Es gibt nicht mehr so ​​etwas wie Computersicherheit

Es gibt nicht mehr so ​​etwas wie Computersicherheit


Erinnerst du dich an “Cybersicherheit”?

seine Cybersecurity-yay

Mysterious Kapuzencomputer -Leute machen einen mysteriösen Computer mit Kapuze -Computer … Dinge! Wer weiß, was für ein ungezogenes digitales Unheil sie haben könnten?

Leider leben wir jetzt in einer Welt, in der diese Art von digitalem Unheil buchstäblich die Geschichte der Welt umschreibt. Um dies zu beweisen, müssen Sie nicht weiter als diese einzige E -Mail suchen, die am 19. März 2016 gesendet wurde.

Podesta-Hack-E-Sail-Text

Wenn Sie nicht erkennen, was das ist, handelt es sich um eine Phishing -E -Mail.

Dies ist inzwischen eine sehr, sehr berühmte Phishing -E -Mail, die wohl berühmteste aller Zeiten. Überlegen wir uns jedoch, wie diese E -Mail überhaupt überhaupt an ihr Ziel gesendet wurde:

  • Ein Angreifer schlug Listen aller öffentlichen E -Mails der politischen Kampagnen von 2008 auf.
  • Ein Mitarbeiter von 2008 war Auch für die politische Kampagne 2016 eingestellt.
  • Dieser spezielle Mitarbeiter hatte nicht öffentliche Kampagnen-E-Mails in ihrem Adressbuch, und eines davon war ein leistungsstarkes wichtiges Kampagnenmitglied mit einem umfangreichen E-Mail-Historie.

Über erfolgreiche Phish führt zu einem noch breiteren Adressbuchangriff in der ganzen Linie. Sobald sie Zugriff auf den Posteingang einer Person erhalten, verwenden sie ihn, um sich auf ihren nächsten Angriff vorzubereiten. Sie ernten vorhandene E -Mail -Adressen, Betreffzeilen, Inhalte und Anhänge, um plausibel aussehende Boobytrapt -E -Mails zu konstruieren und sie an alle zu senden ihre Kontakte. Wie ausgefeilt und auf eine bestimmte Person anstrengend ist, bestimmt, ob es sich um sogenannte „Speer“ -Phishing handelt oder nicht.

Phishing-VS-Spear-Phishing

In diesem Fall war es überhaupt nicht gezielt. Dies ist ein bemerkenswert ungekünstelter, absolut generischer Routine -Phishing -Angriff. Hier gibt es keine fokussierten Angriffsanstrengungen. Aber beachten Sie, dass das Ziel getan wurde nicht Klicken Sie sofort auf den Link in der E -Mail!

Podesta-Hack-email-Link-1

Stattdessen hat er genau das getan, was eine Person in diesem Szenario tun soll: Er schickte einen E -Mail -Support und fragte, ob diese E -Mail gültig sei. Aber es machte einen tödlichen Fehler in ihrer Antwort.

Podesta-it-Support-Antwort

Sehen Sie es? Hier ist der Kicker:

Mr. Delavan sagte in einem Interview, dass sein schlechter Rat das Ergebnis eines Tippfehlers sei: Er wusste, dass dies ein Phishing -Angriff sei, da die Kampagne Dutzende davon bekam. Sagte er Er hatte dazu gedacht, dass es sich um eine „uneheliche“ E -Mail handelte, ein Fehler, von dem er sagte, er habe ihn seitdem geplagt.

Ein Wort. Er bekam eins Wort falsch. Aber was für ein Wort, um falsch zu gehen, und im ersten Satz! Die E -Mail gab die richtige Google -Adresse, um Ihr Passwort zurückzusetzen. Aber die LEDE war bereits begraben, seit die erste Strafe “legitim” stand. Der Phishing -Link in dieser E -Mail wurde dann geklickt. Und der Rest ist buchstäblich Geschichte.

Was noch lustiger ist (ich denke, im Weg des Gallows -Humors), dass öffentliche Statistiken für diesen Bit -Verfolgungs -Link aktiviert waren, sodass Sie genau sehen können, auf welche verrückte Domain, an die “Google Anmeldeseite” gelöst wurde, und dass es genau am selben Tag genau angeklickt wurde, wurde es verschickt.

Bitly-Podesta-Tracking-Link

Wie gesagt, dies waren nicht gerade hoch entwickelte Angreifer. Also ja, in Theorie Ein aufmerksamer Benutzer könnte auf die Adressleiste des Browsers achten und feststellen, dass er nach dem Klicken auf den Link ankamen

http://myaccount.google.com-securitysettingpage.tk/security/signinoptions/password

anstatt

https://myaccount.google.com/security

Beachten Sie, dass die Phishing -URL sorgfältig konstruiert ist, sodass der „korrektste“ Teil vorne und die Verrücktheit in der Mitte liegt. Es sei denn, Sie achten sehr darauf, und Ihre Adressleiste ist lang genug, um die vollständige URL aufzudecken, ist … schwierig. In diesem 10 -Sekunden -Video finden Sie ein dramatisches Beispiel.

