
Googlei korporatsioon avaldas uurimuse "Kuidas on konto pĂ”hihĂŒgieen tĂ”hus selle varguse vĂ€ltimiseks," kus kĂ€sitletakse, mida konto omanik saab teha, et see ei satuks kurjategijate kĂ€tesse. Esitleme teile selle uuringu tĂ”lget.
Kuid tÔde on, et kÔige tÔhusam meetod, mida Google ise kasutab, ei olnud aruandes toodud. Pidin kirjutama sellest meetodist lÔpus ise.
Iga pĂ€ev kaitseme kasutajaid sadade tuhandete konto hĂ€kkimise katsete eest. tuleb automaatsetelt robotitelt, kes pÀÀsevad ligi kolmandate osapoolte paroolide hĂ€kkimise sĂŒsteemidele, kuid esinevad ka kalastamis- ja sihtrĂŒnnakud. Varem rÀÀkisime, kuidas , nagu telefoninumbri lisamine, vĂ”ivad aidata teil end kaitsta, kuid nĂŒĂŒd soovime seda tĂ”estada praktikas.
KalastamisrĂŒnnak on katse petta kasutajat selliselt, et ta annaks vabatahtlikult kurjategijale teavet, mis vĂ”ib olla kasulik hĂ€kkimise protsessis. NĂ€iteks kopeerides seadusliku rakenduse liidese.
Automaatsete robotite rĂŒnnakud on massilised hĂ€kkimise katsed, mis ei ole suunatud konkreetsetele kasutajatele. Need toimuvad tavaliselt vabalt kĂ€tte saadava tarkvara abil ja on kergesti kasutatavad isegi ettevalmistamata 'hĂ€kkijate' poolt. Kurjategijad ei tea midagi konkreetsete kasutajate eripĂ€radest â nad lihtsalt kĂ€ivitavad programmi ja 'pĂŒĂŒavad' kĂ”ik halvasti kaitstud kontod ĂŒmber.
SihtrĂŒnnakud on konkreetsete kontode hĂ€kkimised, mille puhul kogutakse iga konto ja selle omaniku kohta tĂ€iendavat teavet, vĂ”imalike ĂŒlekande ja liikluse analĂŒĂŒsi katsete ning keerukamate hĂ€kkimise tööriistade rakendamisega.
(TÔlkija mÀrkus)
Oleme koostööd teinud New Yorgi Ălikooli ja California Ălikooliga, et vĂ€lja selgitada, kui tĂ”husalt pĂ”hihĂŒgieen kontod kaitseb nende 'varguste' eest.
Aastane uuring ja esitati kolmapÀeval ekspertide, poliitikute ja kasutajate kohtumisel nimega .
Meie uuringud nĂ€itavad, et teie Google'i kontole telefoni numbri lihtne lisamine vĂ”ib blokeerida kuni 100% automaatsete robotite rĂŒnnakutest, 99% massilisest kalastamisest ja 66% sihtotstarbelistest rĂŒnnakutest, mis toimusid meie uurimise kĂ€igus.
Google'i automaatne proaktiivne kaitse konto "kaaperdamise" vastu
Toome ellu automaatse proaktiivse kaitse, et parem kaitsta kĂ”iki meie kasutajaid konto hĂ€kkimise eest. Siin on, kuidas see töötab: kui tuvastame kahtlase sisselogimise katse (nĂ€iteks uues asukohas vĂ”i seadmes), kĂŒsime tĂ€iendavaid tĂ”endeid, et olla kindel, et see olete tĂ”esti teie. Selleks tĂ”endamiseks vĂ”ib olla vajalik kontroll, et teil on juurdepÀÀs usaldusvÀÀrsele telefonile, vĂ”i vastus kĂŒsimusele, mille Ă”ige vastus on ainult teil.
Kui olete oma telefoniga sisse logitud vĂ”i olete kontoseadetes oma telefoninumbri nĂ€idanud, saame tagada sama kaitsetaseme nagu kaheastmelise kinnituse abil. Oleme leidnud, et SMS-kood, mis saadetakse taastamisnummerole, aitas blokeerida 100% automaatsetest robotitest, 96% massilisest kalastamisest ja 76% sihtotstarbelistest rĂŒnnakutest. Ja seadmes, kus palutakse kinnitada toimingut, mis on ohutum aseaine SMS-ile, aitasid nad vĂ€ltida 100% automaatseid roboteid, 99% massilisest kalastamisest ja 90% sihtotstarbelistest rĂŒnnakutest.

Kaitse, mis pĂ”hineb nii teatud seadmete omamisel kui ka teatud teadmiste teadmisel, aitab vastu seista automaatsetele robotitele, samas kui kaitse, mis pĂ”hineb teatud seadmete omamisel, aitab vĂ€ltida kalastamist ja isegi sihtotstarbelisi rĂŒnnakuid.
