De fleste av oss tenker på kontokapring som at noen gjetter eller stjeler et passord. Men et mønster som dukker opp i flere nylige hendelser, fungerer annerledes: angriperen rører aldri passordet ditt i det hele tatt. I stedet lurer de deg til å gi fra deg noe som fungerer som en ekstranøkkel til en konto du allerede er logget inn på — en tilkoblet enhet, en autorisasjonstoken, en økt — og går rett forbi låsene du normalt ville stolt på.
To eksempler gjør mekanismen konkret. Sikkerhetsforskere har nylig beskrevet et WhatsApp-svindelforsøk som sprer seg fra allerede kaprede kontoer, der en melding ber deg «stemme» på en venn i en konkurranse. Den sender deg videre til en side som etterligner WhatsApps oppsett for «tilkoblet enhet», eller ber deg taste inn en kode i din egen meny for tilkoblede enheter. Fullfører du dette, legges angriperens telefon til som en andre, fullt autorisert enhet på kontoen din — med full lese- og sendetilgang — uten at de noensinne taster inn et passord. Fordi passordet aldri ble berørt, får du ingen e-post om passordtilbakestilling og ingen varsling om mislykket innlogging. Den useriøse økten ligger bare stille i enhetslisten din som enda en oppføring.
I en egen sak har Microsoft advart om en kampanje som utnytter fangeportaler for Wi-Fi på hoteller og konferanser — siden der du godtar vilkår når du kobler til. Angripere et sted i nettverksveien omdirigerer ofrene til falske innloggingssider eller falske forespørsler om «enhetskode» som, når de fullføres, gir fra seg autorisasjonstokener i stedet for passord. Effekten er den samme: en økt som ser legitim ut for tjenesten, fordi den teknisk sett er det — den tilhører bare noen andre nå.
Hvorfor dine vanlige forsvarsmekanismer ikke fanger opp dette
En passordbehandler beskytter passordet. Tofaktorautentisering beskytter selve innloggingsøyeblikket. Ingen av dem følger med på hva som skjer etter at en økt eller enhet blir autorisert, og det er nettopp dette gapet disse angrepene er bygget for å utnytte. Den eneste pålitelige måten å avsløre denne typen kompromittering på, er å med jevne mellomrom sjekke for hånd hvilke enheter og apper som til enhver tid har stående tilgang til kontoene dine — ikke å vente på et varsel som disse angrepene er spesifikt designet for ikke å utløse.
15-minutters øktgjennomgangen
Gjør dette for kontoene som betyr mest (e-post, WhatsApp/Telegram, bank, og alt som er knyttet til identiteten din eller pengene dine), og sett opp en tilbakevendende påminnelse for å gjenta det. Der menynavn endrer seg over tid, se etter ord som «enheter», «økter» eller «tilkoblede apper»:
- WhatsApp: Innstillinger → Tilkoblede enheter. Alt du ikke kjenner igjen, trykk på det og logg det ut umiddelbart.
- Google: myaccount.google.com/security → «Dine enheter» og, separat, «Tredjepartsapper og -tjenester» (noen ganger merket «Logg på med Google»). Fjern tilgangen for alt du ikke aktivt bruker.
- Microsoft-konto: account.microsoft.com/devices for enhetsliste; account.microsoft.com/activity for innloggingshistorikk.
- Apple-ID: Innstillinger → [ditt navn] på en iPhone/iPad, eller Systeminnstillinger på en Mac, viser alle enheter som er logget inn på Apple-ID-en din.
- Facebook/Instagram (Meta): Innstillinger → Kontosenter → Passord og sikkerhet → Hvor du er logget inn.
- Bank- og finansapper: de fleste har en skjerm for «administrer enheter» eller «aktive økter» under sikkerhetsinnstillingene, selv om ordlyden varierer fra institusjon til institusjon — sjekk din nå, slik at du vet hvor den er før du trenger den.
Mens du er inne i disse menyene, kast også et blikk på eventuelle lister over «tilkoblede apper» eller OAuth-tillatelser — gamle apper og nettleserutvidelser du godkjente for år siden og har glemt, er nøyaktig den typen stående tilgang denne typen angrep prøver å skape på nytt.
Hvis du finner noe du ikke kjenner igjen
Fjern eller logg ut den ukjente enheten eller appen først — ikke vent. Selv om angriperen kanskje ikke trengte passordet ditt, bør du likevel bytte det som en ekstra sikkerhetsforanstaltning, og aktivere tofaktorautentisering på nytt hvis den ble slått av (noen kapringer slår den av for å gjøre det lettere å komme tilbake inn). Sjekk om angriperen har satt opp noe for å opprettholde tilgangen, som nye videresendingsregler i e-posten, nye telefonnumre eller e-postadresser for gjenoppretting, eller nye enheter lagt til andre steder — en kapret økt brukes ofte til å plante et andre fotfeste før det første blir oppdaget. Til slutt, hvis den kompromitterte kontoen er en kontaktene stoler på (som WhatsApp), gi folk beskjed om at meldinger fra deg den siste tiden — spesielt alt som ber om penger, stemmer eller koder — kanskje ikke kom fra deg.
En reiserelatert felle verdt å nevne
Hvis du kobler til Wi-Fi på hotell, flyplass eller konferanse, og fangeportalsiden ber deg «logge inn» på en Microsoft-, Google- eller lignende konto, eller viser deg en enhetskode du skal taste inn, bør du som standard være mistenksom — legitimt hotell-Wi-Fi trenger nesten aldri at du autentiserer en personlig skykonto for å komme på nett. Lukk nettleseren, koble til via telefonens mobile hotspot eller en VPN i stedet, og hvis du må bruke hotellets Wi-Fi, unngå å logge inn på noe sensitivt på det i det hele tatt.
Enda en detalj, hvis du skriver eller publiserer kode
Den samme logikken — «det er ikke passordet ditt, det er økten/tokenet ditt» — gjelder også for utviklerlegitimasjon. En nylig forsyningskjede-hendelse med en forgiftet npm-pakke overvåket spesifikt etter rotasjon av legitimasjon og kunne utløses av den — noe som betyr at det instinktive førstevalget (å rotere tokenene dine) i det tilfellet var feil førstevalg. Hvis du noen gang mistenker at en bygge- eller CI-legitimasjon har blitt eksponert, sjekk hva den kompromitterte pakken faktisk gjorde før du roterer noe som helst, i stedet for å anta at rotasjon alene lukker døren.
Sett det inn i kalenderen
Ingenting av dette er en engangsløsning — det er en vane, på samme måte som det å sjekke kontoutskriften din er en vane. Velg en tilbakevendende dato (den første i måneden fungerer bra) og gå gjennom enhets-/øktlistene ovenfor. Det er en femten minutters sjekk som fanger opp nettopp den typen stille, passordfrie kapring som alt annet i sikkerhetsoppsettet ditt er bygget for å gå glipp av.