(Und wenn Sie denken, dass man gut ist, schauen Sie sich diesen an. Vergessen Sie nicht alle Unicode-Look-Alike-Tricks, die Sie auch ziehen können.)

Ich habe diesen Beitrag ursprünglich als Präsentation für den Berkeley Informatik Club im März geschrieben und zu dieser Zeit eine Liste öffentlicher Phishing -Seiten gesammelt, die ich im Web gefunden habe.

nightlifesofl.com
ehizaza-limited.com
tcgoogle.com
appsgoogie.com
security-facabook.com

Von diesen fünf Beispielen vor 6 Monaten ist eine vollständig verschwunden, eine lädt in Ordnung und drei präsentieren eine angemessene, beängstigende rote Interstitial -Warnseite, auf der Sie die Seite, die Sie zu besuchen möchten, mit freundlicher Genehmigung von Googles sicherem Browser -API nicht raten, nicht zu besuchen. Aber natürlich wird diese Art von Shared Blacklist -Domain -Namensname auf jedem frischen Phishing -Standort völlig nutzlos sein. (Lassen Sie mich nicht einmal anfangen, wie Blacklists sowieso nie wirklich funktioniert haben.)

Google-Login-Phishing-Page

Es erfordert keinen Doktortitel in Informatik, um jemanden zu phish:

  • Kaufen Sie einen verrückten, langen, realistisch aussehenden Domainnamen.
  • Zeigen Sie es irgendwo auf einen Cloud -Server.
  • Holen Sie sich ein kostenloses HTTPS -Zertifikat mit freundlicher Genehmigung unserer Freunde bei Let’s Encrypt.
  • Erstellen Sie eine realistische Kopie einer Anmeldeseite, die alles, was Sie in diesen Anmeldefeldern eingeben, stillschweigend überträgt – möglicherweise sogar in Echtzeit als Zieltyp.
  • Ernte -E -Mail -Adressen und Massenpost Eine plausible Phishing -E -Mail mit Ihrer URL.

Ich möchte betonen, dass in dieser spezifischen Situation jedoch keine der hier beteiligten Personen eindeutig Fehler gemacht wurden. Sie hatten Training und Erfahrung. Sie arbeiteten mit IT und Sicherheitsfachleuten. Darüber hinaus wussten sie, dass digitale Angriffe eingebunden waren.

Die… Kampagne war kein einfaches Ziel; Mehrere ehemalige Mitarbeiter sagten, dass die Organisation die digitale Sicherheit besonders belastet.

Arbeits-E-Mails wurden durch die Zwei-Faktor-Authentifizierung geschützt, eine Technik, die einen zweiten Passcode verwendet, um die Konten sicher zu halten. Die meisten Nachrichten wurden nach 30 Tagen gelöscht, und die Mitarbeiter machten Phishing Drills durch. Das Sicherheitsbewusstsein folgte sogar den Aktivisten ins Badezimmer, wo jemand ein Bild einer Zahnbürste unter die Worte stellte: „Sie sollten auch Ihre Passwörter nicht teilen.“

Die Kampagne selbst verwendete zwei Faktorauths ausgiebig, weshalb persönliche Google Mail -Konten gezielt wurden, da sie weniger geschützt waren.

Das wichtige Miteigentum hier ist das Es ist im Grunde genommen statistisch gesehen unmöglich, Ihre Organisation daran zu verhindern, dass Ihre Organisation gereift wird.

Oder ist es?

Niemand arbeitet im Moment besser in diesem Bereich als Maciej Ceglowski und Tech Solidarity. Ihre Liste der grundlegenden Sicherheitsvorkehrungen für gemeinnützige Organisationen und Journalisten ist reines Gold und wurde von vielen Branchenfachleuten mit Sicherheitsanmeldeinformationen überprüft, die im Gegensatz zu meiner tatsächlich beeindruckend sind. Jeder sollte diese Liste sehr genau lesen, Punkt für Punkt.

Alle?

Computer, mit freundlicher Genehmigung von Smartphones, sind heute ein so allgegenwärtiger Bestandteil des durchschnittlichen Lebens für durchschnittliche Menschen, die Es gibt keine „Computersicherheit mehr“ mehr. Es gibt nur Sicherheit. Mit anderen Worten, dies sind normale Sicherheitspraktiken alle sollte vertraut sein mit. Nicht nur Computerfreaks. Nicht nur politische Aktivisten und Politiker. Nicht nur Journalisten und gemeinnützige Organisationen.

Alle.

