Tag: Dviejų veiksnių autentifikavimas

  • Visagino savivaldybėje kibernetinio saugumo pamoka visiems: kokių klaidų prašo nebedaryti

    Visagino savivaldybėje kibernetinio saugumo pamoka visiems: kokių klaidų prašo nebedaryti

    Rugsėjo 25 dieną Visagino savivaldybės administracijoje surengti kibernetinio saugumo mokymai, kuriuose dalyvavo visi administracijos darbuotojai. Mokymų tikslas – sumažinti rizikas, kurios dažniausiai kyla dėl kasdienių įpročių ir žmogiškų klaidų.

    Praktika rodo, kad dauguma incidentų prasideda nuo paprastų veiksmų: neatsargiai atidaryto laiško, paspaustos nuorodos ar per silpno slaptažodžio. Viešajame sektoriuje tai ypač jautru, nes tvarkomi gyventojų duomenys ir vidaus dokumentai, o sutrikimai gali paveikti paslaugų teikimą.

    Mokymuose daug dėmesio skirta sukčiavimo pranešimų atpažinimui, saugių slaptažodžių kūrimui ir kelių veiksnių autentifikavimui. Taip pat aptarta, kaip saugiai tvarkyti dokumentus, atpažinti įtartinus veiksmus ir kokia turi būti pirmoji reakcija pastebėjus galimą incidentą.

    Atskirai nagrinėtos ir su DI susijusios grėsmės, kurios pastaruoju metu tampa vis aktualesnės. Sukčiai vis dažniau pasitelkia automatizuotus įrankius, kad pranešimai atrodytų įtikinamai, o tai didina riziką suklysti net ir patyrusiems darbuotojams.

    Administracijoje pabrėžta, kad kibernetinis saugumas prasideda nuo nuoseklios kasdienės higienos: kritinio požiūrio į laiškus, atsargaus prisijungimų valdymo ir aiškaus veiksmų plano. Reguliarūs mokymai padeda greičiau atpažinti besikeičiančias grėsmes ir užtikrinti saugesnį darbą su informacija.

  • Svarbus pokytis visiems TPS „Vartai“ naudotojams: nuo rugsėjo privalomas 2VA

    Kas keičiasi portale

    VšĮ „Statybos sektoriaus vystymo agentūra“ pranešė, kad portale TPS „Vartai“ įdiegtas privalomas dviejų veiksnių autentifikavimas. Naujovė įsigalios 2026 metų rugsėjo 24 dieną ir bus taikoma visiems sistemos naudotojams.

    SSVA teigia, kad sprendimas priimtas nuosekliai stiprinant kibernetinį saugumą ir siekiant geriau apsaugoti naudotojų paskyras. Dviejų veiksnių autentifikavimas laikomas viena efektyviausių priemonių mažinant neteisėto prisijungimo riziką, kai slaptažodžiai nuteka ar būna atspėjami.

    Kaip veiks 2VA

    Nuo nurodytos datos prisijungiant prie TPS „Vartai“ reikės atlikti papildomą žingsnį: įvesti vienkartinį saugumo kodą, gautą el. paštu. Šis reikalavimas skirtas patvirtinti, kad prie paskyros jungiasi būtent jos valdytojas.

    SSVA nurodo, kad pirmą kartą jungiantis po pokyčio visi naudotojai turės patvirtinti savo el. pašto adresą. El. pašto patvirtinimas bus privalomas nepriklausomai nuo to, ar prisijungiama su naudotojo vardu ir slaptažodžiu, ar per Elektroninius valdžios vartus.

    Vėliau vienkartiniai kodai el. paštu bus siunčiami tiems, kurie ir toliau rinksis prisijungimą su naudotojo vardu ir slaptažodžiu. Tuo metu per Elektroninius valdžios vartus prisijungiantiems naudotojams papildomo kodo kiekvieną kartą įvesti nereikės.

    Kodėl to reikia ir ką daryti dabar

    Kibernetinio saugumo praktikoje 2VA diegimas siejamas su augančiu bandymų perimti paskyras skaičiumi, ypač kai naudojami tie patys slaptažodžiai keliose paslaugose ar pasitaiko apgaulingų laiškų. Papildomas patvirtinimas sumažina riziką net ir tuo atveju, jei slaptažodis patektų į pašalinių rankas.

    Naudotojams patariama iš anksto pasitikrinti, ar paskyroje nurodytas teisingas el. pašto adresas ir ar prie jo yra nuolatinė prieiga. Taip pat verta įsitikinti, kad sistemos siunčiami laiškai nepatenka į šlamšto aplanką, nes kodas bus reikalingas prisijungimo metu.

