Pełnomocnik ds. cyberbezpieczeństwa: ostrzega przed oszustami, którzy mogą przejąć konto w Signalu

Pełnomocnik ds. cyberbezpieczeństwa: ostrzega przed oszustami, którzy mogą przejąć konto w Signalu
View on original source
Category: SciTech
Share
Archive
Like
W wydanej we wtorek rekomendacji zwrócono uwagę, że atakujący podszywają się pod oficjalne konto Signal Support i nakłaniają użytkowników do uruchomienia mechanizmu tworzenia kopii zapasowej na serwerze Signal, a następnie do przekazania lub przesłania 64-znakowego klucza odzyskiwania. Pozyskanie przez atakującego tego klucza - jak wyjaśniono - umożliwia przejęcie konta użytkownika oraz odszyfrowanie zawartości kopii zapasowej, w tym dostęp do historycznych wiadomości i multimediów wymienianych z poszczególnymi kontaktami. W komunikacie pełnomocnika zaznaczono, że szczególnie narażone na tego rodzaju działania są osoby zajmujące kierownicze stanowiska w administracji publicznej, osoby pełniące funkcje publiczne, kadra zarządzająca spółek oraz kierownictwo podmiotów KSC. Z uwagi na to, że - jak wskazał pełnomocnik - tego rodzaju incydenty stanowią istotne zagrożenie dla poufności komunikacji oraz mogą prowadzić do pozyskania wrażliwych informacji przez podmioty nieuprawnione, niezbędne jest bezwzględne przestrzeganie kluczowych zasad bezpieczeństwa. W rekomendacji podkreślono, że przede wszystkim pod żadnym pozorem nie należy przekazywać osobom trzecim kodów weryfikacyjnych SMS, kodu PIN ani 64-znakowego klucza odzyskiwania kopii zapasowej. Ujawnienie klucza umożliwia przejęcie wszystkich historycznych wiadomości oraz multimediów z ostatnich 45 dni. Pracownicy Signal ani oficjalne konto Signal Support nigdy nie proszą użytkowników o podanie klucza odzyskiwania, dlatego należy zachować szczególną ostrożność wobec wszelkich wiadomości nakłaniających do weryfikacji konta lub wykonania kopii zapasowej - podkreślono. Zalecono regularne kontrolowanie listy powiązanych urządzeń w ustawieniach aplikacji oraz aktywowanie funkcji "Blokada rejestracji" wraz z innymi mechanizmami zwiększającymi bezpieczeństwo. Jeśli przechowywanie kopii zapasowych na serwerach Signal nie jest niezbędne do codziennego funkcjonowania, warto rozważyć wyłączenie tej opcji - dodano. Jeżeli istnieje podejrzenie, że klucz odzyskiwania został ujawniony lub przekazany osobie nieuprawnionej, zaleca się niezwłocznie zmianę kodu PIN Signal, a także usunięcie istniejącej kopii zapasowej zapisanej na serwerze Signal. Ponadto należy wyłączyć mechanizm automatycznego tworzenia nowych kopii zapasowych i wygenerować nowy klucz odzyskiwania przed utworzeniem kolejnej kopii zapasowej. Dodano, że należy również zgłosić incydent do właściwego zespołu odpowiedzialnego za cyberbezpieczeństwo. Incydenty dotyczące urządzeń prywatnych należy zgłaszać do zespołu reagowania na incydenty bezpieczeństwa komputerowego poziomu krajowego CSIRT NASK. W przypadku urządzeń służbowych zgłoszenie powinno zostać przekazane zgodnie z procedurami obowiązującymi w danej organizacji, a komórka odpowiedzialna za cyberbezpieczeństwo w danej organizacji powinno zgłosić incydent do właściwego zespołu CSIRT. W celu ograniczenia ryzyk wynikających z korzystania z komercyjnych komunikatorów internetowych do komunikacji służbowej pełnomocnik zarekomendował wykorzystywanie narzędzi udostępnianych przez Ministerstwo Cyfryzacji i NASK-PIB, w szczególności komunikator mSzyfr oraz system łączności niejawnej SKR-ZSystem. "Ze względu na rosnącą aktywność zaawansowanych kampanii socjotechnicznych zaleca się prowadzenie działań podnoszących świadomość użytkowników w zakresie ochrony komunikacji elektronicznej oraz regularne szkolenia z zakresu cyberbezpieczeństwa, w szczególności dla osób pełniących funkcje kierownicze i posiadających dostęp do informacji o podwyższonej wrażliwości" - podsumowano.

(0)Comments

 

A note on cookies

Newshunt uses essential cookies to keep you signed in and to remember your language and country, so the site works the way you expect. With your permission, we'd also like to use analytics cookies to understand how people use Newshunt and improve it over time.

Accepting only affects analytics. To learn more, view our Privacy Policy or Terms & Conditions.