Cosa fare affinché il tuo account Google non venga rubato

Cosa fare affinché il tuo account Google non venga rubato

La Corporazione Google ha pubblicato ricerca «Quanto è efficace la corretta igiene dell'account per prevenire il furto» su cosa può fare il proprietario dell'account per proteggerlo dai malintenzionati. Presentiamo qui la traduzione di questa ricerca.
Tuttavia, il modo più efficace, utilizzato da Google stessa, non è stato incluso nel rapporto. Ho dovuto scrivere personalmente di questo metodo alla fine.

Ogni giorno proteggiamo gli utenti da centinaia di migliaia di tentativi di hacking degli account. La maggior parte degli attacchi proviene da bot automatici con accesso a sistemi esterni per il cracking delle password, ma ci sono anche attacchi di phishing e mirati. In precedenza abbiamo parlato di come solo cinque semplici passi, come l'aggiunta di un numero di telefono, possano aiutarti a sentirti più sicuro, ma ora vogliamo dimostrarlo nella pratica.

Un attacco phishing è un tentativo di ingannare l'utente in modo che trasferisca volontariamente al malintenzionato informazioni utili per il furto. Ad esempio, copiando l'interfaccia di un'applicazione legittima.

Attacchi effettuati da bot automatici sono tentativi massivi di hacking non rivolti a utenti specifici. Di solito vengono effettuati con software accessibile al pubblico e sono utilizzabili anche da 'hacker' non preparati. I malintenzionati non sanno nulla delle specificità degli utenti e semplicemente eseguono il programma, 'catturando' tutti gli account mal protetti intorno.

Attacchi mirati sono furti di specifici account, in cui viene raccolta ulteriore informazione su ogni account e il suo proprietario, con possibili tentativi di intercettazione e analisi del traffico, così come l'uso di strumenti di hacking più complessi.

(Nota del traduttore)

Ci siamo uniti a ricercatori della New York University e dell'University of California per scoprire quanto sia efficace la corretta igiene degli account nel prevenire il loro "furto".

Uno studio annuale su attacchi mirati su larga scala e è stato presentato mercoledì a una riunione di esperti, politici e utenti intitolata The Web Conference La Conferenza Web.
Le nostre ricerche mostrano che l'aggiunta del numero di telefono al tuo account Google può bloccare fino al 100% degli attacchi da bot automatici, il 99% degli attacchi di phishing di massa e il 66% degli attacchi mirati riscontrati durante la nostra indagine.

Protezione proattiva automatica di Google contro il furto dell'account

Implementiamo una protezione proattiva automatica per garantire la sicurezza di tutti i nostri utenti dagli accessi non autorizzati. Ecco come funziona: se rileviamo un tentativo di accesso sospetto (ad esempio, da un nuovo luogo o dispositivo), richiederemo ulteriori prove che sia effettivamente tu. Queste prove possono includere la verifica che hai accesso a un telefono di fiducia o la risposta a una domanda a cui solo tu sai rispondere correttamente.

Se hai effettuato l'accesso al tuo telefono o hai fornito il numero di telefono nelle impostazioni dell'account, possiamo garantire lo stesso livello di protezione di una verifica in due passaggi. Abbiamo rilevato che il codice SMS inviato al numero di telefono di recupero ha contribuito a bloccare il 100% dei bot automatici, il 96% degli attacchi di phishing di massa e il 76% degli attacchi mirati. Inoltre, le richieste su un dispositivo per confermare l'operazione, che sono una sostituzione più sicura degli SMS, hanno aiutato a prevenire il 100% dei bot automatici, il 99% degli attacchi di phishing di massa e il 90% degli attacchi mirati.

Cosa fare affinché il tuo account Google non venga rubato

La protezione basata sia sull'accesso a dispositivi specifici sia sulla conoscenza di informazioni specifiche aiuta a contrastare i bot automatici, mentre la protezione basata sull'accesso a dispositivi specifici è utile per prevenire il phishing e persino attacchi mirati.