    TPS „Vartai“ portalas naudojamas elektroniniu būdu teikiant paslaugas, susijusias su teritorijų planavimu, statybos procesais, topografija ir inžinerine infrastruktūra bei valstybinės žemės administravimu. SSVA primena, kad sistemoje veikia keli tarpusavyje integruoti sprendimai ir registrai, todėl prisijungimo saugumas tiesiogiai svarbus tiek gyventojams, tiek įmonėms.

    Kilus klausimų dėl naujo prisijungimo proceso, SSVA ragina kreiptis į agentūros konsultantus įprastais klientų aptarnavimo kanalais. Iki įsigaliojimo datos naudotojams rekomenduojama neatidėlioti el. pašto patikslinimo, kad prisijungimas po pokyčio nekeltų trikdžių.

  • Didžiulis sveikatos sistemos nutekėjimas: kaip greitai patikrinti el. paštą ir PESEL?

    Didžiulis sveikatos sistemos nutekėjimas: kaip greitai patikrinti el. paštą ir PESEL?

    Kibernetinio saugumo tema vėl atsidūrė dėmesio centre po atakos prieš sistemą „MyDr“, kuria naudojosi daugiau nei 12 000 medicinos įstaigų. Lenkijos Skaitmenizacijos ministerija nurodė, kad incidentas galėjo paveikti apie 18,8 mln. žmonių duomenis, įskaitant PESEL numerius ir dalį gydymo įstaigų saugomos informacijos.

    Po tokio masto nutekėjimų gyventojai dažniausiai klausia, ar į nusikaltėlių rankas galėjo patekti ir jų el. pašto adresas arba telefono numeris. Vienareikšmiškai tai nustatyti pavyksta ne visada, tačiau yra keli patikimi būdai, padedantys įvertinti riziką ir laiku imtis veiksmų.

    Kaip patikrinti el. pašto saugumą?

    El. pašto adresą patikrinti paprasčiausia, nes egzistuoja viešai prieinami įrankiai, kaupiantys duomenis apie žinomus nutekėjimus. Vienas plačiausiai naudojamų sprendimų yra „Have I Been Pwned“, parodantis, ar konkretus adresas buvo aptiktas nutekintose duomenų bazėse ir su kokiais incidentais tai siejama.

    Vis dėlto neigiamas rezultatas negarantuoja, kad adresas tikrai nebuvo pavogtas. Ne visi nutekinti rinkiniai tampa vieši, dalis jų cirkuliuoja uždarose nusikalstamose bendruomenėse, todėl papildomai verta stebėti įspėjimus apie bandymus atkurti slaptažodį, prisijungimus iš naujų įrenginių ar kitus neįprastus paskyros veiksmus.

    Telefono numeris ir PESEL: ką rodo praktika?

    Telefono numerio atveju situacija sudėtingesnė, nes nėra vienos išsamios viešos bazės, kurioje būtų galima patikrinti visus tokio tipo nutekėjimus. Įspėjamaisiais signalais dažnai tampa staigus suasmenintų SMS žinučių ar skambučių pagausėjimas, ypač kai siuntėjas žino vardą, banką ar gydymo įstaigą ir derina tai su raginimu skubiai atlikti veiksmą.

    Vien šlamštas dar nereiškia, kad numeris būtinai buvo pavogtas, nes jis galėjo patekti į rinkodaros sąrašus arba būti parinktas automatiškai. Didesnė rizika kyla tuomet, kai žinutėse ar skambučiuose pateikiami teisingi asmens duomenys ir prašoma atskleisti prisijungimus, SMS kodą, banko duomenis ar paspausti nuorodą.

    Valstybiniai patikrinimo įrankiai ir apsauga

    Lenkijoje svarbiausias valstybės įrankis, skirtas tokiems incidentams tikrinti, yra portalas bezpiecznedane.gov.pl. Jame kaupiama informacija apie aptiktus nutekėjimus, kuriuose galėjo būti PESEL numeriai, el. pašto adresai, telefono numeriai ar prisijungimo duomenys, taip pat sudaryta galimybė patikrinti, ar konkretus PESEL galėjo patekti į su „MyDr“ siejamą rinkinį.

    Net ir toks patikrinimas nėra absoliutus atsakymas, nes jis rodo tik tai, kas identifikuota institucijų ir reagavimo komandų turimuose rinkiniuose. Jei nutekėjimas patvirtintas, o reikia sužinoti tikslų pažeistų duomenų spektrą, paprastai tenka kreiptis į duomenų valdytoją, pavyzdžiui, į gydymo įstaigą ar paslaugų teikėją.

