Majoritatea dintre noi ne imaginăm o preluare de cont ca fiind cineva care ghicește sau fură o parolă. Dar un tipar care apare în mai multe incidente recente funcționează diferit: atacatorul nu atinge deloc parola. În schimb, te determină să predai ceva care funcționează ca o cheie de rezervă pentru un cont în care ești deja autentificat — un dispozitiv conectat, un token de autorizare, o sesiune — și trece direct pe lângă încuietorile pe care te-ai baza în mod normal.
Două exemple fac mecanismul concret. Cercetători în securitate au descris recent o escrocherie pe WhatsApp care se răspândește de la conturi deja compromise, în care un mesaj îți cere să „votezi” pentru un prieten într-un concurs. Ești direcționat printr-o pagină care imită configurarea „dispozitiv conectat” din WhatsApp, sau ți se cere să introduci un cod în propriul meniu de dispozitive conectate. Finalizarea acestui proces adaugă telefonul atacatorului ca un al doilea dispozitiv, complet autorizat, pe contul tău — cu acces total de citire și trimitere — fără ca acesta să introducă vreodată o parolă. Deoarece parola nu a fost atinsă, nu primești niciun e-mail de resetare a parolei și nicio alertă de autentificare eșuată. Sesiunea frauduloasă stă pur și simplu liniștită în lista ta de dispozitive, ca încă o intrare.
Separat, Microsoft a avertizat despre o campanie care abuzează de portalurile captive Wi-Fi din hoteluri și de la conferințe — pagina „accept termenii” pe care o vezi când te conectezi. Atacatorii aflați pe traseul rețelei redirecționează victimele către pagini de autentificare false sau solicitări false de „cod de dispozitiv” care, odată finalizate, predau tokenuri de autorizare, nu parole. Efectul este același: o sesiune care pare legitimă pentru serviciu, pentru că, tehnic, chiar este una — doar că acum aparține altcuiva.
De ce apărările tale obișnuite ratează asta
Un manager de parole protejează parola. Autentificarea în doi factori protejează momentul autentificării. Niciunul dintre ele nu urmărește ce se întâmplă după ce o sesiune sau un dispozitiv este autorizat, iar exact acesta este golul pentru care sunt construite aceste atacuri. Singura modalitate fiabilă de a depista această categorie de compromitere este să verifici periodic, manual, ce dispozitive și aplicații au în prezent acces permanent la conturile tale — nu să aștepți o alertă pe care aceste atacuri sunt special concepute să nu o declanșeze.
Auditul de sesiune de 15 minute
Fă asta pentru conturile care contează cel mai mult (e-mail, WhatsApp/Telegram, servicii bancare și orice este legat de identitatea sau banii tăi) și setează-ți un memento recurent pentru a repeta procesul. Acolo unde denumirile din meniuri se schimbă în timp, caută formulări precum „dispozitive”, „sesiuni” sau „aplicații conectate”:
- WhatsApp: Setări → Dispozitive conectate. Pentru orice nu recunoști, apasă pe el și deconectează-l imediat.
- Google: myaccount.google.com/security → „Your devices” și, separat, „Third-party apps & services” (uneori etichetat „Sign in with Google”). Revocă accesul pentru orice nu folosești activ.
- Cont Microsoft: account.microsoft.com/devices pentru lista de dispozitive; account.microsoft.com/activity pentru istoricul autentificărilor.
- Apple ID: Setări → [numele tău] pe un iPhone/iPad, sau System Settings pe un Mac, afișează fiecare dispozitiv autentificat cu Apple ID-ul tău.
- Facebook/Instagram (Meta): Settings → Accounts Center → Password and security → Where you're logged in.
- Aplicații bancare și financiare: majoritatea au un ecran „gestionare dispozitive” sau „sesiuni active” în setările de securitate, deși formularea variază în funcție de instituție — verifică-l acum ca să știi unde se află înainte să ai nevoie de el.
Cât timp ești în aceste meniuri, aruncă o privire și peste orice listă de „aplicații conectate” sau de permisiuni OAuth — aplicațiile vechi și extensiile de browser pe care le-ai autorizat cu ani în urmă și le-ai uitat reprezintă exact tipul de acces permanent pe care această categorie de atac încearcă să îl creeze din nou.
Dacă găsești ceva ce nu recunoști
Elimină sau deconectează mai întâi dispozitivul sau aplicația necunoscută — nu aștepta. Apoi, chiar dacă atacatorul poate să nu fi avut nevoie de parola ta, schimb-o oricum, ca măsură suplimentară de siguranță, și reactivează autentificarea în doi factori dacă a fost dezactivată (unele preluări o dezactivează pentru a facilita revenirea în cont). Verifică dacă atacatorul a configurat ceva pentru persistență, cum ar fi reguli noi de redirecționare a e-mailurilor, numere de telefon sau adrese de e-mail de recuperare noi, sau dispozitive noi adăugate în altă parte — o sesiune preluată este adesea folosită pentru a planta un al doilea punct de sprijin înainte ca primul să fie descoperit. În final, dacă contul compromis este unul în care contactele au încredere (cum ar fi WhatsApp), avertizează-i pe oameni că mesajele primite de la tine în trecutul recent — mai ales orice cerere de bani, voturi sau coduri — s-ar putea să nu fi venit de la tine.
O capcană specifică pentru călătorii, demnă de semnalat
Dacă te conectezi la Wi-Fi-ul unui hotel, aeroport sau al unei conferințe, iar pagina portalului captiv îți cere să te „autentifici” într-un cont Microsoft, Google sau similar, sau îți afișează un cod de dispozitiv de introdus, fii suspicios din start — Wi-Fi-ul legitim al unui hotel aproape niciodată nu are nevoie să autentifici un cont personal în cloud ca să te conectezi la internet. Închide browserul și conectează-te în schimb prin hotspot-ul celular al telefonului sau printr-un VPN, iar dacă trebuie neapărat să folosești Wi-Fi-ul hotelului, evită să te autentifici pe el în orice lucru sensibil.
Încă un sfat util, dacă scrii sau publici cod
Aceeași logică — „nu e vorba de parola ta, ci de sesiunea/tokenul tău” — se aplică și credențialelor dezvoltatorilor. Un incident recent de tip supply-chain, care implica un pachet npm compromis, urmărea în mod special rotația credențialelor și putea fi declanșat de aceasta — ceea ce înseamnă că reacția instinctivă (rotirea tokenurilor) a fost, în acel caz, prima mișcare greșită. Dacă vreodată suspectezi că o credențială de build sau CI a fost expusă, verifică ce a făcut de fapt pachetul compromis înainte de a roti orice, în loc să presupui că simpla rotație închide breșa.
Trece-l în calendar
Nimic din toate acestea nu este o soluție de o singură dată — este un obicei, la fel cum verificarea extrasului de cont bancar este un obicei. Alege o dată recurentă (prima zi a lunii merge bine) și parcurge listele de dispozitive/sesiuni de mai sus. Este o verificare de cincisprezece minute care depistează exact acel tip de preluare tăcută, fără parolă, pe care tot restul configurației tale de securitate este construit să o rateze.