
Korporata Google publikoi «Sa efektive është higjiena bazike e llogarive në parandalimin e vjedhjes së tyre» mbi atë që mund të bëjë pronari i llogarisë për ta mbajtur atë të sigurt nga sulmuesit. Po ju paraqesim përkthimin e këtij studimi.
Megjithatë, mënyra më e efektshme që përdoret nga Google nuk u përfshi në raport. Prandaj, duhet ta shkruaj vetë këtë metodë në fund.
Çdo ditë ne mbrojmë përdoruesit nga qindra mijëra përpjekje për të hakuar llogaritë. vijnë nga bota automatike e botëve me akses në sisteme të jashtme për hakerimin e fjalëkalimeve, por gjithashtu ka sulme phishing dhe të synuara. Më parë ne treguam se , siç është shtimi i numrit të telefonit, mund t'ju ndihmojnë të siguroni veten, por tani dëshirojmë ta vërtetojmë këtë në praktikë.
Sulmi phishing është një përpjekje për të mashtruar përdoruesin në mënyrë që ai të japë vullnetarisht informacion për hackerin, i cili do të jetë i dobishëm në procesin e thyerjes. Për shembull, duke kopjuar ndërfaqen e një aplikacioni legjitim.
Sulmet me bota automatike janë përpjekje masive për thyerjen që nuk janë të drejtuara ndaj përdoruesve të caktuar. Zakonisht, ato kryhen me ndihmën e software-it publik dhe janë të aksesueshme edhe për «hackerat» e papërgatitur. Hackerët nuk dinë asgjë mbi karakteristikat e përdoruesve specifikë — ata thjesht aktivizojnë programin dhe «kapin» të gjitha llogaritë e dobëta për mbrojtje.
Sulmet e drejtuara janë thyerje të llogarive specifike, ku për çdo llogari dhe pronarin e saj grumbullohet informacion shtesë, mund të ketë përpjekje për të vjedhur dhe analizuar trafikun, si dhe përdorimin e mjeteve më të avancuara për thyerjen.
(Shënimi i përkthyesit)
Ne u bashkuam me studiues nga Universiteti i New York-ut dhe Universiteti i Kalifornisë për të zbuluar se sa efektive është higjena bazë e llogarive për të parandaluar "vjedhjet" e tyre.
Studimi vjetor në lidhje me dhe u paraqit të mërkurën në një takim ekspertësh, politikanësh dhe përdoruesish të titulluar .
Hulumtimet tona tregojnë se thjesht shtimi i numrit të telefonit në llogarinë tuaj Google mund të bllokojë deri në 100% të sulmeve nga robotët automatikë, 99% të sulmeve masive të phishing dhe 66% të sulmeve të targetuara që ndodhën gjatë hetimit tonë.
Mbrojtja automatike proaktive e Google nga "vjedhja" e llogarive
Ne zbatojmë mbrojtje automatike proaktive për ta siguruar më mirë çdo përdorues nga vjedhja e llogarive. Ja si funksionon: nëse zbulojmë një përpjekje të dyshimtë për t'u kyçur (për shembull, nga një vend ose pajisje e re), ne do të kërkojmë prova shtesë që është vërtet ju. Ky konfirmim mund të jetë kontrolli i aksesit në një telefon të besueshëm ose përgjigjja në një pyetje, për të cilën vetëm ju e dini përgjigjen e saktë.
Nëse jeni regjistruar në telefonin tuaj ose keni shënuar numrin e telefonit në parametrat e llogarisë, ne mund të ofrojmë të njëjtin nivel mbrojtjeje si me verifikimin në dy hapa. Ne kemi vërtetuar se kodi SMS, i dërguar në numrin e telefonit për rikuperim, ka ndihmuar në bllokimin e 100% të robotëve automatikë, 96% të sulmeve masive phish dhe 76% të sulmeve të synuara. Kërkesat në pajisje për konfirmimin e operacionit, të cilat janë një zëvendësim më të sigurt se SMS, kanë ndihmuar për të parandaluar 100% të robotëve automatikë, 99% të sulmeve masive phish dhe 90% të sulmeve të synuara.

Mbrojtja, e cila bazohet si në zotërimin e pajisjeve të caktuara ashtu edhe në njohjen e fakteve të caktuara, ndihmon në luftimin e robotëve automatikë, ndërsa mbrojtja e bazuar në zotërimin e pajisjeve ndihmon në parandalimin e phish dhe madje sulmeve të synuara.
Nëse në llogarinë tuaj nuk është vendosur një numër telefoni, ne mund të përdorim metoda më të dobësuara mbrojtjeje, të bazuara në njohuri për ju, si vendndodhja e hyrjes suaj të fundit në llogari. Kjo funksionon mirë ndaj robotëve, por niveli i mbrojtjes ndaj phishing-ut mund të bjerë deri në 10%, dhe mbrojtja nga sulmet e targetuara është praktikisht e paeksistueshme. Kjo ndodh sepse faqet phishing dhe keqbërësit gjatë sulmeve të targetuara mund t'ju detyrojnë të zbulojnë çdo informacion shtesë që Google mund të kërkojë për verifikim.