    Praktikoje vienas efektyviausių žingsnių, mažinančių pasekmes, yra PESEL numerio zastrzeżenie, kuris gali apsunkinti bandymus jūsų vardu paimti kreditą ar sudaryti sutartis, kur reikalinga tapatybės patikra. Tuo pat metu būtina pasirūpinti paskyromis: pakeisti slaptažodžius ten, kur kyla įtarimų, o el. paštui taikyti unikalų slaptažodį ir dviejų veiksnių autentifikavimą.

    Kibernetiniai nusikaltėliai po didelių nutekėjimų dažnai suaktyvina sukčiavimo kampanijas, apsimesdami bankais, valstybės institucijomis ar net paslaugų teikėjais. Saugiausia taisyklė išlieka ta pati: jokio kodo, slaptažodžio ar prisijungimų niekam neperduoti, o informaciją tikrinti savarankiškai, prisijungiant prie oficialių paslaugų kanalų, o ne spaudžiant gautas nuorodas.

    „Po didelių nutekėjimų svarbiausia tampa ne panika, o greiti, praktiški veiksmai: apsauga el. pašte ir budrumas dėl sukčiavimo“, – pabrėžia kibernetinio saugumo specialistai.

  • Naujai paleista „X“ mokėjimų paslauga „X Money“ sulaukė atakos: ką būtina padaryti dabar

    Naujai paleista „X“ mokėjimų paslauga „X Money“ sulaukė atakos: ką būtina padaryti dabar

    Socialinis tinklas „X“ pranešė tiriantis įtartiną aktyvumą, pasirodžiusį netrukus po mokėjimų paslaugos „X Money“ plėtros. Dalis naudotojų ėmė masiškai gauti netikėtus slaptažodžio atstatymo laiškus, nors patys tokių užklausų neteikė.

    Kol kas nėra patvirtintų duomenų, kad paskyros būtų perimtos, tačiau pats laiškų srautas rodo koordinuotą bandymą trikdyti paskyrų saugumą. Kibernetinio saugumo specialistai tokias kampanijas dažnai sieja su bandymais automatizuotai sukelti slaptažodžio keitimo procesą, naudojant viešai matomus vartotojų vardus.

    Kas iš tikrųjų gali vykti?

    Vien tik slaptažodžio atstatymo laiškas nebūtinai reiškia įsilaužimą, ypač jei įjungtas kelių veiksnių patvirtinimas. Vis dėlto tai gali būti pirmas etapas didesnėje sukčiavimo schemoje, kai po teisėtai atrodančių pranešimų siunčiami papildomi laiškai su netikromis nuorodomis.

    Tokiose žinutėse naudotojai raginami skubiai keisti slaptažodį, o paspaudus nuorodą atsiduriama suklastotame puslapyje. Ten suvedus prisijungimo duomenis jie atsiduria nusikaltėlių rankose, o vėliau gali būti bandoma perimti ne tik „X“ paskyrą, bet ir susietas paslaugas.

    Kodėl „X Money“ kelia papildomą riziką?

    „X Money“ leidžia laikyti lėšas, siųsti ir gauti mokėjimus bei atlikti pervedimus tarp naudotojų pačioje „X“ platformoje. Dėl to paskyros perėmimas gali turėti ne tik reputacinių, bet ir tiesioginių finansinių pasekmių, ypač jei paskyra naudojama atsiskaitymams ar pinigų laikymui.

    „X“ teisininkas Jamesas Burnhamas pabrėžė, kad bendrovės saugumo ir teisinės komandos sieks identifikuoti ir patraukti atsakomybėn visus, bandančius pakenkti platformos naudotojams.

    „„X“ teisinės ir saugumo komandos nesustos, kol nustatys, suras ir patrauks baudžiamojon atsakomybėn kiekvieną, bandantį nuskriausti mūsų naudotojus“, – sakė Jamesas Burnhamas.

    Ką daryti naudotojams?

    Pirmiausia rekomenduojama įjungti dviejų veiksnių autentifikavimą ir įsitikinti, kad paskyroje nurodytas atnaujintas el. pašto adresas bei telefono numeris. Taip pat verta patikrinti aktyvių prisijungimų sąrašą ir nedelsiant pašalinti nepažįstamus įrenginius ar sesijas.

