Que faut-il faire pour protéger votre compte Google contre le vol

Que faut-il faire pour protéger votre compte Google contre le vol

La sociĂ©tĂ© Google a publiĂ© de recherche «À quel point l'hygiĂšne de base des comptes est efficace pour prĂ©venir leur vol» sur ce que peut faire un propriĂ©taire de compte pour Ă©viter qu'il ne soit volĂ© par des malfaiteurs. Nous vous prĂ©sentons ici la traduction de cette Ă©tude.
Cependant, le moyen le plus efficace utilisĂ© par Google lui-mĂȘme n'a pas Ă©tĂ© inclus dans le rapport. J'ai donc dĂ» Ă©crire sur cette mĂ©thode Ă  la fin.

Chaque jour, nous protégeons les utilisateurs contre des centaines de milliers de tentatives de piratage de comptes. La majorité des attaques provient de bots automatisés ayant accÚs à des systÚmes tiers de piratage de mots de passe, mais il existe également des attaques de phishing et ciblées. Auparavant, nous avons expliqué comment cinq étapes simples, comme l'ajout d'un numéro de téléphone, peuvent vous aider à vous protéger, mais maintenant nous voulons le prouver par la pratique.

Une attaque de phishing est une tentative de tromper un utilisateur de maniÚre à ce qu'il transmette volontairement des informations au malfaiteur, qui seront utiles dans le processus de piratage. Par exemple, en copiant l'interface d'une application légale.

Les attaques par bots automatisĂ©s sont des tentatives massives de piratage non ciblĂ©es sur des utilisateurs spĂ©cifiques. Elles sont gĂ©nĂ©ralement rĂ©alisĂ©es Ă  l'aide de logiciels accessibles publiquement et sont utilisables mĂȘme par des 'pirates' non qualifiĂ©s. Les malfaiteurs ne connaissent rien des particularitĂ©s des utilisateurs spĂ©cifiques — ils lancent simplement le programme et 'capturent' tous les comptes mal protĂ©gĂ©s autour.

Les attaques ciblĂ©es sont des piratages de comptes spĂ©cifiques, oĂč des informations supplĂ©mentaires sur chaque compte et son propriĂ©taire sont collectĂ©es, avec des tentatives possibles de capture et d'analyse du trafic, ainsi que l'utilisation d'outils de piratage plus complexes.

(Note du traducteur)

Nous nous sommes associés à des chercheurs de l'Université de New York et de l'Université de Californie pour déterminer à quel point l'hygiÚne de base des comptes est efficace pour prévenir leur 'vol'.

Une étude annuelle sur des attaques ciblées à grande échelle et a été présentée mercredi lors d'une réunion d'experts, de décideurs politiques et d'utilisateurs appelée The Web Conference The Web Conference.
Nos recherches montrent qu'ajouter simplement un numĂ©ro de tĂ©lĂ©phone Ă  votre compte Google peut bloquer jusqu'Ă  100 % des attaques par bots automatiques, 99 % des attaques de phishing en masse et 66 % des attaques ciblĂ©es observĂ©es durant notre enquĂȘte.

Protection proactive automatique de Google contre le « piratage » de compte

Nous mettons en Ɠuvre une protection proactive automatique pour mieux sĂ©curiser tous nos utilisateurs contre le piratage de compte. Voici comment cela fonctionne : si nous dĂ©tectons une tentative de connexion suspecte (par exemple, depuis un nouvel emplacement ou appareil), nous demanderons des preuves supplĂ©mentaires que c'est bien vous. Cette confirmation peut ĂȘtre le contrĂŽle de l'accĂšs Ă  un tĂ©lĂ©phone de confiance, ou la rĂ©ponse Ă  une question dont vous seul connaissez la bonne rĂ©ponse.

Si vous ĂȘtes connectĂ© Ă  votre tĂ©lĂ©phone ou si vous avez indiquĂ© un numĂ©ro de tĂ©lĂ©phone dans les paramĂštres de votre compte, nous pouvons offrir le mĂȘme niveau de protection que celui de la vĂ©rification en deux Ă©tapes. Nous avons constatĂ© que le code SMS envoyĂ© au numĂ©ro de tĂ©lĂ©phone de rĂ©cupĂ©ration a aidĂ© Ă  bloquer 100 % des bots automatiques, 96 % des attaques de phishing en masse et 76 % des attaques ciblĂ©es. De plus, les demandes sur l'appareil pour confirmer l'opĂ©ration, qui sont un remplacement plus sĂ»r des SMS, ont aidĂ© Ă  prĂ©venir 100 % des bots automatiques, 99 % des attaques de phishing en masse et 90 % des attaques ciblĂ©es.

Que faut-il faire pour protéger votre compte Google contre le vol

La protection, basĂ©e Ă  la fois sur la possession de dispositifs spĂ©cifiques et sur la connaissance de certains faits, aide Ă  lutter contre les bots automatiques, tandis que la protection, fondĂ©e sur la possession de dispositifs spĂ©cifiques, vise Ă  prĂ©venir le phishing et mĂȘme les attaques ciblĂ©es.