Duke pasur parasysh përfitimet e tillë të mbrojtjes, mund të pyetet, pse ne nuk kërkojmë që të përdoret ajo për çdo hyrje në sistem. P përgjigjja është se kjo do të shkaktonte komplikime shtesë për përdoruesit (veçanërisht për ata të papërgatitur — shënimi i përkthyesit.) dhe do të rrisë rrezikun e bllokimit të llogarisë. Gjatë një eksperimentimi, u zbulua se 38% e përdoruesve nuk kishin qasje në telefonin e tyre kur hynin në llogari. Edhe 34% e përdoruesve nuk arritën dot të kujtonin adresën e tyre të shtuar të elektronikës.
Nëse keni humbur qasje në telefonin tuaj ose nuk mund të hyni, gjithmonë mund të ktheheni te pajisja e besuar, nga e cila keni hyrë më parë, për të marrë qasje në llogarinë tuaj.
Kuptimi i sulmeve "hacking me pagesë"
Aty ku shumica e sistemeve automatike të mbrojtjes bllokojnë shumicën e botëve dhe sulmeve të phishingut, sulmet e targetuara bëhen më të dëmshme. Në kuadër të përpjekjeve tona të vazhdueshme për , ne vazhdimisht identifikojmë grupe të reja kriminale "hacking me pagesë", të cilat kërkojnë mesatarisht 750 dollarë për të hackuar një llogari. Këta hakerë shpesh mbështeten në emaile phishing që pretendojnë të jenë nga anëtarët e familjes, kolegët, zyrtarët qeveritarë, ose madje edhe Google. Nëse objekti nuk dorëzohet gjatë përpjekjes së parë të phishingut, sulmet e mëvonshme vazhdojnë për më shumë se një muaj.

Shembulli i një sulmi phishing "njeri në mes", i cili verifikon përputhshmërinë e fjalëkalimit në kohë reale. Pas kësaj, në faqen phishing iu ofrohet viktimave të hyjnë kodet e autentikimit SMS për të aksesuar llogarinë e viktimës.
Sipas vlerësimeve tona, vetëm një në një milion përdorues përballet me një rrezik kaq të lartë. Sulmuesit nuk synojnë njerëz rastësorë. Megjithëse studimet tregojnë se mbrojtja jonë automatike mund të ndihmojë në ndalimin dhe madje parandalimin e deri në 66% të sulmeve të targetuara që kemi shqyrtuar, ne gjithmonë rekomandojmë që përdoruesit me nivel të lartë rreziku të regjistrohen në . Siç u vërejt gjatë hetimit tonë, përdoruesit që përdorin ekskluzivisht çelësa sigurie (pra — autentifikimin me dy faktorë me kode të dërguara përdoruesve — shën. red.), janë bërë viktima të phishing-ut të targetuar.
Merrni pak kohë për të mbrojtur llogarinë tuaj
Ju përdorni rripa sigurie për të mbrojtur jetën dhe shëndetin tuaj gjatë udhëtimeve me makinë. Dhe me ndihmën e do të jeni në gjendje të siguroni llogarinë tuaj.
Sipas hulumtimeve tona, një nga gjërat më të lehta që mund të bëni për të mbrojtur llogarinë tuaj Google është të vendosni një numër telefoni. Për përdoruesit me rrezik të lartë, si gazetaret, aktivistet shoqërorë, liderët e biznesit dhe ekipet e kampanjave politike, programi ynë ndihmon në sigurimin e nivelit më të lartë të sigurisë. Ju gjithashtu mund të mbroni llogaritë tuaja në shërbime të tjera (jo Google) nga hakimet e fjalëkalimeve duke instaluar zgjerimin .
Është interesante që Google nuk ndiqet këshillat që vetë i jep përdoruesve të saj. për autentifikimin me dy faktorë për më shumë se 85,000 punonjës të saj. Sipas raportimeve të përfaqësuesve të kompanisë, që nga fillimi i përdorimit të pajisjeve të forta, nuk është regjistruar asnjë vjedhje llogarie. Krahasoni me shifrat e paraqitura në këtë raport. Kështu duket se përdorimi i pajisjeve të forta për autentifikimin me dy faktorë është mënyra e vetme të besueshme për të mbrojtur si llogaritë ashtu edhe informacionin (dhe në disa raste edhe paratë).
Për mbrojtjen e llogarive Google përdoren tokene që krijohen sipas standardit FIDO U2F, për shembull . Dhe për autentifikimin me dy faktorë në sistemet operative Windows, Linux dhe MacOS përdoren .
(Shënimi i përkthyesit)
Burimi: habr.com
