Cum îți protejezi conturile online de furtul de parole

Laptop cu ecran de autentificare securizata si telefon afisand un cod de verificare

Un cont de email compromis nu începe, de obicei, cu un atac spectaculos. Începe cu un magazin online mărunt, prost întreținut, unde v-ați făcut cont acum șapte ani pentru o comandă de nouăzeci de lei. Baza aceea de date ajunge publică, iar în ea se află adresa dumneavoastră și parola folosită și astăzi. Aici se joacă, în cea mai mare parte, protecție conturi online reală: nu în complexitatea parolei, ci în faptul că ea circulă deja pe undeva, într-un fișier text pe care nu îl veți vedea niciodată.

Mecanica este banală și tocmai de aceea funcționează la scară largă. Nimeni nu stă să ghicească parola unei persoane anume. Se iau milioane de perechi email-parolă dintr-o scurgere veche și se încearcă automat pe zeci de servicii populare. Se numește credential stuffing și nu are nevoie de niciun fel de geniu tehnic. Are nevoie doar de oameni care refolosesc aceeași parolă.

Trei căi pe care cedează protecția conturilor online

Practic, aproape toate compromiterile obișnuite intră în trei categorii. Prima este reutilizarea parolei, despre care am pomenit deja. A doua este scurgerea de baze de date de la furnizori: forumuri, magazine, aplicații de fitness, servicii de curierat, platforme de rezervări. Multe dintre ele au stocat parolele într-o formă slabă sau chiar în clar, iar când serverul lor cedează, colecția ajunge pe piețele unde se vând astfel de liste.

A treia cale este phishingul, iar în ultimii ani s-a mutat masiv de pe email pe SMS și pe aplicațiile de mesagerie. Un mesaj despre un colet blocat în vamă, o amendă neplătită, un cont bancar care trebuie reconfirmat. Nimic nu se sparge. Utilizatorul introduce singur datele, pe o pagină care arată exact ca originalul.

Diferența dintre cineva care pierde un cont și cineva care nu îl pierde ține rareori de cunoștințe tehnice. Ține de trei decizii luate o singură dată, corect.

Managerul de parole face munca pe care creierul nu o poate face

Un om obișnuit are între patruzeci și o sută cincizeci de conturi active sau uitate. Nimeni nu ține minte o sută de parole diferite și lungi. De aceea apar variantele de compromis: aceeași parolă peste tot, sau aceeași rădăcină cu mici modificări. Ambele cedează la prima scurgere, pentru că un atacator care vede parola dumneavoastră pentru un forum va încerca imediat aceeași rădăcină cu alte terminații.

Managerul de parole rezolvă problema mutând efortul de memorare într-un singur loc. Rețineți o singură parolă principală, foarte bună, iar programul generează și păstrează restul. Există opțiuni integrate în browser și în sistemul de operare, și există aplicații dedicate, unele gratuite, altele cu abonament de câțiva euro pe lună.

Un beneficiu mai puțin discutat este că managerul completează automat datele doar pe domeniul corect. Dacă ați ajuns pe o copie a paginii de banking, aplicația pur și simplu nu oferă parola. Tăcerea ei este un semnal bun.

Ce alegeți când comparați variantele

  • Criptare pe dispozitiv, cu cheia derivată din parola principală, astfel încât furnizorul să nu poată citi seiful.
  • Aplicație pe telefon și extensie de browser, pentru că un manager pe care nu îl aveți la îndemână nu va fi folosit.
  • Export al datelor într-un format standard, ca să nu rămâneți captiv.
  • Posibilitatea de a partaja controlat câteva parole cu familia, fără a le trimite prin mesaje.
  • Alertă atunci când o parolă salvată apare într-o scurgere cunoscută.

Cum arată o parolă bună în practică

Regula veche cu litere mari, cifre și simboluri a produs parole greu de ținut minte și ușor de spart. Ce contează cu adevărat este lungimea și imprevizibilitatea. Un reper de lucru: minimum paisprezece caractere pentru conturile obișnuite și mai mult pentru cele importante.

