E-pošta je glavni ključ
Gotovo svaka internetska usluga nudi oporavak računa putem e-pošte: 'Zaboravili ste lozinku?'. Tko god kontrolira vašu e-adresu, potencijalno kontrolira i vaš Amazon račun, bankovnu aplikaciju, društvene mreže, pohranu u oblaku, vaš Apple ID ili Google račun.
Napadač koji pristupi vašem Gmailu ili Outlooku može pokrenuti ponovno postavljanje lozinke na bilo kojoj usluzi povezanoj s njom: a da ne zna nijednu vašu lozinku. Snaga lozinke vašeg Gmaila neusporedivo je važnija od snage lozinke vašeg Spotifyja.
To je ono što sigurnosni stručnjaci nazivaju 'najslabijom karikom': napadači ne ciljaju najbolje zaštićenu uslugu, ciljaju najslabije zaštićenu uslugu koja može doprijeti do ostalih.
Uobičajeni napadi na račune e-pošte
Četiri napadačka vektora čine veliku većinu kompromitacija e-pošte.
Ciljani phishing najčešći je: e-poruka koja oponaša Google, Microsoft ili Apple poziva vas da se ponovno prijavite. Phishing stranica u stvarnom vremenu bilježi vaše vjerodajnice. Credential stuffing iskorištava baze lozinki ukradenih s drugih usluga (Have I Been Pwned navodi više od 15 milijardi izloženih računa), ako ponovno koristite istu lozinku, napadači je automatski isprobavaju na vašoj e-pošti. SIM swapping otima vaš telefonski broj od operatera kako bi presreo verifikacijske poruke. Napad grubom silom (brute force) cilja račune bez 2FA koji koriste jednostavne lozinke.
Kako zaštititi svoju e-poštu
Pet konkretnih radnji, poredanih prema utjecaju:
- →Uključite dvofaktorsku autentifikaciju (2FA): po mogućnosti putem aplikacije za autentifikaciju (Google Authenticator, Authy, Aegis), a ne putem SMS-a, koji je ranjiv na SIM swapping.
- →Koristite jedinstvenu, dugu lozinku (20+ znakova) koju generira upravitelj lozinki (Bitwarden, 1Password): nikada je ne koristite drugdje.
- →Redovito provjeravajte aktivne sesije: u Gmailu kliknite „Aktivnost računa” na dnu stranice kako biste vidjeli i zatvorili svaku sumnjivu vezu.
- →Uključite upozorenja o prijavi za nove uređaje: Gmail i Outlook šalju e-poruku ili obavijest za svaku novu prijavu.
- →Izbjegavajte korištenje svoje glavne e-adrese kao korisničkog imena na nepoznatim stranicama: koristite alias adresu (SimpleLogin, Apple Hide My Email).
Digitalna sigurnost je lanac. Njegova je najslabija karika često e-pošta, a ne usluga koju pokušavate zaštititi. Odvojite danas pet minuta da uključite 2FA na svojem glavnom računu e-pošte: to je jedina radnja s najvišim omjerom zaštite i uloženog truda u osobnoj digitalnoj sigurnosti.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Provjerite sigurnost svojeg računa