Socialinis tinklas „X“ pranešė tiriantis įtartiną aktyvumą, pasirodžiusį netrukus po mokėjimų paslaugos „X Money“ plėtros. Dalis naudotojų ėmė masiškai gauti netikėtus slaptažodžio atstatymo laiškus, nors patys tokių užklausų neteikė.
Kol kas nėra patvirtintų duomenų, kad paskyros būtų perimtos, tačiau pats laiškų srautas rodo koordinuotą bandymą trikdyti paskyrų saugumą. Kibernetinio saugumo specialistai tokias kampanijas dažnai sieja su bandymais automatizuotai sukelti slaptažodžio keitimo procesą, naudojant viešai matomus vartotojų vardus.
Kas iš tikrųjų gali vykti?
Vien tik slaptažodžio atstatymo laiškas nebūtinai reiškia įsilaužimą, ypač jei įjungtas kelių veiksnių patvirtinimas. Vis dėlto tai gali būti pirmas etapas didesnėje sukčiavimo schemoje, kai po teisėtai atrodančių pranešimų siunčiami papildomi laiškai su netikromis nuorodomis.
Tokiose žinutėse naudotojai raginami skubiai keisti slaptažodį, o paspaudus nuorodą atsiduriama suklastotame puslapyje. Ten suvedus prisijungimo duomenis jie atsiduria nusikaltėlių rankose, o vėliau gali būti bandoma perimti ne tik „X“ paskyrą, bet ir susietas paslaugas.
Kodėl „X Money“ kelia papildomą riziką?
„X Money“ leidžia laikyti lėšas, siųsti ir gauti mokėjimus bei atlikti pervedimus tarp naudotojų pačioje „X“ platformoje. Dėl to paskyros perėmimas gali turėti ne tik reputacinių, bet ir tiesioginių finansinių pasekmių, ypač jei paskyra naudojama atsiskaitymams ar pinigų laikymui.
„X“ teisininkas Jamesas Burnhamas pabrėžė, kad bendrovės saugumo ir teisinės komandos sieks identifikuoti ir patraukti atsakomybėn visus, bandančius pakenkti platformos naudotojams.
„„X“ teisinės ir saugumo komandos nesustos, kol nustatys, suras ir patrauks baudžiamojon atsakomybėn kiekvieną, bandantį nuskriausti mūsų naudotojus“, – sakė Jamesas Burnhamas.
Ką daryti naudotojams?
Pirmiausia rekomenduojama įjungti dviejų veiksnių autentifikavimą ir įsitikinti, kad paskyroje nurodytas atnaujintas el. pašto adresas bei telefono numeris. Taip pat verta patikrinti aktyvių prisijungimų sąrašą ir nedelsiant pašalinti nepažįstamus įrenginius ar sesijas.
Gavus slaptažodžio atstatymo laišką, saugiausia ne spausti jame esančių nuorodų, o prisijungti prie paskyros per oficialią programėlę ar naršyklėje ranka įvedus adresą. Jei gaunate papildomus laiškus su raginimu keisti slaptažodį, kritiškai įvertinkite siuntėją, domeną ir bet kokius skubinimo elementus.
Ekspertai primena, kad sukčiai vis dažniau taiko kelių žingsnių atakas: pirmiausia sukuria triukšmą ir sumaištį, o vėliau pateikia suklastotą sprendimą. Tokiais atvejais geriausia taisyklė paprasta: prisijungimo duomenų niekada neveskite iš laiško atidarytoje nuorodoje, jei nesate šimtu procentų tikri dėl jos autentiškumo.

Leave a Reply