Alternativa prietenoasă este fraza de parolă. Patru cuvinte fără nicio legătură logică între ele, alese la întâmplare, nu dintr-un citat sau dintr-o expresie cunoscută. Ceva de tipul unei combinații de obiecte care nu apar niciodată împreună într-o propoziție reală. O astfel de frază este lungă, are sens vizual pentru dumneavoastră și nu are sens statistic pentru un program care încearcă combinații.

Ce nu merge, indiferent cât de creativ pare: numele copilului cu anul nașterii, numele echipei favorite, marca mașinii, adresa, un cuvânt scris invers, înlocuirea literelor cu cifre asemănătoare. Toate aceste tipare sunt incluse de mult în listele de încercare.

Pentru parola principală a managerului și pentru cea de la email, merită să faceți excepția: le scrieți pe hârtie și le țineți acasă, într-un loc pe care îl considerați sigur. Riscul ca cineva să vă intre în casă după un bilet este incomparabil mai mic decât riscul de a pierde accesul la seif.

Autentificarea în doi pași schimbă complet ecuația

Dintre toate măsurile de protecție a conturilor online, aceasta are cel mai bun raport între efort și rezultat. Chiar dacă parola ajunge într-o scurgere, un al doilea factor blochează accesul. Acesta este singurul mecanism care transformă o parolă compromisă dintr-un dezastru într-o neplăcere. Activați-l măcar pe email, pe conturile bancare, pe rețelele sociale și pe magazinele unde aveți card salvat.

Nu toate variantele sunt egale, însă. Codul primit prin SMS este mai bun decât nimic, dar are o slăbiciune concretă: portarea frauduloasă a numărului. Cineva care obține un duplicat al cartelei dumneavoastră primește codurile în locul dumneavoastră. Aplicația generatoare de coduri funcționează local, pe telefon, fără rețea, și nu poate fi deturnată în același fel.

Metodă Rezistență Observație
Doar parolă Foarte slabă Cade la prima scurgere de date
Cod prin SMS Medie Vulnerabilă la duplicarea cartelei
Aplicație de coduri Bună Funcționează și fără semnal
Cheie fizică de securitate Foarte bună Oprește inclusiv paginile false

Codurile de rezervă generate la activare nu sunt un detaliu opțional. Salvați-le în manager sau tipăriți-le. Fără ele, un telefon pierdut înseamnă un cont pierdut, iar procedurile de recuperare pot dura săptămâni.

Adresa de email de recuperare ține totul în picioare

O bună protecție conturi online se prăbușește dacă adresa de recuperare este veche, abandonată sau folosită peste tot. Emailul principal este cheia de la casă: cine îl controlează poate reseta aproape orice altceva.

Soluția practică este o adresă secundară, creată special pentru recuperare, pe care nu o folosiți nicăieri altundeva. Fără newslettere, fără magazine, fără conturi de rețele sociale. Are propria parolă lungă și propriul al doilea factor. Verificați-o o dată la câteva luni, ca să nu fie dezactivată pentru inactivitate.

Merită și o revizuire a întrebărilor de securitate acolo unde încă există. Numele de fată al mamei sau orașul natal sunt informații publice pentru majoritatea oamenilor. Dacă serviciul insistă, tratați răspunsul ca pe o a doua parolă aleatorie și salvați-l în manager.

Cum verificați dacă adresa dumneavoastră a apărut într-o scurgere

Există servicii publice care agregă bazele de date scurse și permit căutarea după adresă de email sau după număr de telefon. Introduceți adresa, iar rezultatul arată în ce incidente apare și ce categorii de date au fost expuse: parole, adrese fizice, istoric de comenzi, numere de telefon.

