Шість способів вкрасти ваш пароль

Розповідаємо про те, як зловмисники можуть вкрасти ваші облікові дані та як цього уникнути. Витік облікових даних — одна з найнеприємніших проблем у нашому цифровому житті. Хоча на перший погляд це може здатися нісенітницею: ну подумаєш, комусь став відомий пароль для входу у вашу стару поштову скриньку, якою ви давно не користувалися і в якому взагалі нічого секретного не обговорювали.

Однак раптово виявляється, що до цієї пошти були прив’язані ваші акаунти в соціальних мережах, через цю ж пошту ви реєструвалися в банківських та інших додатках — і тепер все це під контролем зловмисників. Крім вашого особистого розладу через втрату грошей і даних, такий витік може завдати багато неприємностей вашим родичам, друзям та колегам — адже вкрадений акаунт можна використовувати для розсилки фішингових листів від вашого імені всім тим людям, які записані у вас у контактах.

У цьому пості ми розповімо, як ваші облікові дані можуть вкрасти і як знизити ризик їх витоку. Звичайно, у такій справі значну роль має відігравати ваша власна обережність. Однак існують високотехнологічні рішення, які спеціально ув’язнені на боротьбу з витоками, і найчастіше вони справляються з подібними погрозами краще, ніж «неозброєне око».

Трояни-стилери

Ці тихі шпигуни, опинившись на вашому пристрої, зазвичай не проявляють себе якоюсь видимою активністю. Адже чим довше вони залишаються непоміченими, тим довше зможуть виконувати свою роботу — передавати зловмисникам вкрадені дані, наприклад паролі для входу в банківські програми або в ігрові сервіси.

Троян може з’явитися у вас на комп’ютері або смартфоні після того, як ви відкрили надісланий іншим користувачем, завантажений із сайту або скопійований із якогось зовнішнього носія шкідливий файл. Потенційно будь-який файл з Інтернету може виявитися пасткою.

Але і з будь-якими іншими типами файлів треба бути обережнішими. Зловмисники активно намагаються заплутати своїх жертв і іноді їм вдається замаскувати шкідливі файли під щось інше. Картинки, відео, архіви, документи тощо. Наприклад, вони можуть це робити за рахунок зміни іконки та використання хитрого імені файлу, що імітує безпечний формат. Втім, і звичайний офісний документ за певних умов може стати пасткою: шкідливий скрипт у документі може експлуатувати вразливість у програмі, якою ви його відкриваєте.

Тому для боротьби з такими витоками рекомендується поставити собі захисне рішення, яке вміє детектувати та блокувати шпигунські трояни.

  • Файловий антивірус сканує вміст вашого пристрою та підключених до нього носіїв та виявляє шкідливі файли;
  • Поштовий антивірус блокує небезпечні вкладення та посилання у поштовому клієнті.

Публічний Wi-Fi

Зловмисники можуть перехопити дані (у тому числі паролі), що надсилаються через мережу, якщо ви використовуєте мережу Wi-Fi без шифрування або захищену старим протоколом WEP. Інший варіант крадіжки: хакер створює точку Wi-Fi з відкритим доступом, використовуючи назву, схожу на існуючу мережу Wi-Fi (їх зазвичай називають за назвою кафе, готелю чи бізнес-центру поблизу). Не помічаючи різниці, користувачі підключаються до фальшивої точки — і весь їхній інтернет-трафік опиняється під контролем зловмисника.

Уникнути таких витоків можна, якщо уважно перевіряти назви мереж, не користуватися сумнівними точками доступу та не дозволяти пристроям підключатися до бездротових мереж автоматично.

Мережевий екран повідомить вас про вразливість під час підключення до мереж Wi-Fi і дозволить заборонити передачу пароля в незахищеному текстовому вигляді під час заповнення поля «Пароль» в Інтернеті.

Фішинг

Фішингові листи дуже різноманітні, але ціль у них одна – змусити вас перейти на підроблений сайт і ввести там свої облікові дані. Це може бути повідомлення про те, що ваш банківський рахунок заблокований, або пропозиція прямо зараз оформити передплату на онлайн-кінотеатр. Надіслати фішингове посилання може і прекрасна незнайомка з «Тиндера», і потенційний покупець вашого товару на Amazon, і навіть близький друг (якщо його пошту зламали, а від імені пишуть шахраї).

Класична рекомендація на цей випадок — уважно дивитися на веб-адреси, які вам надсилають. Деякі підроблені сайти можна відрізнити за зайвою літерою на адресу, подвійне доменне ім’я і так далі. Однак це не завжди допомагає. Сучасні зловмисники навчилися добре маскувати свої підробки: наприклад, у разі атаки «браузер у браузері» вам можуть показати фішинговий сайт з адресою сьогодення.

Отже, краще і тут підстрахуватися за допомогою захисного рішення, яке вміє розпізнавати фішингові атаки і попереджати про них. Хмарна база знань про репутацію файлів, інтернет-ресурсів та програмного забезпечення. Інтернет-захист — сервіси які перевіряють вміст сайту на наявність вірусів, фішингу та інших загроз.

Атаки через браузер

Нерідко паролі крадуть через уразливість браузерів або через браузерні розширення. У першому випадку спеціально створений шкідливий код на веб-сторінці дозволяє вам підсадити шпигуна. А у другому випадку ви самі ставите собі шпигунський скрипт під виглядом корисного браузерного плагіна чи розширення. Після цього, коли ви заходите, наприклад, на сайт банку, цей скрипт перенаправлятиме трафік через хакерський проксі-сервер і таким чином «зливатиме» ваші облікові дані.

Паролі будь-де

Так-так, багато хто досі записує паролі на стікерах та інших папірцях, а папірці залишають у місцях, де їх легко може побачити сторонній. Не менш небезпечно записувати паролі в незахищених текстових файлах на своєму комп’ютері або смартфоні. Тим більше не можна зберігати паролі в браузері для автоматичного встановлення.

Але легко сказати «небезпечно», а що ж робити? Особливо якщо фахівці з безпеки кажуть нам, що пароль має бути складним та довгим, щоб його не можна було підібрати. І ще вони кажуть, що не можна використовувати той самий пароль у різних сервісах, адже якщо такий пароль вкрадуть, зловмисники отримають доступ до всіх ваших цифрових активів. Виходить, що треба якось утримати в пам’яті багато довгих і складних паролів. Не всі здатні на таке!

У цій ситуації допомагає сховище паролів, захищене надійним шифруванням. У таке сховище можна записати всі свої логіни та паролі, після чого потрібно запам’ятати лише один, головний пароль – від самого сховища.

Зовнішні витоки

Все, що сказано вище, стосується втрати пароля на вашому боці. Але витікання часто трапляється і у віддалених інтернет-сервісах, якими ми користуємося. Це може бути інтернет-магазин, соціальна мережа, криптобіржа та й будь-який інший ресурс, де при вході використовується аутентифікація. Внаслідок злому такого сайту хакери можуть отримати величезну базу користувачів разом із їхніми паролями та іншими персональними даними.

При цьому власники сайтів не завжди поспішають повідомляти про такі злами. А зловмисники тим часом обмінюються вкраденими базами або виставляють їх на продаж у дарквебі. Фахівці з безпеки відстежують публікації таких баз та попереджають користувачів.

Щоправда, іноді під виглядом таких фахівців ви можете вкотре натрапити на шахраїв. Це один з найпопулярніших способів фішингу. Користувачеві приходить повідомлення про нібито витік і пропозицію пройти за посиланням на сайт, де потрібно ввести свій логін і пароль нібито для перевірки, – і ось тут ваш пароль вкрадуть вже по-справжньому.

Зрозуміло, крадіжка пароля — це не єдина неприємність, яка може статися у вашому цифровому житті. У кіберзлочинців є купа способів вкрасти якісь цінні дані, спустошити онлайн-рахунки або ще якось нашкодити користувачам. Шпигунські програми, трояни-здирники, шахрайські сайти, шкідливі майнери — не перерахувати.

Веб-сайт використовує файли cookies. Мета — маркетинг і аналіз трафіку. Тут можете дізнатися більше.