Karamihan sa atin ay may mental na alarma para sa "na-hack ang account ko": isang email para sa pag-reset ng password na hindi natin hiningi, isang text tungkol sa isang pag-login mula sa isang lungsod na hindi pamilyar, isang account na biglang na-lock. May saysay ang alarmang iyon noong ang pangunahing banta ay may humuhula o nagba-brute-force ng iyong password. Halos wala itong nagagawa laban sa mga paraan ng pag-access na lumalabas sa mga kamakailang insidente, na partikular na ginawa upang maiwasan itong ma-trigger.

Dalawang halimbawa mula sa nakaraang ilang linggo ang naglalarawan sa pattern na ito. Nadokumento ng Malwarebytes ang isang WhatsApp scam (inilathala noong Agosto 3, 2026) kung saan ginagabayan ang mga biktima sa isang bagay na mukhang "WhatsApp Web setup" — minsan pa nga sa tunay na wa.me domain — hanggang sa maglagay sila ng code na nag-uugnay sa device ng attacker sa kanilang account. Walang password na ini-type kahit saan, kaya walang password-reset email na ipapadala at walang alerto ng failed-login na magti-trigger. Ang device ng attacker ay nagiging isa lamang tahimik na entry sa listahan ng linked-devices ng account, na may buong access sa pagbasa at pagpapadala, na ginagamit nila pagkatapos upang gawin ang parehong scam sa mga kontak ng biktima. Sa hiwalay na balita, nagbabala ang Microsoft tungkol sa isang kampanya na tinatawag nilang "CaptiveCrunch" na humaharang sa mga manlalakbay sa captive portal ng Wi-Fi ng mga hotel at kumperensya, na nire-redirect sila sa mga pekeng login page na kumukuha hindi lamang ng mga password kundi pati na rin ng device codes at OAuth tokens — mga kredensyal na nagbibigay ng access nang hindi kailanman gumagawa ng uri ng abiso ng "bagong login" na gagawin ng pagpapalit ng password.

Ang magkatulad na tema: parehong atake ay tumatarget sa mga mekanismo ng session at awtorisasyon — mga naka-link na device, OAuth grants, device codes — sa halip na ang password mismo. Ang built-in na alerting ng iyong account ay dinisenyo upang bantayan ang harapang pinto. Ang mga paraang ito ay pumapasok sa pamamagitan ng isang tagilirang pinto na hindi nito minomonitor.

Ano talaga ang dapat gawin tungkol dito

Hindi ka pwedeng maghintay ng abiso na hindi naman darating. Sa halip, ituring mong isang rutinang ginagawa mo mismo ang pagche-check ng iyong mga naka-link na device at mga awtorisadong app, kagaya ng pagche-check mo sa baterya ng smoke detector. Narito ang isang konkretong hakbang, ayon sa pagkakasunod-sunod:

1. Suriin ang mga naka-link/aktibong device sa mga messaging app

  • WhatsApp: Settings → Linked Devices. Kung may hindi mo makilala, i-tap ito at piliin ang "Log out."
  • Telegram: Settings → Devices. Parehong ideya — tapusin ang anumang session na hindi isang device na fisikal na hawak mo ngayon.
  • Signal: Settings → Linked Devices, parehong pagsusuri.

2. Suriin ang mga aktibong session at access ng third-party app sa iyong mga pangunahing account

  • Google: myaccount.google.com/security → "Your devices" at "Third-party apps with account access." I-revoke ang anumang hindi mo pamilyar, at bigyang-pansin lalo na ang mga app na binigyan mo ng access ilang buwan o taon na ang nakalipas at nakalimutan mo na — ang isang lumang grant ay kasinggamit-gamit pa rin para sa isang attacker gaya ng isang bago.
  • Microsoft: account.microsoft.com/security → "Sign-in activity" at "App permissions."
  • Apple ID: Settings → [iyong pangalan] → suriin ang listahan ng device sa ibaba.
  • Facebook/Instagram: Settings → "Where you're logged in" / "Active sessions," kasama ang "Apps and websites" para sa konektadong third-party access.

3. Maging maingat sa anumang flow na naghihiling sa iyong maglagay ng code sa halip na password

Ang lehitimong flow ng "i-link ang device na ito" ay gumagamit talaga ng mga code — hindi ito sa kanyang sarili isang red flag. Ang dapat magpahinto sa iyo ay ang trigger: kung lumitaw ang isang prompt ng pag-enter ng code dahil sa isang mensahe mula sa isang kontak ("i-vote mo ako," "tingnan mo ito"), isang public na Wi-Fi captive portal, o anumang link na hindi ikaw mismo ang nag-simula, ituring itong mapanganib hangga't hindi napapatunayang hindi. Isara ito at diretsong pumunta sa app o account sa halip na magpatuloy mula sa link.

4. Suriin kung lumitaw ang iyong email sa isang kilalang breach

Ang Have I Been Pwned (haveibeenpwned.com), na pinapatakbo ng security researcher na si Troy Hunt, ay isang libre at matagal nang itinatag na serbisyo para suriin kung lumilitaw ang iyong email address sa mga kilalang data breach — kapani-paniwala ito nang husto kaya't ginagamit ito ng mga pambansang gobyerno para sa kanilang sariling mga domain (naging ika-47 na gobyerno na sumali ang national cyber security center ng Nepal, ayon sa balita ngayong linggo). Hindi nito mahuhuli ang isang linked-device na kompromiso, ngunit isa itong mabilis at libreng pagsusuri na sulit gawin sa iyong mga pangunahing email address, at ito ang tamang unang hakbang kung pinaghihinalaan mong may problema sa account at hindi mo alam kung saan magsisimula.

5. Sa mga hindi mapagkakatiwalaang network — Wi-Fi ng hotel, Wi-Fi ng kumperensya, Wi-Fi ng paliparan — iwasan ang pag-login sa anumang sensitibong bagay sa pamamagitan mismo ng captive portal page

Kung ang login page ng Wi-Fi ng hotel o venue ay nag-uutos ng software update, isang "security check" na dialog, o isang Microsoft/Google login bago magbigay ng internet access, mag-ingat — kumonekta muna, pagkatapos ay gawin ang iyong aktwal na mga pag-login sa cellular connection ng iyong telepono o sa isang VPN sa halip na sa anumang page na ibinibigay sa iyo ng network.

Ilagay ito sa kalendaryo

Ang isang beses na paglilinis ay inaayos ang problema ngayon ngunit hindi ang sa susunod na quarter. Pumili ng isang paulit-ulit na paalala — makatwiran ang bawat quarter, o iugnay ito sa isang bagay na regular mo nang ginagawa, tulad ng pagbabago ng season o isang paulit-ulit na bayarin — at daanan ang mga hakbang 1 at 2 sa itaas para sa iyong dalawa o tatlong pinakamahalagang account: pangunahing email, kung anong messaging app ang pinakamadalas mong gamitin, at anumang account na naka-ugnay sa iyong pananalapi. Aabutin ito ng wala pang labinlimang minuto kapag alam mo na kung saan matatagpuan ang mga menu, at ito ang tanging maaasahang paraan upang mahuli ang access na partikular na dinisenyo para hindi ka abisuhan.