loading

Онлайн-расследование. Как одноразовые пароли спасают от слежки в интернете

Полномочия силовиков в России и так широки, но в скором будущем они могут получить право запрашивать фактически любую информацию о том, что вы делали в интернете, без обращения в суд. Поэтому мы решили посвятить несколько выпусков этой рубрики эффективным способам защиты своих аккаунтов и устройств. О самых очевидных мерах предосторожности мы писали тут, а теперь остановимся на чуть более трудоемких, но и более надежных. В этом материале расскажем об аутентификаторах — программах, которые генерируют так называемый One-time Password, уникальный пароль только для вашего устройства, который обновляется каждые 30 секунд.

Инструменты — приложения-аутентификаторы

One-time Password — это второй этап двухфакторной аутентификации. Его минус — некоторая трудоемкость при стартовой настройке. А плюс в том, что это гораздо более надежный метод, чем код из SMS.

Одноразовый пароль генерируется в специальных приложениях. Ниже — о том, как их настроить. Этот пароль будет меняться каждые 30 секунд автоматически. То есть, если вы не успели ввести его за 30 секунд, придется вводить уже новый сгенерированный.

Такая система очень сильно усложняет задачу тем, кто по какой-то причине хочет добраться до вашего аккаунта. Даже если кто-то узнал основной пароль от вашего аккаунта и даже если он получил доступ к вашим SMS, добраться до постоянно меняющихся паролей из аутентификатора очень непросто.

— Установите на телефон приложение-аутентификатор Google Authenticator, оно есть как в Google Play, так и в Apple Store.

— Также установите одно из аналогичных приложений, которые пригодятся для авторизации вне Google, — для Android это andOTP или Aegis Authenticator, для iOS — Authenticator или Tofu Authenticator.

— Желательно также установить расширение для Google Chrome.

— Начните со своего аккаунта в Google. Вот тут кликните по «Двухэтапной аутентификации», а там выберите «Приложение Autentificator» и следуйте инструкциям, они очень простые.

— Желательно настроить «двухфакторку» через One-time Password везде, где это возможно, а не только в Google. Например, в Facebook это делается тут. В любом другом приложении по аналогии с Facebook нужно отыскать раздел вроде «Пароль и безопасность» в настройках, а там выбрать двухфакторную аутентификацию через приложение.

— Затем вам просто нужно отсканировать QR-код из Facebook или другого приложения/сайта — тем генератором кодов, который вы установили, например, andOTP в Android или Authenticator в iOS. С этого момента генератор будет каждые 30 секунд создавать вам новый код, необходимый для авторизации.

Меры предосторожности

— Второй фактор аутентификации через код из SMS недостаточно безопасен потому, что в России слишком легко получить доступ к чужой sim-карте. Самый популярный метод — это дубликат вашей симки. Его могут сделать незаметно для вас. Если вы живете в Москве, то можете сходить в офис оператора и оформить запрет на действия по доверенности с вашим номером. Но в большинстве российских регионов такой опции нет. В результате любой человек может подделать доверенность от вашего имени (про «отрисовку» подобных документов можно почитать тут) и сделать дубликат вашей sim-карты по ней. Иногда и этого не требуется, а будет достаточно скромной взятки сотруднику салона мобильного оператора. Дубликат sim-карты позволяет заниматься тем, что в даркнете называют «теневым чтением». То есть мониторить ваши переписки и многое другое незаметно для вас.

— Принято считать, что в таком случае вы рано или поздно увидите незнакомое устройство в списке устройств где-нибудь вроде настроек мессенджера Telegram. Иногда, действительно, так и происходит. Но не всегда. Хакеры уже научились сохранять невидимость для таких настроек. Так что «теневое чтение» порой бывает стопроцентно теневым.

— Некоторые сайты не позволяют настроить One-time Password как второй фактор. Это особенно характерно для сайтов, которые и представляют для вас угрозу, таких как сайт «Госуслуги», который может прислать электронную повестку или еще какое-нибудь «письмо счастья». В этом году на «Госуслугах» заработал One-time Password, но в случаях, когда он недоступен, ищите в настройках раздел «Оповещение на электронную почту» или нечто подобное. Включайте эту опцию, так вы хотя бы получите письмо о попытке входа в ваш аккаунт.