Se non hai impostato un numero di telefono nel tuo account, possiamo dover ricorrere a metodi di protezione più deboli basati sulla conoscenza di te, come l'ultima posizione di accesso al tuo account. Questo è efficace contro i bot, ma il livello di protezione contro il phishing può ridursi al 10%, mentre per gli attacchi mirati la protezione è praticamente assente. Questo accade perché le pagine di phishing e i malintenzionati durante gli attacchi mirati possono costringerti a rivelare qualsiasi informazione aggiuntiva che Google potrebbe richiedere per la verifica.

Considerando i vantaggi di una simile protezione, ci si potrebbe chiedere perché non richiediamo di utilizzarla per ogni accesso al sistema. La risposta è che questo creerebbe ulteriori complessità per gli utenti (soprattutto per quelli non preparati — nota del traduttore). In un esperimento, è emerso che il 38% degli utenti non aveva accesso al proprio telefono durante l'accesso all'account. Inoltre, il 34% degli utenti non riusciva a ricordare il proprio indirizzo email secondario.

Se hai perso l'accesso al tuo telefono o non riesci ad accedere, puoi sempre tornare a un dispositivo fidato da cui hai effettuato accesso in precedenza per accedere al tuo account.

Esploriamo gli attacchi "hacking su richiesta"

Dove la maggior parte dei sistemi di protezione automatizzati bloccano la maggior parte dei bot e degli attacchi di phishing, gli attacchi mirati diventano più dannosi. Nel nostro impegno continuativo per monitorare le minacce di hacking, identifichiamo costantemente nuovi gruppi criminali di "hacking su richiesta" che chiedono in media 750 dollari USA per hackerare un singolo account. Questi malintenzionati si basano spesso su email di phishing che si spacciano per membri della famiglia, colleghi, funzionari governativi o persino Google. Se la vittima non si arrende al primo tentativo di phishing, gli attacchi successivi continuano per più di un mese.

Cosa fare affinché il tuo account Google non venga rubato
Un esempio di attacco di phishing "man in the middle", che verifica la correttezza della password in tempo reale. Successivamente, sulla pagina di phishing viene chiesto alle vittime di inserire i codici di autenticazione SMS per accedere all'account della vittima.

Secondo le nostre stime, solo uno su un milione di utenti è a rischio così elevato. I malintenzionati non prendono di mira persone a caso. Anche se le ricerche dimostrano che la nostra protezione automatica può aiutare a ritardare e persino prevenire fino al 66% degli attacchi mirati che abbiamo esaminato, continuiamo a raccomandare agli utenti ad alto rischio di iscriversi alla nostra programma di protezione aggiuntiva. Come osservato durante le nostre indagini, gli utenti che utilizzano esclusivamente chiavi di sicurezza (cioè — l'autenticazione a due fattori tramite codici inviati agli utenti — nota del traduttore.), sono diventati vittime di phishing mirato.

Dedicate un po' di tempo a proteggere il vostro account.

Utilizzate le cinture di sicurezza per proteggere la vita e la salute durante i viaggi in auto. E con i nostri cinque consigli potrete garantire la sicurezza del vostro account.

Come dimostrano le nostre ricerche, una delle cose più semplici che potete fare per proteggere il vostro account Google è impostare un numero di telefono. Per gli utenti ad alto rischio, come giornalisti, attivisti, leader aziendali e team di campagne politiche, il nostro programma Protezione Avanzata aiuterà a garantire il massimo livello di sicurezza. Potete anche proteggere i vostri account di servizi esterni (non Google) dagli attacchi di hacking delle password installando l'estensione Chrome Password Checkup..

È interessante notare che Google non segue i consigli che dà ai propri utenti. Google utilizza token hardware per l'autenticazione a due fattori di oltre 85.000 dei suoi dipendenti. Secondo le dichiarazioni dell'azienda, da quando sono stati introdotti i token hardware, non si sono verificati furti di account. Confrontate con i numeri presentati in questo rapporto. Risulta così evidente che l'uso dei token hardware è l'unico metodo affidabile di protezione sia degli account che delle informazioni (e in alcuni casi anche dei soldi). Per proteggere gli account Google, vengono utilizzati token creati secondo lo standard FIDO U2F, come ad esempio

. E per l'autenticazione a due fattori nei sistemi operativi Windows, Linux e MacOS vengono utilizzati untoken crittografici. Google e Binomial hanno aperto il codice del sistema di compressione delle texture Basis Universal..

(Nota del traduttore)

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster