• Актуальнае
  • Медыяправа
  • Карыснае
  • Кірункі і кампаніі
  • Агляды і маніторынгі
  • Рэкамендацыі па бяспецы калег

    Как мошенники обходят двухфакторную защиту, не взламывая пароль

    Google Threat Intel­li­gence Group сообщила о трёх связанных с Россией группах, которые целенаправленно атакуют людей из академической среды, оборонной отрасли, государственных структур, НКО и аналитических центров в Европе и США. Они не взламывают пароли, а убеждают жертву самостоятельно дать доступ через функции входа (пароли приложений, OAuth, коды устройств).

    мошенники

    Изображение создано БАЖ с помощью Chat­G­PT

    Например, жертве могут прислать убедительное письмо с приглашением на конференцию, деловую встречу или «защищённый звонок». Дальше предлагают:

    • создать и передать пароль приложения: это функция в настройках Google-аккаунта для программ, которые не поддерживают двухфакторную защиту. Такой пароль может дать злоумышленникам доступ к аккаунту без прохождения обычной двухфакторной проверки;
    • ввести код подтверждения или завершить авторизацию по ссылке, которую прислали якобы для верификации;
    • привязать свой What­sApp к новому устройству через QR-код или код: в этом случае к аккаунту подключается устройство злоумышленников;
    • скачать «приложение конференции» или другой файл: в одной из кампаний так распространялись программы для кражи данных из браузера;
    • также пользователя заманивают на страницу входа Google. После авторизации его перенаправляют на подставное приложение, через которое злоумышленники получают токен доступа к аккаунту.

    Что делать:

    —не создавайте пароль приложения по просьбе из письма, сообщения или «инструкции по верификации» и никогда никому его не передавайте. Проверьте и удалите неиспользуемые пароли приложений в настройках Google-аккаунта, в большинстве случаев эта функция вообще не нужна;

    — если получили приглашение на мероприятие, встречу или конференцию от незнакомого контакта, проверьте его через официальные контакты организаторов, найденные самостоятельно, а не по ссылкам из письма;

    — перед входом в аккаунт всегда смотрите на адрес сайта и не игнорируйте предупреждения браузера;

    — регулярно проверяйте список подключённых устройств в мессенджерах и удаляйте незнакомые;

    — не сканируйте QR-коды и не вводите коды для привязки устройства, если сами не начали этот процесс;

    — не скачивайте «специальные приложения», файлы или программы из неожиданных приглашений.

    Не дайте злоумышленникам шанс получить доступ к вашим данным.

    Самыя важныя навіны і матэрыялы ў нашым Тэлеграм-канале — падпісвайцеся!
    @bajmedia
    Найбольш чытанае
    Кожны чацвер мы дасылаем на электронную пошту магчымасці (гранты, вакансіі, конкурсы, стыпендыі), анонсы мерапрыемстваў (лекцыі, дыскусіі, прэзентацыі), а таксама самыя важныя навіны і тэндэнцыі ў свеце медыя.