Si vous n'avez pas configuré de numéro de téléphone dans votre compte, nous pouvons recourir à des méthodes de protection plus faibles, basées sur vos connaissances, telles que l'emplacement de votre derniÚre connexion au compte. Cela fonctionne bien contre les bots, mais le niveau de protection contre le phishing peut tomber à 10 %, et pour les attaques ciblées, la protection est pratiquement inexistante. Cela est dû au fait que les pages de phishing et les malfaiteurs lors des attaques ciblées peuvent vous amener à divulguer toute information supplémentaire que Google pourrait demander pour vérification.

Étant donnĂ© les avantages d'une telle protection, on pourrait se demander pourquoi nous ne l'exigeons pas pour chaque connexion. La rĂ©ponse rĂ©side dans le fait que cela compliquerait la vie des utilisateurs (surtout pour ceux qui ne sont pas prĂ©parĂ©s — note du trad..) et augmenterait le risque de blocage de compte. Lors d'une expĂ©rience, nous avons constatĂ© que 38 % des utilisateurs n'avaient pas accĂšs Ă  leur tĂ©lĂ©phone lors de la connexion Ă  leur compte. De plus, 34 % des utilisateurs n'ont pas pu se souvenir de leur adresse e-mail secondaire.

Si vous avez perdu l'accĂšs Ă  votre tĂ©lĂ©phone ou ne pouvez pas vous connecter, vous pouvez toujours revenir Ă  un appareil de confiance Ă  partir duquel vous vous ĂȘtes prĂ©cĂ©demment connectĂ© pour accĂ©der Ă  votre compte.

Comprendre les attaques de « hack par commande »

LĂ  oĂč la plupart des moyens de protection automatiques bloquent la majoritĂ© des bots et des attaques de phishing, les attaques ciblĂ©es deviennent plus nuisibles. Dans le cadre de nos efforts continus en matiĂšre de surveillance des menaces de piratage, nous identifions en permanence de nouveaux groupes criminels de « hack par commande » qui demandent en moyenne 750 dollars pour pirater un compte. Ces malfaiteurs s'appuient souvent sur des e-mails de phishing se faisant passer pour des membres de la famille, des collĂšgues, des fonctionnaires gouvernementaux ou mĂȘme Google. Si la cible ne cĂšde pas lors de la premiĂšre tentative de phishing, les attaques suivantes se poursuivent pendant plus d'un mois.

Que faut-il faire pour protéger votre compte Google contre le vol
Exemple d'une attaque de phishing de type « homme du milieu », qui vérifie le mot de passe en temps réel. AprÚs cela, les victimes se voient demander d'entrer des codes de vérification par SMS pour accéder au compte de la victime.

Selon nos estimations, un utilisateur sur un million court un risque aussi Ă©levĂ©. Les malfaiteurs ne ciblent pas les personnes au hasard. Bien que les Ă©tudes montrent que notre protection automatique peut aider Ă  retarder et mĂȘme Ă  prĂ©venir jusqu'Ă  66 % des attaques ciblĂ©es que nous avons examinĂ©es, nous recommandons toujours aux utilisateurs Ă  haut risque de s'inscrire dans notre programme de protection supplĂ©mentaire. Comme nous l'avons notĂ© lors de notre enquĂȘte, les utilisateurs qui n'utilisent que des clĂ©s de sĂ©curitĂ© (c'est-Ă -dire — l'authentification en deux Ă©tapes avec des codes envoyĂ©s aux utilisateurs — n.d.l.r.), ont Ă©tĂ© victimes de phishing ciblĂ©.

Prenez un peu de temps pour sécuriser votre compte

Vous attachez des ceintures de sécurité pour protéger votre vie et votre santé lors des trajets en voiture. Et avec nos cinq conseils , vous pourrez sécuriser votre compte.

Comme nos recherches le montrent, l'une des choses les plus simples que vous pouvez faire pour protéger votre compte Google est de fournir un numéro de téléphone. Pour les utilisateurs à haut risque, tels que les journalistes, les militants, les dirigeants d'entreprises et les équipes de campagne politique, notre programme Advanced Protection aidera à garantir le plus haut niveau de sécurité. Vous pouvez également protéger vos comptes de services tiers (non Google) contre les piratages de mots de passe en installant l'extension Chrome Password Checkup.

Il est intĂ©ressant de noter que Google ne suit pas les conseils qu'il donne lui-mĂȘme Ă  ses utilisateurs. Google utilise des jetons matĂ©riels pour l'authentification Ă  deux facteurs de plus de 85 000 de ses employĂ©s. Selon les reprĂ©sentants de la sociĂ©tĂ©, depuis le dĂ©but de l'utilisation de ces jetons matĂ©riels, aucun vol de compte n'a Ă©tĂ© signalĂ©. Comparez cela avec les chiffres prĂ©sentĂ©s dans ce rapport. Il est donc clair que l'utilisation de jetons matĂ©riels pour l'authentification Ă  deux facteurs est le seul moyen fiable de protection tant des comptes que des informations (et dans certains cas, mĂȘme de l'argent). Pour sĂ©curiser les comptes Google, des jetons conformes Ă  la norme FIDO U2F sont utilisĂ©s, par exemple

tel . Et pour l'authentification à deux facteurs dans les systÚmes d'exploitation Windows, Linux et MacOS, desjetons cryptographiques Pourquoi les ingénieurs ne se soucient-ils pas de la surveillance des applications ?.

(Note du traducteur)

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster