עוקפים גם אימות דו-שלבי: הרמאים מבקשים שתאשרו קוד התחברות
מגיעה אליכם הודעה, לפעמים טלפון, ממישהו שמציג את עצמו כתמיכה טכנית. הוא מבקש דבר שנשמע לגמרי תמים: להיכנס לעמוד ההתחברות הרשמי של מיקרוסופט או גוגל, להקליד קוד קצר שהוא שולח, ולאשר. הכתובת אמיתית, הקוד אמיתי, ואפילו האימות הדו-שלבי שלכם עובד כרגיל. ובכל זאת, ברגע שלחצתם "אישור", מסרתם לתוקף כניסה לחשבון.
מה קרה
השיטה מנצלת מנגנון התחברות לגיטימי שנקרא device code flow. הוא נבנה כדי לחבר מכשירים שקשה להקליד בהם, כמו טלוויזיה חכמה או קונסולה: המכשיר מציג קוד קצר, אתם מקלידים אותו בטלפון בעמוד הרשמי של השירות, ומאשרים שהמכשיר שלכם. התוקף פשוט מתחיל את התהליך הזה בשביל עצמו, שולח לכם את הקוד, ומבקש שאתם תאשרו אותו. אתם עוברים את כל שלבי ההתחברות כרגיל, כולל האימות הדו-שלבי, אבל מה שאישרתם בפועל הוא המכשיר של התוקף. לשיטה קוראים device code phishing.
מה שהופך אותה למסוכנת במיוחד הוא שהיא עוקפת כמעט כל הגנה. אימות דו-שלבי, ואפילו passkey או מפתח חומרה פיזי, מוכיחים שאתם אתם. אבל כאן לא גונבים את הזהות שלכם, אלא את ההרשאה שנתתם. מבחינת מיקרוסופט או גוגל ההתחברות תקינה לחלוטין, ולכן אין סיסמה שדלפה ואין התראה חריגה שתדליק נורה אדומה.
התופעה התפוצצה ב-2026. לפי מיקרוסופט, מאז מרץ יוצאים 10 עד 15 קמפיינים חדשים כל 24 שעות. חברת Push Security סופרת עשרות ערכות מוכנות למכירה שמבצעות את ההתקפה, אחרי שקודם לכן היא כמעט לא הייתה קיימת. קמפיין אחד בשם EvilTokens לבדו פגע לפי הדיווחים ביותר מ-340 ארגונים.
למה זה חשוב לכם
החשבונות שנפגעים הם בעיקר של מיקרוסופט 365 בעולם העבודה, אבל אותו מנגנון קיים גם בחשבונות גוגל ובשירותים אחרים שאתם מתחברים אליהם מהטלוויזיה או מהקונסולה. העיקרון חשוב מעבר למקרה הספציפי: קוד שמישהו שולח לכם ומבקש שתקלידו ותאשרו הוא סימן אזהרה, בדיוק כמו סיסמה חד-פעמית שמבקשים ממכם "להקריא" בטלפון.
מה עושים?
קוד התחברות שאתם לא יצרתם בעצמכם, אל תקלידו. אתם אמורים לראות קוד כזה רק על מכשיר שאתם עצמכם מנסים לחבר באותו רגע. אם מישהו שלח לכם קוד וביקש שתזינו אותו בעמוד התחברות, עצרו.
לפני שאתם מאשרים בקשת התחברות, קראו מה בדיוק כתוב על המסך. אם כתוב "אישור כניסה למכשיר" ואתם לא מחברים כרגע שום מכשיר, סרבו.
תמיכה טכנית אמיתית, של מיקרוסופט, גוגל או מקום העבודה, לא תבקש מכם להקליד קוד כדי "לאמת" או "לתקן" משהו. בקשה כזאת בטלפון או במייל היא כמעט תמיד ניסיון השתלטות על החשבון.
האימות הדו-שלבי עדיין חשוב, אבל הוא מוכיח מי אתם, לא למי נתתם את המפתח.
תגובות