הזנתם סיסמה, אישרתם את קוד האימות, והמסך לא עובר לתיבת הדואר. במקום זה מופיעה שורה קצרה: "Verification, Processing". ההמתנה נמשכת כמה שניות והכול נראה תקין. לפי הדגמה שפרסם מוכר של ערכת תקיפה בשם iAuthFlow v2, בשניות האלה בדיוק נרשם לחשבון אמצעי כניסה חדש, שנמצא אצל התוקף.

מה קרה

חוקרי חברת האבטחה Abnormal Security עברו על התיעוד ועל סרטוני ההדגמה של הערכה, שנמכרת בפורומים דוברי רוסית בכ-10,000 דולר לחבילת הבסיס, עם מודולים נוספים בתשלום נפרד. הם מדגישים שלא רכשו את הכלי ולא הריצו אותו, כך שכל מה שידוע עליו מגיע מהצגה של המוכר עצמו ולא מבדיקה עצמאית.

החלק הראשון של ההתקפה מוכר. עמוד ההתחברות שהקורבן רואה מזויף, אבל מאחוריו רץ אצל התוקף דפדפן אמיתי שמדבר עם גוגל בזמן אמת: כל מה שמוקלד בעמוד המזויף נשלח הלאה לגוגל, וכל מה שגוגל מבקשת חוזר לקורבן. גם קוד האימות הדו-שלבי עובר בדרך הזאת, ולכן הוא לא עוצר כלום. לשיטה הזאת קוראים browser-in-the-middle.

מה שחדש הוא מה שקורה מיד אחרי. במקום להעביר את הקורבן ליעד שחשב שהוא הולך אליו, הערכה מציגה מסך המתנה ומנצלת את אותו דפדפן מחובר כדי להיכנס להגדרות החשבון ולרשום שם אמצעי כניסה נוסף: מפתח שנשמר במכשיר של התוקף ומאפשר להיכנס לחשבון בלי סיסמה בכלל. לאמצעי הזה קוראים passkey. ביומני ההדגמה הרישום הושלם שש שניות אחרי ההתחברות.

למה זה חשוב לכם

passkey הוא לא נגזרת של הסיסמה אלא אמצעי כניסה עצמאי שרשום בחשבון עצמו. לכן החלפת הסיסמה, שהיא הדבר הראשון שכולם עושים אחרי פישינג, לא מוחקת אותו, וגם ניתוק כל המכשירים המחוברים לא. התוקף חוזר לעמוד ההתחברות הרגיל, בוחר "נסה דרך אחרת", ונכנס.

הערכה מוצעת למכירה נגד חשבונות Google, Microsoft, iCloud ו-LinkedIn, כלומר בדיוק החשבונות שישראלים רבים משתמשים בהם גם בעבודה וגם כתיבת הדואר שממנה משחזרים כל חשבון אחר. מי ששולט במייל שלכם יכול לאפס סיסמאות כמעט בכל מקום.

מה עושים?

היכנסו להגדרות האבטחה של חשבון גוגל, לרשימת ה-passkey-ים ומפתחות האבטחה, ועברו עליה שם אחרי שם. כל רשומה שאתם לא מזהים צריכה לרדת. אותה בדיקה קיימת גם בחשבון Microsoft ובחשבון Apple.

אחרי חשד לפישינג, החלפת סיסמה היא ההתחלה ולא הסוף. בדקו באותה הזדמנות את המכשירים המחוברים, את האפליקציות שקיבלו גישה לחשבון, את מספר הטלפון ואת כתובת המייל לשחזור, ואת כללי ההעברה והסינון בתיבת הדואר.

אל תתחברו לחשבון דרך קישור שהגיע בהודעה או במייל. פתחו לשונית חדשה והקלידו את הכתובת בעצמכם, גם כשהעמוד נראה מושלם.

אם אחרי התחברות אתם נתקעים במסך המתנה במקום להגיע לתיבה, זה הרגע לחשוד ולבדוק את החשבון מיד ממכשיר אחר.

passkey נחשב לאמצעי הכניסה העמיד ביותר לפישינג, וזה עדיין נכון. הערכה הזאת לא שוברת אותו, אלא מוסיפה אחד משלה לחשבון שלכם, ולכן הבדיקה שסוגרת את האירוע היא מי רשום בחשבון ולא מה הסיסמה.