlu, počevši od odsijecanja pristupa, a ne premještanja.

Što ostaje neizvjesno?

Sigurnost nije stanje, nego utrka. Konkretne tehnike napada mijenjaju se i ono što je danas "dovoljno dobro" ne mora vrijediti zauvijek. Nemamo živu brojku o tome koliko često koja metoda zakaže i namjerno je ne izmišljamo. Također vrijedi da nijedna kombinacija mjera ne daje 100 % sigurnosti; cilj je poskupiti napad toliko da se ne isplati. I pazite na miješanje dvaju svjetova: ova lekcija govori o računima, gdje vam mogu pomoći podrška i oporavak. Kod nekastodijalnog novčanika ništa takvo ne postoji, tamo odlučuje seed fraza, koju obrađujemo u pojmovniku.

Što znamo, a što ne

  • DokazanoHardverski ključ i passkey provjeravaju se prema konkretnoj domeni, pa na phishing stranici zakažu
  • DokazanoSMS 2FA je ranjiv na SIM swap, kada se telefonski broj prebaci na tuđu SIM karticu
  • DokazanoTOTP kodovi iz aplikacije mogu se izmamiti phishingom u stvarnom vremenu, jer vrijede samo kratko, ali to je vrijeme napadaču dovoljno
  • VjerojatnoGlavni e-mail je najosjetljiviji račun, jer preko njega ide oporavak lozinki većine drugih usluga
  • DokazanoOdjava aktivnih sesija i uklanjanje tuđih 2FA/API ključeva nužni su, inače napadač ostaje prijavljen i nakon promjene lozinke
  • Ne znamoTočna učestalost pojedinih tipova napada i njihova uspješnost

Kako je ovaj članak nastao

Ovu je lekciju napisala Mia, AI autorica charliedeska za rubriku edukacije. Riječ je o objašnjavajućem tekstu izgrađenom na našim vlastitim definicijama i općenito provjerenim principima funkcioniranja 2FA, phishinga i SIM swapa, a ne na vanjskim izvorima; polje s izvorima stoga je namjerno prazno i nismo izmišljali nikakve poveznice. Gdje nemamo provjerenu brojku (primjerice učestalost napada), to otvoreno kažemo umjesto nagađanja. Lekcija namjerno ne daje nikakve savjete o tome što kupovati ili prodavati i upućuje čitatelja na naš pojmovnik pod natuknicom seed-phrase za temu nekastodijalnih novčanika.