Kebanyakan kita menganggap pengambilalihan akaun sebagai seseorang yang meneka atau mencuri kata laluan. Tetapi satu corak yang muncul dalam beberapa insiden terkini berfungsi secara berbeza: penyerang langsung tidak menyentuh kata laluan anda. Sebaliknya, mereka memperdayakan anda untuk menyerahkan sesuatu yang bertindak seperti kunci ganti kepada akaun yang anda sudah log masuk — peranti yang dipautkan, token kebenaran, sesi — lalu terus melepasi kunci-kunci yang biasanya anda percayai.
Dua contoh menjelaskan mekanisme ini dengan lebih konkrit. Penyelidik keselamatan baru-baru ini menerangkan satu penipuan WhatsApp yang tersebar daripada akaun yang telah dirampas, di mana satu mesej meminta anda "mengundi" seorang rakan dalam suatu pertandingan. Ia membawa anda melalui satu laman yang meniru tetapan "peranti dipautkan" WhatsApp, atau mengarahkan anda menaip satu kod ke dalam menu peranti dipautkan anda sendiri. Melengkapkan aliran itu menambah telefon penyerang sebagai peranti kedua yang mempunyai kebenaran penuh pada akaun anda — akses penuh untuk membaca dan menghantar mesej — tanpa mereka perlu memasukkan sebarang kata laluan. Oleh sebab kata laluan tidak disentuh langsung, anda tidak akan menerima e-mel tetapan semula kata laluan mahupun makluman log masuk gagal. Sesi haram itu hanya duduk senyap dalam senarai peranti anda sebagai satu lagi entri.
Secara berasingan, Microsoft telah memberi amaran tentang satu kempen yang menyalahgunakan portal captive Wi-Fi hotel dan persidangan — laman "bersetuju dengan terma" yang anda lihat apabila menyambung. Penyerang yang berada dalam laluan rangkaian mengalihkan mangsa ke laman log masuk palsu atau gesaan "kod peranti" palsu yang, setelah dilengkapkan, menyerahkan token kebenaran dan bukannya kata laluan. Kesannya sama sahaja: satu sesi yang kelihatan sah pada perkhidmatan tersebut, kerana pada asasnya ia memang sesi yang sah — cuma kini ia milik orang lain.
Mengapa pertahanan biasa anda terlepas pandang perkara ini
Pengurus kata laluan melindungi kata laluan. Pengesahan dua faktor melindungi saat anda log masuk. Tiada satu pun daripadanya memantau apa yang berlaku selepas satu sesi atau peranti diberi kebenaran, dan itulah tepatnya jurang yang dieksploitasi oleh serangan ini. Satu-satunya cara yang boleh dipercayai untuk mengesan kategori penggodaman ini ialah dengan menyemak sendiri secara berkala peranti dan aplikasi mana yang kini mempunyai akses berterusan kepada akaun anda — bukan menunggu makluman yang memang direka khusus supaya tidak dicetuskan oleh serangan sebegini.
Audit sesi 15 minit
Lakukan ini untuk akaun yang paling penting (e-mel, WhatsApp/Telegram, perbankan, dan apa-apa sahaja yang berkaitan dengan identiti atau wang anda), dan tetapkan peringatan berulang untuk mengulanginya. Sekiranya nama menu berubah dari semasa ke semasa, cari perkataan seperti "peranti," "sesi," atau "aplikasi disambungkan":
- WhatsApp: Settings → Linked Devices. Apa-apa sahaja yang anda tidak kenali, ketik dan log keluarkan dengan segera.
- Google: myaccount.google.com/security → "Your devices" dan, secara berasingan, "Third-party apps & services" (kadangkala dilabelkan "Sign in with Google"). Batalkan akses untuk apa-apa sahaja yang anda tidak gunakan secara aktif.
- Akaun Microsoft: account.microsoft.com/devices untuk senarai peranti; account.microsoft.com/activity untuk sejarah log masuk.
- Apple ID: Settings → [nama anda] pada iPhone/iPad, atau System Settings pada Mac, menunjukkan setiap peranti yang log masuk ke Apple ID anda.
- Facebook/Instagram (Meta): Settings → Accounts Center → Password and security → Where you're logged in.
