2 °C Budapest

Karácsonykor sem pihennek a csalók: légy óvatos, ellopják az adataid

2020. december 21. 17:31

Közeleg a karácsony, ilyenkor sokan elektronikus üdvözlőlap, ajándékutalvány mellett döntenek.  Ez az ártalmatlannak tűnő figyelmesség komoly következményekkel is járhat, ámennyibbén kiberbűnözök kezébe kerülnek az adataink. A Sophos kiberbiztonsági szakértő javaslatokat fogalmazott meg, hogy ezt elkerülhessük.

Köztudott, hogy az online vásárolt ajándékkártyákat általában emailben küldik ki a kiválasztott címzettnek egy titkos kóddal és egy regisztrációs linkkel együtt. Egy ajándékkártya-kód megszerzése tehát egy kicsit olyan, mintha egy előre kifizetett hitelkártya számához, lejárati dátumához és biztonsági kódjához férne hozzá valaki - azaz: akié a kód, az vásárolhatja le.

Habár az ajándékkártyákat arra szánják, hogy csak a tervezett címzett használja fel, ez utóbbit nem igazán lehet megakadályozni abban, hogy valaki másnak engedje át a felhasználás jogát. Ez pedig azt jelenti, hogy digitális bűnözőkhöz is kerülhet.

Egy 30000 forintos ajándékutalvány, melyet illegálisan eladnak a valós értékének a feléért online, nem is tűnik soknak, azonban vannak csalók, akiknek egy egész vállalatnyi felhasználói adathoz van hozzáférésük - ők, nem csak egy, hanem potenciálisan több száz előre fizetett ajándékkártya beszerzését kísérelhetik meg rövid idő alatt. A bűnözők ebben az esetben nem törődtek azzal, hogy kik voltak a kizsebelt áldozatok - az alkalmazottak, maga a vállalat, vagy mindkettő.

Hogyan történhet ez meg?

A Sophos nem régen egy olyan támadást vett észre, amelynél azt tudjuk, hogy az áldozat VPN szerverét nem patchelték (javították) hónapok óta. Ez már önmagában elég lehetett ahhoz, hogy a csalók bejussanak - egy régi verzióban meglévő biztonsági hiba elméletileg lehetővé tehette a bűnözőknek, hogy bejussanak a hálózatba.

A VPN szerveren nem volt beállítva a kétfaktoros hitelesítés (2FA). Ez azt jelenti, hogy egy sikeres adathalászati kísérlettel már egyetlen felhasználótól megszerzett jelszó elég volt nekik, hogy létrehozzák a “hídfőállásukat". (A kijavítatlan sebezhetőség ellenére azt gyanítjuk, hogy először így törtek be a hálózatra a támadók.)

JÓL JÖNNE 1 MILLIÓ FORINT?

Amennyiben 1 millió forintot igényelnél 36 hónapos futamidőre, akkor a törlesztőrészletek szerinti rangsor alapján az egyik legjobb konstrukciót, havi 33 952 forintos törlesztővel az UniCredit Bank nyújtja (THM 14,41 %), de nem sokkal marad el ettől a CIB Bank 33 972 forintos törlesztőt (THM 14,45%) ígérő ajánlata sem. További bankok ajánlataiért, illetve a konstrukciók pontos részleteiért (THM, törlesztőrészlet, visszafizetendő összeg, stb.) keresd fel a Pénzcentrum megújult személyi kölcsön kalkulátorát. (x)

 

Miután a VPN-en “belül" voltak, a csalók RDP-t tudtak használni a hálózaton belül, hogy számítógépről számítógépre ugorjanak. Ez azt eredményezte, hogy a felhasználók számítógépein meg tudták nyitni a böngészőket és láthatták, hogy mely online fiókjaikból nem léptek ki. Ezek közé tartoztak a személyes email címeik is, például a Gmail vagy az Outlook.com. Győződj meg arról, hogy az RDP-t a hálózaton belül is ugyanolyan szigorúan véded, mint kívülről!

A támadók egyéni email fiókokat használtak arra, hogy számos jelszó visszaállítást hajtsanak végre. Azokon a számítógépeken, ahol a csalók a gyorsítótárazott hitelesítő adatoknak köszönhetően hozzá tudtak férni az email címekhez, viszont nem jutottak be az érdekesebb online fiókokba, mivel a felhasználók kiléptek azokból, jelszó visszaállítást hajtottak végre az email fiókon keresztül. A támadók által preferált fiókok közé tartoztak például a következők: Best Buy, Facebook, Google Pay, PayPal, Venmo és Walmart.

Mit lehet tenni a bűnözők ellen?

  •  Frissíts korán és gyakran! A VPN (Virtual Private Network, virtuális magánhálózat) lehetséges behatolási pontot jelent. Miért üldöznéd a bűnözőket, ha meg is tudodz előzni őket?
  • Használj kétfaktoros hitelesítés! Egy második lépcső az autentikációnál a külső VPN és a belső RDP (remote desktop protokoll) szervereknél önmagában elég lehet ahhoz, hogy a csalókat a hálózaton kívül tartsa.
  • Lépj ki a fiókokból, amikor nem használod őket! Igen, kényelmetlen visszajelentkezni a fiókokba minden esetben, amikor használod őket, de a kétlépcsős hitelesítéssel kombinálva sokkal nehezebbé válik a bűnözők számára, hogy hozzáférjenek a böngésződhöz.
  • Gondold át újra, hogy mely weboldalaknak engedélyezed a fizetéshez használt kártya adatok online tárolását! Azok a cégek, amelyek a fizetéshez használt kártyák adatait csak specifikus kifizetésekhez tárolják, mint például a közüzemi számlákhoz, jóval kisebb rizikót jelentenek, mint azok az online szolgáltatások, melyeken keresztül gyakorlatilag bármiért lehet fizetni, legfőképpen olyan termékekért, melyeket azonnal, emailben “juttatnak célba".
  • Ne csak vírust blokkoljon a fenyegetések elleni védelemre használd eszközöd! Blokkolni kell a potenciálisan kéretlen alkalmazásokat (PUA-kat) és a hacking eszközöket is. A digitális bűnözők egyre többször használnak vírus helyett legitim biztonsági és hálózati menedzsment szoftvereket, melyek már eleve telepítve vannak a rendszeredre, annak a reményében, hogy tevékenységük nem tűnik különbözőnek a rendszergazdákétól. A technika neve “living off the land". Buktasd le őket, ha tudod!
  • Legyen egy elérhetőséged, amelyen keresztül a felhasználók biztonsági problémákat jelenthetnek! Ha váratlanul kizárna valaki a saját fiókodból, ne egyszerűen csak az legyen a reakciód, hogy “vissza kell jelentkeznem", hanem az is, hogy “meg kell találnom a háttérben álló okot"! Egy könnyen megjegyezhető email cím vagy telefonszámmal jelezheted a digitális biztonsági gondokat.
  • Tartsd naprakészen a felhasználókat a legújabb adathalász trendekkel kapcsolatban! Végy számításba egy adathalászat ellenes képzésre alkalmas terméket, mint amilyen a Sophos Phish Threat is.

Címlapkép: Getty Images
NEKED AJÁNLJUK
Páratlan fotó dokumentációval illusztrált napló került elő a Don-kanyarból (x)

Hadtörténeti kuriózum lehet az a 120 darab színes, jó minőségben retusált és digitalizált, publikálás előtt álló felvétel, amely 45 év lappangás után került elő.

Itt a díjnyertes fiatal vállalkozó újabb nagy dobása (X)

Az egyik legígéretesebb hazai technológiai startup által most piacra dobott okos gyűrű lehetővé teszi, hogy egyetlen érintéssel bármilyen infót megosszunk magunkról új ismerősünkkel.

Ilyen modellben még soha nem szerveztek ekkora rendezvényt (x)

Rekord gyorsasággal fogytak el a jegyek arra 400 fősre tervezett, fiataloknak szóló kapcsolatépítő és önfejlesztő rendezvényre, amelynél a szervezők a közösségi finanszírozás modelljével toboroztak.

Zsongtak és tolongtak a vevők a magyar Kickstarteren: rengetegen csaptak le erre az egyedülálló termékre

Az első hazai közösségi piactéren sikeresen célba ért egy mézes kampány, amelyben a vásárlás mellett egy hartai termelő kaptárait is örökbe lehetett fogadni.

Erről ne maradj le!
NAPTÁR
Tovább
2024. április 26. péntek
Ervin
17. hét
Április 25.
Malária világnap
Ajánlatunk
KONFERENCIA
Tovább
GEN Z Fest 2024
Gyere el akár INGYEN a Z generáció tavaszi eseményére!
Retail Day 2024
Merre tovább, magyar kiskereskedelem?
EZT OLVASTAD MÁR?
CSOK Plusz - hírek, tudnivalók
A legfontosabb hírek, elemzések, és a részletszabályok a 2024-től elérhető CSOK Plusz-ról.
Most nem