Multe manageri de parole și unele browsere fac verificarea automat, în fundal, și afișează o alertă când o parolă salvată de dumneavoastră se regăsește într-o listă cunoscută. Este cea mai comodă variantă, pentru că nu depinde de memoria dumneavoastră.

Un rezultat pozitiv nu înseamnă că cineva v-a intrat deja în cont. Înseamnă că perechea email-parolă circulă și că va fi încercată automat, mai devreme sau mai târziu, pe alte servicii.

Primele ore după o breșă

Ordinea operațiunilor contează, pentru că schimbarea parolelor în ordine greșită poate lăsa atacatorul înăuntru.

  1. Schimbați întâi parola de email, apoi pe cea a serviciului afectat.
  2. Activați sau reconfirmați al doilea factor pe ambele.
  3. Deconectați toate sesiunile active din setările de securitate ale contului.
  4. Verificați regulile de redirecționare a mesajelor și filtrele automate, un truc frecvent prin care copiile emailurilor pleacă mai departe fără să observați.
  5. Schimbați parola oriunde ați folosit aceeași combinație, chiar și pe conturi pe care le considerați neimportante.
  6. Dacă erau salvate date de card, anunțați banca și cereți reemiterea.

Pentru conturile bancare, urmăriți tranzacțiile mărunte. Sumele mici, de câțiva lei, sunt adesea teste înainte de o operațiune mai mare.

Semnele unui mesaj de phishing

Mesajele bine făcute nu mai au greșeli de gramatică și nu mai arată improvizat. Se recunosc după structură, nu după aspect.

  • Urgență artificială. Contul se blochează în douăzeci și patru de ore, coletul se returnează astăzi, plata eșuează imediat. Presiunea de timp există ca să vă împiedice să verificați.
  • Domeniu aproape identic. O literă în plus, o cratimă, un sufix diferit, un subdomeniu care imită numele real. Citiți adresa de la dreapta spre stânga, până la prima bară.
  • Cerere de confirmare a datelor. Nicio bancă și niciun furnizor serios nu vă cere parola, codul din SMS sau codul de pe spatele cardului.
  • Canal neobișnuit. O instituție cu care comunicați prin aplicație vă scrie brusc pe SMS, cu un link scurtat.
  • Sumă mică de plată. Câțiva lei pentru redirecționarea unui colet par prea puțin pentru o fraudă, exact acesta fiind calculul.

Regula simplă rămâne aceeași: nu deschideți linkul din mesaj. Intrați pe site sau în aplicație pe drumul obișnuit și verificați acolo dacă există într-adevăr o problemă.

Igiena care menține protecția conturilor online în timp

Securitatea nu se face într-o după-amiază și apoi se uită. Se face o dată bine și se întreține cu efort mic. O oră investită acum, la instalarea managerului și la activarea celui de-al doilea factor pe cele cinci conturi importante, acoperă probabil nouăzeci la sută din risc.

Restul înseamnă câteva obiceiuri: actualizări instalate la timp pe telefon și pe calculator, ștergerea conturilor pe care nu le mai folosiți, atenție la aplicațiile terțe cărora le-ați dat acces la contul de Google sau Facebook, prudență la rețelele wireless publice. Și o revizuire scurtă, o dată sau de două ori pe an, a listei de parole marcate ca slabe sau duplicate de către manager.

Merită văzut lucrul acesta ca pe o asigurare, nu ca pe o corvoadă. Costul recuperării unui cont pierdut, cu tot ce urmează după, este mult mai mare decât disciplina de a face lucrurile corect de la început.

Noutati 24
Prezentare generală a confidențialității

Acest site folosește cookie-uri pentru a-ți putea oferi cea mai bună experiență în utilizare. Informațiile cookie sunt stocate în navigatorul tău și au rolul de a te recunoaște când te întorci pe site-ul nostru și de a ajuta echipa noastră să înțeleagă care sunt secțiunile site-ului pe care le găsești mai interesante și mai utile.