👀Как мошенники обходят двухфакторную защиту, не взламывая пароль
Google Threat Intelligence Group сообщила о трёх связанных с Россией группах, которые целенаправленно атакуют людей из академической среды, оборонной отрасли, государственных структур, НКО и аналитических центров в Европе и США. Они не взламывают пароли, а убеждают жертву самостоятельно дать доступ через функции входа (пароли приложений, OAuth, коды устройств), поэтому такие атаки трудно распознать.
👨🏻💻Например, жертве могут прислать убедительное письмо с приглашением на конференцию, деловую встречу или «защищённый звонок». Дальше предлагают:
🔺 создать и передать пароль приложения: это функция в настройках Google-аккаунта для программ, которые не поддерживают двухфакторную защиту. Такой пароль может дать злоумышленникам доступ к аккаунту без прохождения обычной двухфакторной проверки;
🔺 ввести код подтверждения или завершить авторизацию по ссылке, которую прислали якобы для верификации;
🔺 привязать свой WhatsApp к новому устройству через QR-код или код: в этом случае к аккаунту подключается устройство злоумышленников;
🔺 скачать «приложение конференции» или другой файл: в одной из кампаний так распространялись программы для кражи данных из браузера;
🔺также пользователя заманивают на страницу входа Google. После авторизации его перенаправляют на подставное приложение, через которое злоумышленники получают токен доступа к аккаунту.
❗️Что делать:
— не создавайте пароль приложения по просьбе из письма, сообщения или «инструкции по верификации» и никогда никому его не передавайте. Проверьте и удалите неиспользуемые пароли приложений в настройках Google-аккаунта, в большинстве случаев эта функция вообще не нужна;
— если получили приглашение на мероприятие, встречу или конференцию от незнакомого контакта, проверьте его через официальные контакты организаторов, найденные самостоятельно, а не по ссылкам из письма;
— перед входом в аккаунт всегда смотрите на адрес сайта и не игнорируйте предупреждения браузера;
— регулярно проверяйте список подключённых устройств в мессенджерах и удаляйте незнакомые;
— не сканируйте QR-коды и не вводите коды для привязки устройства, если сами не начали этот процесс;
— не скачивайте «специальные приложения», файлы или программы из неожиданных приглашений.
🦫Не дайте злоумышленникам шанс получить доступ к вашим данным, а если остались вопросы — пишите нам!
@cyberbeaver
Навигация по инструкциям | Бесплатные консультации от экспертов КіберБабра | Читать сайт
Post #934
779
- 🔥 6
- ❤ 2
- 👍 1