Apat na magkakahiwalay na kuwento tungkol sa seguridad ang lumabas nitong mga nakaraang linggo. Natuklasan ng isang mananaliksik na ang isang aftermarket na alarma ng kotse na tinatawag na KARR — na naka-install sa tinatayang mahigit 2 milyong sasakyan — ay maaaring tahimik na i-unlock, i-disarm, o i-disable ng sinumang nasa saklaw ng Bluetooth. Natuklasan ng isang threat researcher sa Bitsight na ang isang sikat at murang streaming stick, ang H96, ay palihim na nagpapaupa ng koneksiyon sa internet ng mga may-ari nito at nagki-click ng mga mapanlinlang na ad sa loob ng maraming taon habang nagpapanggap na isang mobile phone. Umamin sa sala ang isang hacker sa mga paglabag na may kaugnayan sa datos ng mahigit 100 milyong tao; nakapasok siya hindi sa pamamagitan ng isang tusong exploit kundi gamit ang mga password ng customer na naiwan mula pa noong impeksiyon ng infostealer ilang taon na ang nakalipas, sa mga account na hindi kailanman nagkaroon ng naka-enable na multi-factor authentication. At ipinakita ng mga mananaliksik na maaaring makuha ng malware, sa tamang mga kondisyon, ang mga passkey na naka-sync sa Google Password Manager — ang mismong sistemang pinili ng marami sa atin upang makaiwas sa panganib ng password.

Kung isa-isang babasahin, ang mga ito ay apat na magkaibang kategorya ng problema: isang depekto sa hardware, isang pandaraya sa supply chain, isang paglabag sa korporasyon, at isang isyu sa implementasyon ng cryptography. Ngunit iisa ang ugat ng mga ito na walang kinalaman sa teknolohiyang sangkot. Sa bawat kaso, ang bagay na may kahinaan ay minsang na-install, na-activate, o nalikha — at pagkatapos ay wala nang muling tumingin dito.

Ang padron sa ilalim ng mga pangunahing balita

Naiipon ang security debt sa mismong mga lugar na hindi mo na binibigyang-pansin. Ikinakabit ang alarma ng kotse bilang bahagi ng add-on package ng dealer at hindi na muling sumasagi sa isip mo hanggang sa ito ang maging dahilan kung bakit napunta ang kotse mo sa kamay ng iba. Isinasaksak ang isang streaming stick sa TV, gumagana nang maayos sa loob ng maraming taon, at hindi kailanman nagbababala dahil patuloy pa rin nitong pinapagana ang anumang ipinapagawa mo rito — hindi nakikita ang trapiko ng ad fraud at pagbabahagi ng bandwidth na kasabay nitong nangyayari. Lumilikha ng login credential, gumagana para sa isang login prompt, at pagkatapos ay nananatili sa database nang maraming taon matapos makalimutan ang device na nag-leak nito, dahil ang pagpapalit ng password na hindi mo naman iniisip ay hindi gawaing inilalagay ng sinuman sa kalendaryo. Nagtatatag ng passkey partikular para maging “mas ligtas kaysa sa password,” at nagiging dahilan ang reputasyong iyon para hindi na isipin kung ano ang nagpoprotekta sa device na kinaroroonan nito.

Wala sa mga ito ang nangailangan ng sopistikadong umaatake upang makahanap ng bagong depektong hindi inaasahan ng sinuman. Totoong may kinalaman ang alarma ng kotse at pagnanakaw ng passkey sa tunay na teknikal na pananaliksik. Ngunit ang aktuwal na nagbigay-daan upang mangyari ang pinsala sa malawakang saklaw ay ang puwang sa pagitan ng “minsan lang na i-set up” at “hindi na muling sinuri.”

Isang 20-minutong pagsusuri sa mga bagay na pagmamay-ari mo na

Hindi mo kailangang bumili ng anuman o maging ibang uri ng tao upang isara ang malaking bahagi ng puwang na ito. Kailangan mo lang suriin nang minsan ang mga kategorya sa itaas, at ituring itong paulit-ulit na gawain sa halip na minsanang task sa pagse-set up.