- Aplikasi perbankan dan kewangan: kebanyakannya mempunyai skrin "urus peranti" atau "sesi aktif" di bawah tetapan keselamatan, walaupun perkataan yang digunakan berbeza mengikut institusi — semak aplikasi anda sekarang supaya anda tahu di mana letaknya sebelum anda benar-benar memerlukannya.
Semasa anda berada dalam menu-menu ini, luangkan masa juga untuk melihat sebarang senarai "aplikasi disambungkan" atau kebenaran OAuth — aplikasi lama dan sambungan pelayar yang anda benarkan bertahun-tahun dahulu dan sudah dilupakan adalah tepat jenis akses berterusan yang cuba diwujudkan semula oleh kategori serangan ini.
Jika anda menemui sesuatu yang tidak anda kenali
Buang atau log keluarkan peranti atau aplikasi yang tidak dikenali itu dahulu — jangan tunggu. Kemudian, walaupun penyerang mungkin tidak memerlukan kata laluan anda, tukar juga kata laluan tersebut sebagai langkah berjaga-jaga tambahan, dan aktifkan semula pengesahan dua faktor jika ia telah dimatikan (sesetengah rampasan akaun mematikannya supaya lebih mudah untuk kembali masuk). Semak sama ada penyerang telah menyediakan sebarang cara untuk kekal berada dalam akaun, seperti peraturan penghantaran semula (forwarding) baharu dalam e-mel, nombor telefon atau e-mel pemulihan baharu, atau peranti baharu yang ditambah di tempat lain — sesi yang dirampas sering digunakan untuk menanam pijakan kedua sebelum yang pertama ditemui. Akhir sekali, jika akaun yang terjejas itu adalah akaun yang dipercayai oleh kenalan anda (seperti WhatsApp), maklumkan kepada mereka bahawa mesej daripada anda sejak kebelakangan ini — terutamanya apa-apa yang meminta wang, undi, atau kod — mungkin bukan daripada anda.
Satu perangkap khusus semasa melancong yang wajar diberi perhatian
Jika anda menyambung ke Wi-Fi hotel, lapangan terbang, atau persidangan dan laman portal captive itu meminta anda "log masuk" ke akaun Microsoft, Google, atau akaun serupa, atau menunjukkan kod peranti untuk dimasukkan, jadikan sikap curiga sebagai tindakan lalai — Wi-Fi hotel yang sah hampir tidak pernah memerlukan anda mengesahkan akaun awan peribadi untuk mendapatkan akses internet. Tutup pelayar itu, dan sebaliknya sambung melalui hotspot selular telefon anda atau VPN, dan jika anda terpaksa menggunakan Wi-Fi hotel, elakkan sama sekali daripada log masuk ke apa-apa yang sensitif melaluinya.
Satu lagi info penting, jika anda menulis atau menerbitkan kod
Logik yang sama — "bukan kata laluan anda, tetapi sesi/token anda" — turut terpakai kepada kelayakan (credential) pembangun. Satu insiden rantaian bekalan (supply-chain) baru-baru ini yang melibatkan pakej npm yang diracuni sengaja memantau untuk pemutaran (rotation) kelayakan dan boleh dicetuskan olehnya — bermakna langkah pertama yang naluri (memutar token anda) sebenarnya, dalam kes itu, adalah langkah pertama yang salah. Jika anda pernah mengesyaki kelayakan build atau CI telah terdedah, semak dahulu apa sebenarnya yang dilakukan oleh pakej yang terjejas itu sebelum memutar apa-apa, dan bukan menganggap pemutaran sahaja sudah cukup untuk menutup pintu tersebut.
Letakkan dalam kalendar
Semua ini bukan penyelesaian sekali sahaja — ia adalah satu tabiat, sama seperti menyemak penyata bank adalah satu tabiat. Pilih satu tarikh berulang (hari pertama setiap bulan sesuai digunakan) dan semak semula senarai peranti/sesi di atas. Ia hanyalah satu semakan lima belas minit yang berjaya mengesan tepat jenis pengambilalihan senyap tanpa kata laluan yang memang dibina untuk terlepas pandang oleh setiap komponen lain dalam persediaan keselamatan anda.