DIABASTE DWREAN SEC CYP 05
DIGITAL TV 167
energiatec banner
22 Ιουνίου 2022 11:07

Shoulder surfing: Προσέξτε τους αδιάκριτους που κρυφοκοιτάζουν το τηλέφωνό σας

Οι περισσότεροι από εμάς δεν ανησυχούμε για το shoulder surfing, δηλαδή για αυτούς που κλέβουν τα στοιχεία μας κρυφοκοιτάζοντας πάνω από τον ώμο μας. Θεωρούμε ότι μπορούμε να εντοπίσουμε κάποιον που κρύβεται πίσω μας με τα μάτια του καρφωμένα στην οθόνη μας. Αλλά οι απατεώνες χρειάζεται να σταθούν τυχεροί μόνο μία φορά. Και τους δίνουμε πολλές ευκαιρίες κατά τη διάρκεια της εργάσιμης ημέρας.

Ο Jake Moore, ειδικός σε θέματα κυβερνοασφάλειας από την εταιρεία ESET, αποκάλυψε πρόσφατα δύο περιπτώσεις όπου κατάφερε να αποκτήσει τα στοιχεία σύνδεσης των διαδικτυακών λογαριασμών φίλων του, έχοντας τη συγκατάθεσή τους. Η έρευνά του υπογραμμίζει πόσο εκτεθειμένοι είμαστε σε έμπειρους επιτιθέμενους, ειδικά σε περιβάλλοντα όπως μπαρ, καφετέριες και εστιατόρια.

1. Snapchat surfing

Στο πρώτο του πείραμα, ο Τζέικ έβαλε στοίχημα με έναν φίλο του ότι θα μπορούσε να υποκλέψει τον λογαριασμό του στο Snapchat, ακόμη και αυτόν που προστατεύεται από έλεγχο ταυτότητας δύο παραγόντων. Χρησιμοποιώντας τη λειτουργία επαναφοράς κωδικού πρόσβασης, πληκτρολόγησε τον αριθμό τηλεφώνου του φίλου του και επέλεξε την επιλογή να του σταλεί μήνυμα με κωδικό επιβεβαίωσης. Κρυφοκοιτάζοντας το μήνυμα επιβεβαίωσης όταν αυτό εμφανίστηκε στην αρχική οθόνη του κινητού του φίλου του, μπόρεσε να πάρει τον πλήρη έλεγχο του λογαριασμού του. Ακόμη και ένας δεύτερος κωδικός SMS που στάλθηκε ως επιβεβαίωση αγνοήθηκε από τον κάτοχο του λογαριασμού, αλλά παρατηρήθηκε και χρησιμοποιήθηκε από τον Jake.

Βέβαια, ένας επιτιθέμενος μπορεί να μην γνωρίζει τον αριθμό τηλεφώνου του θύματός του, αλλά μπορεί να είναι σε θέση να τον βρει στο διαδίκτυο από προηγουμένως παραβιασμένα αρχεία δεδομένων ή αξιοποιώντας ανοικτές πηγές πληροφορίων, συμπεριλαμβανομένων των μέσων κοινωνικής δικτύωσης. Καλώντας τον χρήστη και προσποιούμενος τον υπάλληλο της εν λόγω εταιρείας μέσων κοινωνικής δικτύωσης, ένας εισβολέας θα μπορούσε θεωρητικά να ξεγελάσει τον χρήστη και να του παραδώσει τον κωδικό SMS που παρέλαβε.

Φυσικά, αυτό δεν είναι μια αντιπροσωπευτική περίπτωση υποκλοπής στοιχείων από επιτιθέμενους που κοιτάζουν κρυφά πάνω από τον ώμο μας. Φανταστείτε όμως ένα περιβάλλον γραφείου ή σχολείου, όπου συνάδελφοι ή παιδιά μπορεί να βρίσκονται κοντά σε χρήστες των οποίων τους αριθμούς τηλεφώνου γνωρίζουν. Αυτό καθιστά το “shoulder surf με επαναφορά κωδικού πρόσβασης” έναν σημαντικό κίνδυνο.

2. Προβλήματα με το PayPal

Σε ένα παρόμοιο δεύτερο πείραμα, ο Jake έβαλε στοίχημα με έναν φίλο του ότι θα μπορούσε να υποκλέψει έναν από τους διαδικτυακούς λογαριασμούς του. Αυτή τη φορά πήγε στη σελίδα σύνδεσης του PayPal για να ζητήσει επαναφορά του κωδικού πρόσβασης. Γνωρίζοντας το email του χρήστη, το πληκτρολόγησε και επέλεξε την επιλογή ελέγχου ασφαλείας ενός κωδικού SMS που εστάλη στο τηλέφωνό του. Με παρόμοιο τρόπο με το παραπάνω παράδειγμα, ο Jake μπόρεσε να κατασκοπεύσει κρυφά τη συσκευή του φίλου του καθώς αναβόσβηνε ο κωδικός. Έτσι, απέκτησε πρόσβαση στο λογαριασμό PayPal του φίλου του.

