Empat kisah keselamatan yang tidak berkaitan tercetus dalam beberapa minggu kebelakangan ini. Seorang penyelidik mendapati bahawa penggera kereta aftermarket bernama KARR — yang dipasang pada anggaran lebih 2 juta kenderaan — boleh dibuka kunci, dinyahaktifkan, atau dilumpuhkan secara senyap oleh sesiapa sahaja dalam julat Bluetooth. Seorang penyelidik ancaman di Bitsight mendapati bahawa stik penstriman murah yang popular, H96, telah selama bertahun-tahun secara senyap-senyap menyewakan sambungan internet pemiliknya dan mengklik iklan penipuan sambil menyamar sebagai telefon bimbit. Seorang penggodam mengaku bersalah atas pencerobohan yang berkaitan dengan data lebih 100 juta orang, dan berjaya masuk bukan melalui sebarang eksploitasi bijak tetapi melalui kata laluan pelanggan yang telah lama tersimpan sejak jangkitan infostealer bertahun-tahun sebelumnya, pada akaun yang tidak pernah mengaktifkan pengesahan berbilang faktor. Dan para penyelidik menunjukkan bahawa perisian hasad boleh, dalam keadaan yang sesuai, mengekstrak kunci laluan (passkey) yang disegerakkan melalui Google Password Manager — sistem yang ramai antara kita gunakan khusus untuk mengelakkan risiko kata laluan.
Jika dibaca secara berasingan, ini adalah empat kategori masalah yang berbeza: kecacatan perkakasan, skim penipuan rantaian bekalan, pencerobohan korporat, dan isu pelaksanaan kriptografi. Namun kesemuanya berkongsi punca yang sama, yang tiada kaitan langsung dengan teknologi yang terlibat. Dalam setiap kes, perkara yang terdedah itu dipasang, diaktifkan, atau dicipta sekali sahaja — dan selepas itu tiada siapa yang menyemaknya lagi.
Corak di sebalik tajuk berita
Hutang keselamatan terkumpul tepat di tempat yang anda berhenti memberi perhatian. Penggera kereta dipasang semasa pakej tambahan oleh peniaga dan tidak pernah terlintas di fikiran anda lagi sehinggalah ia menjadi punca kereta anda jatuh ke tangan orang lain. Stik penstriman dipasang pada TV, berfungsi dengan baik selama bertahun-tahun, dan tidak pernah menimbulkan sebarang syak kerana ia masih memainkan apa sahaja yang anda minta — trafik penipuan iklan dan perkongsian lebar jalur berlaku secara tersembunyi di sebaliknya. Kelayakan log masuk dicipta, berfungsi untuk gesaan log masuk, dan kemudian tersimpan dalam pangkalan data selama bertahun-tahun selepas peranti yang membocorkannya telah lama dilupakan, kerana menukar kata laluan yang tidak pernah anda fikirkan bukanlah tugas yang diletakkan sesiapa dalam kalendar. Kunci laluan (passkey) disediakan khusus supaya "lebih selamat daripada kata laluan," dan reputasi itu menjadi alasan untuk berhenti memikirkan apa yang melindungi peranti tempat ia disimpan.
Tiada satu pun daripada ini memerlukan penyerang yang canggih untuk mencari sebarang kecacatan baharu yang tidak dijangka sesiapa. Kecurian penggera kereta dan kunci laluan memang melibatkan penyelidikan teknikal yang sebenar. Tetapi apa yang sebenarnya membenarkan kerosakan berlaku secara besar-besaran ialah jurang antara "disediakan sekali" dan "tidak pernah disemak semula."
Audit 20 minit untuk perkara yang sudah anda miliki
Anda tidak perlu membeli apa-apa atau menjadi seorang yang berbeza untuk menutup sebahagian besar jurang ini. Anda hanya perlu satu semakan menyeluruh terhadap kategori-kategori di atas, dianggap sebagai tugas berulang dan bukannya tugas persediaan sekali sahaja.
1. Peranti aftermarket dan tambahan
Semak semula apa-apa sahaja yang dipasang oleh pihak ketiga dan bukannya terbina dalam — penggera kereta, kamera dash cam, kunci pintar, peranti penjejak aftermarket. Semak aplikasi atau laman web pengeluar untuk mekanisme kemas kini perisian tegar (firmware) dan jalankan kemas kini tersebut. Khusus untuk penggera KARR, para penyelidik menyatakan bahawa petunjuk visual yang mudah dikenal pasti ialah pelekat "KARR" pada tingkap sebelah pemandu; jika anda mempunyai satu, semak dengan pemasang atau pengeluar mengenai tampalan (patch) sebelum menganggap ia selamat. Tabiat yang lebih luas yang patut dibina: apa-apa sahaja yang mempunyai radio dan aplikasi pengeluar adalah peranti yang memerlukan penyelenggaraan dari semasa ke semasa, sama seperti telefon atau komputer riba anda.
