Эксперты Stonesoft дают 10 советов по кибербезопасности мобильных устройств

Эксперты Stonesoft дают 10 советов по кибербезопасности мобильных устройств

Поставки смартфонов давно уже опережают поставки персональных стационарных компьютеров. По приблизительным подсчетам, в настоящее время в мире насчитывается более 6 миллиардов мобильных устройств, тогда как стационарных компьютеров менее 2 миллиардов. Эксперты прогнозируют, что уже к 2014-ому году 80% всех обращений к Интернету будет происходить через мобильные телефоны и планшеты.

Однако, чем больше устройств приходит в нашу жизнь, и чем больше в этих устройствах хранится важной информации, тем выше вероятность того, что они могут быть использованы с неблаговидными целями.

Мы используем мобильные устройства, чтобы играть, делать покупки, оплачивать счета, общаться в социальных сетях и многое др. Это означает, что на них хранятся самые важные сведения: контакты, банковские реквизиты, корпоративная электронная почта и другая конфиденциальная информация.

Злоумышленники прилагают максимум усилий для создания различных вирусов и программ, цель которых - повредить устройства, уничтожить или украсть хранящуюся на них информацию.

И, если владельцы не знают, как защитить свои устройства, то это может привести к самым печальным последствиям: финансовым потерям, краже электронных писем, персональных данных и многому другому. К примеру, по подсчетам специалистов, средняя стоимость взлома корпоративной почты и кражи конфиденциальной информации составляет около 7 миллионов евро.

Эксперты корпорации Stonesoft – мирового лидера по разработке инновационных решений в сфере обеспечения сетевой безопасности и непрерывности бизнеса – представляют 10 советов, которые помогут пользоваться всеми преимуществами мобильных устройств без ущерба для безопасности.

«Практически все действия мы сегодня совершаем через Интернет: работаем, проверяем корпоративную почту, общаемся, переводим деньги, пополняем счета и многое другое. К сожалению, преступники пользуются этим. Большинство потребителей думает о киберпреступности, как об очень отдаленной угрозе, которая связана в основном со шпионажем на государственном уровне или со взломом крупных предприятий. Однако, это не так. Пострадать от действий злоумышленников может любой человек, ведь на его мобильном устройстве хранится много важной личной информации, включая, например, номер его кредитной карты, - говорит Joona Airamo, директор по информационной безопасности корпорации Stonesoft. - О необходимостии защиты своих настольных компьютеров знают все, но не стоит забывать или пренебрегать мобильной безопасностью. Это очень важно, так как вся информация, хранящаяся на устройстве, может легко попасть в чужие руки посредством взлома или кражи».

10 советов по безопасному использованию мобильных устройств:

1. Регулярно обновляйте программы и операционную систему вашего устройства. Обновления, как правило, предоставляются автоматически. При покупке нового мобильного устройства, убедитесь, что обновления для операционной системы вашей модели доступны по запросу.

2. Устанавливайте программы только от надежных и проверенных поставщиков, например, App Store, Google Play или Nokia Store. Да, платные сервисы или игры можно бесплатно получить у непроверенных поставщиков, но, вполне вероятно, что вместе с ними вы закачаете на свое устройство вредоносное ПО.

3. Будьте осторожны с покупками в приложениях – они могут быть крайне дорогостоящими. Например, очень часто дети, играя на вашем устройстве, совершают покупки для своих персонажей, не понимая их стоимости.

Во многих мобильных устройствах возможность покупки в приложениях можно просто отключить.

4. Регулярно проверяйте все пользовательские права и политику конфиденциальности, которую Вы приняли. Например, права на информацию о местоположении и на сетевую связь позволяют удаленно отследить Ваше местоположение. Многие приложения для камеры, социальных сетей и СМИ требуют пользовательских прав на загружаемые изображения.

5. Измените код доступа по умолчанию и PIN-код SIM-карты. Не используйте ваш год рождения или другие легко угадываемые комбинации чисел.  Настройте свое мобильное устройство так, чтобы оно каждый раз запрашивало пароль или секретный шаблон.

6. Если ваше мобильное устройство поддерживает шифрование данных, подключите данную возможность.

7. Вы можете подключить ваш мобильный к интернет-сервису, который позволяет дистанционно обнаружить потерянное или украденное устройство и, в случае необходимости, удаленно сотрет все данные.

8. Если мобильное устройство украдено, незамедлительно сообщите об этом оператору, чтобы заблокироватьSIM-карту. При этом ваш счет и данные будут перенесены на новую карту.

9. Если вы решили продать старое устройство, то не забудьте стереть всю личную информацию. Верните аппарат к заводским установкам.

10. Делайте регулярные резервные копии всех данных на вашем мобильном устройстве. Для этой цели хорошо подходят «облака». Однако, не отправляйте туда конфиденциальную информацию без разрешения Вашего работодателя.

В дополнение к основным советам, перечисленным выше, эксперты Stonesoft напоминают, что сотрудники несут обязательства перед своими работодателями за сохранность корпоративной информации.

«Когда вы пользуетесь оборудованием, предоставленным вашим работодателем, вы должны всегда следовать правилам безопасности вашего предприятия и разработанным инструкциям. Не следует сохранять рабочую информацию на собственных устройствах, если только не согласовано иное», - подчеркивает г-н Airamo.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru