Τέσσερις άσχετες μεταξύ τους ιστορίες ασφάλειας ήρθαν στο φως τις τελευταίες εβδομάδες. Ένας ερευνητής διαπίστωσε ότι ένας συναγερμός αυτοκινήτου του εμπορίου με την ονομασία KARR — εγκατεστημένος σε εκτιμώμενα περισσότερα από 2 εκατομμύρια οχήματα — μπορεί να ξεκλειδωθεί, να απενεργοποιηθεί ή να τεθεί εκτός λειτουργίας σιωπηλά από οποιονδήποτε βρίσκεται εντός εμβέλειας Bluetooth. Ένας ερευνητής απειλών στην Bitsight ανακάλυψε ότι ένα δημοφιλές, φθηνό στικάκι streaming, το H96, εδώ και χρόνια νοικιάζει διακριτικά τη σύνδεση internet των κατόχων του και κάνει κλικ σε δόλιες διαφημίσεις, παριστάνοντας ότι είναι κινητό τηλέφωνο. Ένας χάκερ δήλωσε ένοχος για παραβιάσεις που αφορούν δεδομένα πάνω από 100 εκατομμυρίων ανθρώπων, αποκτώντας πρόσβαση όχι μέσω κάποιου έξυπνου exploit αλλά μέσω κωδικών πρόσβασης πελατών που κυκλοφορούσαν από μια μόλυνση με infostealer χρόνια πριν, σε λογαριασμούς που δεν είχαν ποτέ ενεργοποιημένο έλεγχο ταυτότητας πολλαπλών παραγόντων. Και ερευνητές απέδειξαν ότι κακόβουλο λογισμικό μπορεί, υπό τις κατάλληλες συνθήκες, να εξάγει passkeys που είναι συγχρονισμένα μέσω του Google Password Manager — ακριβώς το σύστημα που πολλοί από εμάς υιοθέτησαν ειδικά για να απαλλαγούμε από τον κίνδυνο των κωδικών πρόσβασης.

Αν τις διαβάσει κανείς ξεχωριστά, πρόκειται για τέσσερις διαφορετικές κατηγορίες προβλήματος: ένα ελάττωμα υλικού, ένα σχήμα απάτης στην εφοδιαστική αλυσίδα, μια εταιρική παραβίαση και ένα ζήτημα υλοποίησης κρυπτογραφίας. Όμως μοιράζονται μια βαθύτερη αιτία που δεν έχει καμία σχέση με την ίδια την τεχνολογία. Σε κάθε περίπτωση, το ευάλωτο στοιχείο εγκαταστάθηκε, ενεργοποιήθηκε ή δημιουργήθηκε μία φορά — και μετά κανείς δεν το ξανακοίταξε.

Το μοτίβο κάτω από τους τίτλους

Το χρέος ασφάλειας συσσωρεύεται ακριβώς στα σημεία που σταματάτε να προσέχετε. Ένας συναγερμός αυτοκινήτου βιδώνεται στο πλαίσιο ενός πακέτου πρόσθετων εξαρτημάτων του αντιπροσώπου και δεν σας απασχολεί ξανά μέχρι να γίνει ο λόγος που το αυτοκίνητό σας κατέληξε στα χέρια κάποιου άλλου. Ένα στικάκι streaming συνδέεται στην τηλεόραση, λειτουργεί άψογα για χρόνια και δεν σηκώνει καμία σημαία, επειδή συνεχίζει να παίζει ό,τι του ζητήσατε — η κίνηση από τη διαφημιστική απάτη και η κοινή χρήση εύρους ζώνης συμβαίνουν αόρατα παράλληλα. Ένα διαπιστευτήριο σύνδεσης δημιουργείται, λειτουργεί για μια προτροπή σύνδεσης, και μετά παραμένει σε μια βάση δεδομένων για χρόνια, πολύ αφότου έχει ξεχαστεί η συσκευή που το διέρρευσε, επειδή η εναλλαγή ενός κωδικού πρόσβασης που δεν σκέφτεστε δεν είναι κάτι που κανείς βάζει στο ημερολόγιό του. Ένα passkey ρυθμίζεται ειδικά για να είναι «πιο ασφαλές από έναν κωδικό πρόσβασης», και αυτή η φήμη γίνεται λόγος να σταματήσετε να σκέφτεστε τι προστατεύει τη συσκευή στην οποία βρίσκεται.