    Gavus slaptažodžio atstatymo laišką, saugiausia ne spausti jame esančių nuorodų, o prisijungti prie paskyros per oficialią programėlę ar naršyklėje ranka įvedus adresą. Jei gaunate papildomus laiškus su raginimu keisti slaptažodį, kritiškai įvertinkite siuntėją, domeną ir bet kokius skubinimo elementus.

    Ekspertai primena, kad sukčiai vis dažniau taiko kelių žingsnių atakas: pirmiausia sukuria triukšmą ir sumaištį, o vėliau pateikia suklastotą sprendimą. Tokiais atvejais geriausia taisyklė paprasta: prisijungimo duomenų niekada neveskite iš laiško atidarytoje nuorodoje, jei nesate šimtu procentų tikri dėl jos autentiškumo.

  • DI klonuoja balsą per 3 sekundes: ekspertai įspėja, kaip nepakliūti į sukčių pinkles

    DI klonuoja balsą per 3 sekundes: ekspertai įspėja, kaip nepakliūti į sukčių pinkles

    Dirbtinis intelektas sparčiai atpigino ir supaprastino kibernetinius nusikaltimus: šiandien sukčiams užtenka kelių sekundžių garso įrašo ar vienos nuotraukos, kad sukurtų įtikinamą klastotę. Didžiausią riziką kelia vadinamieji deepfake įrašai ir balso klonavimas, kurie vis dažniau naudojami apgauti šeimas, darbuotojus ir įmones.

    JAV institucijų duomenys rodo, kad vien per pastaruosius metus su DI siejami finansiniai nusikaltimai atnešė šimtus milijonų eurų nuostolių, o reikšminga dalis jų susijusi su investiciniais ir mokėjimų sukčiavimais. Ekspertai pabrėžia, kad žala kyla ne tik dėl technologijų, bet ir dėl to, kaip greitai jos pritaikomos socialinei inžinerijai.

    Kaip veikia balso klonavimas

    Balso klonavimui gali pakakti maždaug 3 sekundžių garso, kad būtų sugeneruotas panašus tembras ir kalbėjimo maniera. Tokie skambučiai dažnai kuriami skubos ir emocijų principu: prašoma skubiai pervesti pinigus, atsiųsti kodą ar patvirtinti mokėjimą, apsimetant artimuoju ar vadovu.

    Saugumo specialistai rekomenduoja su šeima ar komanda susitarti dėl paprasto slaptažodžio ar kontrolinio klausimo, kurio sukčius nežinotų. Jei skambutis kelia įtarimų, patariama nedelsiant padėti ragelį ir perskambinti oficialiu, iš anksto žinomu numeriu, o ne tuo, iš kurio buvo skambinta.

    Deepfake vaizdas ir nuotoliniai susitikimai

    DI leidžia realiu laiku keisti veidą ir balsą vaizdo skambučių metu, todėl apgaulė gali atrodyti įtikinama net per „Zoom“ ar „Teams“. Tyrėjai atkreipia dėmesį, kad klastotės dažnai išsiduoda staigiais judesiais, prastu lūpų ir garso sinchronu, neryškiais kraštais aplink veidą ar trumpais „mirksniais“, kai filtras nesuspėja prisitaikyti.

    Praktinis patarimas pokalbio metu paprastas: paprašykite žmogaus pasisukti, atsistoti, priartėti prie kameros ar trumpai uždengti veidą ranka ir atitraukti. Jei vaizdas elgiasi nenatūraliai, verta nutraukti kontaktą ir patikrinti tapatybę kitu kanalu, pavyzdžiui, per įmonės telefonų knygą.

    Slaptažodžiai ir paskyrų apsauga

    DI įrankiai taip pat padeda greičiau spėti slaptažodžius, ypač kai jie kuriami pagal nuspėjamus šablonus, remiantis nutekėjusiais duomenimis ar vieša informacija apie žmogų. Dėl to specialistai siūlo rinktis ilgas slaptafrazes, o ne trumpus slaptažodžius su privalomomis simbolių kombinacijomis.

    Kasdienėje apsaugoje svarbiausia naudoti slaptažodžių tvarkykles, dviejų veiksnių autentifikavimą ir, kur įmanoma, prisijungimą raktiniais prieigos būdais. Taip pat verta reguliariai peržiūrėti, kokios programos turi prieigą prie pašto, kontaktų ar failų, ir atjungti nereikalingas, ypač „Google“, „Microsoft“ ar „Meta“ paskyrose.

