我曾以为两步验证足以保护社交媒体账户。周六凌晨五点,我意识到黑客有办法对付它。我的手机不断收到来自乌兹别克斯坦、智利、尼加拉瓜、肯尼亚等地的登录尝试通知。每次Facebook都会问是不是我。问题在于,这正是当今黑客使用的一种方法——他们不必破解安全措施,而是等待我们自己犯错。
周六凌晨5点多,手机反复震动把我从睡梦中惊醒。这么早的时候通常不会有什么好事。
智能手机屏幕上开始一条接一条地出现关于尝试登录我账户的通知:“我们检测到有人尝试从不受信任的设备访问您的账户。请确认是您本人操作。”
阅读:一个骗子打电话给我,想掏空我的账户,而我录了音。以下是他如何试图欺骗我。有十几次登录尝试,地点遍布乌兹别克斯坦、智利、尼加拉瓜、肯尼亚、阿联酋、白俄罗斯和美国。
这绝对不是我。我逐一点击拒绝。“我们已阻止登录。有人使用了您的凭据并尝试登录,但我们阻止了”——系统通知我。问题在于攻击仍在继续,有人仍在尝试登录我的账户,我担心过一会儿我迷迷糊糊地会误点“是,是我”,然后有人就能访问我的账户。
与此同时,我很快想到,即使有人得逞,他也“只能”访问我的账户,最多看到我的私人聊天,但里面没有什么见不得人的东西。他无法更改密码,因为我有两步验证,需要额外验证。至少我当时是这么想的。
不过,我很快成功更改了该服务的密码(上次改密码还是一年前,是我的错),然后从所有设备退出登录。攻击结束了,虽然我已经不需要早上的咖啡了。
以防万一,我在Facebook上提醒朋友,并写道:“如果你们在我的账户上看到任何异常动态,或收到奇怪的信息,比如让我转BLIK码,请告诉我!”
我也知道这类攻击并不新鲜,更像是互联网上的常态。不久后我收到TVN24记者Patrycja Stockinger的消息,她私下是我的朋友,证实了这一点:“娜塔莉亚,我也遇到过同样的事。到现在我还在清理来自世界另一端的陌生账号!”——她写道。
半年前她也遭遇了类似的攻击。“我什么都没点接受,但最终还是有人成功入侵了我的账户。我在WhatsApp和私人邮箱收到通知,说有人试图登录。不断出现来自三星Galaxy的登录尝试信息,都被阻止了。有时显示华沙,有时显示阿联酋。每次我都改了密码,这很有效。不幸的是,有一次我反应太慢,有人成功进入了账户。”
在Patrycja Stockinger的案例中,黑客删除了她所有的聊天记录、照片和快拍,还修改了个人简介。“此外,他还发送了数百个好友请求,开始关注一些人,主要来自内罗毕。那时我几乎要删除个人资料,但最终我恢复了一部分历史记录。我更改了所有邮箱和社交平台上的密码,也在所有地方启用了双重验证。从那以后,我更加注意自己写和发送的内容,即使是私信也是如此。”——Stockinger强调。
我在想,黑客是怎么知道我的登录数据的。我知道是来自泄露,但哪一次泄露?几年前,我是Facebook大规模数据泄露的数百万受害者之一,但自那以后我多次更改了密码和安全设置。
《Komputer Świata》的记者兼技术专家Mieszko Krzykowski为我解答。“最终接管账户的黑客未必就是之前获取所需数据的人。犯罪分子可以利用来自其他服务泄露、钓鱼或恶意软件(即信息窃取程序)的现成登录数据库。”——他解释道。
目前没有确认的案例表明密码直接从Facebook数据库泄露,尽管该服务泄露过其他用户数据。例如,2021年发布了一个包含5.33亿账户信息的数据库,其中包括电话号码、姓名、ID和部分电子邮件地址,但没有密码。“而用于接管Facebook账户的密码可能来自其他服务的泄露,如果账户所有者在多个地方使用了相同的密码。”——他解释说。
对于攻击者来说,接管受多因素认证保护的账户无疑是一个更大的挑战。“但他们可以尝试诱使用户接受陌生登录或在虚假页面上输入验证码,接管用于认证的手机号码或用于恢复账户的邮箱,还可以窃取设备上保存的用于自动登录的活动会话令牌。在后一种情况下,他们无需再次输入密码或通过2FA,因为他们利用了用户此前已经通过认证的数字凭证。”——Mieszko Krzykowski指出。
Mieszko Krzykowski强调,诱使用户批准登录的方法之一是所谓的“MFA疲劳攻击”,即用接连不断的通知轰炸用户,希望用户会误点其中一个,或者为了图清静而点接受。我遇到的正是这种攻击。
在这种攻击期间,人们很容易认为首先要做的是重置密码。问题在于,如果凭据或活动会话被信息窃取程序盗取,在仍然受感染的设备上更改密码可能无法解决问题,因为恶意软件可能还会窃取新密码或新的会话。
“因此,必须在受信任的设备上更改密码,并同时在Facebook账户中心的‘密码和安全’以及‘登录位置’部分退出所有设备。如果我们怀疑攻击者还访问了邮箱,就必须首先保护邮箱,因为他们可能会利用邮箱再次接管账户。”——专家列举道。
双因素认证并不能提供百分之百的安全,但总比没有安全得多。需要意识到,不同的双因素认证方法提供不同级别的保护。
“通过短信发送的验证码通常被认为不如认证应用程序强大,而安全密钥和通行密钥能提供最强的防钓鱼保护。”——Mieszko Krzykowski指出。
而且——我们都不喜欢密码,但只要还在使用密码,每个重要账户都应该有自己独特且强壮的密码。这样,一个服务的数据泄露就不会为犯罪分子打开通往所有其他账户的大门。
那么,黑客接管别人的社交媒体账户能得到什么?它可能因多种原因而有价值,以下是三个