Jinsi SIM swap inavyoweza kusababisha upotevu wa crypto
Ulinzi mzuri huanza na seed phrase iliyohifadhiwa ipasavyo, lakini hatua hii hailindi akaunti ya exchange. Mdanganyifu huanza kwa kulenga nambari ya simu. Humshawishi opereta kuhamisha laini, hutumia vibaya portal au kumhonga mpatanishi. Simu ya mwathiriwa hupoteza mtandao, huku SIM card mpya ikipokea simu na SMS.
Akiwa na nambari hiyo, mshambuliaji hutafuta huduma zinazohusishwa nayo. Uvujaji wa data, wasifu wa umma na barua pepe za zamani humsaidia kutambua jukwaa linalotumiwa. Huanzisha mchakato wa kuweka upya nenosiri, kunasa msimbo wa SMS kisha kujaribu kubadilisha uthibitishaji na anwani ya kutoa fedha.
Barua pepe mara nyingi huwa kiungo muhimu. Ikiwa barua pepe hiyo pia inatumia SMS kama njia ya kurejesha akaunti, kutekwa kwa nambari kunaweza kufungua milango kadhaa. Mdanganyifu kisha hufuta tahadhari au huunda sheria za kuhamisha ujumbe ili kuficha shughuli zake.
Wallet non-custodial iliyolindwa ipasavyo haitegemei nambari ya simu kusaini muamala. Hata hivyo, programu ya simu inaweza kuwa na seed, nakala ya cloud au msimbo wa kuingia unaoweza kurejeshwa. Hivyo, SIM swap huwa mwanzo wa shambulio badala ya kuwa ufunguo wa moja kwa moja wa cryptography.
Ishara zinazopaswa kuchochea hatua za haraka
Kupotea kwa mtandao ghafla ndiyo ishara inayojulikana zaidi. Simu huonyesha “hakuna huduma” ingawa eneo kwa kawaida lina mtandao na watumiaji wengine wanautumia. Kuanzisha upya simu hakutatui tatizo. Katika hali hii, usisubiri saa kadhaa kabla ya kuwasiliana na opereta ukitumia kifaa kingine.
Barua pepe za kuweka upya akaunti ambazo hukuomba, arifa za kubadilishwa kwa nenosiri au misimbo ya 2FA inayopokelewa bila kuchukua hatua pia huonyesha jaribio la shambulio. Arifa ya kuongezwa kwa kifaa au kuundwa kwa API key mpya inahitaji uharaka huo huo.
Kwenye jukwaa la crypto, fuatilia mabadiliko ya anwani, withdrawals zinazosubiri, kuzimwa kwa kipengele cha uthibitishaji na kuundwa kwa whitelist. Baadhi ya huduma huweka muda wa kusubiri baada ya mabadiliko ya usalama. Muda huo unaweza kuokoa fedha ikiwa mtumiaji atachukua hatua haraka.
Kutoweka kwa ujumbe hakumaanishi akaunti iko salama. Kufikia barua pepe kunamwezesha mdanganyifu kufuta tahadhari. Kagua sessions zinazotumika, historia ya kuingia, sheria za kuhamisha ujumbe na vifaa vinavyotambuliwa ukitumia kifaa salama.
Kwa nini SMS haitoshi kama kipengele cha pili cha uthibitishaji
SMS huongeza kizuizi ikilinganishwa na nenosiri pekee, lakini hutegemea udhibiti wa kiutawala wa nambari ya simu. Mtu anayemshawishi opereta anaweza kupokea misimbo bila kuwa na simu yako. Udhaifu wa mtandao wa mawasiliano na taratibu za huduma kwa wateja huongeza hatari hii.
CISA inapendekeza, miongoni mwa hatua nyingine, kutumia funguo za FIDO na PIN kwa opereta ili kupunguza hatari ya SIM swap. FIDO2/WebAuthn hardware key hustahimili phishing vizuri zaidi kwa sababu hukagua domain kabla ya kuthibitisha kuingia. Mdanganyifu hawezi kunakili msimbo na kuutumia tena kwenye tovuti bandia.
Programu ya TOTP huzalisha misimbo ndani ya kifaa na huepusha usafirishaji kupitia SMS. Hata hivyo, bado inaweza kuathiriwa na phishing ya wakati halisi: mtumiaji anaweza kuingiza msimbo kwenye ukurasa bandia unaoupeleka mara moja kwa mshambuliaji. Kwa hiyo, FIDO key hutoa ulinzi bora zaidi pale huduma inapoiunga mkono.
