Tag: Dviejų veiksnių autentifikavimas

  • PlayStation saugumo spraga kelia paniką: įsilaužėliai gudrybėmis masiškai perima PSN paskyras

    PlayStation saugumo spraga kelia paniką: įsilaužėliai gudrybėmis masiškai perima PSN paskyras

    Žaidėjų bendruomenėje vėl įsiplieskė nerimas dėl PlayStation Network paskyrų saugumo. Viešumoje aptariamas atvejis, kai kibernetiniai nusikaltėliai perėmė žinomo žaidimų žurnalisto ir tinklalaidės kūrėjo Colino Moriarty paskyrą, o situacija atskleidė silpną vietą, kuria galima piktnaudžiauti.

    Pasak paties Moriarty, viskas prasidėjo nuo perspėjimo, kad jo paskyra netrukus bus nulaužta. Netrukus taip ir įvyko, nors jis teigė nepaspaudęs įtartinų nuorodų ir niekur nevedęs prisijungimo duomenų, todėl įtarimai krypsta ne į klasikinį sukčiavimą, o į procesų spragas.

    Atakos metu jo el. pašto dėžutė buvo užversta daugybe atsitiktinių laiškų, o netrukus jis gavo pranešimą, kad su PlayStation Network susietas el. pašto adresas pakeistas. Kartu, anot jo, buvo išjungtas dviejų veiksnių autentifikavimas, o tai dažnai tampa kritiniu momentu, leidžiančiu užpuolikams galutinai įsitvirtinti paskyroje.

    Silpnoji vieta – ne tik technologijos

    Ši istorija vėl priminė, kad paskyrų perėmimas neretai prasideda ne nuo programavimo spragų, o nuo socialinės inžinerijos. Užpuolikai siekia apgauti vartotoją ar aptarnavimo specialistą, o tada pasinaudoja paskyros atkūrimo ar kontaktinių duomenų keitimo procedūromis.

    Moriarty kritiškai įvertino klientų aptarnavimo reakciją ir teigė, kad problema nebuvo suprasta iš karto. Jis paskyrą atgavo, tačiau pabrėžė, kad tai pavyko greičiau dėl asmeninių kontaktų, o dauguma vartotojų tokios galimybės neturi.

    Ekspertai primena, kad tokiose situacijose dažnai pasitelkiamas vadinamasis pranešimų užtvindymas, kai auka trumpam praranda kontrolę dėl gausybės laiškų ir įspėjimų. Tuo pat metu užpuolikas bando pakeisti paskyros nustatymus, o vartotojas kritinius pranešimus tiesiog pražiūri.

    Ką daryti, kad neprarastumėte PSN paskyros

    Svarbiausia praktika – turėti įjungtą dviejų veiksnių autentifikavimą ir naudoti autentifikavimo programėlę, jei tokia galimybė siūloma. Taip pat verta naudoti unikalų, ilgą slaptažodį, kurį patogiausia generuoti ir saugoti slaptažodžių tvarkyklėje.

    Ne mažiau svarbu susitvarkyti el. pašto saugumą, nes dažnai būtent jis tampa raktu į visas paskyras. Rekomenduojama el. pašte įjungti dviejų veiksnių autentifikavimą, peržiūrėti prisijungimų istoriją ir pašalinti nepažįstamus įrenginius.

    Jei gaunate pranešimą, kad pakeistas el. paštas, slaptažodis ar išjungtas papildomas patvirtinimas, delsti negalima. Tokiais atvejais svarbu iš karto bandyti atkurti prieigą oficialiais kanalais, užfiksuoti pranešimų laiką ir, jei įmanoma, išsaugoti ekrano nuotraukas, kurios gali padėti tapatybės patvirtinimo procese.

    Kol PlayStation bendruomenė laukia aiškesnių atsakymų ir galimų procedūrų pakeitimų, ši istorija tapo dar vienu priminimu, kad paskyros saugumas priklauso ir nuo vartotojo įpročių, ir nuo aptarnavimo procesų. Žaidėjai ragina „Sony“ stiprinti PSN apsaugą, kad panašūs perėmimai nebūtų tokie paprasti.

