اکثر ما وقتی به هجوم به یک حساب کاربری فکر میکنیم، تصور میکنیم کسی رمز عبور را حدس زده یا دزدیده است. اما الگویی که اخیراً در چند حادثه دیده شده، بهگونهای دیگر عمل میکند: مهاجم اصلاً به رمز عبور شما دست نمیزند. در عوض، شما را وادار میکند چیزی شبیه یک کلید یدکی برای حسابی که از قبل در آن وارد شدهاید تحویل دهید — یک دستگاه متصل، یک توکن مجوز، یک نشست (session) — و درست از کنار قفلهایی که معمولاً به آنها تکیه میکنید عبور میکند.
دو نمونه این سازوکار را ملموس میکنند. پژوهشگران امنیتی اخیراً کلاهبرداریای در واتساپ توصیف کردهاند که از حسابهای از قبل هکشده گسترش مییابد؛ در این کلاهبرداری پیامی از شما میخواهد برای یک دوست در یک مسابقه «رأی» دهید. این پیام شما را از طریق صفحهای که ظاهر بخش «دستگاه متصل» واتساپ را تقلید میکند هدایت میکند، یا از شما میخواهد کدی را در منوی دستگاههای متصل خودتان وارد کنید. تکمیل این فرایند دستگاه مهاجم را بهعنوان دومین دستگاه، با مجوز کامل — دسترسی کامل به خواندن و ارسال پیام — به حساب شما اضافه میکند، بدون آنکه مهاجم هرگز رمز عبوری وارد کرده باشد. از آنجا که رمز عبور دستنخورده باقی میماند، شما هیچ ایمیل بازنشانی رمز عبور و هیچ هشدار ورود ناموفقی دریافت نمیکنید. نشست غیرمجاز فقط بیسروصدا در فهرست دستگاههای شما بهعنوان یک ورودی دیگر مینشیند.
جدا از این، مایکروسافت درباره کارزاری هشدار داده که از پورتالهای اسیر (captive portal) وایفای هتلها و کنفرانسها — همان صفحه «قوانین را میپذیرم» که هنگام اتصال میبینید — سوءاستفاده میکند. مهاجمانی که در مسیر شبکه قرار دارند، قربانیان را به صفحات ورود جعلی یا درخواستهای جعلیِ «کد دستگاه» هدایت میکنند که پس از تکمیل، بهجای رمز عبور، توکنهای مجوز را تحویل میدهند. نتیجه یکسان است: نشستی که برای سرویس مشروع به نظر میرسد، چون از نظر فنی واقعاً همینطور است — فقط اکنون متعلق به شخص دیگری است.
چرا دفاعهای معمول شما این را از دست میدهند
یک مدیر رمز عبور از خود رمز عبور محافظت میکند. احراز هویت دومرحلهای از لحظه ورود شما محافظت میکند. هیچکدام مراقب اتفاقی که بعد از مجاز شدن یک نشست یا دستگاه رخ میدهد نیستند، و دقیقاً همین شکاف است که این حملات برای سوءاستفاده از آن طراحی شدهاند. تنها راه قابلاعتماد برای شناسایی این دسته از نفوذها این است که بهطور دورهای و بهصورت دستی بررسی کنید کدام دستگاهها و برنامهها در حال حاضر دسترسی دائمی به حسابهای شما دارند — نه اینکه منتظر هشداری بمانید که این حملات دقیقاً برای فعال نکردنش طراحی شدهاند.
بازبینی پانزدهدقیقهایِ نشستها
این کار را برای مهمترین حسابهایتان انجام دهید (ایمیل، واتساپ/تلگرام، بانکداری، و هر چیزی که به هویت یا پول شما مرتبط است) و یک یادآور تکرارشونده برای انجام دوبارهاش تنظیم کنید. جایی که نام منوها با گذر زمان تغییر میکند، بهدنبال عباراتی مانند «دستگاهها»، «نشستها» یا «برنامههای متصل» بگردید:
- واتساپ: تنظیمات ← دستگاههای متصل. هر چیزی که نمیشناسید را لمس کنید و بلافاصله از آن خارج شوید.
- گوگل: myaccount.google.com/security ← «دستگاههای شما» و، جداگانه، «برنامهها و سرویسهای شخص ثالث» (که گاهی «ورود با گوگل» نامیده میشود). دسترسی هر چیزی که فعالانه از آن استفاده نمیکنید را لغو کنید.
- حساب مایکروسافت: برای فهرست دستگاهها به account.microsoft.com/devices و برای تاریخچه ورود به account.microsoft.com/activity مراجعه کنید.
