
Corporacja Google opublikowała „Jak skuteczna jest podstawowa higiena konta w zapobieganiu jego kradzieży” to badanie na temat tego, co właściciel konta może zrobić, aby zapobiec jego kradzieży przez przestępców. Przedstawiamy tłumaczenie tego badania.
Prawda jest taka, że najskuteczniejszy sposób stosowany w samej Google nie został uwzględniony w raporcie. Musiałem sam napisać o tym sposobie na końcu.
Codziennie chronimy użytkowników przed setkami tysięcy prób włamań na konta. pochodzi od automatycznych botów z dostępem do zewnętrznych systemów łamania haseł, ale występują także ataki phishingowe i ukierunkowane. Wcześniej pisaliśmy, jak , takich jak dodanie numeru telefonu, może pomóc Ci zabezpieczyć się, ale teraz chcemy to udowodnić w praktyce.
Atak phishingowy to próba oszukania użytkownika w taki sposób, aby dobrowolnie przekazał przestępcy informacje, które będą przydatne w procesie włamania. Na przykład poprzez skopiowanie interfejsu legalnej aplikacji.
Ataki za pomocą automatycznych botów to masowe próby włamania, które nie są skierowane do konkretnych użytkowników. Zazwyczaj realizowane są za pomocą ogólnodostępnego oprogramowania i są dostępne nawet dla niedoświadczonych „hakerów”. Przestępcy nic nie wiedzą o specyfice konkretnych użytkowników — po prostu uruchamiają program i „łowią” wszystkie słabo zabezpieczone konta wokół.
Ataki ukierunkowane to włamania do konkretnych kont, w przypadku których zbiera się dodatkowe informacje o każdym koncie i jego właścicielu, możliwe są próby przechwytywania i analizy ruchu, a także stosowanie bardziej zaawansowanych narzędzi włamania.
(Uwaga tłumacza)
Połączyliśmy siły z badaczami z Uniwersytetu Nowojorskiego i Uniwersytetu Kalifornijskiego, aby sprawdzić, jak skuteczna jest podstawowa higiena kont w zapobieganiu ich „kradzieży”.
Roczne badanie o i zostało zaprezentowane w środę na spotkaniu ekspertów, polityków i użytkowników pod nazwą .
Nasze badania pokazują, że proste dodanie numeru telefonu do Twojego konta Google może zablokować do 100% ataków ze strony automatycznych botów, 99% masowych ataków phishingowych i 66% ataków celowanych, które miały miejsce w trakcie naszego dochodzenia.
Automatyczna proaktywna ochrona Google przed 'przejęciem' konta
Wprowadzamy automatyczną proaktywną ochronę, aby lepiej zabezpieczyć wszystkich naszych użytkowników przed włamaniami na konta. Oto jak to działa: jeśli wykryjemy podejrzaną próbę logowania (np. z nowej lokalizacji lub urządzenia), poprosimy o dodatkowe dowody, że to naprawdę Ty. Tym potwierdzeniem może być na przykład upewnienie się, że masz dostęp do zaufanego telefonu, lub odpowiedź na pytanie, na które tylko Ty znasz poprawną odpowiedź.
Jeśli zalogujesz się na swoim telefonie lub wskażesz numer telefonu w ustawieniach konta, możemy zapewnić taki sam poziom ochrony, jak w przypadku dwustopniowej weryfikacji. Odkryliśmy, że kod SMS wysłany na numer telefonu do odzyskiwania pomógł zablokować 100% automatycznych botów, 96% masowych ataków phishingowych i 76% ataków celowanych. A żądania na urządzeniu z prośbą o potwierdzenie operacji, które są bezpieczniejszym zamiennikiem SMS, pomogły zapobiec 100% automatycznych botów, 99% masowych ataków phishingowych i 90% ataków celowanych.

Ochrona oparta zarówno na posiadaniu określonych urządzeń, jak i na znajomości pewnych faktów, pomaga przeciwdziałać automatycznym botom, a ochrona oparta na posiadaniu określonych urządzeń — w celu zapobiegania phishingowi i nawet atakom celowanym.
Jeśli w Twoim koncie nie jest ustawiony numer telefonu, możemy sięgnąć po słabsze metody ochrony, oparte na wiedzy o Tobie, takie jak miejsce ostatniego logowania do konta. Działa to dobrze przeciwko botom, ale poziom ochrony przed phishingiem może spaść do 10%, a przed atakami celowanymi ochrona praktycznie nie istnieje. Dzieje się tak, ponieważ strony phishingowe i przestępcy w przypadku ataków celowanych mogą skłonić Cię do ujawnienia wszelkich dodatkowych informacji, które Google może zażądać w celu weryfikacji.
