مفهوم رمز عبور قرنهاست که وجود داشته، رمزهای عبور خیلی زودتر از آنچه که ما به یاد داریم وارد محاسبات شدند. یکی از دلایل محبوبیت پایدار رمزهای عبور این است که مردم به طور غریزی میدانند که چگونه کار میکنند. اما یک مشکل نیز وجود دارد. گذرواژهها پاشنه آشیل زندگی دیجیتالی بسیاری از مردم هستند، بهویژه که ما در عصری زندگی میکنیم که افراد عادی ۱۰۰ مدرک ورود به سیستم را برای به خاطر سپردن دارند که این تعداد در سالهای اخیر رو به افزایش بوده است. جای تعجب نیست که بسیاری از مردم در گوشه و کنار قرار میگیرند و در نتیجه امنیت آسیب میبیند.
با توجه به اینکه رمز عبور اغلب تنها چیزی است که بین یک مجرم سایبری و داده های شخصی و مالی شما قرار دارد، کلاهبرداران بیش از حد مشتاق به دنبال سرقت و بدست آوردن این رمزهای عبور هستند. ما باید به صورت حداکثری برای محافظت از حسابهای آنلاین خود تلاش کنیم و راه حلهای شناسایی و رفع تهدید برای محافظ از خود در نظر بگیرید.
یک هکر با رمز عبور من چه کاری می تواند انجام دهد؟
گذرواژهها کلیدهای مجازی دنیای دیجیتال شما هستند، دسترسی به خدمات بانکی آنلاین، ایمیل و رسانههای اجتماعی، حسابهای Netflix و Uber ما و همه دادههای میزبانی شده در فضای ذخیرهسازی ابری ما را فراهم میکنند. یک هکر با ورود به سیستم میتواند:
- اطلاعات هویتی شخصی شما را بدزدند و به دیگر مجرمان بفروشند.
- دسترسی به حساب کاربری شما را بفروشند. سایتهای مجرمانه دارک وب که تجارت سریعی با این حسابهای کاربری انجام میدهند. خریداران بیوجدان میتوانند از دسترسی برای دریافت همه چیز از تاکسیسواری رایگان و پخش ویدیو گرفته تا سفرهای تخفیفخورده از حسابهای ربودهشده Air Miles استفاده کنند.
- از رمز عبور شما برای باز کردن قفل حسابهای کاربری دیگری که از همان رمز عبور استفاده میکنید استفاده کنند.
چگونه هکرها رمز عبور را سرقت می کنند؟
خودتان را با این تکنیکهای معمول جرائم سایبری آشنا کنید و برای مدیریت این تهدیدات آماده باشید:
۱. فیشینگ و روانشناسی اجتماعی
انسان ها موجوداتی خطاپذیر و قابل تلقین هستند. ما همچنین مستعد تصمیم گیری اشتباه در زمانی که عجله یا استرس داریم، هستیم. مجرمان سایبری از این ضعفها از طریق روانشناسی اجتماعی سوء استفاده می کنند، یک ترفند روانشناختی که برای وادار کردن ما به انجام کاری که نباید انجام دهیم. فیشینگ شاید معروف ترین مثال باشد. در اینجا، هکرها به عنوان موجودیتهای قانونی ظاهر میشوند: مانند دوستان، خانواده، و شرکتهایی که با آنها تجارت کردهاید و غیره. ایمیل یا متنی که دریافت میکنید معتبر به نظر میرسد، اما شامل یک لینک یا پیوست مخرب است که اگر روی آن کلیک کنید، بدافزار دانلود میشود یا شما را به صفحه ای میبرد تا مشخصات شخصی خود را پر کنید.
خوشبختانه، همانطور که در اینجا توضیح می دهیم، راههای زیادی برای تشخیص علائم هشدار دهنده حمله فیشینگ وجود دارد. کلاهبرداران حتی از تماس های تلفنی برای استخراج مستقیم ورود و سایر اطلاعات شخصی قربانیان خود استفاده می کنند و اغلب وانمود می کنند که مهندسان پشتیبانی فنی هستند. این به عنوان “ویشینگ” (فیشینگ مبتنی بر صدا) توصیف میشود.
۲. بدافزار
یکی دیگر از راههای محبوب برای به دست آوردن رمزهای عبور از طریق بدافزار است. ایمیلهای فیشینگ بردار اصلی این نوع حمله هستند، اگرچه ممکن است با کلیک کردن بر روی یک تبلیغ مخرب آنلاین (بد تبلیغاتی) یا حتی با بازدید از یک وب سایت در معرض خطر (درایو به دانلود) قربانی شوید. همانطور که بارها توسط محقق ESET لوکاس استفانکو نشان داده شده است، بدافزار حتی می تواند در یک برنامه تلفن همراه با ظاهر قانونی پنهان شود، که اغلب در فروشگاه های برنامه های شخص ثالث یافت می شود.
انواع مختلفی از بدافزارهای سرقت اطلاعات وجود دارد، اما برخی از رایجترین آنها برای ورود به صفحه کلید شما یا گرفتن اسکرین شات از دستگاه شما و ارسال آن به مهاجمان طراحی شدهاند.
راهکار محصولات سازمانی Eset برای مقابله با بدافزارها میتواند بهترین گزینه برای شرکتها و سازمانها باشد.
3. اجبار بی رحمانه
میانگین تعداد رمز عبورهایی که یک فرد معمولی باید مدیریت کند در سال 2020 تقریباً 25 درصد افزایش یافته است. بسیاری از ما در نتیجه از رمزهای عبور آسان برای به خاطر سپردن (و حدس زدن) استفاده میکنیم و از آنها در چندین سایت استفاده میکنیم. با این حال، این می تواند راه را برای به اصطلاح تکنیک های brute-force باز کند.