  • „Google“ šokas: DI pirmąkart sukūrė pavojingą zero day, kuris apėjo 2FA

    „Google“ šokas: DI pirmąkart sukūrė pavojingą zero day, kuris apėjo 2FA

    Dirbtinio intelekto vaidmuo kibernetinio saugumo srityje tampa vis labiau dviprasmis: tie patys įrankiai padeda greičiau rasti spragas, tačiau jais vis aktyviau naudojasi ir užpuolikai. „Google“ grėsmių žvalgybos grupė pranešė pirmą kartą identifikavusi atvejį, kai zero day tipo išnaudojimas, tikėtina, buvo atrastas ir parengtas pasitelkiant DI.

    Zero day spraga yra ypač pavojinga todėl, kad apie ją dar nebūna žinoma gamintojams ar plačiajai bendruomenei, o pataisos tuo metu dažnai dar neegzistuoja. Pasak „Google“, nustatytas incidentas rodo naują lūžį: DI gali būti panaudojamas ne tik gynybai ar kodo analizei, bet ir realiam puolamųjų priemonių kūrimui.

    „Pirmą kartą matome tokį atvejį, kai DI požymiai pastebimi pačiame zero day išnaudojimo kode ir jo pateikime“, – sakė „Google“ grėsmių žvalgybos grupės tyrėjai.

    „Google“ teigimu, spraga buvo aptikta populiariame atvirojo kodo žiniatinklio sistemų administravimo įrankyje, o jos išnaudojimas leido apeiti dviejų veiksnių autentifikavimą. Vis dėlto sėkmingam išnaudojimui vis tiek reikėjo turėti teisingus naudotojo prisijungimo duomenis, todėl tai labiau primena atakų grandinės dalį, o ne universalų įsilaužimo raktą.

    Tyrėjai atkreipė dėmesį į išnaudojimo kodo struktūrą ir stilių, kurie, jų vertinimu, primena DI generuojamus fragmentus. Minimi požymiai apima perteklinius mokomuosius komentarus, netipiškai tvarkingą, vadovėlinį formatą ir net sugalvotus techninius įvertinimus, kurie realiame saugumo darbe dažnai nenaudojami taip, kaip juos pateikia DI.

    „Google“ pabrėžė, kad šiam atvejui nebuvo naudojamas „Gemini“ modelis. Toks patikslinimas svarbus dėl reputacinių rizikų: visuomenėje didėja jautrumas tam, kaip didieji modeliai gali būti išnaudojami, o technologijų bendrovės vis dažniau aiškinasi, kokiose situacijose jų įrankiai nedalyvavo.

    Kartu „Google“ vertinimu, DI įsilaužėlių rankose tampa efektyvumo daugikliu per visą atakos ciklą. Tai apima spartesnę pažeidžiamumų paiešką, tikslesnę žvalgybą, įtikinamesnes socialinės inžinerijos schemas ir lengvesnį kenkėjiško kodo pritaikymą skirtingoms aplinkoms, kad jį būtų sunkiau aptikti.

    Grėsmių žvalgybos vertinimu, dalis su valstybėmis siejamų grupių DI priemones naudoja pažeidžiamumams identifikuoti ir išnaudoti, o kitos daugiau dėmesio skiria maskavimo technikoms, polimorfiniam kenkėjiškam kodui bei atakų automatizavimui. Saugumo ekspertai pastebi ir dar vieną kryptį: pereinama prie vis labiau autonominių atakų orkestravimo, kai DI padeda interpretuoti užkrėstos sistemos būseną ir generuoti veiksmų sekas.

    Tuo pat metu DI naudojimas gynyboje taip pat plečiasi. „Google“ viešai mini kryptį, kurioje DI agentai galėtų automatiškai aptikti programinės įrangos klaidas ir pasiūlyti pataisas, taip trumpinant laiką nuo spragos aptikimo iki jos užlopymo.

    Ekspertai pabrėžia, kad organizacijoms svarbiausia išlieka bazinė higiena: daugiafaktorė autentifikacija, saugi slaptažodžių politika, reguliarūs atnaujinimai, įvykių stebėsena ir prieigos teisių ribojimas. Nors aptariamas atvejis siejamas su 2FA apėjimu, praktikoje tokios spragos dažniausiai suveikia tik tada, kai atakos vykdytojai jau turi dalį reikalingų duomenų arba vidinę prieigą.