Biorąc pod uwagę zalety takiej ochrony, można by zapytać, dlaczego nie wymagamy jej przy każdym logowaniu. Odpowiedź jest taka, że stworzyłoby to dodatkowe trudności dla użytkowników (szczególnie dla tych, którzy nie są przygotowani — przyp. tłum..) i zwiększyłoby ryzyko zablokowania konta. W trakcie eksperymentu okazało się, że 38% użytkowników nie miało dostępu do swojego telefonu przy logowaniu na konto. Jeszcze 34% użytkowników nie mogło przypomnieć sobie swojego dodatkowego adresu e-mail.
Jeśli straciłeś dostęp do swojego telefonu lub nie możesz się zalogować, zawsze możesz wrócić do zaufanego urządzenia, z którego wcześniej logowałeś się, aby uzyskać dostęp do swojego konta.
Przyglądamy się atakom typu „hack for hire”
Tam, gdzie większość automatycznych środków ochrony blokuje większość botów i ataków phishingowych, bardziej szkodliwe stają się ataki ukierunkowane. W ramach naszych ciągłych wysiłków w , nieustannie identyfikujemy nowe grupy przestępcze „hack for hire”, które żądają średnio 750 dolarów za zhakowanie jedno konto. Ci przestępcy często polegają na phishingowych e-mailach, które podszywają się pod członków rodziny, współpracowników, urzędników rządowych lub nawet Google. Jeśli cel nie poddaje się przy pierwszej próbie phishingu, kolejne ataki trwają przez ponad miesiąc.

Przykład ataku phishingowego typu „man-in-the-middle”, który sprawdza poprawność hasła w czasie rzeczywistym. Następnie na stronie phishingowej ofiary są proszone o wprowadzenie kodów uwierzytelnienia SMS, aby uzyskać dostęp do konta ofiary.
Szacujemy, że tylko jeden na milion użytkowników jest narażony na tak wysokie ryzyko. Przestępcy nie celują w przypadkowe osoby. Chociaż badania pokazują, że nasza automatyczna ochrona może pomóc opóźnić a nawet zapobiec aż 66% ukierunkowanych ataków, które badaliśmy, nadal zalecamy, aby użytkownicy o wysokim ryzyku rejestrowali się w naszym . Jak zauważono podczas naszego dochodzenia, użytkownicy, którzy korzystają wyłącznie z kluczy bezpieczeństwa (czyli — dwustopniowa autoryzacja przy użyciu kodów przesyłanych użytkownikom — przyp. tł.), stali ofiarami celowego phishingu.
Poświęć trochę czasu, aby zabezpieczyć swoje konto
Używasz pasów bezpieczeństwa, aby chronić życie i zdrowie podczas podróży samochodem. A dzięki naszym możesz zapewnić bezpieczeństwo swojego konta.
Jak pokazują nasze badania, jedną z najprostszych rzeczy, które możesz zrobić, aby zabezpieczyć swoje konto Google, jest podanie numeru telefonu. Dla użytkowników z wysokim poziomem ryzyka, takich jak dziennikarze, aktywiści społeczni, liderzy biznesowi i zespoły kampanii politycznych, nasz program pomoże zapewnić najwyższy poziom bezpieczeństwa. Możesz również zabezpieczyć swoje konta w usługach zewnętrznych (nie Google) przed kradzieżami haseł, instalując rozszerzenie .
Ciekawe, że Google nie stosuje się do rad, które sam daje swoim użytkownikom. do dwustopniowej autoryzacji ponad 85 000 swoich pracowników. Jak informują przedstawiciele korporacji, od momentu wprowadzenia tokenów sprzętowych nie odnotowano żadnych kradzieży kont. Porównaj z danymi przedstawionymi w tym raporcie. W ten sposób widać, że użycie sprzętowych tokenów do dwustopniowej autoryzacji to jedyny niezawodny sposób ochrony zarówno kont, jak i informacji (a w niektórych przypadkach także pieniędzy).
Do zabezpieczenia kont Google wykorzystywane są tokeny opracowane według standardu FIDO U2F, na przykład . A do dwustopniowej autoryzacji w systemach operacyjnych Windows, Linux i MacOS stosowane są .
(Uwaga tłumacza)
Źródło: habr.com