Για άλλη μια φορά, ο επιτιθέμενος πρέπει να γνωρίζει το email του θύματος, είτε μέσω του shoulder surfing, είτε βρίσκοντας ένα email που έχει παραβιαστεί προηγουμένως σε μια σκοτεινή ιστοσελίδα, είτε με άλλα μέσα. Στη συνέχεια, θα πρέπει να βρεθεί κοντά στον χρήστη για να εντοπίσει τον κωδικό επιβεβαίωσης καθώς αναβοσβήνει. Και πάλι, ένα γραφείο ή ένα σχολείο θα ήταν το ιδανικό μέρος. Ωστόσο, αν ένας shoulder surfer είχε επικεντρωθεί σε έναν στόχο που εργάζεται σε δημόσιο χώρο για αρκετή ώρα, οι πιθανότητες είναι ότι τελικά θα εντόπιζε τη διεύθυνση ηλεκτρονικού ταχυδρομείου του.

Τι θα μπορούσε να σημαίνει για εσάς το shoulder surfing;

Το επιχείρημα εδώ είναι ότι σε πολλές περιπτώσεις είναι ακόμα πολύ εύκολο για τους κακόβουλους παράγοντες να υπερπηδήσουν τον πήχη ασφαλείας – ειδικά αν έχουν τη δυνατότητα να βρίσκονται κοντά στον φορητό υπολογιστή ή τη συσκευή σας. Πάρα πολλοί από εμάς επιτρέπουν στις ειδοποιήσεις να αναβοσβήνουν στις οθόνες μας. Μπορεί να έχουμε ευαισθητοποιηθεί τόσο πολύ που τις αγνοούμε. Όμως εκείνοι που κοιτάζουν πάνω από τον ώμο μας δεν το κάνουν.

Είναι ιδιαίτερα σημαντικό ότι το θύμα στο παραπάνω παράδειγμα της PayPal εργαζόταν στον τομέα της κυβερνοασφάλειας για 20 και πλέον χρόνια. Αν μπορεί να πέσει θύμα απάτης με αυτόν τον τρόπο, πολλοί άλλοι θα πάθαιναν το ίδιο.

Μόλις ένας κακόβουλος δράστης αποκτήσει πρόσβαση στο λογαριασμό σας, θα μπορούσε:

  • Να αλλάξει τους κωδικούς και στη συνέχεια να εκβιάσει τα θύματά του για να τους δώσει πρόσβαση στους λογαριασμούς τους.
  • Να χρησιμοποιήσει τεχνικές brute force για να δοκιμάσει τα ίδια email/logins για πρόσβαση σε άλλους λογαριασμούς
  • Να κλέψει τις προσωπικές σας πληροφορίες για να τις χρησιμοποιήσει σε απόπειρες απάτης ταυτότητας ή phishing.
  • Να μεταφέρει χρηματικά ποσά σε δικούς του λογαριασμούς
  • Να προκαλέσουν και να εκφοβίσουν τα θύματα δημοσιεύοντας ακατάλληλο περιεχόμενο από τους λογαριασμούς τους

Τι μπορείτε να κάνετε για να αποτρέψετε το shoulder surfing;

Ο αντίκτυπος μιας τέτοιας πειρατείας λογαριασμού μπορεί να κρατήσει πολλούς μήνες. Οι κυβερνοεγκληματίες μπορεί να καταφέρουν να κλέψουν χρήματα και προσωπικές πληροφορίες, ενώ μπορεί να χρησιμοποιήσουν τον λογαριασμό σε επιθέσεις ηλεκτρονικού ψαρέματος για πολλούς μήνες. Η ανάκτηση των χαμένων χρημάτων και η επαναφορά των πιστωτικών βαθμολογιών μπορεί να διαρκέσει ακόμη περισσότερο.