Passkeys ni chaguo jingine linalohusishwa na kifaa au password manager salama. Njia ya kuzirejesha inapaswa kuchunguzwa kwa makini. Ikiwa cloud account inayosawazisha passkeys bado inategemea nambari iliyoathiriwa, faida yake hupungua.
Kufunga akaunti kwa opereta wa simu
Omba PIN au nenosiri tofauti kwa kila mabadiliko ya laini. Epuka msimbo unaotokana na tarehe ya kuzaliwa au taarifa ya umma. Baadhi ya opereta hutoa “port freeze”, yaani kuzuia uhamishaji wa nambari, au uthibitishaji mkali zaidi kwenye kituo cha huduma.
Ondoa maswali dhaifu ya usalama ikiwa kuna njia mbadala. Jina la kabla ya ndoa, shule au mahali pa kuzaliwa wakati mwingine hupatikana kwenye database zilizoathiriwa. Secret phrase ya kipekee na isiyotumiwa tena mahali pengine hupunguza hatari hii.
Kagua watu walioidhinishwa kwenye akaunti ya familia au ya kikazi. Mmiliki wa pili ambaye hajalindwa vizuri anaweza kuruhusu mabadiliko ya laini kuu. Kampuni zinapaswa kuweka kumbukumbu ya nani anayeweza kuagiza eSIM, kubadilisha kifaa au kuwasiliana na support.
Kutumia nambari isiyoonekana sana kwa akaunti nyeti kunaweza kupunguza kulengwa. Nambari hiyo haipaswi kuwekwa kwenye mitandao ya kijamii, matangazo ya umma au fomu za kibiashara. Hata hivyo, haichukui nafasi ya uthibitishaji imara.
Kulinda barua pepe kabla ya jukwaa la crypto
Anza na nenosiri refu na la kipekee lililohifadhiwa kwenye password manager inayoaminika. Washa security key au passkey, kisha ondoa SMS kama njia ya kurejesha akaunti ikiwa mtoa huduma anaruhusu. Hifadhi recovery codes nje ya mtandao katika eneo lililolindwa.
Kagua anwani za kurejesha akaunti. Sanduku la barua pepe la zamani lililosahaulika linaweza kuwa njia dhaifu zaidi. Pia hakikisha kuhusu third-party apps, app passwords, sessions na sheria za kiotomatiki.
Anwani ya barua pepe iliyotengwa kwa huduma za kifedha hupunguza uwezekano wa kulengwa. Isitumike kwa newsletters, forums au usajili mdogo. Jina lake halipaswi kufanana kabisa na utambulisho wako wa umma.
Password manager pia husaidia kugundua domain bandia: haujazi credentials kwenye anwani tofauti. Ulinzi huu unakamilisha, lakini hauchukui nafasi ya, kukagua URL mwenyewe.
Kuimarisha akaunti ya exchange
Washa kipengele imara zaidi kinachopatikana. FIDO key ya kimwili, ikiwezekana mbili zilizohifadhiwa katika maeneo tofauti, ni msingi mzuri. Ikiwa jukwaa linatoa TOTP pekee, linda programu hiyo na hifadhi recovery key yake nje ya simu kuu.
Unda whitelist ya anwani za kutoa fedha na weka muda wa kusubiri kwa kila mabadiliko. Ongeza anti-phishing code kwenye barua pepe ikiwa exchange inatoa chaguo hilo. Zima API keys zisizohitajika na punguza ruhusa za zile zinazoendelea kutumika.
Fedha zilizotengwa kwa ajili ya akiba hazihitaji kubaki kwenye jukwaa. Kuzitoa kwenda kwenye wallet inayodhibitiwa na mtumiaji hupunguza utegemezi kwa akaunti, lakini huongeza jukumu la kulinda keys. Vigezo vya kuchagua jukwaa la crypto pia husaidia kutathmini ulinzi unaotolewa kabla ya kuweka kiasi kikubwa cha fedha.
Usihifadhi recovery codes kwenye sanduku lilelile la barua pepe linalopokea tahadhari. Pia epuka screenshot kwenye gallery inayosawazishwa. Nakala ya karatasi au kifaa kilichosimbwa kwa encryption na kuhifadhiwa nje ya mtandao hupunguza uwezekano wa mifumo yote kuathirika kwa wakati mmoja.
Cha kufanya wakati wa shambulio
Piga simu kwa opereta mara moja ukitumia simu nyingine. Omba laini igandishwe, uhamishaji ubatilishwe na kumbukumbu ya udanganyifu iwekwe kwenye akaunti. Andika muda, nambari ya kesi na utambulisho wa kitengo ulichowasiliana nacho.