یکی از رایج ترین آنها پر کردن اعتبار است. در اینجا، مهاجمان حجم زیادی از ترکیبات نام کاربری/رمز عبور که قبلاً نقض شده اند را به نرم افزار خودکار وارد می کنند. سپس این ابزار این موارد را در تعداد زیادی از سایتها امتحان میکند، به این امید که مطابقت پیدا کند. به این ترتیب هکرها می توانند تنها با یک رمز عبور چندین حساب کاربری شما را باز کنند. بر اساس یک تخمین، سال گذشته 193 میلیارد چنین تلاشی در سطح جهان انجام شد. یکی از قربانیان قابل توجه اخیراً دولت کانادا بود.
یکی دیگر از تکنیک های brute force یا پایش رمز عبور است. در اینجا، هکرها از نرمافزار خودکار استفاده میکنند تا فهرستی از گذرواژههای رایج مورد استفاده را در حساب شما امتحان کنند.
4. حدس و گمان
اگرچه هکرها ابزارهای خودکاری در اختیار دارند تا رمز عبور شما را به صورت بی رحمانه اعمال کنند، اما گاهی اوقات به این ابزارها نیازی هم نیست: حتی حدس زدن ساده، برخلاف رویکرد سیستماتیک تر مورد استفاده در حملات brute-force میتواند این کار را انجام دهد. رایجترین رمز عبور سال 2020 «123456» و پس از آن «123456789» بود. ورود به شماره چهار تنها “رمز عبور” بود.
و اگر مانند اکثر مردم هستید و رمز عبور یکسانی را بازیافت میکنید یا از مشتقات نزدیک آن در چندین حساب استفاده میکنید، در این صورت کار را برای مهاجمان آسان تر میکنید و خود را در معرض خطر سرقت هویت و کلاهبرداری قرار می دهید.
5. موج سواری شانه
تمام مسیرهای به خطر افتادن رمز عبور که تاکنون بررسی کرده ایم مجازی بودهاند. با این حال، با کاهش محدودیتها و بازگشت بسیاری از کارگران به دفتر، لازم به یادآوری است که برخی از تکنیکهای آزمایش شده و آزمایش شده استراق سمع نیز خطرآفرین هستند. این تنها دلیلی نیست که چرا موجسواری شانه هنوز یک خطر است، و جیک مور از ESET اخیراً آزمایشی را انجام داده است تا بفهمد هک کردن اسنپ چت با استفاده از این تکنیک ساده چقدر آسان است.
یک نسخه پیشرفته تر، معروف به حمله “مرد میانی” که شامل استراق سمع وای فای است، می تواند به هکرهایی که روی اتصالات وای فای عمومی نشسته اند، این امکان را بدهد تا رمز عبور شما را در حین وارد کردن آن در حین اتصال به شبکه، زیر نظر بگیرند. همان هاب هر دو تکنیک سالهاست که وجود داشتهاند، اما این بدان معنا نیست که هنوز یک تهدید نیستند.
چگونه از اعتبار ورود خود محافظت کنیم؟
کارهای زیادی برای مسدود کردن این تکنیکها میتوانید انجام دهید، با افزودن فرم دوم احراز هویت به ترکیب، مدیریت مؤثرتر گذرواژههای خود یا انجام اقداماتی برای جلوگیری از سرقت در وهله اول. موارد زیر را در نظر بگیرید:
- فقط از گذرواژهها یا عبارتهای عبور قوی و منحصربهفرد در تمام حسابهای آنلاین خود، بهویژه حسابهای بانکی، ایمیل و شبکههای اجتماعی خود استفاده کنید.
- از استفاده مجدد از اعتبار ورود به سیستم خود در چندین حساب و انجام سایر اشتباهات رایج رمز عبور خودداری کنید.
- احراز هویت دو مرحله ای (2FA) را در همه حساب های خود روشن کنید.
- از یک مدیر رمز عبور استفاده کنید که رمزهای عبور قوی و منحصر به فرد را برای هر سایت و حساب ذخیره می کند و ورود به سیستم را ساده و ایمن می کند.
- اگر ارائهدهندهای به شما میگوید ممکن است دادههای شما نقض شده است، بلافاصله رمز عبور خود را تغییر دهید.
- برای ورود فقط از سایت های HTTPS استفاده کنید.
- روی پیوندها کلیک نکنید یا پیوستها را در ایمیلهای ناخواسته باز نکنید.
- فقط برنامه ها را از فروشگاه های برنامه رسمی دانلود کنید.
- روی نرم افزار امنیتی از یک ارائه دهنده معتبر برای همه دستگاه های خود سرمایه گذاری کنید.
- اطمینان حاصل کنید که همه سیستم عامل ها و برنامه ها بر روی آخرین نسخه هستند.
- مراقب شانه سواران در فضاهای عمومی باشید.
- اگر از Wi-Fi عمومی استفاده می کنید، هرگز وارد حساب کاربری خود نشوید. اگر مجبور به استفاده از چنین شبکه ای هستید، از VPN استفاده کنید.
- بیش از یک دهه است که از بین رفتن رمز عبور پیش بینی شده است. اما جایگزین های رمز عبور هنوز هم اغلب برای جایگزینی خود رمز عبور مشکل دارند، به این معنی که کاربران باید امور را در دستان خود بگیرند. هوشیار باشید و اطلاعات ورود خود را ایمن نگه دارید.