1. Mga aftermarket at add-on na device

Libutin at tingnan ang anumang na-install ng third party sa halip na built in — mga alarma ng kotse, dash cam, smart lock, at aftermarket tracker. Tingnan sa app o site ng manufacturer kung may mekanismo para sa firmware update at aktuwal itong patakbuhin. Para partikular sa KARR alarm, binanggit ng mga mananaliksik na isang madaling mapansing palatandaan ang sticker na “KARR” sa bintana sa panig ng driver; kung mayroon ka nito, makipag-ugnayan sa installer o manufacturer tungkol sa patch bago ipalagay na ayos lang ito. Ang mas malawak na gawi na dapat buuin: anumang may radyo at app ng manufacturer ay device na nangangailangan ng paminsan-minsang maintenance, tulad ng iyong telepono o laptop.

2. Anumang nakasaksak sa TV mo

Ang mga generic na streaming box na ibinebenta sa mga marketplace sa mga pangalang tulad ng H96, na madalas ina-advertise sa halagang isang beses lang babayaran para sa “walang limitasyong” content, ay dapat masusing tingnan. Kung mayroon ka nito, unawain na hindi lang pirated content ang panganib nito — maaaring kumikilos ang mismong device na parang pangalawang computer sa network mo, na may sarili nitong pakay. Kung hindi mo matiyak kung ano ang ginagawa ng isang device sa network mo, at galing ito sa hindi pamilyar na brand na nangangako ng bagay na napakaganda para sa presyo nito, sapat na dahilan iyon upang ihiwalay ito sa guest network o palitan ng mainstream streaming device mula sa kumpanyang may reputasyong pinangangalagaan.

3. Mga lumang password, lalo na ang reused o dormant

Ang paglabag na naugnay sa pag-amin sa sala ng hacker na konektado sa Snowflake ay hindi sanhi ng depekto sa platform. Sanhi ito ng mga credential na nakolekta ilang taon na ang nakalipas ng malware sa computer ng isang tao, mga credential na hindi pinalitan ng sinuman, sa mga account na pinatay ang multi-factor authentication. Ganap na maiiwasang failure mode ito, at karaniwan: anumang account na minsan mo lang sine-set up at bihira mong pag-login-an ay eksaktong uri ng account na maaaring kasalukuyang gumagamit ng password na na-leak at ilang taon na. Kung may breach o reuse check ang password manager mo, patakbuhin ito. Kung pinapayagan ng isang account ang MFA at naka-off ito, i-on mo — napigilan sana ng iisang kontrol na ito ang panghihimasok na naglantad sa mga rekord ng mahigit 100 milyong tao.

4. Ang account na nagpoprotekta sa iyong mga passkey

Tunay na pag-unlad ang mga passkey kumpara sa mga password para sa partikular na problemang phishing at reuse. Ngunit kapaki-pakinabang na paalala ang kamakailang pananaliksik tungkol sa pagnanakaw ng mga naka-sync na passkey sa pamamagitan ng Google Password Manager na hindi mahika ang passkey — minamana nito ang seguridad ng anumang account at device na pinagdaraanan ng pag-sync nito. Ibig sabihin, ang account na naglalaman ng password manager o passkey sync mo ay nararapat sa pinakamalakas na proteksiyong mayroon ka: isang matibay at natatanging passcode sa mismong device, MFA sa account na nagsasagawa ng pag-sync, at pag-iingat sa mga ini-install mo sa device na iyon, dahil umaasa ang pananaliksik sa malware na tumatakbo na sa machine, hindi sa depektong maaari mong “i-patch” sa mismong mga passkey.

Bakit sulit itong gawin ngayon sa halip na mamaya

Wala sa apat na kuwentong ito ang naglalarawan ng banta na kailangan mong ikataranta ngayon. Ngunit lahat ng apat ay naglalarawan ng mga bantang lumaki sa loob ng mga buwan o taon dahil mismo sa hindi na muling pagbalik at pagsuri ng sinuman. Ang solusyon ay hindi bagong tool o subscription — ang kailangan ay pumili ng paulit-ulit na oras, marahil kasabay ng isang nakasanayan mo na tulad ng pag-check ng bank statement, upang itanong ang isang nakababagot na tanong tungkol sa mga bagay na pagmamay-ari at pinagkakatiwalaan mo na: kailan ko huling sinuri ito, at may dahilan pa ba ang sinuman para bantayan ito bukod sa akin?