E-mail je hlavný kľúč
Takmer každá online služba ponúka obnovenie účtu cez e-mail: „Zabudli ste heslo?“. Ktokoľvek ovláda vašu e-mailovú adresu, ovláda tak potenciálne aj váš účet Amazon, vašu bankovú aplikáciu, vaše sociálne siete, vaše cloudové úložisko, vaše Apple ID či účet Google.
Útočník, ktorý sa dostane do vášho Gmailu alebo Outlooku, môže spustiť obnovenie hesla na akejkoľvek prepojenej službe: bez toho, aby poznal čo i len jedno z vašich hesiel. Sila vášho hesla ku Gmailu je nekonečne dôležitejšia než sila vášho hesla k Spotify.
Práve toto bezpečnostní profesionáli nazývajú „najslabším článkom“: útočníci sa nezameriavajú na najlepšie chránenú službu, zameriavajú sa na najmenej chránenú službu, ktorá sa dokáže dostať k ostatným.
Bežné útoky na e-mailové účty
Za drvivou väčšinou kompromitácií e-mailov stoja štyri útočné vektory.
Cielený phishing je najčastejší: e-mail napodobňujúci Google, Microsoft alebo Apple vás vyzve, aby ste sa znova prihlásili. Phishingová stránka zachytí vaše prihlasovacie údaje v reálnom čase. Credential stuffing zneužíva databázy hesiel ukradnutých z iných služieb (Have I Been Pwned eviduje viac než 15 miliárd odhalených účtov), ak používate rovnaké heslo, útočníci ho automaticky vyskúšajú na vašom e-maile. SIM swapping unesie vaše telefónne číslo od vášho operátora, aby zachytil overovacie SMS. Útok hrubou silou sa zameriava na účty bez 2FA, ktoré používajú jednoduché heslá.
Ako chrániť svoj e-mail
Päť konkrétnych krokov, zoradených podľa účinku:
- →Zapnite dvojfaktorové overenie (2FA): najlepšie cez autentifikačnú aplikáciu (Google Authenticator, Authy, Aegis) namiesto SMS, ktoré sú zraniteľné voči SIM swappingu.
- →Používajte jedinečné, dlhé heslo (20+ znakov) vygenerované správcom hesiel (Bitwarden, 1Password): a nikdy ho nepoužívajte inde.
- →Pravidelne kontrolujte aktívne relácie: v Gmaile kliknite na „Aktivita účtu“ v spodnej časti stránky, aby ste videli a ukončili každé podozrivé pripojenie.
- →Zapnite upozornenia na prihlásenie z nových zariadení: Gmail aj Outlook odošlú e-mail alebo notifikáciu pri každom novom prihlásení.
- →Nepoužívajte svoju hlavnú e-mailovú adresu ako prihlasovacie meno na neznámych stránkach: použite aliasovú adresu (SimpleLogin, Apple Hide My Email).
Digitálna bezpečnosť je reťaz. Jej najslabším článkom býva často e-mail, nie služba, ktorú sa snažíte chrániť. Venujte dnes päť minút zapnutiu 2FA na svojom hlavnom e-mailovom účte: je to úkon s najvyšším pomerom ochrany k vynaloženému úsiliu v celej osobnej digitálnej bezpečnosti.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Skontrolovať bezpečnosť účtu