2. Apa sahaja yang disambungkan pada TV anda
Kotak penstriman generik yang dijual di pasaran dalam talian dengan nama seperti H96, sering diiklankan dengan bayaran sekali sahaja untuk kandungan "tanpa had," wajar disemak dengan teliti. Jika anda memilikinya, fahami bahawa risikonya bukan sekadar kandungan cetak rompak — sebaliknya peranti itu sendiri mungkin bertindak seperti komputer kedua dalam rangkaian anda dengan agendanya sendiri. Jika anda tidak dapat mengesahkan apa yang dilakukan oleh sesuatu peranti dalam rangkaian anda, dan ia datang daripada jenama yang tidak dikenali yang menjanjikan sesuatu yang terlalu bagus untuk harganya, itu sudah cukup menjadi alasan untuk mengasingkannya pada rangkaian tetamu atau menggantikannya dengan peranti penstriman arus perdana daripada syarikat yang mempunyai reputasi untuk dijaga.
3. Kata laluan lama, terutamanya yang digunakan semula atau tidak aktif
Pencerobohan yang berkaitan dengan pengakuan bersalah penggodam yang dikaitkan dengan Snowflake bukan disebabkan oleh sebarang kecacatan pada platform tersebut. Ia disebabkan oleh kelayakan yang dikumpul bertahun-tahun sebelumnya oleh perisian hasad pada komputer seseorang, kelayakan yang tidak pernah ditukar sesiapa, pada akaun yang telah mematikan pengesahan berbilang faktor. Ini adalah mod kegagalan yang sepenuhnya boleh dielakkan, dan ia lazim berlaku: mana-mana akaun yang anda sediakan sekali dan jarang log masuk adalah tepat jenis akaun yang mungkin kini menyimpan kata laluan lama bertahun-tahun yang telah dibocorkan. Jika pengurus kata laluan anda menawarkan semakan kebocoran atau penggunaan semula, jalankan semakan itu. Jika sesuatu akaun membenarkan MFA tetapi ia dimatikan, hidupkannya — satu kawalan ini sahaja sudah cukup untuk menghalang pencerobohan yang mendedahkan rekod lebih 100 juta orang.
4. Akaun yang menjaga kunci laluan anda
Kunci laluan (passkey) merupakan penambahbaikan sebenar berbanding kata laluan untuk masalah khusus seperti pancingan data (phishing) dan penggunaan semula. Namun penyelidikan terkini mengenai kecurian kunci laluan yang disegerakkan melalui Google Password Manager adalah peringatan berguna bahawa kunci laluan bukanlah sesuatu yang ajaib — ia mewarisi tahap keselamatan akaun dan peranti yang menjadi tempat ia disegerakkan. Ini bermakna akaun yang menyimpan pengurus kata laluan atau penyegerakan kunci laluan anda wajar mendapat perlindungan paling kukuh yang anda ada: kod laluan yang kuat dan unik pada peranti itu sendiri, MFA pada akaun yang melakukan penyegerakan, serta perhatian terhadap apa yang anda pasang pada peranti tersebut, memandangkan penyelidikan ini bergantung kepada perisian hasad yang sudah berjalan pada mesin itu, bukannya kecacatan yang boleh "ditampal" pada kunci laluan itu sendiri.
Mengapa ini patut dilakukan sekarang dan bukannya kemudian
Tiada satu pun daripada empat kisah ini menggambarkan ancaman yang perlu anda risaukan secara mendadak hari ini. Tetapi kesemua empat-empatnya menggambarkan ancaman yang berkembang selama berbulan-bulan atau bertahun-tahun, tepat kerana tiada siapa yang kembali menyemaknya. Penyelesaiannya bukanlah alat baharu atau langganan — sebaliknya memilih satu waktu berulang, mungkin bersama tabiat yang sudah anda ada seperti menyemak penyata bank, untuk bertanya soalan yang mudah tentang perkara yang sudah anda miliki dan sudah anda percayai: bilakah kali terakhir saya menyemak perkara ini, dan adakah masih ada sesiapa yang mempunyai sebab untuk memerhatikannya selain saya?