Kui teie kontol pole telefoninumbrit seadistatud, saame kasutada nĂ”rgemaid kaitsemeetodeid, mis pĂ”hinevad teie teadmistel, nagu teie viimase sisselogimise koht. See töötab hĂ€sti robotite vastu, kuid kalastamise kaitsetase vĂ”ib langeda 10%-ni ja sihtotstarbeliste rĂŒnnakute kaitse praktiliselt puudub. See juhtub seetĂ”ttu, et kalastamislehed ja kurjategijad sihtotstarbeliste rĂŒnnakute korral vĂ”ivad sundida teid avaldama igasugust lisainfot, mida Google vĂ”ib kontrollimiseks kĂŒsida.
Arvestades selliste kaitsete eeliseid, vĂ”ib kĂŒsida, miks me ei nĂ”ua selle kasutamist iga sĂŒsteemi sisenemise puhul. Vastus peitub selles, et see tooks kasutajatele kaasa lisamugavusi (eriti ettevalmistamata â tĂ”lkija mĂ€rkus). ja suurendaks konto blokeerimise riski. Katses selgus, et 38% kasutajatest ei pÀÀsenud oma telefonile sisselogimise ajal juurde. Veel 34% kasutajatest ei suutnud meenutada oma lisameiliaadressi.
Kui olete kaotanud juurdepÀÀsu oma telefonile vÔi ei saa sisse logida, vÔite alati naasta usaldusvÀÀrsesse seadmesse, millega olete varem sisenenud, et pÀÀseda oma kontole.
Selgitame vĂ€lja "hĂ€kkerite tellimise" rĂŒnnakud
Seal, kus enamik automaatseid kaitsevahendeid blokeerib enamiku robotitest ja vĂ€ljapressimisrĂŒnnakutest, muutuvad sihitud rĂŒnnakud sageli kahjulikumaks. Osana meie pidevatest pingutustest , tuvastame pidevalt uusi "hĂ€kkerite tellimise" kuritegelikke gruppe, kes kĂŒsivad ĂŒhe konto hĂ€kkimise eest keskmiselt 750 dollarit. Need kurjategijad sĂ”ltuvad sageli vĂ€ljapressimisvaatest, mis esitab end pereliikmete, kolleegide, valitsusametnike vĂ”i isegi Google'i nimel. Kui sihtmĂ€rk ei alistu esimese vĂ€ljapressimiskatse kĂ€igus, jĂ€tkuvad jĂ€rgnevate rĂŒnnakud ĂŒle kuu.

NĂ€ide "mees keskkonnas" vĂ€ljapressimisrĂŒnnakust, mille kĂ€igus kontrollitakse parooli reaalajas. PĂ€rast seda palutakse ohvritel vĂ€ljapressimislehe kaudu sisestada SMS-auditi koodid, et pÀÀseda ohvri kontole.
Meie hindangute kohaselt on ainult ĂŒks miljonist kasutajast sellise kĂ”rge riski all. Kurjategijad ei sihita juhuslikke inimesi. Kuigi uuringud nĂ€itavad, et meie automaatne kaitse aitab edasi lĂŒkata ja isegi ennetada kuni 66% sihitud rĂŒnnakutest, mida oleme uurinud, soovitame ikkagi, et kĂ”rge riski tasemega kasutajad registreeruksid meie . Kuidas on mĂ€rgitud meie uurimise kĂ€igus, kasutavad kasutajad, kes kasutavad ainult turvavĂ”tmeid (ehk â kahefaktori autentimine, kasutades kasutajatele saadetavaid koode â tĂ”lkija mĂ€rkus.), said sihtfishingu ohvriks.
Veidi aega kulutades saate kaitsta oma kontot.
Kasutate turvavööde kaudu oma elu ja tervise kaitsmiseks autodes reisides. Ja meie saate oma konto turvalisuse tagamise.
Kuidas meie uuringud nĂ€itavad, on ĂŒks lihtsamaid asju, mida saate teha oma Google'i konto kaitsmiseks, oma telefoninumbri seadmine. Suure riskiga kasutajatele, nagu ajakirjanikud, kodanikuaktivistid, Ă€rijuhid ja poliitiliste kampaaniate meeskonnad, meie aitab tagada kĂ”rgeima turvalisuse taseme. Saate ka kaitsta oma kolmandate osapoolte teenuseid (mitte Google) paroolirikkumiste eest, installides laiendi .
Huvitav on see, et Google ei jĂ€rgi neid nĂ”uandeid, mida ta ise oma kasutajatele annab. kahefaktori autentimiseks rohkem kui 85 000 oma töötaja puhul. EttevĂ”tte esindajate sĂ”nul ei olnud riistvaratokenite kasutuselevĂ”tuga alates sellest hetkest ĂŒhtegi konto varguse juhtumit. VĂ”rrelge seda numbritega, mis on esitatud selles aruandes. Seega on selge, et riistvaratokenite juurdepÀÀsutokenite kasutamine kahefaktori autentimisel on ainus usaldusvÀÀrne viis kaitsta nii kontosid kui ka teavet (ja mĂ”nel juhul ka raha).
Google'i kontode kaitsmiseks kasutatakse tokenite, mis on loodud FIDO U2F standardi kohaselt, nĂ€iteks . Ja kahefaktori autentimiseks Windows, Linuxi ja MacOS operatsioonisĂŒsteemides kasutatakse .
(TÔlkija mÀrkus)
Allikas: habr.com
