Duomenų nutekėjimai tapo tokie įprasti, kad daugelis žmonių juos traktuoja kaip foninį triukšmą – erzinantį el. laišką, slaptažodžio nustatymą iš naujo ir vėl pradinį gyvenimą. Tačiau tikrasis pavojus dažnai kyla vėliau, kai nutekinta informacija sujungiama į tikslines atakas, kurios atrodo asmeninės, patikimos ir sunkiai sustabdomos.
BBC tyrimas dėl sukčiavimo aukų rodo, kaip šis kanalas veikia praktiškai: seni duomenų nutekėjimai padeda nusikaltėliams atlikti savo darbą.SIM kortelių keitimo atakos, užgrobti el. pašto paskyras, atidaryti kreditą kažkieno vardu arba perimti verslo reklamos paskyrų kontrolę. Tai, kas atrodo kaip „tik el. pašto adreso nutekinimas“, gali tapti tiesioginiu keliu į pinigus, tapatybės sukčiavimą ir mėnesius trunkantį valymą.
Šiame paaiškinime aprašoma mechanika: kaip sėkmingai keičiamos SIM kortelės, kodėl dviejų veiksnių autentifikavimas gali nepavykti ir kokie praktiniai žingsniai iš tikrųjų sumažina riziką.
Pažeidimo ir sukčiavimo schema (paprasta anglų kalba)
Dauguma sukčiavimo atvejų, pasibaigiančių lėšų vagyste, vyksta tam tikra pasikartojanti seka:
- Asmens duomenys yra atskleidžiami(dėl įmonės, kuria naudojotės prieš daugelį metų, pažeidimo).
- Nusikaltėliai tai praturtinaderinant kelis pažeidimus, viešą informaciją ir kartais duomenų tarpininkų šaltinius.
- Jie taikosi į silpniausią grandį(mobiliojo telefono numeris, el. pašto dėžutė arba „pamiršote slaptažodį“ darbo eiga).
- Jie eskaluojasi— naudojant pirmąjį įsilaužimą slaptažodžiams atkurti ir kitoms paskyroms perimti.
BBC kibernetinio saugumo korespondentas Joe Tidy pažymi, kad tapus įsilaužimo auka, padidėja tikimybė tapti taikiniu. Svarbiausia ne tai, kad kiekvienas įsilaužimas veda prie sukčiavimo, o tai, kad įsilaužimai suteikia nusikaltėliams žaliavų, kurių reikia įtikinamai apsimetinėjimui.
SIM kortelių keitimo atakos: kodėl jūsų telefono numeris yra pagrindinis raktas
Vienu atveju moteris, vardu Sue, BBC pasakojo, kad jos skaitmeninis gyvenimas buvo užgrobtas perSIM kortelės keitimas.
SIM kortelės keitimo ataka veikia taip:
- Nusikaltėlis įtikina mobiliojo ryšio operatorių, kad jis yra tikrasis sąskaitos savininkas.
- Operatorius išduoda naują SIM kortelę (arba perkelia numerį), ir aukos telefonas praranda ryšį.
- Nusikaltėlis dabar gauna aukai skirtus skambučius ir žinutes, įskaitant patvirtinimo kodus.
Kai užpuolikai kontroliuoja jūsų numerį, jie gali jį perimtiSMS žinutėmis siunčiami saugos kodainaudojamas slaptažodžio atkūrimui ir prisijungimo patvirtinimui.
Sue teigė, kad sukčiai ją užvaldė„Gmail“ir tada ją uždarėbanko sąskaitospo nesėkmingo saugumo patikrinimo. Ji taip pat turėjojos vardu atidaryta kreditinė kortelėir nusikaltėliai įsigijodaugiau nei 3000 svarų sterlingų vertės kuponųKad atgautų kontrolę, jai prireikė kelių apsilankymų banke ir mobiliojo ryšio tiekėjo paslaugoje.
Ši istorija yra vadovėlinis pavyzdys, kodėl saugumo specialistai rekomenduoja atsisakyti SMS žinučių kaip pagrindinio antrojo veiksnio svarbioms paskyroms.
Iš kur sukčiai gavo Sue duomenis
BBC praneša, kad Sue'stelefono numeris, el. pašto adresas, gimimo data ir fizinis adresasbuvo atskleisti ankstesnių pažeidimų metu, įskaitant lošimų platformąPaddyPower (2010)ir el. pašto patvirtinimo įrankisVerifications.io (2019 m.)Kituose nulaužtų įrašų rinkiniuose taip pat buvo jos duomenys.
BBC cituojama kibernetinio saugumo analitikė Hannah Baumgaertner iš „Silobreaker“ teigė, kad užpuolikai greičiausiai panaudojo nutekintus asmens duomenis SIM kortelei pakeisti. Gavę Sue telefono numerį, jie galėjo perimti saugos kodus, siunčiamus tapatybei patvirtinti „Gmail“.
