לא ביקשו מכם סיסמה: כך מקשרים תוקפים את חשבון הוואטסאפ שלכם למכשיר שבשליטתם
ההזמנה מגיעה לשיחת וידאו מוצפנת או לשיתוף מסמך, והעמוד שנפתח מבקש קודם כול את מספר הטלפון. אחריו הוא מציג קוד קישור אמיתי של וואטסאפ, עם הוראות מדויקות איפה להקליד אותו באפליקציה. הקוד באמת עובד, וזאת בדיוק הבעיה. מי שמקליד אותו מחבר את חשבון הוואטסאפ שלו למכשיר של התוקף.
מה קרה
ביום חמישי פרסמה קבוצת מודיעין האיומים של גוגל (GTIG) דוח על שלושה אשכולות תקיפה שמיוחסים לריגול רוסי, וכולם מכוונים לאותה שכבה: לא לסיסמה עצמה, אלא למנגנוני ההתחברות שסביבה. אחד מהם, שגוגל מסמנת UNC7005, הפעיל במאי וביוני עמודים שהתחזו לוואטסאפ ופיתו את היעד לקשר את החשבון למכשיר שבשליטת התוקפים. לוואטסאפ יש פיצ'ר לגיטימי שמאפשר לפתוח את אותו חשבון גם במחשב או בטאבלט, והקמפיין פשוט משתמש בו כלשונו. לפעולה הזאת קוראים device linking. אחרי שהקישור הצליח, אותו עמוד הציע ליעד גם להצטרף לשיחה קולית או להוריד קובץ, ומי שהצטרף לשיחה הריץ בלי לדעת קוד שהקליט אותו ושלח את ההקלטה לשרת של התוקפים.
אשכול אחר בדוח, UNC6293, עובד על מנגנון מקביל בחשבון גוגל. סיסמת אפליקציה היא קוד מיוחד שנועד לאפשר לתוכנה ישנה להתחבר לחשבון בלי לעבור אימות דו-שלבי, והתוקפים משכנעים את היעד ליצור קוד כזה בעצמו ולמסור אותו, בדרך כלל תוך התחזות לפקידים במחלקת המדינה האמריקאית. מרגע שהקוד בידיהם, האימות הדו-שלבי כבר לא עומד בדרך. גוגל מקשרת את שני האשכולות ל-ICE RELIC, הקבוצה שהייתה מוכרת בעבר בשם APT29, ומציינת שהייחוס הזה הוא ברמת ביטחון בינונית בלבד.
למה זה חשוב לכם
היעדים בדוח הם אקדמאים, דיפלומטים וארגונים לא ממשלתיים באוקראינה, במערב אירופה ובארצות הברית, ולא הקהל הישראלי הרחב. מה שכן נוגע לכאן: לפני שבוע פרסמו השב"כ ומערך הסייבר הלאומי אזהרה על עלייה בניסיונות פישינג נגד עיתונאים ישראלים, שהגיעו גם הם דרך וואטסאפ וטלגרם. שם השיטה הייתה עמוד התחברות מזויף שגונב סיסמה, וכאן היא מדלגת על שלב הסיסמה לגמרי.
ורשימת המכשירים המקושרים קיימת אצל כל אחד מכם. מכשיר שמקושר לחשבון מקבל את ההודעות הנכנסות ויכול לשלוח הודעות בשמכם, והוא ממשיך לעשות את זה בשקט עד שמישהו נכנס לרשימה ומסיר אותו.
מה עושים?
פתחו את וואטסאפ ועברו על רשימת המכשירים המקושרים (הגדרות ואז "מכשירים מקושרים"). כל מכשיר שאתם לא מזהים, נתקו מיד.
אל תסרקו קוד QR ואל תקלידו קוד קישור שהגיע אליכם מאתר, ממייל או מהודעה. קישור מכשיר מתחיל תמיד אצלכם, מתוך האפליקציה, ולא בעקבות בקשה של מישהו אחר.
הפעילו בוואטסאפ אימות דו-שלבי (הגדרות, חשבון, אימות דו-שלבי) וקבעו קוד בן שש ספרות. הוא מונע רישום של המספר שלכם במכשיר אחר גם אם קוד ה-SMS נגנב בדרך.
בחשבון גוגל היכנסו ל-myaccount.google.com, חפשו את סיסמאות האפליקציה ובטלו כל אחת שאתם לא זוכרים למה יצרתם. גוגל עצמה כותבת שרוב המשתמשים לא זקוקים להן בכלל.
הפיצ'רים שנוצלו כאן עובדים בדיוק כפי שתוכננו. מה שנשבר הוא ההנחה שקוד שמופיע על המסך שלכם הוא בהכרח קוד שאתם ביקשתם.
תגובות