  • „Google“ atskleidė: programišiai su DI ruošė masinį nulinių spragų puolimą – kas sustabdė?

    „Google“ atskleidė: programišiai su DI ruošė masinį nulinių spragų puolimą – kas sustabdė?

    „Google“ grėsmių žvalgybos komanda pranešė aptikusi ir, tikėtina, užkirtusi kelią bandymui pasitelkti dirbtinį intelektą masinei programinės įrangos spragų eksploatacijai. Pasak bendrovės, buvo fiksuotas planas automatizuoti pažeidžiamumų paiešką ir panaudojimą prieš daugybę taikinių.

    Ataskaitoje teigiama, kad tyrėjai turi didelį pasitikėjimą, jog užfiksuota DI modelio panauda ieškant ir išnaudojant nulinės dienos spragą. Tokios spragos yra ypač pavojingos, nes apie jas iki atakos dažnai nežino nei programinės įrangos kūrėjai, nei naudotojai.

    Kaip galėjo veikti schema

    „Google“ nurodė, kad spraga esą galėjo sudaryti sąlygas apeiti dviejų veiksnių tapatybės patvirtinimą. Praktikoje tai reikštų, kad net turint įjungtą papildomą apsaugą paskyros ar sistemos galėtų būti perimamos lengviau, jei užpuolikai randa būdą manipuliuoti prisijungimo procesu.

    „Nusikalstamas veikėjas planavo tai panaudoti masinės eksploatacijos įvykyje, tačiau mūsų išankstinis aptikimas galėjo sutrukdyti šiam planui“, – rašoma „Google“ įraše.

    Bendrovė taip pat pažymėjo, kad, jos vertinimu, šiuo atveju nebuvo panaudotas „Google“ kuriamas „Gemini“ modelis. Vis dėlto pabrėžiama platesnė tendencija: užpuolikai aktyviai bando pritaikyti įvairius prieinamus DI įrankius pažeidžiamumų paieškai, įsilaužimų planavimui ir kenkėjiškų programų kūrimui.

    Kodėl tai svarbu verslui ir institucijoms

    Masinės eksploatacijos scenarijus pavojingas tuo, kad atakos gali būti vykdomos itin greitai ir plačiai, o taikiniais tampa ne tik įmonės, bet ir viešojo sektoriaus organizacijos. Kuo daugiau infrastruktūros priklauso nuo skaitmeninių paslaugų, tuo didesnė rizika, kad vienas pažeidžiamumas gali sukelti grandininį poveikį.

    Ekspertai pastaraisiais metais vis dažniau kalba apie automatizuotą pažeidžiamumų paiešką, kai DI padeda greičiau analizuoti programų kodą, konfigūracijas ir viešai prieinamus komponentus. Tai nereiškia, kad DI pats savaime garantuoja sėkmingą įsilaužimą, tačiau gali sumažinti laiką nuo spragos aptikimo iki jos išnaudojimo.

    Ką turėtų daryti naudotojai

    Nors „Google“ neatskleidė nei konkrečios spragos detalių, nei grupuotės pavadinimo, tokie pranešimai primena bazines kibernetinės higienos taisykles. Organizacijoms svarbiausia laiku diegti saugumo atnaujinimus, turėti aiškią pažeidžiamumų valdymo tvarką ir stebėti neįprastą prisijungimų bei prieigų elgseną.

    Gyventojams rekomenduojama naudoti unikalius slaptažodžius, įjungti dviejų veiksnių tapatybės patvirtinimą ir saugoti atkūrimo kodus. Taip pat verta kritiškai vertinti netikėtus prisijungimo patvirtinimo prašymus ir pranešimus, nes atakos vis dažniau derinamos su socialine inžinerija.

    DI panaudojimas kibernetinėse atakose nėra naujiena, tačiau atvejai, kai kalbama apie galimai planuotą masinį nulinės dienos spragų išnaudojimą, rodo didėjantį mastą. Dėl to tiek technologijų bendrovės, tiek saugumo komandos vis daugiau investuoja į ankstyvą aptikimą, žvalgybą ir automatizuotą gynybą.

