Kakšen je najkrajši odgovor?
Varnost računa stoji na eni misli: napadalec mora pridobiti vse, kar za prijavo potrebujete vi. Vaša naloga je narediti vsaj eno od teh stvari takšno, ki je ni mogoče ukrasti na daljavo. Zato je vrstni red kakovosti drugega dejavnika naslednji: strojni ključ ali passkey > aplikacija z enkratnimi kodami > SMS. SMS je najšibkejši med tem, kar se običajno ponuja.
Ta lekcija govori o računih (borza, e-pošta, oblak), ne o samostojni denarnici. Pri neskrbniški (non-custodial) denarnici odloča seme (seed fraza), to pa razlagamo posebej v slovarčku pod geslom seed-phrase.
Kaj sploh je 2FA in zakaj je pomembna njegova vrsta?
2FA (dvofaktorska overitev) pomeni, da se prijavljate z dvema neodvisnima stvarema: običajno z nečim, kar veste (geslo), in nečim, kar imate (telefon, ključ). Smisel je, da samo ukradeno geslo ne zadošča.
Zaplet je v tem, da ni vsak "drugi dejavnik" enako močan. Razlika je konkretna:
| Vrsta 2FA | Kaj potrebuje napadalec | Šibka točka |
|---|---|---|
| Koda po SMS | Preusmeriti vašo telefonsko številko ali prestreči kodo | Ranljivo za zamenjavo kartice SIM in phishing |
| Aplikacija s kodami (TOTP) | Iz vas v realnem času izvleči šestmestno kodo | Kodo je mogoče izvabiti na lažni strani |
| Strojni ključ / passkey | Fizično imeti ključ in biti na pravi domeni | Praktično odporno proti phishingu na daljavo |
Ključna podrobnost pri strojnem ključu in passkey: overitev je vezana na naslov spletnega mesta. Ko vas phishingova stran posnema, se ključ zavrne overiti, ker se domena ne ujema. S tem pade napad, ki pri kodah po SMS in TOTP deluje.
Kako phishing izgleda v praksi, na enem scenariju?
Predstavljajte si e-pošto: "Zaznali smo nenavadno prijavo, potrdite račun v 24 urah." Povezava vodi na stran, ki izgleda kot vaša borza. Vnesete geslo. Stran nato reče "vnesite kodo 2FA". Vnesete tudi tisto šestmestno kodo iz aplikacije.
Kaj se je pravkar zgodilo: napadalec sedi na sredini. Vaše geslo in kodo takoj posreduje na pravo stran in se prijavi namesto vas. Koda TOTP velja le kratko, a teh nekaj deset sekund zadošča. Zato pravimo, da je aplikacija s kodami boljša od SMS, a phishinga sama po sebi ne ustavi.
Dve navadi, ki ta scenarij razbijeta:
- Nikoli ne klikniti na povezavo iz poziva in se prijaviti le prek lastnega zaznamka ali ročno vpisanega naslova.
- Uporabljati strojni ključ ali passkey, ker ta na lažni domeni ne deluje, tudi če bi na povezavo kliknili.
Kaj je zamenjava kartice SIM in zakaj razbije zaščito po SMS?
Zamenjava kartice SIM (SIM swap) je prevara, pri kateri napadalec prepriča (ali podkupi) operaterja, da vašo telefonsko številko prenese na svojo kartico SIM. Od tega trenutka vaše kode po SMS prihajajo njemu, ne vam. Vaš telefon običajno izgubi signal, kar je pogosto prvi viden znak.
Ko ima številko, lahko sproži "pozabljeno geslo" na e-pošti in računih, kjer ponastavitev teče prek SMS, ter postopoma prevzame vse, kar je vezano na to številko. Zato je nevarno imeti telefonsko številko kot rešilni način obnove pomembnih računov.
Obramba, ki tu resnično spremeni situacijo:
- Odstraniti SMS kot 2FA in kot način obnove tam, kjer je to mogoče.
- Pri operaterju nastaviti zaščito številke pred prenosom (PIN / geslo za račun, če to ponuja).
- Najobčutljivejši račun, torej vašo glavno e-pošto, zaščititi z najmočnejšim dejavnikom, ker se prek nje ponastavi skoraj vse ostalo.
Kateri račun zaščititi najprej?
Ne borze. E-pošto. Vaša glavna e-pošta je okostje celotne vaše spletne identitete: prek nje teče obnova gesel za večino ostalih storitev. Ko napadalec obvlada e-pošto, obvlada verigo. Vrstni red prioritet v praksi:
- Glavna e-pošta (najmočnejša 2FA, edinstveno geslo).
- Računi na borzah in finančnih storitvah.
- Oblak / upravitelj gesel, če v njem hranite občutljive stvari.
Kaj storiti najprej, ko gre kaj narobe?
Cilj prvih minut je preprost: napadalcu odklopiti dostop. Ne premikati sredstev v paniki, ker je prenagljen prenos na napačen naslov naslednja, samostojna napaka.
Razumen vrstni red korakov:
- Spremeniti geslo pri napadenem računu in predvsem pri e-pošti, na katero je vezan.
- Odjaviti vse naprave / aktivne seje, če storitev to omogoča. Sicer napadalec ostane prijavljen, tudi če spremenite geslo.
- Preveriti in odstraniti tuje 2FA in ključe API, ki jih je napadalec morda dodal, da bi si ohranil dostop.
- Ste izgubili signal? Poklicati operaterja z drugega telefona in reševati morebitno zamenjavo kartice SIM, obnoviti svojo številko.
- Preveriti pravila e-pošte (posredovanje, filtri). Napadalci si pogosto nastavijo tiho posredovanje pošte, da vidijo kode za obnovo tudi po vaši spremembi gesla.
- Kontaktirati podporo storitve po uradni poti z overjenega naslova, ne prek povezave, ki vam jo je nekdo poslal.
Opozorilo na mejo, ki je charliedesk nikoli ne prestopi: ne obstaja "linija za podporo", ki bi od vas zahtevala seme (seed frazo), kode ali oddaljen dostop do zaslona. Kdorkoli to zahteva, je napad. Prava podpora teh stvari nikoli ne potrebuje.
Kaj bi morali zdaj znati?
Po tej lekciji bi morali:
- razločiti tri vrste 2FA in vedeti, zakaj je SMS najšibkejši,
- prepoznati scenarij phishinga in zamenjave kartice SIM na konkretnem poteku,
- vedeti, da je glavna e-pošta račun številka ena,
- imeti v glavi vrstni red prvih korakov, ko gre kaj narobe, začenši z odklopom dostopa, ne s premiki.
Kaj ostaja negotovo?
Varnost ni stanje, ampak tekma. Konkretne tehnike napadov se spreminjajo in to, kar je danes "dovolj dobro", morda ne velja za vedno. Nimamo živih številk o tem, kako pogosto katera metoda odpove, in si jih namerno ne izmišljamo. Prav tako velja, da nobena kombinacija ukrepov ne daje 100 % gotovosti; cilj je napad podražiti tako, da se ne izplača. In pozor na mešanje dveh svetov: ta lekcija je o računih, kjer vam lahko pomagata podpora in obnova. Pri neskrbniški denarnici nič takega ne obstaja, tam odloča seme (seed fraza), ki ga obravnavamo v slovarčku.