Καμία από αυτές τις περιπτώσεις δεν απαίτησε έναν εξελιγμένο επιτιθέμενο για να εντοπίσει κάποιο πρωτοφανές ελάττωμα που κανείς δεν είχε προβλέψει. Ο συναγερμός αυτοκινήτου και η κλοπή του passkey πράγματι περιλάμβαναν πραγματική τεχνική έρευνα. Αλλά αυτό που στην πραγματικότητα επέτρεψε τη ζημιά να συμβεί σε τόσο μεγάλη κλίμακα ήταν το χάσμα ανάμεσα στο «ρυθμίστηκε μία φορά» και το «δεν ξανακοιτάχτηκε ποτέ».

Ένας έλεγχος 20 λεπτών σε πράγματα που ήδη κατέχετε

Δεν χρειάζεται να αγοράσετε τίποτα ούτε να γίνετε άλλος άνθρωπος για να κλείσετε το μεγαλύτερο μέρος αυτού του χάσματος. Χρειάζεστε ένα πέρασμα από τις παραπάνω κατηγορίες, αντιμετωπίζοντάς το ως επαναλαμβανόμενη υποχρέωση και όχι ως εφάπαξ εργασία ρύθμισης.

1. Συσκευές του εμπορίου και πρόσθετα εξαρτήματα

Περάστε από όλα όσα εγκαταστάθηκαν από τρίτο μέρος και δεν ήταν ενσωματωμένα εξαρχής — συναγερμούς αυτοκινήτου, κάμερες dash cam, έξυπνες κλειδαριές, tracker του εμπορίου. Ελέγξτε την εφαρμογή ή τον ιστότοπο του κατασκευαστή για κάποιον μηχανισμό ενημέρωσης firmware και εκτελέστε τον πραγματικά. Ειδικά για τον συναγερμό KARR, οι ερευνητές επεσήμαναν ότι ένα εύκολο οπτικό στοιχείο αναγνώρισης είναι ένα αυτοκόλλητο «KARR» στο παράθυρο της πλευράς του οδηγού· αν έχετε ένα τέτοιο, επικοινωνήστε με τον εγκαταστάτη ή τον κατασκευαστή για κάποια διόρθωση, πριν υποθέσετε ότι όλα είναι εντάξει. Η ευρύτερη συνήθεια που αξίζει να καλλιεργήσετε: οτιδήποτε διαθέτει ασύρματο πομποδέκτη και εφαρμογή κατασκευαστή είναι συσκευή που χρειάζεται περιοδική συντήρηση, όπως ακριβώς το κινητό ή το laptop σας.

2. Ό,τι είναι συνδεδεμένο στην τηλεόρασή σας

Τα γενόσημα streaming boxes που πωλούνται σε αγορές με ονόματα όπως το H96, συχνά διαφημιζόμενα με εφάπαξ αντίτιμο για «απεριόριστο» περιεχόμενο, αξίζουν μια σοβαρή ματιά. Αν κατέχετε ένα τέτοιο, κατανοήστε ότι ο κίνδυνός του δεν είναι μόνο το πειρατικό περιεχόμενο — είναι το ότι η ίδια η συσκευή μπορεί να συμπεριφέρεται σαν έναν δεύτερο υπολογιστή στο δίκτυό σας, με τη δική του ατζέντα. Αν δεν μπορείτε να επαληθεύσετε τι κάνει μια συσκευή στο δίκτυό σας, και προέρχεται από μια άγνωστη μάρκα που υπόσχεται κάτι πολύ καλύτερο απ' ό,τι δικαιολογεί η τιμή της, αυτό είναι αρκετός λόγος για να την απομονώσετε σε δίκτυο επισκεπτών ή να την αντικαταστήσετε με μια mainstream συσκευή streaming από εταιρεία που έχει φήμη να προστατεύσει.

