kunstig intelligens

FBI: Slik tar hackere over e-postkontoen din – selv med flerfaktorautentisering

Det amerikanske etterforskningsbyrået advarer.

Tyveri av økt-informasjonskapsler er en relativt enkel måte å omgå flerfaktorautentisering på, sier FBI.
Tyveri av økt-informasjonskapsler er en relativt enkel måte å omgå flerfaktorautentisering på, sier FBI.

Flerfaktorverifisering regnes som en metode som drastisk hever personvernet og sikkerheten ved innlogginger og autentiseringer, men metoden er på ingen måte idiotsikker.

Det amerikanske etterforskningsbyrået FBI kom nylig med en offisiell advarsel mot hackere som omgår flerfaktorautentisering for å skaffe seg tilgang til e-postkontoer.

Saken ble omtalt av blant andre sikkerhetsselskapet Malwarebytes.

Stjeler «session cookies»

Ifølge FBI har hackere i økende grad begynt å hacke seg inn på e-postkontoer ved å stjele informasjonskapsler fra ofrenes datamaskiner – nærmere bestemt såkalte økt-informasjonskapsler (session cookies).

En informasjonskapsel er en liten databit som et nettsted lagrer i nettleseren din. Den hjelper nettstedet med å huske blant annet innstillingene dine eller at du er innlogget, selv etter at du forlater siden eller lukker nettleseren. Nettstedet leser så denne informasjonskapselen for å gjenkjenne deg neste gang du besøker nettstedet.

Økt-informasjonskapsler fungerer litt annerledes. Dette er en bestemt type informasjonskapsel som i utgangspunktet bare varer så lenge du er på nettstedet. Når man lukker nettleseren, slettes denne informasjonskapselen automatisk.

Den brukes hovedsakelig til å huske informasjon for ditt nåværende besøk, som å holde deg innlogget mens du surfer rundt på siden, men den lagrer normalt sett ikke informasjon etter at du forlater nettstedet.

En variant av disse økt-informasjonskapslene genereres når brukeren klikker på det velkjente «husk denne enheten»-alternativet når man logger inn på en nettside/tjeneste, noe som innebærer at brukeren ikke trenger å fylle inn alle dataene hver gang man logger inn.

Som FBI peker på er slike informasjonskapsler som regel gyldige i 30 dager.

– Fjern informasjonskapsler regelmessig

Problemet er at økt-informasjonskapslene ikke bare gjør det unødvendig å fylle inn brukernavn og passord, men også dataene som brukes ved flerfaktorautentisering – som gjør disse informasjonskapslene ekstra sårbare.

– Av disse grunnene er nettkriminelle i økende grad fokusert på å stjele «husk meg»-informasjonskapsler og bruke dem som deres foretrukne måte å få tilgang til et offer sin e-postkonto. Ofre gir uvitende bort sine informasjonskapsler til nettkriminelle når de besøker mistenkelige nettsteder eller klikker på phishing-lenker som laster ned ondsinnet programvare til datamaskinen deres, skriver FBI.

Som et mottiltak anbefaler byrået å fjerne informasjonskapsler fra nettleseren sin på regelmessig basis, ikke klikke på mistenkelige lenker, og å kun besøke nettsider med en HTTPS-forbindelse for å beskytte ens data fra å bli avskåret. Man bør også være klar over risikoen ved å klikke «husk meg», mener FBI.

Teknologiaktører har allerede erkjent problemet knyttet til cookie-tyveri. Digi rapporterte tidligere at Google for eksempel er i ferd med å utvikle en webstandard som kan bidra til å redusere problemet ved at nettleserens informasjonskapsler bindes kryptografisk til brukerens enhet.

Powered by Labrador CMS