Tai yra „įsilaužimo pasekmės“ problema: net jei pradinis įsilaužimas įvyko prieš dešimtmetį, duomenys gali toliau cirkuliuoti, būti perpakuojami ir naudojami kaip socialinės inžinerijos įrodymas.
Kaip plečiasi maži įsilaužimai: užgrobtų prenumeratų rinka
BBC istorijoje taip pat atkreipiamas dėmesys į mažiau pavojingą, bet itin dažną kibernetinių nusikaltimų rūšį: prenumeratos paskyrų perėmimą.
Brazilijoje gyvenanti Fran BBC pasakojo, kad rado kažką užsiregistravusį jos vardu.„Netflix“paskyrą ir padidino savo mėnesinį prenumeratą – klasikinis „nemokamo turto“ užgrobimas.
Straipsnyje teigiama, kad ne visada įmanoma nustatyti vieną pažeidimą kaip pagrindinę priežastį. Tačiau BBC nustatė, kad Fran el. pašto adresas buvo paviešintas mažiausiai keturių pažeidimų metu, įskaitantInterneto archyvas (2024 m.),Trellovas (2024 m.),Descomplica (2021)ir„Wattpad“ (2020 m.).
Straipsnyje cituojamas saugumo tyrėjas Alonas Galas iš „Hudson Rock“ aprašė nulaužtų srautinių transliacijų paskyrų rinką, kuri vienos bendrovės informacijos nutekėjimą pavertė nuolatiniu piktnaudžiavimu.
Kai dviejų veiksnių autentifikavimas vis tiek nepavyksta
Vienas labiausiai nerimą keliančių šiuolaikinių sukčiavimo aspektų yra tai, kad užpuolikai kartais gali apeiti apsaugos priemones, kurias vartotojai laiko „pakankamomis“.
BBC aprašo smulkaus verslo savininkę Leah, kuri tapo sukčiavimo el. laiško, atrodytų, atsiųsto iš „Facebook“, taikiniu. Ji spustelėjo nuorodą, įvedė duomenis netikruose „Meta“ puslapiuose, ir sukčiai užgrobė jos verslo paskyrą, nors ji...dviejų veiksnių autentifikavimas.
Tada užpuolikai jos vardu paskelbė vaikų seksualinio išnaudojimo vaizdo įrašus (dėl to ji buvo užblokuota) ir per tris dienas, kol atgavo kontrolę, rodė šimtus svarų sterlingų vertės reklamų, už kurias ji sumokėjo. (galiausiai ji atgavo pinigus.)
Kodėl 2FA vis tiek gali nepavykti? Įprasti keliai:
- Realaus laiko tarpinio serverio sukčiavimas:Netikra svetainė perduoda prisijungimo duomenis tikrai svetainei ir prašo 2FA kodo, kurį nedelsdama panaudoja.
- Sesijos vagystė / žetonų užgrobimas:Kai kurie sukčiavimo rinkiniai fiksuoja sesijos slapuką po prisijungimo.
- Paskyros atkūrimo spragos:Jei atkūrimo el. pašto adresas / telefono numeris yra pažeistas, užpuolikai atkuria prieigą nesuaktyvindami įprastų patikrinimų.
Esmė ne ta, kad 2FA yra beprasmis, o ta, kadStipriausia sąskaita yra ta, kuri turi kelis sluoksnius, nė vieno žymimojo langelio.
Duomenų tarpininkų vaidmuo ir „praturtinimas“
Net kai įsilaužimas neapima visko, ko nori užpuolikas, nusikaltėliai gali sujungti šaltinius.
BBC pažymi, kad sukčiai dažnai painioja pavogtą privačią informaciją su vieša. Tyrėjai aprašė, kaip užpuolikas galėjo susieti pavogtą el. pašto adresą su viešai skelbiamu įmonės numeriu, kad išsiųstų įtikinamesnį sukčiavimo pranešimą.
Štai kodėl šiuolaikinės sukčiavimo schemos atrodo šiurpios: žinutė neatrodo kaip šlamštas. Atrodo, kad ji buvo parašyta...tau.
Masto problema: masiniai pažeidimai kursto pasaulinę sukčiavimo ekonomiką
BBC atkreipia dėmesį į keletą didelio atgarsio sulaukusių išpuolių2025 m.paviešino milijonus įrašų, pateikdami tokius pavyzdžius:
- 6,5 milijononukentėjo nuo „Co-op“ pažeidimo (balandis)
- įsilaužimas, paveikusis „Marks & Spencer“ klientus (bendrovė nenurodė, kiek)
- 400 000„Harrods“ klientai nukentėjo
- 5,7 milijononukentėjo nuo „Qantas“ įsilaužimo
Taip pat cituojama „Proton Mail“ duomenų pažeidimų observatorija:794 patvirtinti pažeidimaiiš iki šiol 2025 m. atrastų atpažįstamų šaltinių, atskleidžiančiųdaugiau nei 300 milijonųindividualūs įrašai.
Tokiu mastu nusikaltėliams nereikia būti genialiems. Jie turi būti atkaklūs ir darbštūs.
Ką įmonės daro (ir ko nedaro) po pažeidimų
Aukos dažnai supranta, kad nėra standartinės „priežiūros po pažeidimo“.
BBC praneša, kad anksčiau buvo įprasta siūlyti nemokamą kredito stebėseną, tačiau dabar tai daro mažiau įmonių. Pažymima, kad kai kurios įmonės šių paslaugų nesiūlė, o „Co-op“ siūlė kuponą su tam tikromis sąlygomis.
Straipsnyje taip pat minima auganti kolektyvinių ieškinių tendencija, kurią sunku laimėti, nes sunku įrodyti individualų poveikį, ir pastebimas susitarimas: „T-Mobile“ sutiko sumokėti.350 mln. doleriųpo pažeidimo, kuris paveikė 2021 m.76 mklientų, o pranešami mokėjimai svyravo nuo50–300 USD.
Realus reagavimo planas, jei įtariate SIM kortelės pakeitimą
Kadangi SIM kortelių keitimas yra ribotas laiko, pravartu turėti kontrolinį sąrašą.
- Jei jūsų telefonas staiga praranda ryšį(ir nesate aklavietėje), traktuokite tai kaip skubų reikalą.
- Skambinkite savo operatoriui iš kito telefonoir paklauskite, ar įvyko SIM kortelės perkėlimas ar numerio perkėlimas.
- Prašyti nedelsiant užrakintidėl tolesnių SIM kortelės pakeitimų ir paskyros kredencialų / PIN kodo nustatymo iš naujo.
- Apsaugokite savo pagrindinę el. pašto paskyrątoliau, nes jis gali viską iš naujo nustatyti.
- Keisti slaptažodžiusbankininkystei, mokėjimo programėlėms ir visoms paskyroms, susietoms su SMS kodais.
- Patikrinkite, ar nėra naujų sąskaitų / kredito veiklostavo vardu.
Net jei ataka paaiškės esanti tinklo problema, veikdami greitai, mažai ką prarasite.
Praktiniai žingsniai, kurie sumažina riziką (be paranojos)
Negalite užkirsti kelio įmonės, kuria naudojotės prieš daugelį metų, įsilaužimui. Tačiau galite padaryti nutekėjusius duomenis mažiau naudingus užpuolikams.
1) Apsaugokite savo mobiliojo telefono paskyrą
- Paklauskite savo operatoriaus apiepaskyros PIN kodai, išėjimo užraktai ir papildomas patvirtinimas.
- Sumažinkite SMS žinučių naudojimą kaip atkūrimo būdą daugelyje paslaugų.
2) Jei įmanoma, naudokite stipresnį autentifikavimą
Svarbiausioms paskyroms (el. paštui, bankininkystei, slaptažodžių tvarkyklei) rinkitės:
- autentifikavimo programėlės (TOTP)
- prieigos raktai
- arba aparatinės įrangos saugos raktai
...per SMS kodus.
3) Naudokite slaptažodžių tvarkyklę + unikalius slaptažodžius
Įgaliojimų įkėlimas vis dar pigus. Unikalūs slaptažodžiai neleidžia vienu įsilaužimu atrakinti visko.
4) Su pagrindiniu el. pašto adresu elkitės kaip su „root“ paskyra
Jei nusikaltėliai gauna jūsų el. pašto dėžutę, jie gali atkurti beveik visas kitas paskyras. Padarykite savo el. pašto adresą:
- stipriai autentifikuotas
- užtikrintos atkūrimo parinktys
- ir stebima, ar nėra įtartinų prisijungimų
Esmė
Duomenų nutekėjimai yra ne tik privatumo problema – tai sukčiavimo tiekimo grandinė. Seni nutekėjimai gali būti derinami su vieša informacija, siekiant apsimesti jumis, pavogti jūsų telefono numerį keičiant SIM kortelę, apeiti prisijungimus ir paversti vieną pažeidimą kaskadu el. pašte, finansinėse sąskaitose ir socialinių tinklų profiliuose. Veiksmingiausia apsauga yra daugiasluoksnė: apsaugokite savo telefono numerį, apsaugokite pagrindinį el. paštą ir, kur tik įmanoma, atsisakykite SMS žinutėmis pagrįsto saugumo.