— Если генератор кодов выдает ошибку, то чаще всего причина этого в том, что на ваших гаджетах установлено разное время. Установите одно и то же время. Или установите генератор на то устройство, с которого авторизуетесь. Например, на какой-то сайт вы обычно заходите с макбука и в Chrome, тогда поставьте расширение для Chrome и пусть оно генерирует вам коды.

Примеры

Двухфакторная аутентификация тоже не является стопроцентной гарантией безопасности. Например, в июле прошлого года Microsoft подробно рассказала о масштабной фишинговой кампании. Хакеры атаковали более 10 тысяч организаций начиная с сентября 2021 года, и им удавалось похищать учетные записи пользователей, даже если они использовали «двухфакторку». Специалисты по безопасности всегда указывают на то, что этот способ сильно усложняет задачу киберпреступникам, но «не превращает учетную запись пользователя в сейф». Это не отменяет необходимость быть аккуратным в выражениях и дважды подумать, прежде чем отправить чувствительный документ или фото.

Домашнее задание

Минимальная задача — настройте двухфакторную аутентификацию на своем аккаунте в Google. Кликните по своей аватарке в правом верхнем углу и перейдите в настройки безопасности. Второй фактор при этом должен быть именно кодом из приложения Authenticator. Есть и еще более сложные примеры второго фактора, вы увидите их в вариантах настройки. Если вы готовы использовать их, это здорово.

Что мне с этого?

К защите личных данных пользователя в России никогда не подходили серьезно. Пока в США разгорались скандалы с петициями и демонстрациями из-за того, что данные пользователей Facebook анализировали для политического рекламного таргетинга, «ВКонтакте» раскрывал силовикам данные пользователей даже при досудебных проверках. За последние полтора года желание государства и силовиков накрыть пользователей «цифровых колпаком» только усилилось. В России борются с «серыми» sim-картами, чьих пользователей нельзя отследить, а МВД вносит поправки, которые позволят получать доступ к гаджету пользователя без решения суда. Вопрос защиты ваших аккаунтов и устройств стоит как никогда остро. Собственная небрежность может закончиться и уголовным делом, и арестом. Настройте дополнительные защиты, и очень скоро вы привыкнете к их использованию, ведь на деле они отнимают не так много времени.

— Британский дата-проект Flourish визуализировал рекордную жару, которая в этом году накрыла юг Европы, Северную Африку, часть Китая и США, и изучил ее как следствие климатического кризиса на планете. На видеоинфографике показано, как выросло число температурных рекордов с 2002 года. В США самыми жаркими оказались Новый Орлеан, Нью-Йорк, Хьюстон и Сан-Франциско. По подсчетам на основании данных Еврокомиссии, без смягчения последствий изменения климата к концу этого столетия число погибших от экстремальной жары в Европе вырастет к текущему уровню в 30 с лишним раз. Если выбросы останутся на прежнем уровне, а температура воздуха на планете вырастет на 2 °C, в 2100 году непосредственно из-за сильной жары только в Европе будет умирать до 50 тысяч человек в год.

— Американская газета Washington Post классифицировала профессии куклы «Барби» за 60 лет ее существования. В 60-е превалировал модельный бизнес, в 70-е — спорт, фигурное катание, в 80-е Барби была певицей и рок-звездой, в 90-е — бизнес-леди, в 2000-е — ведущей, особенно кулинарных шоу, в 2010-е — инженеркой и робототехником, а в 2020-е она специализируется на проблемах экологии и возобновляемых источниках энергии. Также в материале по годам распределены отрасли, в которых кукла работала чаще.

— Der Spiegel подсчитала реальные масштабы задержек поездов Deutsche Bahn. Это немецкая национальная железнодорожная компания, которая славится сбоями в движении поездов. Этому посвящают карикатуры, тиктоки и посты, но официально информация о масштабах задержек не раскрывается. Spiegel называет это «хронической непунктуальностью». Журналисты четыре месяца отслеживали 40 маршрутов Deutsche Bahn, в том числе дальнего следования, и пришли к выводу, что главным следствием «хронической непунктуальности» становится опоздание пассажиров на пересадку. Опаздывают они чаще, чем успевают на нужный поезд, чтобы следовать по маршруту дальше (текст находится за пейволом, но первый месяц подписки стоит 1 евро).

Скопировать ссылку