    Dar viena auganti grėsmė yra netikros CAPTCHA patikros, kurios vietoj paprasto patvirtinimo ragina įvesti komandą ar atsisiųsti failą. Tokiais atvejais saugiausia yra neužbaigti veiksmų, uždaryti puslapį ir patikrinti, ar neprisijungėte prie suklastotos svetainės, o jei įtarimai rimti, pakeisti slaptažodį ir patikrinti prisijungimų istoriją.

    „Jei kyla nors menkiausia abejonė, saugiausias veiksmas yra padėti ragelį ir patiems perskambinti patikrintu numeriu“, – pabrėžia kibernetinio saugumo ekspertai.

  • „Microsoft“ ištrynė „Xbox“ paskyrą, bet teismas liepė grąžinti: ko bijoti skaitmeninių žaidimų eroje

    „Microsoft“ ištrynė „Xbox“ paskyrą, bet teismas liepė grąžinti: ko bijoti skaitmeninių žaidimų eroje

    Skaitmeninių žaidimų era turi tamsiąją pusę: praradus prieigą prie paskyros, galima netekti ne tik profilio, bet ir visos įsigytos bibliotekos. Internete išplito dar viena istorija apie „Microsoft“ ir „Xbox“ paskyrą, kuri, pasak žaidėjo, buvo panaikinta net po to, kai jis kreipėsi į teismą ir pasiekė jam palankų sprendimą.

    Žaidėjas teigė, kad jo paskyra buvo perimta nepaisant įjungto dviejų veiksnių autentifikavimo. Tokie incidentai pastaraisiais metais dažnėja, o atakos dažnai remiasi slaptažodžių nutekinimais, apgaulingais prisijungimo langais ir bandymais perimti paskyros atkūrimo kanalus.

    Pasak žaidėjo pasakojimo, „Microsoft“ klientų aptarnavimas pripažino, kad paskyra buvo pavogta, tačiau esą jos grąžinti nepavyks, nes įsilaužėlis spėjo pakeisti saugumo duomenis. Kaip vienintelė išeitis buvo siūloma uždaryti paskyrą, o tai reikštų, kad žaidimus tektų pirkti iš naujo.

    „Patvirtinome, kad paskyra buvo pavogta, bet jos atkurti nebegalime, nes pakeisti saugumo nustatymai“, – taip savo gautą atsakymą perteikė žaidėjas.

    Situacija pasikeitė tik įsitraukus teisininkui ir pradėjus teisminį procesą. Žaidėjas teigė, kad teismas įpareigojo atkurti paskyrą su pirkiniais, o už nevykdymą numatė finansines sankcijas ir kompensaciją už neturtinę žalą.

    Tokie atvejai atkreipia dėmesį į esminį skaitmeninių pirkinių skirtumą nuo fizinių laikmenų: dažniausiai vartotojas ne įsigyja patį produktą, o gauna licenciją naudotis turiniu pagal platformos taisykles. Dėl to paskyros blokavimas ar praradimas praktikoje gali reikšti prieigos prie turinio netektį, net jei už jį sumokėta.

    Saugumo ekspertai ir pačios technologijų bendrovės vis dažniau ragina atsisakyti SMS kodų ir el. pašto patvirtinimų bei pereiti prie passkey sprendimų, paremtų įrenginio biometriniais duomenimis ar PIN. Tai mažina riziką, kad prisijungimas bus perimtas per apgaulingas nuorodas ar nutekintus slaptažodžius.

    Vartotojams, kurie nori sumažinti riziką, verta peržiūrėti paskyros atkūrimo informaciją, išjungti senus ar nebenaudojamus prisijungimo būdus, įjungti papildomus prisijungimo perspėjimus ir reguliariai tikrinti, ar paskyroje neatsirado nežinomų įrenginių. Skaitmeninėje ekosistemoje tai tampa tokia pat svarbia higiena kaip ir bankininkystėje.

  • Gmail vartotojai įspėjami: hakeriai masiškai grobia paskyras – kaip apsisaugoti šiandien

    Gmail vartotojai įspėjami: hakeriai masiškai grobia paskyras – kaip apsisaugoti šiandien

    Pastaraisiais mėnesiais fiksuojama suaktyvėjusi sukčiavimo kampanija, nukreipta į „Google“ pašto „Gmail“ vartotojus. Kibernetiniai nusikaltėliai siunčia įtikinamai atrodančius saugumo pranešimus ir taip bando perimti prisijungimus bei paskyras.

    Kampanija siejama su grupe UNC1151, kuri tarptautiniuose kibernetinio saugumo vertinimuose minima kaip aktyviai naudojanti socialinę inžineriją. Tokios atakos dažniausiai remiasi ne techninėmis spragomis, o žmogaus klaida, kai paspaudžiama nuoroda ir suvedami duomenys netikrame puslapyje.