- اپل آیدی: در آیفون/آیپد از مسیر تنظیمات ← [نام شما]، یا در مک از طریق تنظیمات سیستم، تمام دستگاههای واردشده به اپل آیدی شما را نشان میدهد.
- فیسبوک/اینستاگرام (متا): تنظیمات ← مرکز حسابها ← رمز عبور و امنیت ← جایی که وارد شدهاید.
- برنامههای بانکی و مالی: اغلب یک صفحه «مدیریت دستگاهها» یا «نشستهای فعال» زیر تنظیمات امنیتی دارند، هرچند عبارت دقیق آن بسته به مؤسسه فرق میکند — همین حالا حساب خودتان را بررسی کنید تا پیش از آنکه به آن نیاز پیدا کنید، بدانید کجاست.
وقتی در این منوها هستید، نگاهی هم به فهرست «برنامههای متصل» یا مجوزهای OAuth بیندازید — برنامهها و افزونههای مرورگر قدیمی که سالها پیش مجوزشان را دادهاید و فراموش کردهاید، دقیقاً همان نوع دسترسی دائمی هستند که این دسته از حملات تلاش میکنند از نو ایجاد کنند.
اگر چیزی ناشناخته پیدا کردید
ابتدا دستگاه یا برنامه ناشناس را حذف یا از آن خارج کنید — منتظر نمانید. سپس، حتی اگر مهاجم به رمز عبورتان نیازی نداشته، آن را هم بهعنوان یک اقدام احتیاطی اضافه تغییر دهید و اگر احراز هویت دومرحلهای غیرفعال شده بود دوباره فعالش کنید (برخی از این هجومها آن را غیرفعال میکنند تا بازگشت دوباره به حساب سادهتر شود). بررسی کنید مهاجم چیزی برای ماندگاری تنظیم نکرده باشد، مثل قوانین جدید فورواردینگ در ایمیل، شماره تلفن یا ایمیل بازیابیِ جدید، یا دستگاههای جدیدی که جای دیگری اضافه شدهاند — یک نشست هکشده اغلب برای کاشتن یک نقطه نفوذ دوم پیش از کشف اولی استفاده میشود. در پایان، اگر حساب هکشده حسابی است که دیگران به آن اعتماد دارند (مثل واتساپ)، به آنها اطلاع دهید که پیامهای اخیر شما — بهویژه هر چیزی که درخواست پول، رأی یا کد میکند — ممکن است از طرف خودتان نبوده باشد.
یک تله ویژه سفر که ارزش هشدار دادن دارد
اگر به وایفای هتل، فرودگاه یا کنفرانسی متصل میشوید و صفحه پورتال اسیر از شما میخواهد به حساب مایکروسافت، گوگل یا حسابی مشابه «وارد» شوید، یا کدی برای وارد کردن به شما نشان میدهد، بهطور پیشفرض مشکوک باشید — وایفای مشروع هتل تقریباً هرگز نیازی به احراز هویت حساب ابری شخصی شما برای اتصال به اینترنت ندارد. مرورگر را ببندید، بهجای آن از طریق هاتاسپات سلولی گوشیتان یا یک VPN متصل شوید، و اگر ناچار به استفاده از وایفای هتل هستید، از ورود به هر چیز حساسی روی آن خودداری کنید.
یک نکته دیگر، اگر کد مینویسید یا منتشر میکنید
همان منطق «این رمز عبورتان نیست، نشست/توکن شماست» درباره اعتبارنامههای توسعهدهندگان هم صدق میکند. یک حادثه اخیر در زنجیره تأمین که یک بسته آلوده npm در آن دخیل بود، بهطور خاص مراقب چرخش اعتبارنامه بود و میتوانست با آن فعال شود — یعنی واکنش غریزی اول (چرخاندن توکنها) در آن مورد، اولین حرکت اشتباه بود. اگر تا به حال گمان کردهاید که یک اعتبارنامه بیلد یا CI افشا شده، پیش از چرخاندن هرچیزی، بررسی کنید بسته آلوده واقعاً چه کاری انجام داده، نه اینکه فرض کنید صرفِ چرخش، در را میبندد.
آن را در تقویم بگذارید
هیچکدام از اینها یک راهحل یکباره نیست — یک عادت است، درست مثل بررسی صورتحساب بانکی. یک تاریخ تکرارشونده انتخاب کنید (اول هر ماه گزینه خوبی است) و فهرست دستگاهها/نشستهای بالا را مرور کنید. این یک بررسی پانزدهدقیقهای است که دقیقاً همان نوع هجوم بیصدا و بدون رمز عبور را شناسایی میکند که بقیه تنظیمات امنیتی شما برای نادیده گرفتن آن ساخته شدهاند.