Primești e-mailuri de resetare a parolei X pe care nu le-ai cerut? Nu le atinge
Dacă săptămâna aceasta căsuța ta s-a umplut cu mesaje "resetează-ți parola X", nu ai fost singur și nu ai fost spart. Începând cu 1 septembrie, utilizatorii X, fostul Twitter, au raportat e-mailuri și coduri de resetare necerute, sosind unul după altul. Inginerul de produs X Mridul Singhai a spus-o direct: "Atacatorii par să creadă că, acum că @XMoney este disponibil pe larg, pot obține acces neautorizat la conturi." A adăugat că X nu a "găsit nicio dovadă a vreunei breșe".
Ce se întâmplă este mai degrabă mecanic decât ingenios. Oricine poate tasta un nume de utilizator public în formularul de parolă uitată, așa că cineva face asta la scară mare, iar X trimite de fiecare dată e-mailul legitim. Momentul nu e o coincidență: X Money, serviciul de plăți al platformei cu un card de debit Visa și transferuri între persoane pentru utilizatorii eligibili din SUA, tocmai devenise disponibil pe larg, iar un cont cu bani atașați valorează mai mult decât unul fără.
Un potop de e-mailuri reale de resetare este mai ales o pacoste. Capcana e cel fals ascuns printre ele. Când te aștepți la aceste mesaje, o copie de phishing care spune "confirmă această resetare" cu un link, sau îți cere să tastezi codul într-o pagină, pare perfect rezonabilă. Așadar: nu da clic pe nimic dintr-un e-mail de resetare pe care nu l-ai declanșat, nu introduce niciodată un cod altundeva decât în aplicația sau site-ul pe care l-ai deschis tu, și activează autentificarea în doi pași cu o aplicație de autentificare în loc de SMS. X are și o setare numită Password Reset Protect în Setări și confidențialitate, apoi Securitate; cu ea activă, o resetare are nevoie de mai mult decât numele tău de utilizator.
Tendvane nu îți vede contul X, dar verificarea sa Confidențialitate și conturi face același tip de audit pentru conturile de pe PC: cine se poate conecta și dacă fiecare are cu adevărat o parolă.