E-pošta je glavni ključ
Skoraj vsaka spletna storitev ponuja obnovitev računa prek e-pošte: »Ste pozabili geslo?«. Kdor torej nadzoruje vaš e-poštni naslov, potencialno nadzoruje vaš račun Amazon, vašo bančno aplikacijo, vaša družbena omrežja, vaše shranjevanje v oblaku, vaš Apple ID ali Google račun.
Napadalec, ki dostopa do vašega Gmaila ali Outlooka, lahko sproži ponastavitev gesla za katero koli povezano storitev: ne da bi poznal niti eno vaše geslo. Moč vašega gesla za Gmail je neskončno pomembnejša od moči gesla za Spotify.
To je tisto, čemur varnostni strokovnjaki pravijo »najšibkejši člen«: napadalci ne merijo na najbolje zaščiteno storitev, merijo na najmanj zaščiteno storitev, ki lahko doseže vse ostale.
Pogosti napadi na e-poštne račune
Štirje vektorji napada predstavljajo veliko večino ogrozitev e-pošte.
Ciljni phishing je najpogostejši: e-pošta, ki posnema Google, Microsoft ali Apple, vas povabi k ponovni prijavi. Phishing stran zajame vaše poverilnice v realnem času. Credential stuffing izkorišča zbirke gesel, ukradenih iz drugih storitev (Have I Been Pwned navaja več kot 15 milijard izpostavljenih računov), če ponovno uporabljate isto geslo, ga napadalci samodejno preizkusijo na vaši e-pošti. SIM swapping ugrabi vašo telefonsko številko pri operaterju, da prestreže verifikacijska sporočila. Napad z grobo silo cilja na račune brez 2FA, ki uporabljajo preprosta gesla.
Kako zaščititi svojo e-pošto
Pet konkretnih dejanj, razvrščenih po učinku:
- →Vklopite dvofaktorsko avtentikacijo (2FA): po možnosti prek aplikacije za avtentikacijo (Google Authenticator, Authy, Aegis) namesto prek SMS-a, ki je ranljiv za SIM swapping.
- →Uporabite edinstveno, dolgo geslo (20+ znakov), ki ga ustvari upravitelj gesel (Bitwarden, 1Password): nikoli ga ne uporabite ponovno drugje.
- →Redno preverjajte aktivne seje: v Gmailu kliknite »Aktivnost računa« na dnu strani, da si ogledate in zaprete morebitno sumljivo povezavo.
- →Vklopite opozorila o prijavi za nove naprave: Gmail in Outlook pošljeta e-pošto ali obvestilo ob vsaki novi prijavi.
- →Svojega glavnega e-poštnega naslova ne uporabljajte za prijavo na neznanih spletnih mestih: uporabite naslov z vzdevkom (SimpleLogin, Apple Hide My Email).
Digitalna varnost je veriga. Njen najšibkejši člen je pogosto e-pošta, ne storitev, ki jo skušate zaščititi. Vzemite si danes pet minut in vklopite 2FA na svojem glavnem e-poštnem računu: to je posamezno dejanje z najvišjim razmerjem med zaščito in vloženim trudom v osebni digitalni varnosti.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Preverite varnost svojega računa