Виходячи з міркувань безпеки спільноти - автор: WhoTookMyCrypto.com
2017-й був чудовим роком для індустрії криптовалют, оскільки їхнє швидке зростання ціни привернув пильну увагу засобів масової інформації. Не дивно, що це викликало величезний інтерес як у широкої публіки, так і в кіберзлочинців. Відносна анонімність криптовалюти зробила її фаворитом для тих, хто використовує її для того, щоби обійти традиційні банківські системи та уникнути фінансового нагляду з боку регулюючих органів.
Враховуючи, що люди проводять більшу частину свого часу, користуючись смартфоном на відміну від ПК, не дивно, що кіберзлочинці сконцентрували свою увагу саме на ньому. Подальша інформація показує, як шахраї націлені на смартфони користувачів криптовалюти, а також кілька кроків, які можна зробити, щоб захистити себе.
Підроблені програми
Криптовалютні біржі
Найбільш відомим прикладом подібного програмного забезпечення для смартфона є мобільний додаток для доступу до облікового запису Poloniex. До запуску офіційної версії в липні 2018 року, Google Play вже налічував кілька підроблених додатків, які були спеціально розроблені, щоб їх не можна було відрізнити від оригіналу. Багато користувачів, які завантажили та встановили ці програми, скомпрометували свої облікові дані для входу в біржу, а їхня криптовалюта була вкрадена. Деякі програми пішли далі і почали запитувати обліковий запис Gmail. Важливо відзначити той факт, що всі облікові записи жертв були без двофакторної аутентифікації (2FA).
Ви можете забезпечити свою безпеку за допомогою таких дій:
Відвідайте офіційний веб-сайт біржі, щоб переконатися в тому, що вони дійсно мають мобільний додаток. Якщо це так, використовуйте посилання надане на їхньому сайті;
Читайте відгуки та рейтинги. Підроблені програми часто мають багато поганих відгуків від жертв шахрайства, тому обов'язково перевіряйте це перед встановленням. Тим не менш, ви також повинні скептично ставитися до додатків, які мають виключно позитивні оцінки та коментарі. Будь-який легальний додаток має свою частку негативних відгуків;
Перевірте інформацію про розробника програми, компанії, адресу електронної пошти та веб-сайт. Ви повинні переконатися у всій наданій інформації, а також у тому, що програма дійсно пов'язана з біржею;
Перевірте кількість завантажень, це також слід враховувати. Малоймовірно, що популярний мобільний додаток крипто-біржі матиме невелику кількість скачувань;
Активуйте 2FA у своєму обліковому записі. Хоча це не захистить ваш обліковий запис на всі 100%, але шахраям буде набагато складніше отримати доступ до нього і це суттєво може допомогти захистити ваші кошти, навіть якщо ви станете жертвою фішингу.
Крипто-гаманці
Існує безліч різних підроблених програм. Суть одного з видів полягає в отриманні особистої інформації від користувачів, таких як паролі від гаманців та приватні ключі.
У деяких випадках такі програми надають раніше згенеровані публічні адреси і вони припускають, що користувачі можуть внести на них депозит. Однак у свою чергу вони не отримують доступу до приватних ключів і, отже, не володіють коштами, які відправляли.
Такі підроблені гаманці були створені виключно для найбільш популярних криптовалют, таких як Ethereum, Neo і, на жаль, багато користувачів стали жертвами цього.
Запобіжні заходи, які слід вжити, щоб не стати жертвою:
Перераховані вище операції з додатками для доступу до біржі однаково актуальні. Однак при роботі з гаманцями вам обов'язково слід враховувати, що при першому запуску ви повинні отримати нову публічну адресу та приватний ключ (або менімонічні фрази). Даний додаток-гаманець дозволяє експортувати приватні ключі, але також слід переконатися, що генерація нових пар ключів не була скомпрометована. Тому ви повинні використовувати програмне забезпечення з відмінною репутацією (бажано відкритим вихідним кодом);
Навіть якщо програма надає вам приватний ключ (або мнемонічні фрази), ви повинні переконатися, що за його допомогою ви можете отримати доступ до свого гаманця. Наприклад, деякі біткойн-гаманці дозволяють користувачам імпортувати свої приватні ключі або фрази для візуалізації адрес та доступу до засобів. Щоб мінімізувати ризик компрометації ключів та фраз, ви можете виконати це на комп'ютері з повітряним проміжком (без доступу до інтернету).
Криптоджекінг
Криптоджекінг був яскравим фаворитом серед кіберзлочинів через низький бар'єр для входу та накладні витрати. Крім того, він передбачає довгостроковий повторюваний дохід. Незважаючи на нижчу обчислювальну потужність порівняно з ПК, мобільні пристрої дедалі частіше стають жертвами цієї атаки.
Крім криптоджекінгу з використанням веб-браузера, кіберзлочинці також розробляють програми, які мають вигляд звичайних ігрових, службових або освітніх програм. Однак багато хто з них призначений для прихованого майнінгу криптовалюти у фоновому режимі.
Також є програми, які рекламуються як легітимний майнінг для вашого пристрою, але за фактом нагороду отримує розробник, а не користувач. Що ще гірше, кіберзлочинці стають дедалі витонченішими, розробляючи несуттєвіші алгоритми майнінгу, щоб уникнути виявлення.
Криптоджекінг неймовірно небезпечний для ваших мобільних пристроїв, оскільки він погіршує продуктивність та прискорює знос процесора та батареї. Найгірше, він може виступати в ролі троянської програми на додаток до інших вірусів.
