Folk taler om, at deres online-konti bliver "hacket", men hvordan sker denne hacking nøjagtigt? Virkeligheden er, at konti hackes på ret enkle måder - angribere bruger ikke sort magi.
Viden er magt. At forstå, hvordan konti faktisk er kompromitteret, kan hjælpe dig med at sikre dine konti og forhindre, at dine adgangskoder bliver "hacket" i første omgang.
Genbrug af adgangskoder, især utætte
Mange mennesker - måske endda de fleste - genbruger adgangskoder til forskellige konti. Nogle mennesker bruger endda den samme adgangskode til hver konto, de bruger. Dette er ekstremt usikkert. Mange websteder - selv store, kendte som LinkedIn og eHarmony - har fået deres adgangskodedatabaser lækket i løbet af de sidste par år. Databaser med lækkede adgangskoder sammen med brugernavne og e-mail-adresser er let tilgængelige online. Angribere kan prøve disse e-mail-adresser, brugernavne og adgangskodekombinationer på andre websteder og få adgang til mange konti.
At genbruge en adgangskode til din e-mail-konto sætter dig endnu mere i fare, da din e-mail-konto kunne bruges til at nulstille alle dine andre adgangskoder, hvis en angriber fik adgang til den.
Uanset hvor god du er til at sikre dine adgangskoder, kan du ikke kontrollere, hvor godt de tjenester, du bruger, beskytter dine adgangskoder. Hvis du genbruger adgangskoder, og en virksomhed glider op, vil alle dine konti være i fare. Du skal bruge forskellige adgangskoder overalt - en adgangskodeadministrator kan hjælpe med dette .
Keyloggers
Keyloggers er ondsindede stykker software, der kan køre i baggrunden og logge hvert nøgleslag, du laver. De bruges ofte til at registrere følsomme data som kreditkortnumre, adgangskoder til netbank og andre kontooplysninger. De sender derefter disse data til en hacker over internettet.
Sådan malware kan ankomme via udnyttelser - for eksempel hvis du bruger en forældet version af Java , som de fleste computere på Internettet er, kan du blive kompromitteret gennem en Java-applet på en webside. De kan dog også ankomme forklædt i anden software. For eksempel kan du downloade et tredjepartsværktøj til et online spil. Værktøjet kan være skadeligt, fange din adgangskode til spillet og sende det til angriberen over Internettet.
Brug et anstændigt antivirusprogram , hold din software opdateret, og undgå at downloade upålidelig software.
Social Engineering
Angribere bruger også ofte socialtekniske tricks til at få adgang til dine konti. Phishing er en almindeligt kendt form for social engineering - i det væsentlige efterligner angriberen nogen og beder om dit kodeord. Nogle brugere overleverer let deres adgangskoder. Her er nogle eksempler på social engineering:
- Du modtager en e-mail, der hævder at være fra din bank, der leder dig til en falsk bankwebsted og beder dig om at udfylde din adgangskode.
- Du modtager en besked på Facebook eller ethvert andet socialt websted fra en bruger, der hævder at være en officiel Facebook-konto, hvor du bliver bedt om at sende din adgangskode for at godkende dig selv.
- Du besøger et websted, der lover at give dig noget værdifuldt, såsom gratis spil på Steam eller gratis guld i World of Warcraft. For at få denne falske belønning kræver webstedet dit brugernavn og din adgangskode til tjenesten.
Vær forsigtig med, hvem du giver din adgangskode til - klik ikke på links i e-mails og gå til din banks websted, giv ikke din adgangskode til nogen, der kontakter dig og anmoder om det, og giv ikke din kontos legitimationsoplysninger til upålidelige websteder, især dem der synes for gode til at være sande.
Besvarelse af sikkerhedsspørgsmål
Adgangskoder kan ofte nulstilles ved at besvare sikkerhedsspørgsmål. Sikkerhedsspørgsmål er generelt utroligt svage - ofte ting som "Hvor blev du født?", "Hvilket gymnasium gik du på?" Og "Hvad var din mors pigenavn?". Det er ofte meget let at finde disse oplysninger på offentligt tilgængelige sociale netværkssider, og de fleste normale mennesker vil fortælle dig, hvilken gymnasium de gik på, hvis de blev spurgt. Med disse let tilgængelige oplysninger kan angribere ofte nulstille adgangskoder og få adgang til konti.
Ideelt set bør du bruge sikkerhedsspørgsmål med svar, der ikke er lette at opdage eller gætte. Websteder bør også forhindre folk i at få adgang til en konto, bare fordi de kender svarene på et par sikkerhedsspørgsmål, og nogle gør det - men nogle gør det stadig ikke.
Nulstil e-mail-konto og adgangskode
Hvis en hacker bruger en af ovenstående metoder til at få adgang til dine e-mail-konti , har du større problemer. Din e-mail-konto fungerer generelt som din hovedkonto online. Alle andre konti, du bruger, er knyttet til den, og enhver med adgang til e-mail-kontoen kan bruge den til at nulstille dine adgangskoder på et vilkårligt antal websteder, du har registreret dig med e-mail-adressen.
Af denne grund skal du sikre din e-mail-konto så meget som muligt. Det er især vigtigt at bruge en unik adgangskode til den og beskytte den omhyggeligt.
Hvad adgangskode "hacking" ikke er
De fleste forestiller sig sandsynligvis angribere, der prøver hver eneste mulige adgangskode for at logge ind på deres online-konto. Dette sker ikke. Hvis du forsøgte at logge ind på en persons online-konto og fortsatte med at gætte adgangskoder, ville du blive bremset og forhindret i at prøve mere end en håndfuld adgangskoder.
Hvis en angriber var i stand til at komme ind på en online-konto bare ved at gætte adgangskoder, er det sandsynligt, at adgangskoden var noget indlysende, der kunne gættes ved de første par forsøg, såsom "adgangskode" eller navnet på personens kæledyr.
Angribere kunne kun bruge sådanne brute-force-metoder, hvis de havde lokal adgang til dine data - lad os for eksempel sige, at du lagrede en krypteret fil på din Dropbox-konto, og angribere fik adgang til den og downloadede den krypterede fil. De kunne derefter prøve at brute-force krypteringen , prøver i det væsentlige hver enkelt adgangskodekombination, indtil en fungerer.
Folk, der siger, at deres konti er "hacket", er sandsynligvis skyldige i at genbruge adgangskoder, installere en nøglelogger eller give deres legitimationsoplysninger til en angriber efter socialtekniske tricks. De kan også være kompromitteret som et resultat af let gættede sikkerhedsspørgsmål.
Hvis du tager de rette sikkerhedsforanstaltninger, er det ikke let at "hacke" dine konti. Brug af tofaktorautentificering kan også hjælpe - en angriber har brug for mere end bare din adgangskode for at komme ind.
Billedkredit: Robbert van der Steeg på Flickr , asenat på Flickr