Электронная почта: это главный ключ
Почти каждый онлайн-сервис предлагает восстановление аккаунта через электронную почту: «Забыли пароль?». Тот, кто контролирует ваш адрес электронной почты, потенциально контролирует и ваш аккаунт Amazon, банковское приложение, социальные сети, облачное хранилище, ваш Apple ID или аккаунт Google.
Злоумышленник, получивший доступ к вашему Gmail или Outlook, может запустить сброс пароля на любом привязанном сервисе: не зная ни одного из ваших паролей. Надёжность пароля от Gmail несравнимо важнее надёжности пароля от Spotify.
Именно это специалисты по безопасности называют «самым слабым звеном»: злоумышленники метят не в наиболее защищённый сервис, а в наименее защищённый, через который можно добраться до остальных.
Распространённые атаки на почтовые аккаунты
На четыре вектора атаки приходится подавляющее большинство компрометаций электронной почты.
Целевой фишинг встречается чаще всего: письмо, имитирующее Google, Microsoft или Apple, предлагает вам заново войти в аккаунт. Фишинговая страница перехватывает ваши учётные данные в реальном времени. Credential stuffing использует базы паролей, украденных с других сервисов (Have I Been Pwned перечисляет более 15 миллиардов скомпрометированных аккаунтов), если вы используете один и тот же пароль повторно, злоумышленники автоматически пробуют его и на вашей почте. SIM swapping перехватывает ваш номер телефона у оператора, чтобы получать проверочные коды из SMS. Brute force нацелен на аккаунты без 2FA с простыми паролями.
Как защитить свою электронную почту
Пять конкретных действий, упорядоченных по значимости:
- →Включите двухфакторную аутентификацию (2FA): предпочтительно через приложение-аутентификатор (Google Authenticator, Authy, Aegis), а не через SMS, которые уязвимы для SIM swapping.
- →Используйте уникальный длинный пароль (от 20 символов), сгенерированный менеджером паролей (Bitwarden, 1Password),: и никогда не применяйте его где-либо ещё.
- →Регулярно проверяйте активные сеансы: в Gmail нажмите «Информация» («Account activity») внизу страницы, чтобы просмотреть и завершить любой подозрительный сеанс.
- →Включите оповещения о входе с новых устройств: Gmail и Outlook отправляют письмо или уведомление при каждом новом входе.
- →Не используйте свой основной адрес электронной почты в качестве логина на незнакомых сайтах: применяйте адрес-псевдоним (SimpleLogin, Apple Hide My Email).
Цифровая безопасность: это цепь. Её самое слабое звено, зачастую не тот сервис, который вы пытаетесь защитить, а именно электронная почта. Уделите сегодня пять минут, чтобы включить 2FA на своём основном почтовом аккаунте,, это единственное действие с наивысшим соотношением защиты к усилиям в личной цифровой безопасности.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Проверить безопасность аккаунта