Наступні кроки, які слід зробити, щоб захистити себе:
Завантажуйте програми лише з офіційних джерел, таких як Google Play. Піратські програми попередньо не перевіряються і швидше за все містять скрипт із криптоджекінгом;
Відстежуйте роботу телефону у разі швидкого розряду батареї або перегріву. При виявленні причини завершіть роботу програм, які це викликають;
Оновлюйте свій девайс та програми, щоб виправити вразливості минулих версій прошивки;
Використовуйте веб-браузер, який захистить вас від криптоджекінгу або встановіть спеціальні розширення, такі як: MinerBlock, NoCoin та Adblock;
Якщо це можливо, встановіть антивірус на смартфон і регулярно оновлюйте його.
Free giveaway та фальшиві програми для майнінгу
Деякі з програм, які займаються майнінгом криптовалюти для своїх користувачів, за фактом нічого не роблять, крім демонстрації рекламних оголошень. Вони стимулюють тримати програми відкритими, відображаючи збільшення винагород з часом. Деякі програми змушують користувачів залишати максимальну оцінку, щоб отримати нагороду. Зрештою, жодна з цих платформ не займалася майнінгом і їх користувачі не отримають свою винагороду.
Щоб захиститися від такого шахрайства, слід розуміти, що для більшості криптовалюти майнінг вимагає високоспеціалізованого обладнання (ASIC), а це означає, що неможливо майнути на мобільному пристрої. Які б суми ви там не здобули, вони нічого не означають. Тримайтеся подалі від таких програм.
Машинка для стрижки
Це програми, які змінюють адресу, яку ви копіюєте і замінюють її на іншу. Таким чином, жертва хоч і може скопіювати правильну адресу одержувача для обробки транзакції, яка в свою чергу замінюється адресою зловмисника.
Щоб не стати жертвою таких додатків, ось деякі з запобіжних заходів, які слід враховувати при відправленні транзакцій:
Завжди двічі, а краще тричі перевірте адресу, яку ви вставляєте у полі одержувача. Усі операції в блокчейні незворотні, тому ви завжди повинні бути обережні.
Найкраще перевірити всю адресу, а не лише її частини. Деякі програми настільки розумні, що використовують адреси, які дуже схожі на вашу адресу одержувача.
Підміна SIM-картки
При шахрайстві з заміною SIM-карток зловмисник отримує доступ до номера телефону користувача використовуючи різні методи соціальної інженерії, щоб обдурити операторів мобільного зв'язку з метою отримання нової SIM-картки. Найвідомішим випадком подібної махінації став криптовалютний підприємець Майкл Терпін. Він стверджував, що AT&T недбало сприйняв облікові дані його мобільного телефону, внаслідок чого він втратив токенів на суму понад 20 млн. доларів США.
Після того, як кіберзлочинець отримав доступ до вашого номера, він може використовувати його для обходу будь-якого 2FA, який з ним пов'язаний, після чого він отримує доступ до ваших гаманців та облікових записів на біржах.
Ще один метод, який можуть використовувати кіберзлочинці, - це відслідковувати ваші SMS-повідомлення. Недоліки телекомунікаційних мереж дозволяють зловмисникам перехопити ваші повідомлення, які включають елемент другого фактора аутентифікації.
Особливе занепокоєння цієї атаки викликає те, що користувачі не зобов'язані робити будь-які дії, такі як завантаження підробленого програмного забезпечення або перехід за зараженим посиланням.
Запобіжні заходи, яких необхідно дотримуватися, щоб не стати жертвою такого шахрайства:
Не використовуйте свій мобільний номер для SMS 2FA. Натомість використовуйте програми подібні до Google Authenticator або Authy, щоб захистити свій обліковий запис. У такому разі кіберзлочинці не отримають доступу до інформації, навіть якщо у них буде ваш номер телефону. Крім того, ви можете використовувати апаратний 2FA, за допомогою YubiKey або Google Titan;
Не розголошуйте вашу ідентифікаційну інформацію в соціальних мережах, наприклад, номер вашого мобільного телефону. Ця інформація може бути використана проти вас;
Не оголошуйте в соціальних мережах про те, що у вас є криптовалюта, тому що це відразу зробить вас метою, якщо ви вже перебуваєте в такому положенні, уникайте розголошення іншої особистої інформації, а також біржі та гаманці, які ви використовуєте;
Договоріться з провайдером мобільного зв'язку щодо захисту вашого мобільного номера. Це може означати наявність пін-коду або пароля з вказівкою на те, що тільки ті, хто знає його, можуть вносити зміни до вашого персонального облікового запису. Крім цього, ви можете домовитися про те, що зміни повинні відбуватися виключно за вашої особистої присутності.
WiFi
Кіберзлочинці постійно шукають слабкі місця у ваших мобільних девайсах, особливо якщо вони пов'язані з криптовалютою. Одним із таких слабких місць є доступ до інтернету за допомогою WiFi. Громадські точки доступу до Інтернету небезпечні і користуючись ними ви не повинні нехтувати запобіжними заходами перш ніж підключитися, інакше ви ризикуєте надати доступ до даних вашого пристрою. Всі дії, пов'язані із забезпеченням вашої безпеки, ми розглянули у статті про громадський WiFi.
Висновок
Мобільні телефони стали невід'ємною частиною нашого життя і за фактом настільки пов'язані з цифровою ідентифікацією, що можуть стати вашим слабким місцем. Кіберзлочинці знають про це і продовжуватимуть шукати способи використати це. Захист мобільних пристроїв більше не є обов'язковим, оскільки це стало необхідністю, тому завжди будьте напоготові і залишайтеся в безпеці.
