Većina nas zamišlja preuzimanje naloga kao situaciju u kojoj neko pogodi ili ukrade lozinku. Ali obrazac koji se pojavljuje u nekoliko skorašnjih incidenata funkcioniše drugačije: napadač uopšte ne dira vašu lozinku. Umesto toga, navede vas da mu predate nešto što funkcioniše kao rezervni ključ za nalog u koji ste već prijavljeni — povezani uređaj, autorizacioni token, sesiju — i tako prođe pored brava na koje biste se inače oslonili.
Dva primera to jasno ilustruju. Istraživači bezbednosti nedavno su opisali WhatsApp prevaru koja se širi sa već preuzetih naloga, u kojoj poruka traži da 'glasate' za prijatelja u nekom konkursu. Ona vas usmerava na stranicu koja imitira WhatsApp-ovo podešavanje 'povezanog uređaja', ili vam kaže da unesete kod u meni povezanih uređaja na sopstvenom telefonu. Kada završite taj proces, telefon napadača se dodaje kao drugi, potpuno autorizovan uređaj na vašem nalogu — sa punim pristupom čitanju i slanju — a da pritom nikada nije unet nikakva lozinka. Pošto lozinka nije ni dirana, ne stiže vam ni imejl o resetovanju lozinke ni upozorenje o neuspešnoj prijavi. Nelegitimna sesija samo tiho sedi na spisku vaših uređaja kao još jedna stavka.
Odvojeno od toga, Microsoft je upozorio na kampanju koja zloupotrebljava captive portale hotelskog i konferencijskog Wi-Fi-ja — onu stranicu 'prihvatite uslove' koju vidite kad se povežete. Napadači na putanji mreže preusmeravaju žrtve na lažne stranice za prijavu ili lažne upite za 'kod uređaja' koji, kada se popune, predaju autorizacione tokene umesto lozinki. Efekat je isti: sesija koja servisu izgleda legitimno, jer tehnički i jeste — samo sada pripada nekom drugom.
Zašto vaša uobičajena odbrana ovo propušta
Menadžer lozinki štiti lozinku. Dvofaktorska autentifikacija štiti trenutak prijave. Nijedno od toga ne prati šta se dešava nakon što se sesija ili uređaj autorizuju, a upravo je to praznina za koju su ovi napadi i osmišljeni. Jedini pouzdan način da uhvatite ovu vrstu kompromitacije jeste da povremeno ručno proverite koji uređaji i aplikacije trenutno imaju stalni pristup vašim nalozima — a ne da čekate upozorenje koje su ovi napadi posebno dizajnirani da ne pokrenu.
Petnaestominutna provera sesija
Uradite ovo za naloge koji su vam najvažniji (imejl, WhatsApp/Telegram, bankarstvo i sve što je vezano za vaš identitet ili novac), i podesite periodični podsetnik da to ponavljate. Kako se nazivi menija vremenom menjaju, tražite formulacije poput 'uređaji', 'sesije' ili 'povezane aplikacije':
- WhatsApp: Podešavanja → Povezani uređaji. Za sve što ne prepoznajete, dodirnite i odmah odjavite.
- Google: myaccount.google.com/security → 'Vaši uređaji' i, odvojeno, 'Aplikacije i usluge trećih strana' (ponekad označeno kao 'Prijava putem Google-a'). Uklonite pristup svemu što aktivno ne koristite.
- Microsoft nalog: account.microsoft.com/devices za spisak uređaja; account.microsoft.com/activity za istoriju prijava.
- Apple ID: Podešavanja → [vaše ime] na iPhone-u/iPad-u, ili System Settings na Mac-u, prikazuje svaki uređaj prijavljen na vaš Apple ID.
- Facebook/Instagram (Meta): Podešavanja → Centar naloga → Lozinka i bezbednost → Gde ste prijavljeni.
- Bankarske i finansijske aplikacije: većina ima ekran 'upravljanje uređajima' ili 'aktivne sesije' u okviru bezbednosnih podešavanja, mada se formulacija razlikuje od institucije do institucije — proverite svoju sada, kako biste znali gde se nalazi pre nego što vam zatreba.
Dok ste u tim menijima, bacite pogled i na listu 'povezanih aplikacija' ili OAuth ovlašćenja — stare aplikacije i ekstenzije pregledača koje ste autorizovali pre godina i zaboravili na njih upravo su ona vrsta stalnog pristupa koju ova klasa napada pokušava iznova da stvori.
Ako pronađete nešto što ne prepoznajete
Prvo uklonite ili odjavite nepoznat uređaj ili aplikaciju — nemojte čekati. Zatim, iako napadaču možda i nije trebala vaša lozinka, ipak je promenite kao dodatnu meru predostrožnosti, i ponovo uključite dvofaktorsku autentifikaciju ako je isključena (neke otmice je isključe kako bi napadaču bilo lakše da se vrati). Proverite da li je napadač možda podesio nešto za trajno prisustvo, poput novih pravila za prosleđivanje imejlova, novih brojeva ili imejl adresa za oporavak naloga, ili novih uređaja dodatih negde drugde — kompromitovana sesija se često koristi da se postavi drugo uporište pre nego što se prvo otkrije. Konačno, ako je kompromitovani nalog jedan od onih kojima kontakti veruju (poput WhatsApp-a), obavestite ljude da poruke od vas iz skorije prošlosti — naročito bilo šta što traži novac, glasove ili kodove — možda nisu bile od vas.
Zamka specifična za putovanja, vredna pomena
Ako se povezujete na Wi-Fi u hotelu, na aerodromu ili na konferenciji, a captive portal stranica traži da se 'prijavite' na Microsoft, Google ili sličan nalog, ili vam prikazuje kod uređaja koji treba da unesete, budite podozrivi po difoltu — legitiman hotelski Wi-Fi gotovo nikada ne zahteva da autentifikujete lični nalog u oblaku da biste se povezali na internet. Zatvorite pregledač, povežite se preko mobilnog hotspota na svom telefonu ili preko VPN-a, i ako ipak morate da koristite hotelski Wi-Fi, izbegavajte da se na njemu prijavljujete bilo gde gde postoji osetljiv sadržaj.
Još jedna sitnica, ako pišete ili objavljujete kod
Ista logika — 'nije u pitanju vaša lozinka, već vaša sesija/token' — važi i za kredencijale programera. Nedavni incident u lancu snabdevanja koji je uključivao zatrovan npm paket posebno je pratio rotaciju kredencijala i mogao je da se aktivira na osnovu nje — što znači da je instinktivan prvi potez (rotirati tokene) u tom slučaju bio pogrešan prvi potez. Ako ikada posumnjate da je kredencijal za build ili CI izložen, proverite šta je kompromitovani paket zapravo radio pre nego što bilo šta rotirate, umesto da pretpostavite da sama rotacija zatvara vrata.
Zabeležite to u kalendar
Ništa od ovoga nije jednokratno rešenje — to je navika, isto kao što je i provera bankovnog izvoda navika. Izaberite datum koji se ponavlja (prvi u mesecu je dobar izbor) i prođite kroz gore navedene spiskove uređaja/sesija. To je petnaestominutna provera koja hvata baš onu vrstu tihe, bez-lozinke otmice nalog koju sve ostalo u vašem bezbednosnom sistemu nije napravljeno da uhvati.