Με αυτά τα δεδομένα, ακολουθούν μερικές στρατηγικές μετριασμού των κινδύνων:

  1. ΜΗ ΧΡΗΣΙΜΟΠΟΙΕΙΤΕ τους ίδιους κωδικούς πρόσβασης σε διαφορετικούς λογαριασμούς και χρησιμοποιήστε έναν διαχειριστή κωδικών πρόσβασης για την αποθήκευση μοναδικών, ισχυρών κωδικών. Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA). Αλλά επιλέξτε μια εφαρμογή ελέγχου ταυτότητας (π.χ. Google Authenticator, Microsoft Authenticator) και όχι μια επιλογή κωδικού μέσω SMS.
  2. ΝΑ ΕΙΣΤΕ ΠΑΝΤΑ ΣΕ ΕΓΡΗΓΟΡΣΗ όταν συνδέεστε στους λογαριασμούς σας σε δημόσιο χώρο. Αυτό θα μπορούσε να σημαίνει ότι πρέπει να σταματήσετε να εργάζεστε σε αεροπλάνα, τρένα, αεροδρόμια, λόμπι ξενοδοχείων κλπ. Ή τουλάχιστον να εργάζεστε με την πλάτη στον τοίχο.
  3. ΧΡΗΣΙΜΟΠΟΙΗΣΤΕ ΦΙΛΤΡΟ ΠΡΟΣΤΑΣΙΑΣ ΑΠΟΡΡΗΤΟΥ στους φορητούς υπολογιστές για να διασφαλίσετε ότι δεν μπορεί κάποιος να κατασκοπεύσει την οθόνη σας.
  4. ΜΗΝ ΑΦΗΝΕΤΕ ΠΟΤΕ καμία συσκευή χωρίς επιτήρηση σε δημόσιο χώρο. Και βεβαιωθείτε ότι είναι κλειδωμένες με ισχυρούς κωδικούς πρόσβασης.

Το shoulder surfing εξακολουθεί να είναι μια σε μεγάλο βαθμό υποτιμημένη απειλή. Αυτό δεν σημαίνει ότι είναι πιο πιθανό να σας συμβεί από μια επίθεση ηλεκτρονικού ψαρέματος. Αλλά ισχύουν οι ίδιοι κανόνες. Να είστε σε εγρήγορση. Να είστε προετοιμασμένοι. Η ασφάλεια έχει προτεραιότητα.

ΑΛΛΑ ΑΡΘΡΑ ΣΕ ΑΥΤΗ ΤΗΝ ΚΑΤΗΓΟΡΙΑ

ΣΕ ΑΥΤΟ ΤΟ ΤΕΥΧΟΣ

  • Security Report, Τεύχος 129

    Security Report, Τεύχος 129

    Κυκλοφορεί σε όλα τα εξειδικευμένα σημεία διανομής το περιοδικό Security Report Αυγούστου, πάντα μαζί με το περιοδικό Ψηφιακή Τηλεόραση. Στο νέο τεύχοςθα βρείτε ενδιαφέροντα θέματα και δοκιμές ...
  • Κέντρα Λήψεως Σημάτων Συναγερμού

    Κέντρα Λήψεως Σημάτων Συναγερμού

    Τα συστήματα συναγερμού και πυρανίχνευσης θεωρούνται ίσως τα ιδανικότερα μέσα αποτροπής διαρρήξεων και ειδοποίησης για έκτακτες ανάγκες, στέλνοντας σήματα συναγερμού στους ιδιοκτήτες ακινήτων σε π...
  • Ajax Pro Desktop 3.2

    Ajax Pro Desktop 3.2

    Η εφαρμογή PRO Desktop PC συνδυάζει εργαλεία για τη σύνδεση, τη συντήρηση και την παρακολούθηση των συστημάτων ασφαλείας Ajax. Το λογισμικό επιτρέπει τη δημιουργία λογαριασμών για εταιρείες, διαθέ...
  • CCTV στην Ακρόπολη

    CCTV στην Ακρόπολη

    Με σύγχρονα μέσα ασφαλείας θωρακίζει τον αρχαιολογικό χώρο της Ακρόπολης και των Κλιτύων το Υπουργείο Πολιτισμού και Αθλητισμού. Το έργο αφορά στην εγκατάσταση σύγχρονου ολοκληρωμένου συστήματος λ...
  • Μία νέα έρευνα φέρνει περισσότερα στοιχεία σχετικά με τους ψευδείς συναγερμούς

    Μία νέα έρευνα φέρνει περισσότερα στοιχεία σχετικά με τους ψευδείς συναγερμούς

    Παρά τις ραγδαίες εξελίξεις της τεχνολογίας, οι μέθοδοι οπτικής επαλήθευσης ενός συναγερμού, αλλά και οι αισθητήρες, συχνά δημιουργούν ανεπιθύμητους ψευδείς συναγερμούς, καθώς αδυνατούν να διακρίν...
  • IP Θυροτηλεοράσεις

    IP Θυροτηλεοράσεις

    Σήμερα, οι θυροτηλεοράσεις και γενικότερα οι συσκευές ενδοεπικοινωνίας καλύπτουν ένα μεγάλο μέρος των καθημερινών αναγκών των πολιτών όπως η ασφάλεια, η επικοινωνία και η άνεση, τόσο στον οικιακό ...
  • Θερμικές κάμερες

    Θερμικές κάμερες

    Οι θερμικές κάμερες αποτελούν βασικό πυλώνα της ασφάλειας, ιδίως μετά το ξέσπασμα της πανδημίας. Οι εν λόγω κάμερες δεν είναι «κάτι νέο» για τον κλάδο της ασφάλειας, ωστόσο εξελίσσονται συνεχώς κα...
  • Vodafone Smart Forest

    Vodafone Smart Forest

    H Vodafone Ελλάδας παρουσιάζει τις πρώτες εικόνες που συλλέγονται από την πιλοτική πρωτοβουλία Vodafone Smart Forest, του πρώτου «έξυπνου» δάσους στην Ελλάδα που δημιούργησε στην περιοχή της Πάρνη...
  • Διαπιστευτήρια και έλεγχος πρόσβασης

    Διαπιστευτήρια και έλεγχος πρόσβασης

    Ο έλεγχος ταυτότητας είναι ένας ευρέως χρησιμοποιούμενος όρος, τον οποίο θα συναντήσουμε σε πολλούς τομείς, πέρα από αυτόν της ασφάλειας. Γενικά, αναφέρεται στα μέσα επαλήθευσης ή αλλιώς τα διαπισ...
  • Παίρνοντας προληπτικά μέτρα για την κυβερνοασφάλεια

    Παίρνοντας προληπτικά μέτρα για την κυβερνοασφάλεια

    Όταν μιλάμε για ασφάλεια, ποτέ δεν μπορούμε να είμαστε 100% σίγουροι. Αυτό που γνωρίζουμε είναι ότι καμία εταιρεία δεν είναι άτρωτη, ανεξάρτητα από το που βρίσκεται, το μέγεθος ή τον τρόπο λειτουρ...
  • AMC Lario Hub

    AMC Lario Hub

    Ο Lario, είναι ο νέος έξυπνος πίνακας συναγερμού της AMC, ο οποίος προγραμματίζεται πολύ εύκολα και γρήγορα μέσω εφαρμογής για smartphone κινητά. Το app έρχεται με οδηγίες εγκατάστασης διευκολύνον...
  • Optex FlipX

    Optex FlipX

    Η νέα γενιά εσωτερικών ανιχνευτών της Optex “FlipX” έφτασε και είναι διαθέσιμη από την G.I. Security! Το βασικό μοντέλο της σειράς FlipX έρχεται με εμβέλεια που αγγίζει τα 12 μέτρα απόσταση και γω...

ΣΕ ΑΥΤΟ ΤΟ ΤΕΥΧΟΣ

  • Security Report Cyprus, τεύχος 6

    Security Report Cyprus, τεύχος 6

    Κυκλοφορεί σε όλα τα εξειδικευμένα σημεία διανομής το περιοδικό Security Report Cyprus! Στο νέο τεύχοςθα βρείτε ενδιαφέροντα θέματα και δοκιμές που απευθύνονται σε κάθε τεχνικό, ηλεκτρονικό ή ε...
  • IFSEC International 2022 – Ρεπορτάζ από τον εκθεσιακό χώρο του ExCeL στο Λονδίνο!

    IFSEC International 2022 – Ρεπορτάζ από τον εκθεσιακό χώρο του ExCeL στο Λονδίνο!

    Με απόλυτη επιτυχία ολοκληρώθηκε η διεθνής έκθεση IFSEC International 2022, η οποία επέστρεψε στον εκθεσιακό χώρο ExCeL του Λονδίνου μετά από δύο χρόνια απουσίας. Όπως κάθε χρόνο, έτσι και φέτος, ...
  • Συνέντευξη με τον Cristiano Montesi, CEO της ELAN

    Συνέντευξη με τον Cristiano Montesi, CEO της ELAN

    Τα τελευταία 25 χρόνια, η ELAN έχει παραγάγει περισσότερα από 600.000.000 μέτρα καλωδίων και έχει πουλήσει περισσότερες από 7.000.000 μπαταρίες! Με εμπειρία από το 1990, η ELAN προμηθεύει προϊόντα ...
ΤΟ ΑΠΟΛΥΤΟ
ΠΕΡΙΟΔΙΚΟ
ΓΙΑ ΤΑ
ΣΥΣΤΗΜΑΤΑ
ΑΣΦΑΛΕΙΑΣ

ΕΠΙΚΟΙΝΩΝΙΑ
LIBRA PRESS
Καυκάσου 145, Αθήνα, 11364



ΕΝΗΜΕΡΩΤΙΚΑ ΔΕΛΤΙΑ

Please enable the javascript to submit this form


Securityreport.gr - Το απόλυτο περιοδικό για τα συστήματα ασφαλείας
Libra Press © Copyright 2022 | All Rights Reserved
Dual Design