Es ist ein bisschen Lesen, also weil ich weiß, dass Sie genauso faul sind wie ich, und ich bin es episch Lazy, lassen Sie mich zusammenfassen, was ich als die drei wichtigen Imbissbuden aus der harten Arbeitstechnologie -Solidarität in diese Ressourcen einbringt. Diese drei kurzen Sätze sind die 60 -Sekunden -Zusammenfassung dessen, was Sie tun möchten und was Sie mit anderen teilen möchten Sie tun auch.

1) Aktivieren Sie zwei Faktorauthentifizierung durch eine App und keine SMSüberall, wo du kannst.

Google-2FA-1

Wenn Sie sich nur mit einem Passwort anmelden, ist es niemals ausreichend, wie lange und einzigartig Sie versuchen, dieses Passwort zu erstellen. Ein Passwort ist das, was Sie wissen. Sie müssen den zweiten Faktor von etwas hinzufügen, das Sie haben (oder etwas du Sind) um eine erhebliche zusätzliche Sicherheit zu erreichen. SMS können bekanntlich, sozial entwickelt oder nur allzu leicht gepackt werden. Wenn es SMS ist, ist es nicht sicher, Zeitraum. Installieren Sie also eine Authenticator -App und verwenden Sie sie zumindest für Ihre wichtigsten Anmeldeinformationen wie Ihr E -Mail -Konto und Ihre Bank.

Habe ich erwähnt, dass der Diskurs zwei Faktor -Authentifizierungsunterstützung in Version 2.0 hinzugefügt hat und auch unsere gerade veröffentlichten 2.1 gedruckten Sicherungscodes hinzugefügt haben? Es gibt zwei Wege vorwärts: Sie können sprechen über die Lösung, oder Sie können bauen die Lösung. Ich versuche beide nach besten Kräften zu tun. Suchen Sie nach der 2FA -Auth -Option in Ihren Benutzereinstellungen in Ihrer bevorzugten Diskursinstanz. Es ist für dich da.

(Dies ist auch eine Unternehmensrichtlinie beim Diskurs. Wenn Sie hier arbeiten, Sie 2fa alles die ganze Zeit. Es gibt keine andere Anmeldeoption.)

2) Machen Sie alle Ihre Passwörter 11 Zeichen oder mehr.

Es ist eine lange Geschichte, aber alles unter 11 Zeichen ist im Grunde genommen das gleiche wie kein Passwort in diesen Tagen. Ich persönlich empfehle mindestens 14 Charaktere, vielleicht sogar 16. Dies ist jedoch kein Problem für Sie, weil …

3) Verwenden Sie einen Passwort -Manager.

Wenn Sie einen Passwort-Manager verwenden, können Sie gleichzeitig die schädliche Gefahr der Wiederverwendung von Kennwort und die Schwierigkeit, ständig eindeutige und zufällige Passwörter zu finden, vermeiden. Ich hoffe auf lange Sicht, dass die Cloud -basierte Passwortverwaltung tief in Android, iOS, OSX und Windows integriert wird, damit die Leute keine seltsame Mischung von Apps von Drittanbietern ausführen müssen, um diese wesentliche Aufgabe zu erreichen. Das Passwortmanagement ist grundlegend und sollte im Prinzip nicht die Provinz Dritter sein, da Sie niemals eine Kernkompetenz auslagern.

Bonusregel! Holen Sie sich für das besonders gefährdete Risiko einen U2F-Schlüssel.

Langfristig ist zwei Faktoren durch eine App aufgrund des sehr realen (und wachsenden) Echtzeit-Phishs nicht ganz sicher genug. Authentifizierungs -Apps bieten zeitgesteuerte Schlüssel an, die nach ein oder zwei Minuten verfallen. Wenn der Angreifer Sie jedoch dazu bringen können, einen Authentifizierungsschlüssel zu tippen und sie schnell genug an die Zielseite weiterzuleiten, können sie sich wie Sie weiterhin anmelden. Wenn Sie einen ultimativen Schutz benötigen, schauen Sie sich U2F -Schlüssel an.

u2f-keys

Ich glaube, dass U2F -Unterstützung im Moment immer noch zu unreif ist, insbesondere auf Mobilgeräten, damit dies für die durchschnittliche Person derzeit praktisch ist. Aber wenn Sie zufällig in die Gruppen fallen, die angegriffen werden, werden Sie absolut Möchten Sie U2F -Schlüssel einrichten, wo Sie heute können. Sie sind billig und die gute Nachricht ist, dass sie Machen Sie Phishing buchstäblich unmöglich endlich. Angesichts der Tatsache, dass Google zu 100% unternehmensweiter Erfolg gegen Phishing mit U2F hatte, wissen wir, dass dies funktioniert.

