Стало известно, как хакеры обходят двухфакторную защиту активистов и получают доступ к аккаунту без взлома пароля
Три связанные с Россией хакерские группировки атакуют аккаунты людей из академической среды, НКО, госструктур, причем делают они это обходя двухфакторную защиту и не взламывая пароль, пишет инициатива Cyberbeaver со ссылкой на Google Threat Intelligence Group.
Как сказано в публикации, злоумышленники убеждают жертву самостоятельно дать доступ через функции входа (пароли приложений, коды устройств и прочее). Такую атаку особенно трудно распознать.
Google Threat Intelligence Group приводит несколько примеров того, как это может произойти. Жертве могут прислать убедительное письмо с приглашением на конференцию, деловую встречу или «защищённый звонок». Дальше предлагают:
создать и передать пароль приложения: это функция в настройках гугл-аккаунта для программ, которые не поддерживают двухфакторную защиту. Такой пароль может дать злоумышленникам доступ к аккаунту без прохождения обычной двухфакторной проверки;
ввести код подтверждения или завершить авторизацию по ссылке, которую прислали якобы для верификации;
привязать свой WhatsApp к новому устройству через QR-код или код: в этом случае к аккаунту подключается устройство злоумышленников;
скачать «приложение конференции» или другой файл: в одной из кампаний так распространялись программы для кражи данных из браузера;
также пользователя заманивают на страницу входа гугл. После авторизации его перенаправляют на подставное приложение, через которое злоумышленники получают токен доступа к аккаунту.
В Cyberbeaver напоминают: не создавайте паролей приложения по просьбе из писем или «инструкций по верификации». В настройках гугл-аккаунта можно проверить и удалить неиспользуемые пароли приложений.
Получив приглашение на мероприятие, проверьте его самостоятельно через официальные контакты организаторов.
Не игнорируйте предупреждения браузера и перед входом в аккаунт обращайте внимание на адрес сайта.
Регулярно проверяйте список активных сессий в мессенджерах, а также подключенных устройств, если есть незнакомые — удаляйте.
Не сканируйте QR-коды и не вводите коды для привязки устройства, если не инициировали самостоятельно этот процесс.
Не скачивайте ничего из писем с неожиданными приглашениями.