Ukitumia kifaa kinachoaminika na mtandao salama, badilisha nenosiri la barua pepe kuu. Batilisha sessions, ondoa sheria usizozijua na badilisha njia za kurejesha akaunti. Kisha nenda kwenye majukwaa ya kifedha kulingana na uharaka wa mali zinazoweza kufikiwa.
Wasiliana na exchange kupitia njia yake rasmi, kamwe si kupitia ujumbe binafsi uliopokea baada ya chapisho la umma. Omba withdrawals zigandishwe na toa ushahidi unaohitajika. Support halali haitawahi kuomba seed phrase wala uhamisho wa “verification”.
Ikiwa wallet non-custodial iko katika hatari ya kuathirika, hamisha fedha kwenda kwenye wallet iliyoundwa kwenye kifaa salama, ikiwa na seed mpya. Operesheni hii inapaswa kuepuka anwani ulizopewa na mtu usiyemjua. Kwa multisig, fuata utaratibu uliowekwa wa kubadilisha keys.
Hifadhi barua pepe, SMS, screenshots, TXID, anwani, kumbukumbu za kuingia na mawasiliano na opereta. Ripoti tukio hilo kwa mamlaka husika. Muamala uliothibitishwa kwa kawaida hauwezi kubatilishwa, lakini ushahidi husaidia uchunguzi na kutambua fedha zilizopita kwenye jukwaa linalodhibitiwa.
Mawazo yanayoonekana kuwa mazuri lakini hayatoshi
Kubadilisha nenosiri la exchange pekee hakutoshi ikiwa barua pepe na nambari ya simu bado zimeathirika. Kurejesha laini bila kubadilisha njia za kurejesha akaunti pia huacha mlango wazi. Jibu linapaswa kufunika mnyororo mzima wa utambulisho.
VPN haizuii SIM swap. Hulinda sehemu ya trafiki ya mtandao, si uhamishaji wa kiutawala wa nambari. Programu ya uthibitishaji iliyosakinishwa kwenye kifaa kilekile kilichoathirika pia inaweza kupoteza faida yake.
Kuzidisha SMS za tahadhari hakujengi usalama wa msingi. Mshambuliaji anapodhibiti laini, yeye mwenyewe hupokea ujumbe huo. Afadhali utumie arifa zinazotumwa kupitia njia kadhaa zinazojitegemea.
Hatimaye, kuchapisha mara moja maelezo yote kwenye mitandao ya kijamii kunaweza kumsaidia mdanganyifu na kuvutia watu wanaojifanya support. Kwanza shiriki taarifa na opereta, majukwaa na mamlaka, kisha wasiliana bila kufichua vipengele vya kurejesha akaunti.
Kujenga ulinzi wa kudumu
Tenga FIDO keys mbili: moja ya msingi na nyingine ya akiba. Zijaribu kabla ya kufuta njia ya awali, na usiiondoe hadi uthibitisho ukamilike. Hifadhi recovery codes katika maeneo mawili tofauti ya kimwili.
Panga ukaguzi wa kila baada ya miezi mitatu wa sessions, vipengele vya uthibitishaji, whitelists na maelezo ya kurejesha akaunti. Kubadilisha simu, opereta au mshirika wa kazi kunapaswa kuanzisha ukaguzi wa mara moja.
Kwa timu, mtenganishe mtu anayeanzisha withdrawal na yule anayeiidhinisha. Tumia akaunti kadhaa zenye majina ya watu badala ya login moja ya pamoja. Kusoma permissions za smart contract hukamilisha utawala huu kwa wallets zinazoingiliana na programu zilizogatuliwa.
Usalama haupaswi kutegemea kizuizi kimoja. Kufunga akaunti kwa opereta huchelewesha uhamishaji, FIDO key hulinda kuingia, whitelist hupunguza uwezekano wa withdrawal na wallet non-custodial huondoa sehemu ya fedha kwenye akaunti. Hata tabaka moja likishindwa, mengine yanapaswa kutoa muda zaidi na kupunguza madhara.
SIM swap hutumia zaidi mchakato wa kurejesha akaunti na hali ya dharura. Chukulia kupotea kwa mtandao bila maelezo kama tukio la usalama, wasiliana mara moja na opereta, kisha linda barua pepe na majukwaa. Kwa muda mrefu, ondoa SMS kwenye ufikiaji muhimu, tenga utambulisho tofauti na ujaribu taratibu zako kabla ya kuzihitaji.