Pametni telefoni stalno piskajo in vibrirajo. Zaradi množice obvestil, prispelih sporočil in opomnikov ljudje pogosto povsem samodejno potrdimo zahtevo za prijavo v sistem. Vsebine zaslona sploh ne preberemo več. Prav na takšen padec zbranosti in avtomatizem računajo spletni napadalci, ki tehnično zahtevne vdore radi zamenjajo za psihološko izčrpavanje žrtve.
Zaobideno šifriranje
Varnost na spletu se danes večinoma opira na večfaktorsko avtentikacijo. Dvojno preverjanje velja za preverjen način zaščite. Kriminalci pa so našli obvod, za katerega ne potrebujejo programerskega znanja ali iskanja ranljivosti v kodi. Metoda se zanaša na človeško utrujenost in se imenuje napad s poplavo potrditvenih sporočil.
Napadalec najprej potrebuje vaše geslo. Tega lahko kupi na temnem spletu ali pa ga ukrade v kakšnem prejšnjem napadu. Ko vpiše pravilno geslo za vaš e-poštni predal ali bančni račun, sistem pred vstopom zahteva še potrditev na mobilnem telefonu. Namesto ene same zahteve pa napadalec uporabi skripto in vaš telefon zasuje s potrditvami. Več deset sporočil zaporedoma.
Lažni klic za pomoč
Običajno posameznik prvo obvestilo zavrne. Kmalu zatem sledijo nova. Ker se to rado dogaja ponoči, ko ljudje spijo in so manj zbrani, nekateri preprosto pritisnejo gumb za potrditev, samo da utišajo telefon. Če naprava še vedno zvoni, pa lahko kmalu sledi telefonski klic.
Prevarant se po telefonu predstavi kot zaposleni v IT oddelku ali varnostnem centru banke. Na zaslonu se lahko celo izpiše prava številka institucije, saj jo je z današnjo tehnologijo enostavno ponarediti. Oseba na drugi strani povsem mirno pojasni, da zaznavajo nepooblaščen vdor v račun in da skušajo blokirati tuje IP naslove.
Nato od žrtve zahteva, naj za zaustavitev napada nujno potrdi zadnje prejeto sporočilo na telefonu. S tem naj bi sistem prepoznal pravega uporabnika. Žrtev v strahu pritisne na gumb in s tem napadalcu odobri vstop v račun. Klic se takoj zatem prekine.
Kaj storiti ob vdoru
Takšen napad prepoznate precej hitro. Če sami niste poskušali nikamor vpisati gesla, je nenadna serija zahtev za potrditev očitno opozorilo. Uradne institucije ali banke vas prav tako nikoli ne bodo klicale in od vas zahtevale potrjevanja prijav na telefonu. Varnostni mehanizmi v bankah delujejo drugače in blokade izvajajo v ozadju.
Če ste prijavo pomotoma že potrdili, ukrepajte čim hitreje. Najprej zamenjajte geslo napadene storitve. Napadalec po menjavi ne bo mogel več vpisati vašega računa na novih napravah, a v tistem trenutku je verjetno že prijavljen v sistem.
Prekinitev aktivnih povezav
Zato morate takoj prekiniti vse aktivne seje. Večina storitev ima v nastavitvah gumb za odjavo z vseh naprav. S tem fizično prekinete povezavo tujega računalnika z vašim računom. Pri bančnem računu takoj pokličite dežurno številko banke in blokirajte kartice. Klicanje v lokalno poslovalnico ni smiselno, ker tam nimajo neposrednega dostopa do varnostnih blokad.
Nato preglejte nastavitve samega računa. Prevaranti skoraj vedno po vdoru nastavijo preusmerjanje pošte na svoj naslov ali pa dodajo novo telefonsko številko. Tako si pustijo odprta vrata za kasnejše prijave, tudi če ste osnovno geslo medtem že zamenjali.
- Preglejte filtre za e-pošto in pravila za preusmerjanje.
- Preverite seznam povezanih naprav in aplikacij.
- Odstranite vse neznane telefonske številke ali e-naslove za obnovitev.
Prilagajanje varnostnih sistemov
Človeški dejavnik vedno predstavlja tveganje. Podjetja zato že spreminjajo način preverjanja prijav. Namesto preprostega potrjevanja morajo uporabniki vse pogosteje prepisati številko z zaslona v telefon. To preprečuje, da bi posameznik odobril prijavo povsem rutinsko.
Ti napadi kažejo, da za spletne vdore ni vedno potrebno zapleteno programiranje. Dovolj je razumevanje človeških reakcij v stresnih situacijah. Zato si zapomnite osnovno pravilo: nikoli ne potrjujte prijave, če se niste pred tem sami poskusili prijaviti v sistem.


