Die meeste van ons dink aan 'n rekeningkaping as iemand wat 'n wagwoord raai of steel. Maar 'n patroon wat in verskeie onlangse voorvalle na vore kom, werk anders: die aanvaller raak jou wagwoord glad nie aan nie. In plaas daarvan kry hulle jou om iets oor te dra wat soos 'n spaarsleutel werk tot 'n rekening waarby jy reeds aangemeld is — 'n gekoppelde toestel, 'n magtigingstoken, 'n sessie — en hulle loop reg by die slotte verby waarop jy gewoonlik sou staatmaak.

Twee voorbeelde maak die meganisme tasbaar. Sekuriteitsnavorsers het onlangs 'n WhatsApp-skelmstreek beskryf wat vanaf reeds-gekaapte rekeninge versprei, waar 'n boodskap jou vra om vir 'n vriend in 'n kompetisie te "stem". Dit lei jou deur 'n bladsy wat WhatsApp se "gekoppelde toestel"-opstelling naboots, of sê vir jou om 'n kode in jou eie gekoppelde-toestelle-kieslys in te tik. Deur daardie proses te voltooi, word die aanvaller se foon as 'n tweede, ten volle gemagtigde toestel op jou rekening bygevoeg — met volle lees- en stuurtoegang — sonder dat hulle ooit 'n wagwoord ingetik het. Omdat die wagwoord nooit aangeraak is nie, kry jy geen wagwoord-herstel-e-pos en geen kennisgewing van 'n mislukte aanmelding nie. Die skelmsessie lê net stilletjies in jou toestellys as nog 'n inskrywing.

Microsoft het afsonderlik gewaarsku oor 'n veldtog wat hotel- en konferensie-WiFi-vangbladsye ("captive portals") misbruik — die "stem in met voorwaardes"-bladsy wat jy sien wanneer jy koppel. Aanvallers in die netwerkpad herlei slagoffers na vals aanmeldbladsye of vals "toestelkode"-versoeke wat, sodra dit voltooi is, magtigingstokens oorhandig eerder as wagwoorde. Die effek is dieselfde: 'n sessie wat vir die diens wettig lyk, want tegnies is dit ook een — dit behoort net nou aan iemand anders.

Waarom jou gewone verdedigings dit mis

'n Wagwoordbestuurder beskerm die wagwoord. Tweefaktor-verifikasie beskerm die oomblik waarop jy aanmeld. Geeneen van die twee hou dop wat gebeur nadat 'n sessie of toestel gemagtig word nie, en dit is presies die gaping waarvoor hierdie aanvalle gebou is. Die enigste betroubare manier om hierdie kategorie kompromittering op te tel, is om periodiek met die hand te gaan kyk watter toestelle en toepassings tans staande toegang tot jou rekeninge het — nie om te wag vir 'n kennisgewing wat hierdie aanvalle spesifiek ontwerp is om nie te ontlok nie.

Die 15-minute sessie-oudit

Doen dit vir die rekeninge wat die meeste saak maak (e-pos, WhatsApp/Telegram, bankwese, en enigiets wat aan jou identiteit of geld gekoppel is), en stel 'n herhalende herinnering om dit gereeld te herhaal. Waar kieslysname mettertyd verander, soek na bewoording soos "toestelle," "sessies," of "gekoppelde toepassings":

  • WhatsApp: Instellings → Gekoppelde Toestelle. Enigiets wat jy nie herken nie, tik daarop en meld dit onmiddellik af.
  • Google: myaccount.google.com/security → "Your devices," en afsonderlik, "Third-party apps & services" (soms genoem "Sign in with Google"). Herroep toegang vir enigiets wat jy nie aktief gebruik nie.
  • Microsoft-rekening: account.microsoft.com/devices vir die toestellys; account.microsoft.com/activity vir aanmeldgeskiedenis.
  • Apple ID: Instellings → [jou naam] op 'n iPhone/iPad, of Stelselinstellings op 'n Mac, wys elke toestel wat by jou Apple ID aangemeld is.
  • Facebook/Instagram (Meta): Instellings → Rekeningsentrum → Wagwoord en sekuriteit → Waar jy aangemeld is.
  • Bank- en finansiële toepassings: die meeste het 'n "bestuur toestelle" of "aktiewe sessies"-skerm onder sekuriteitsinstellings, alhoewel die bewoording van instelling tot instelling verskil — gaan joune nou na sodat jy weet waar dit is voordat jy dit nodig het.