In der heutigen Welt sind Computer jetzt so allgegenwärtig, dass es keine Cybersicherheit, Online -Sicherheit oder Computersicherheit mehr gibt – es gibt nur Sicherheit. Du hast es entweder oder du tust es nicht. Wenn Sie diese drei Regeln befolgen und teilen, können auch Sie heute auch heute ein Maß an Sicherheit haben.



Source link

Postagens Similares

  • హత్యకు గురైన దక్షిణాఫ్రికా రైతులపై…

    దక్షిణాఫ్రికాలో ఎవరైనా నాకు చెప్పిన మొదటి విషయం ఏమిటంటే, ఐదు లేదా ఆరుగురు “అబ్బాయిలు” (నల్లజాతి దక్షిణాఫ్రికా వ్యక్తికి సభ్యోక్తి), చాలా మంది వ్యక్తులు దాచగలిగే ఆకుల కుప్ప, విరిగిన కారు మరియు రోడ్డుపై నడుస్తున్న శ్వేతజాతీయుల కుటుంబంతో కూడిన కథ. ఆశ్చర్యకరమైన ఆకస్మిక దాడిలో శ్వేతజాతీయుల రైతులను చంపే ప్రయత్నంతో కథ అభివృద్ధి చెందుతుంది, అయితే రైతు “అబ్బాయిల” కంటే తెలివిగా ఉండటంతో నల్లజాతి దక్షిణాఫ్రికన్‌లను పరిగెత్తాడు మరియు చంపాడు. ఇది శ్వేతజాతీయులు నల్లజాతీయులను చంపే…

  • South OC Cars e Coffee Monterey Car Week Edição

    {“@context”:”http:\/\/schema.org\/”,”@id”:”https:\/\/johnchow.com\/south-oc-cars-and-coffee-monterey-car-week-edition\/#arve-youtube-2ugdhzhyil0-2″,”type”:”VideoObj ect”,”embedURL”:”https:\/\/www.youtube-nocookie.com\/embed\/2ugDhzHYil0?feature=oembed&iv_load_policy=3&modestbranding=1&rel=0&autohide=1&playsinline=0&autoplay=0″} Só porque é a semana do carro de Monterey não significa que o South OC Cars and Coffee foi cancelado. Os shows acontecem de qualquer maneira e, apesar do grande evento em Monterey, muitos carros e pessoas comparecem ao maior encontro semanal de carros do mundo. Aproveite o vídeo e as fotos. Source…

  • Прогнозы моей ансамблевой модели CDC по Covid-19 — обновление на 05.09.20

    Оценка смертности от инфекций и уровня смертности Если бы мы знали количество инфекций и знали уровень смертности от инфекций (IFR), было бы очень просто спрогнозировать количество смертей на основе количества инфекций. Однако на протяжении всей пандемии мы оценивали как количество инфекций, так и IFR, и во многих случаях делали это плохо. Цифры также сильно различаются…

  • 📝 2026-06-23 12:58 – Кев Квірк

    📝 2026-06-23 12:58 – Кев Квірк Гордо руйнує мережу з 2013 року. 23 червня 2026 о 12:58 Створіть одну з цих сторінок використання. Робота все ще триває, але зараз є значна частина того, що я використовую. https://kevquirk.com/uses Відповісти електронною поштою Підпишіться, щоб отримати більше! Вам не обов’язково повертатися сюди, щоб прочитати…

  • Yerel ve Bulut | Kev Quirk

    📅 27 Kasım 2025 | ⏱️ ~3 dakika okuma Bu sabah işe giderken Waveform podcast’ini dinliyordum ve bulut ve yerel bilişim hakkında konuşuyorlardı ve benim de düşüncelerim var… Bu sabah işe gidip gelirken bulut ve yerel bilgi işlem hakkında konuşmaya başladıklarında Waveform podcast’ini dinliyordum. Tartışma hızla sınırsız depolama ve bir dünyayı veya diğerini seçmeyle ilgili…

  • பரிமாற்ற புள்ளி / ரோபோஸ்பேசர் மென்பொருள்

    மார்ச் 27, 2026 • உலகத்தை உருவாக்குபவர் நீங்கள் இருளால் சூழப்பட்ட பேருந்து நிறுத்தத்தில் இருக்கிறீர்கள். உங்களை இங்கு அழைத்து வந்ததை நீங்கள் நினைவில் கொள்ள முடியாது, அதன் இரும்புச் சுவர்களின் வசதிக்கு அப்பால் ஒரு வினோதமான வெறுமை. பரிமாற்ற புள்ளி சிஸ்டம் 6.0.8 உடன் Macintosh Plus இல் பரிமாற்ற புள்ளி வருத்தம், மன்னிப்பு மற்றும் மின்னஞ்சல் பற்றிய சாகச விளையாட்டு. இது தட்டச்சு செய்யப்பட்ட கட்டளைகளின் சுதந்திரம் மற்றும் வேடிக்கையுடன் புள்ளி மற்றும் கிளிக்…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *