E-mail to klucz główny
Niemal każda usługa online oferuje odzyskiwanie konta przez e-mail: „Nie pamiętasz hasła?”. Kto kontroluje Twój adres e-mail, ten potencjalnie kontroluje Twoje konto Amazon, aplikację bankową, sieci społecznościowe, chmurę, Apple ID czy konto Google.
Napastnik, który uzyska dostęp do Twojego Gmaila lub Outlooka, może wywołać reset hasła w dowolnej powiązanej usłudze: nie znając ani jednego z Twoich haseł. Siła hasła do Gmaila ma nieskończenie większe znaczenie niż siła hasła do Spotify.
To właśnie specjaliści od bezpieczeństwa nazywają „najsłabszym ogniwem”: napastnicy nie atakują najlepiej chronionej usługi, biorą na cel najsłabiej zabezpieczoną usługę, która daje dostęp do pozostałych.
Najczęstsze ataki na konta e-mail
Cztery wektory ataku odpowiadają za zdecydowaną większość przejęć kont e-mail.
Najczęstszy jest ukierunkowany phishing: e-mail imitujący Google, Microsoft czy Apple zaprasza Cię do ponownego zalogowania. Strona phishingowa przechwytuje Twoje dane logowania w czasie rzeczywistym. Credential stuffing wykorzystuje bazy haseł skradzionych z innych usług (Have I Been Pwned wymienia ponad 15 miliardów ujawnionych kont), jeśli używasz tego samego hasła w wielu miejscach, napastnicy automatycznie testują je na Twojej skrzynce. SIM swapping przejmuje Twój numer telefonu od operatora, aby przechwycić SMS-y weryfikacyjne. Brute force bierze na cel konta bez 2FA, które używają prostych haseł.
Jak chronić swój e-mail
Pięć konkretnych działań, uszeregowanych według skuteczności:
- →Włącz uwierzytelnianie dwuskładnikowe (2FA): najlepiej przez aplikację uwierzytelniającą (Google Authenticator, Authy, Aegis), a nie przez SMS, który jest podatny na SIM swapping.
- →Używaj unikalnego, długiego hasła (ponad 20 znaków) wygenerowanego przez menedżera haseł (Bitwarden, 1Password): nigdy nie używaj go ponownie w innym miejscu.
- →Regularnie sprawdzaj aktywne sesje: w Gmailu kliknij „Aktywność na koncie” na dole strony, aby zobaczyć i zamknąć każde podejrzane połączenie.
- →Włącz alerty o logowaniu z nowych urządzeń: Gmail i Outlook wysyłają e-mail lub powiadomienie przy każdym nowym logowaniu.
- →Unikaj używania głównego adresu e-mail jako loginu na nieznanych stronach: korzystaj z aliasu adresu e-mail (SimpleLogin, Apple Hide My Email).
Cyberbezpieczeństwo to łańcuch. Jego najsłabszym ogniwem często jest e-mail, a nie usługa, którą próbujesz chronić. Poświęć dziś pięć minut na włączenie 2FA na swoim głównym koncie e-mail: to działanie o najwyższym stosunku ochrony do wysiłku w całym osobistym cyberbezpieczeństwie.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Sprawdź bezpieczeństwo swojego konta