Terwyl jy in hierdie kieslyste is, gooi ook 'n kykie na enige "gekoppelde toepassings" of OAuth-toestemmingslys — ou toepassings en blaaier-uitbreidings wat jy jare gelede gemagtig het en vergeet het, is presies die soort staande toegang wat hierdie soort aanval probeer om vars te skep.

As jy iets vind wat jy nie herken nie

Verwyder of meld eers die onbekende toestel of toepassing af — moenie wag nie. Verander dan die wagwoord in elk geval, as 'n ekstra voorsorgmaatreël, al het die aanvaller dalk nie jou wagwoord nodig gehad nie, en heraktiveer tweefaktor-verifikasie as dit afgeskakel is (sommige kapings skakel dit af om dit makliker te maak om weer toegang te kry). Kyk of die aanvaller enigiets vir volgehoue toegang opgestel het, soos nuwe deurstuurreëls in e-pos, nuwe herstel-foonnommers of -e-posadresse, of nuwe toestelle wat elders bygevoeg is — 'n gekaapte sessie word dikwels gebruik om 'n tweede voetstootpunt te plant voordat die eerste een ontdek word. Laastens, as die gekompromitteerde rekening een is wat kontakte vertrou (soos WhatsApp), gee mense 'n wenk dat boodskappe van jou in die onlangse verlede — veral enigiets wat vra vir geld, stemme, of kodes — dalk nie van jou af was nie.

'n Reisspesifieke slaggat wat die moeite werd is om uit te wys

As jy aan hotel-, lughawe- of konferensie-WiFi koppel en die vangbladsy vra jou om by Microsoft, Google, of 'n soortgelyke rekening "aan te meld," of wys vir jou 'n toestelkode om in te tik, wees by verstek agterdogtig — wettige hotel-WiFi het byna nooit nodig dat jy 'n persoonlike wolkrekening moet verifieer om aanlyn te kom nie. Maak die blaaier toe, koppel eerder deur jou foon se sellulêre warmkol of 'n VPN, en as jy hotel-WiFi moet gebruik, vermy dit ten alle koste om enigiets sensitiefs daarop te doen.

Nog 'n stukkie raad, as jy kode skryf of publiseer

Dieselfde "dit is nie jou wagwoord nie, dit is jou sessie/token"-logika geld vir ontwikkelaar-geloofsbriewe. 'n Onlangse voorsieningskettingvoorval wat 'n vergiftigde npm-pakket behels het, het spesifiek gekyk vir geloofsbriefrotasie en kon daarop reageer — wat beteken dat die instinktiewe eerste stap (roteer jou tokens) in daardie geval die verkeerde eerste stap was. As jy ooit vermoed dat 'n bou- of CI-geloofsbrief blootgestel is, gaan eers na wat die gekompromitteerde pakket werklik gedoen het voordat jy enigiets roteer, eerder as om aan te neem dat rotasie alleen die deur sluit.

Sit dit op 'n kalender

Niks hiervan is 'n eenmalige oplossing nie — dit is 'n gewoonte, net soos om jou bankstaat na te gaan 'n gewoonte is. Kies 'n herhalende datum (die eerste van die maand werk goed) en loop deur die toestel-/sessielyste hierbo. Dit is 'n vyftien-minute-kontrole wat presies die soort stille, wagwoordlose kaping opvang wat al die res van jou sekuriteitsopstelling ontwerp is om te mis.