    Sukčiai paprastai imituoja skubius įspėjimus apie tariamai įtartiną prisijungimą, bandymą pakeisti slaptažodį ar užblokuotą paskyrą. Laiškuose kuriamas spaudimas veikti nedelsiant, nes tai didina tikimybę, kad žmogus nepastebės ženklų, išduodančių apgavystę.

    Dažniausiai nuoroda nuveda į puslapį, vizualiai panašų į „Google“ prisijungimo langą, kur prašoma įvesti el. pašto adresą ir slaptažodį. Kai kuriais atvejais bandoma išvilioti ir dviejų veiksnių patvirtinimo kodus, kad užpuolikai galėtų prisijungti realiu laiku.

    Norint sumažinti riziką, svarbiausia taisyklė yra nespausti nuorodų iš netikėtų saugumo laiškų ir prisijungimą tikrinti tik atsidarius „Gmail“ ar „Google“ paskyros nustatymus tiesiogiai. Taip pat verta įsijungti dviejų veiksnių autentifikavimą ir, jei įmanoma, rinktis patikimesnį būdą nei SMS, pavyzdžiui, autentifikavimo programėlę arba saugumo raktą.

    Jei kyla įtarimų, rekomenduojama nedelsiant pakeisti slaptažodį į unikalų ir ilgą, patikrinti paskyros prisijungimų istoriją, pašalinti nepažįstamus įrenginius ir peržiūrėti paskyros atkūrimo el. paštą bei telefono numerį. Papildomai verta patikrinti, ar neįjungti persiuntimai ir filtrai, nes užpuolikai kartais juos naudoja, kad paslėptų įspėjimus apie įsilaužimą.

    Kibernetinio saugumo ekspertai pabrėžia, kad tokios kampanijos nuolat kinta ir dažnėja, o ypač taikosi į plačiai naudojamas paslaugas. Todėl kasdienės higienos įpročiai, atidumas laiškams ir nuoseklūs paskyros saugos nustatymai išlieka efektyviausia gynyba.

  • Gmail vartotojai perspėjami: „Google“ vardu plinta klastotės, taip perimamos paskyros

    Gmail vartotojai perspėjami: „Google“ vardu plinta klastotės, taip perimamos paskyros

    Kas vyksta ir kodėl svarbu

    Nuo pavasario suaktyvėjo sukčiavimo laiškai, kurie apsimeta „Google“ pranešimais ir taikosi į „Gmail“ naudotojų prisijungimo duomenis. Saugumo specialistai nurodo, kad tokios kampanijos siekia ne tik pavienių žmonių, bet ir jautrių profesijų atstovų paskyrų.

    Apgaulės esmė paprasta: žmogus gauna pranešimą apie tariamai įtartiną prisijungimą ar taisyklių pažeidimą ir raginamas skubiai patvirtinti tapatybę. Skubos jausmas ir tariamas oficialumas padidina tikimybę, kad nuoroda bus paspausta.

    Kaip atrodo ataka

    Tokiuose laiškuose dažnai naudojama taisyklinga vietos kalba, o dizainas primena įprastus „Google“ pranešimus. Paspaudus nuorodą, atidaromas puslapis, vizualiai panašus į tikrą „Google“ prisijungimo langą.

    Aukos paprašoma įvesti el. paštą ir slaptažodį, o vėliau ir vienkartinį kodą, atsiųstą SMS žinute ar sugeneruotą autentifikavimo programėlėje. Įvedus kodą netikrame puslapyje, nusikaltėliai gali iš karto prisijungti prie paskyros ir perimti jos valdymą.

    Specialistai atkreipia dėmesį, kad masinėms siuntoms neretai pasitelkiamas BCC laukas, todėl gavėjas nemato, kiek žmonių gavo tą patį laišką. Taip pat nuorodos gali vesti į dažnai keičiamus domenus ar talpinimo platformas, kuriose apgaulingi puslapiai greitai perkeliami į naujus adresus.

    Kas dažniausiai atsiduria taikinyje

    Nors tokius laiškus gali gauti bet kas, dažnesniais taikiniais laikomi žurnalistai, politikos lauko žmonės, viešojo sektoriaus darbuotojai, akademinė bendruomenė, aktyvistai ir su jais susiję kontaktai. Perėmus vieno žmogaus paštą, dažnai bandoma pasiekti platesnį kontaktų ratą.