  • „Binance“ įdiegė kripto išmokų užraktą nuo fizinės prievartos: kodėl daugėja vadinamų wrench atakų

    „Binance“ įdiegė kripto išmokų užraktą nuo fizinės prievartos: kodėl daugėja vadinamų wrench atakų

    Didžiausia pasaulyje kriptovaliutų birža „Binance“ pristatė naują saugumo funkciją, skirtą sumažinti riziką, kai vartotojai priverčiami pervesti lėšas patiriant fizinę prievartą. Naujovė leidžia nustatyti išmokų užrakinimo laikotarpį nuo 1 iki 7 dienų, per kurį iš platformos negalima atlikti išmokų į blokų grandinę.

    „Binance“ teigia, kad rinka per pastaruosius metus gerokai sustiprino apsaugą nuo skaitmeninių atakų, tokių kaip sukčiavimas apsimetant, duomenų viliojimas ar SIM kortelių perėmimas. Tačiau fizinės grėsmės atvejais technologinių sprendimų iki šiol trūko, todėl bendrovė pasirinko paprastą principą: laikinai „užrakinti“ galimybę išnešti turtą.

    Kas yra fizinės prievartos rizika?

    Kriptovaliutų savininkai vis dažniau tampa nusikaltėlių taikiniu ne internete, o realiame gyvenime, kai spaudimas daromas tiesiogiai žmogui. Tokie incidentai kripto bendruomenėje dažnai vadinami wrench atakomis, kai užpuolikas verčia auką atverti prieigą prie sąskaitų arba patvirtinti pervedimus.

    „Binance“ pabrėžia, kad ši rizika skiriasi nuo įprastų kibernetinių grėsmių, nes net ir turint stiprius slaptažodžius ar dviejų veiksnių patvirtinimą, žmogus gali būti priverstas pats inicijuoti operaciją. Tokiais atvejais papildomas laiko barjeras gali tapti lemiamu veiksniu, suteikiančiu galimybę kreiptis pagalbos ar sustabdyti žalą.

    Kaip veiks naujas išmokų užraktas?

    Įjungus funkciją, visos išmokos į blokų grandinę iš „Binance“ paskyros yra blokuojamos pasirinktam laikotarpiui. Svarbi detalė ta, kad per šį langą išmokų negali atlikti niekas, įskaitant patį vartotoją, todėl sprendimas veikia kaip iš anksto nustatyta apsauga ekstremaliai situacijai.

    Platforma taip pat numato galimybę užraktą atrakinti anksčiau laiko, jei vartotojui reikia lankstumo. Tam gali būti naudojamas saugumo raktas ir autentifikavimo programėlė arba papildomas patvirtinimas per atskirą telefono numerį ar el. paštą, kad vieno kanalo perėmimas nebūtų pakankamas.

    Kodėl ši tema vėl aktuali?

    Apie augančią fizinių išpuolių grėsmę pastaraisiais mėnesiais vis dažniau kalba ir blokų grandinės saugumo bei analizės bendrovės. „CertiK“ skelbė, kad 2025 metais tokių atakų skaičius išaugo 75 proc., o Prancūzijos pareigūnai viešai minėjo tiriantys dešimtis asmenų dėl pagrobimų ir turto prievartavimo, nukreipto į kripto turėtojus.

    Viešumo sulaukė ir atvejai, kai užpuolikai taikėsi į kripto sektoriaus figūras arba jų šeimas, siekdami išpirkų ar momentinių pervedimų. Tokie incidentai primena, kad kriptoturto saugumas priklauso ne vien nuo skaitmeninių priemonių, bet ir nuo kasdienės fizinės apsaugos, informacijos viešinimo įpročių bei rizikos valdymo.

    Ekspertai paprastai rekomenduoja sumažinti viešai prieinamą informaciją apie valdomą turtą, atsargiai vertinti socialinių tinklų įrašus ir naudoti papildomas apsaugos priemones, tokias kaip kelių faktorių patvirtinimas bei atskiri kontaktiniai kanalai. „Binance“ naujasis išmokų užraktas šią kryptį papildo dar vienu elementu, kuris gali pristabdyti žaibišką žalą, kai sprendimus tenka priimti prievartos sąlygomis.