האקר ריקן מאות חשבונות סנאפצ'אט אחרי שהקורבנות מסרו לו את קוד האימות
בית משפט פדרלי בבוסטון גזר השבוע יותר משש שנות מאסר על קייל סוארה בן ה-27 מאילינוי, שפרץ למאות חשבונות סנאפצ'אט של נשים וגנב מהם תמונות פרטיות. סוארה לא ניצל שום חולשה מתוחכמת באפליקציה. כל מה שהוא עשה היה לשלוח הודעת טקסט שנראתה כאילו הגיעה מהתמיכה של סנאפצ'אט, ולבקש מהקורבן את קוד האימות שנשלח אליה. מי שמסרה את הקוד, מסרה בעצם את המפתח לחשבון שלה.
מה קרה
סוארה שלח לנשים הודעות שהתחזו לצוות התמיכה של סנאפצ'אט, עם תירוצים כמו זיהוי של פעילות חשודה שדורש אישור מיידי. במקביל הוא ניסה בעצמו להיכנס לחשבון של אותה אישה, מה שגרם לסנאפצ'אט לשלוח אליה קוד אימות אמיתי בן שש ספרות. ברגע שהאישה מסרה או הקלידה את הקוד בתגובה להודעה המזויפת, הוא השתמש בו כדי להשלים את הכניסה. כך הוא פרץ ל-517 חשבונות והוריד תמונות עירום או חצי-עירום מ-59 נשים לפחות. הוא אף פרסם את שירותי הפריצה שלו באינטרנט ומכר תמונות לאחרים. הפרשה נחשפה במקור בעקבות חקירה נגד מאמן אתלטיקה לשעבר באוניברסיטת נורת'איסטרן, ששילם לסוארה חמישים דולר כדי לפרוץ לחשבונות של ספורטאיות שאימן.
למה זה חשוב לכם
הטריק הזה עובד על כמעט כל שירות שמשתמש בקוד חד-פעמי, לא רק על סנאפצ'אט. וואטסאפ, אינסטגרם, גוגל והבנק שלכם עובדים באותה שיטה בדיוק. התוקף מנסה להיכנס לחשבון שלכם או לאפס את הסיסמה, השירות שולח אליכם קוד אימות בהודעה, ואז מגיעה הודעה שנייה שמתחזה לאותו שירות ומבקשת שתמסרו את הקוד כדי לאמת את זהותכם. ברגע שמסרתם, התוקף משלים את הכניסה במקומכם. חשוב להבין נקודה אחת: קוד אימות נשלח אליכם כדי שרק אתם תקלידו אותו במסך של השירות. אף גורם אמיתי, אף פעם, לא יבקש שתקריאו או תעבירו לו את הקוד הזה בטלפון, בצ'אט או בהודעת טקסט.
מה עושים?
לעולם אל תמסרו קוד אימות לאף אחד. אם הגיעה הודעה שמבקשת את הקוד, זו הונאה, גם אם היא נראית רשמית לגמרי. אתם מקלידים קוד אימות אך ורק במסך של האפליקציה או האתר עצמם, לעולם לא כתגובה להודעה שקיבלתם.
הפעילו אימות דו-שלבי מבוסס אפליקציה (כמו Google Authenticator) במקום קוד ב-SMS. קוד מאפליקציית אימות מתחלף כל כמה שניות וקשה הרבה יותר לנצל אותו, וגם עדיף על SMS שאפשר לגנוב בהחלפת כרטיס SIM.
אם קיבלתם הודעה על פעילות חשודה בחשבון, אל תלחצו על קישורים ואל תגיבו להודעה. פתחו את האפליקציה או האתר ישירות ובדקו שם. ערוצי תמיכה אמיתיים לא פונים אליכם בהודעת טקסט אקראית שמבקשת קודים.
בדקו מדי פעם בהגדרות האבטחה של סנאפצ'אט, וואטסאפ וגוגל אילו מכשירים מחוברים לחשבון, ונתקו כל מכשיר שאתם לא מזהים.
הפרצה הגדולה כמעט תמיד לא נמצאת בקוד של האפליקציה, אלא ברגע שבו מישהו משכנע אתכם למסור מרצון את המפתח. קוד אימות הוא סוד אישי בדיוק כמו סיסמה, והרגע היחיד שבו הוא אמור לצאת מהמכשיר שלכם הוא כשאתם מקלידים אותו במקום הנכון.
תגובות