    Užvaldžius paskyrą, ieškoma kontaktų sąrašų, susirašinėjimų, dokumentų ir kitų paskyrų atkūrimo laiškų. Taip sukuriamas pagrindas perimti ir socialinių tinklų ar kitų paslaugų paskyras.

    Kaip apsisaugoti dabar

    Saugumo ekspertai pabrėžia, kad „Google“ neprašo suvesti slaptažodžių ar patvirtinimo kodų per laiškuose esančias nuorodas, ypač jei pranešimas ateina iš įtartino adreso. Pirmas žingsnis gavus tokį laišką yra ne spausti nuorodą, o savarankiškai atsidaryti naršyklę ir prisijungti prie paskyros įvedant adresą ranka.

    Patikimiausia apsauga nuo tokio tipo sukčiavimo laikomi fiziniai saugumo raktai, pavyzdžiui, „YubiKey“ ar „Google Titan“. Jie sukurti taip, kad prisijungimas būtų patvirtinamas tik tikroje svetainėje, todėl apgaulingas puslapis negali perimti prisijungimo patvirtinimo.

    Taip pat rekomenduojama įjungti dviejų veiksnių autentifikavimą, tačiau vien SMS kodų nepakanka, jei kodas suvedamas į netikrą puslapį. Jei kyla įtarimų, verta nedelsiant pasikeisti slaptažodį, patikrinti prisijungimų istoriją ir atsijungti nuo visų įrenginių, o incidentą pranešti nacionaliniams kibernetinio saugumo specialistams.

  • PlayStation vartotojai sukrėsti: po garsaus įsilaužimo „Sony“ imasi griežtų pokyčių

    PlayStation vartotojai sukrėsti: po garsaus įsilaužimo „Sony“ imasi griežtų pokyčių

    Pastaruoju metu „PlayStation“ bendruomenėje netyla nerimas dėl paskyrų saugumo, o keli viešai nuskambėję atvejai priminė, kad net ir įjungtas dviejų veiksnių autentifikavimas ne visada apsaugo, jei spragos slypi klientų aptarnavimo procesuose.

    Didžiausią rezonansą sukėlė žurnalisto ir turinio kūrėjo Colino Moriarty istorija: jo teigimu, sukčiai pasinaudojo ribota informacija apie PSN paskyrą ir senais mokėjimų duomenų fragmentais, kad per pagalbos kanalus perimtų prieigą.

    Tokio tipo atakos dažniausiai remiasi socialine inžinerija, kai taikomasi ne į technines sistemos spragas, o į tapatybės patvirtinimo procedūras. Užpuolikams pakanka įtikinamai pateikti dalį žinomų duomenų, o rizika išauga, jei galima pakeisti el. paštą ar išjungti 2FA vien per kontaktą su pagalba.

    Šiame kontekste dėmesį patraukė „Sony“ žingsniai stiprinti anti-sukčiavimo kryptį. Viešai skelbtuose darbo pasiūlymuose minima atsakomybė už sukčiavimo prevencijos strategijos formavimą, rizikų identifikavimą ir sprendimų diegimą kartu su produktų, inžinerijos, analitikos ir operacijų komandomis.

    Nors darbo skelbimai savaime dar nereiškia, kad pokyčiai bus įgyvendinti nedelsiant, tokia kryptis rodo, jog įmonė problemą vertina sisteminiu lygiu. Praktikoje tai gali reikšti griežtesnį tapatybės patvirtinimą, aiškesnes taisykles, kada leidžiama keisti kritinius paskyros duomenis, ir papildomas apsaugas nuo „paskyros atgavimo“ piktnaudžiavimo.

    Ekspertai paprastai pataria vartotojams naudoti unikalius slaptažodžius ir slaptažodžių tvarkykles, įjungti 2FA, saugoti prisijungimo el. pašto dėžutę ir vengti viešinti informaciją, kuri vėliau gali būti panaudota tapatybei „įrodyti“. Taip pat verta reguliariai peržiūrėti aktyvius prisijungimus ir mokėjimų nustatymus, ypač jei paskyra susieta su kortele.

    Kol kas žaidėjai laukia konkrečių „Sony“ sprendimų ir aiškesnės komunikacijos, kaip bus mažinama rizika, kad paskyra gali būti perimta ne nulaužus slaptažodį, o tiesiog „apeinant“ pagalbos centro patikras.