3. Παλιοί κωδικοί πρόσβασης, ειδικά όσοι επαναχρησιμοποιούνται ή παραμένουν αδρανείς

Η παραβίαση που συνδέεται με την ομολογία ενοχής του χάκερ σχετικού με το Snowflake δεν προκλήθηκε από κάποιο ελάττωμα της πλατφόρμας. Προκλήθηκε από διαπιστευτήρια που συλλέχθηκαν χρόνια νωρίτερα από κακόβουλο λογισμικό στον υπολογιστή κάποιου, διαπιστευτήρια που κανείς δεν άλλαξε, σε λογαριασμούς όπου ο έλεγχος ταυτότητας πολλαπλών παραγόντων είχε απενεργοποιηθεί. Πρόκειται για έναν απολύτως αποφεύξιμο τρόπο αποτυχίας, και είναι συνηθισμένος: οποιοσδήποτε λογαριασμός τον οποίο ρυθμίσατε μία φορά και συνδέεστε σπάνια είναι ακριβώς το είδος του λογαριασμού που θα μπορούσε αυτή τη στιγμή να έχει έναν διαρρευσμένο, χρόνια παλιό κωδικό πρόσβασης. Αν το πρόγραμμα διαχείρισης κωδικών σας προσφέρει έλεγχο για παραβιάσεις ή επαναχρησιμοποίηση, εκτελέστε τον. Αν ένας λογαριασμός επιτρέπει MFA και είναι απενεργοποιημένο, ενεργοποιήστε το — αυτός και μόνο ο έλεγχος θα είχε σταματήσει την εισβολή που εξέθεσε τα αρχεία πάνω από 100 εκατομμυρίων ανθρώπων.

4. Ο λογαριασμός που προστατεύει τα passkeys σας

Τα passkeys αποτελούν πραγματική βελτίωση σε σχέση με τους κωδικούς πρόσβασης, ειδικά για το συγκεκριμένο πρόβλημα του phishing και της επαναχρησιμοποίησης. Ωστόσο, η πρόσφατη έρευνα σχετικά με την κλοπή συγχρονισμένων passkeys μέσω του Google Password Manager αποτελεί χρήσιμη υπενθύμιση ότι ένα passkey δεν είναι μαγικό — κληρονομεί την ασφάλεια οποιουδήποτε λογαριασμού και συσκευής μέσω του οποίου συγχρονίζεται. Αυτό σημαίνει ότι ο λογαριασμός που φιλοξενεί το πρόγραμμα διαχείρισης κωδικών σας ή τον συγχρονισμό των passkeys αξίζει την ισχυρότερη προστασία που διαθέτετε: έναν ισχυρό, μοναδικό κωδικό πρόσβασης στην ίδια τη συσκευή, MFA στον λογαριασμό που εκτελεί τον συγχρονισμό, και προσοχή σε ό,τι εγκαθιστάτε σε αυτή τη συσκευή, καθώς η έρευνα βασίζεται σε κακόβουλο λογισμικό που ήδη εκτελείται στο μηχάνημα, όχι σε κάποιο ελάττωμα που μπορείτε να «διορθώσετε» στα ίδια τα passkeys.

Γιατί αξίζει να το κάνετε τώρα και όχι αργότερα

Καμία από αυτές τις τέσσερις ιστορίες δεν περιγράφει μια απειλή για την οποία πρέπει να πανικοβληθείτε σήμερα. Όμως και οι τέσσερις περιγράφουν απειλές που μεγάλωσαν επί μήνες ή χρόνια ακριβώς επειδή κανείς δεν επέστρεψε να το ξανακοιτάξει. Η λύση δεν είναι κάποιο νέο εργαλείο ή συνδρομή — είναι να επιλέξετε μια επαναλαμβανόμενη χρονική στιγμή, ίσως παράλληλα με μια συνήθεια που ήδη έχετε, όπως ο έλεγχος της τραπεζικής σας κίνησης, για να θέσετε μια ανιαρή ερώτηση σχετικά με πράγματα που ήδη κατέχετε και ήδη εμπιστεύεστε: πότε έλεγξα τελευταία φορά αυτό, και υπάρχει ακόμη κάποιος λόγος να το παρακολουθεί κανείς εκτός από εμένα;