  • Po duomenų nutekėjimo suaktyvėja sukčiai: 6 žingsniai, kurie padės apsaugoti paskyras ir pinigus

    Po duomenų nutekėjimo suaktyvėja sukčiai: 6 žingsniai, kurie padės apsaugoti paskyras ir pinigus

    Po viešai nuskambėjusių duomenų nutekėjimo incidentų suaktyvėja sukčiai, kurie naudojasi tiek pačiomis naujienomis, tiek nutekėjusia informacija. Valstybinė duomenų apsaugos inspekcija ragina gyventojus išlikti budrius, nes pirmosiomis savaitėmis dažniausiai padaugėja apgaulingų skambučių, SMS žinučių ir el. laiškų.

    Didžiausia rizika kyla tuomet, kai žmonės, išsigandę dėl galimai atskleistų duomenų, skuba reaguoti į pranešimus ir spaudžia gautas nuorodas. Tokiose situacijose sukčiai dažnai taikosi išvilioti prisijungimus, patvirtinimo kodus arba paskatinti atlikti tariamai skubų mokėjimą.

    Kur tikrinti informaciją?

    Apie galimą nutekėjimą, jo apimtį ir institucijų veiksmus patariama sužinoti tik iš oficialių šaltinių. Tam tinka Registrų centro, Valstybinės duomenų apsaugos inspekcijos, policijos, bankų ir kitų atsakingų institucijų skelbiama informacija.

    Svarbu nepasitikėti nuorodomis, gautomis SMS žinutėmis, el. paštu ar socialiniuose tinkluose, net jei jos atrodo panašios į tikras. Saugiausia prie savitarnų jungtis rankiniu būdu suvedant oficialų interneto adresą arba naudojant patikimas el. valdžios prieigos priemones.

    Dažniausios sukčių schemos

    Po nutekėjimų sukčiai dažnai apsimeta Registrų centro, bankų, policijos, Valstybinės mokesčių inspekcijos, Sodros, draudimo bendrovių atstovais, taip pat antstoliais ar notarais. Jie gali teigti, kad būtina skubiai patvirtinti tapatybę, atnaujinti duomenis ar užkirsti kelią tariamai įtartinam mokėjimui.

    Ypač atsargiai vertinkite pranešimus, kuriuose prašoma pateikti asmens duomenis, banko prisijungimus, mokėjimo kortelės informaciją, „Smart-ID“ ar „Mobile-ID“ kodus, taip pat patvirtinti mokėjimą ar sumokėti tariamą skolą. Oficialios institucijos telefonu, SMS žinute ar el. paštu neprašo atskleisti prisijungimo kodų ir neinicijuoja veiksmų, kuriems reikėtų skubiai tvirtinti finansines operacijas.

    Ką padaryti dabar?

    Gyventojams rekomenduojama peržiūrėti svarbiausių paskyrų saugumą ir, jei reikia, nedelsiant pakeisti slaptažodžius. Tai ypač aktualu, jei slaptažodžiai seni, silpni arba tie patys naudojami keliose skirtingose paskyrose.

    Slaptažodžiai turi būti unikalūs, o kur tik įmanoma verta įjungti dviejų veiksnių autentifikavimą. Papildomas patvirtinimo žingsnis padeda sumažinti riziką net ir tais atvejais, kai prisijungimo duomenys patenka į netinkamas rankas.

    Taip pat rekomenduojama atidžiau stebėti banko sąskaitas ir mokėjimo kortelių operacijas. Jei nutekėjo asmens identifikaciniai duomenys, jie gali būti panaudoti bandant sudaryti sandorius ar prisiimti įsipareigojimus asmens vardu, todėl įtartinus veiksmus verta fiksuoti ir į juos reaguoti nedelsiant.

    Kilus abejonių, nereikėtų skubėti vykdyti jokių nurodymų, ypač kai prašoma veikti skubiai. Saugiausia nutraukti pokalbį ar susirašinėjimą ir pačiam susisiekti su organizacija jos oficialiai skelbiamais kontaktais.

    Jei gaunate įtartiną SMS, el. laišką ar skambutį, patariama išsaugoti įrodymus: ekrano kopijas, telefono numerius, el. pašto adresus, laiškų turinį, banko pranešimus ir susirašinėjimą. Ši informacija gali būti reikalinga kreipiantis į policiją ar kitas kompetentingas institucijas.

    Gyventojai taip pat gali pasitikrinti, ar jų Nekilnojamojo turto registre tvarkomi asmens duomenys buvo atskleisti, prisijungę prie Registrų centro savitarnos. Tokia patikra padeda tiksliau įvertinti riziką ir nuspręsti, kokių papildomų saugumo veiksmų imtis.