Turpinās mēģinājumi pārņemt Signal un WhatsApp kontus

CERT.LV turpina saņemt ziņojumus par aktīviem mēģinājumiem pārņemt Signal un WhatsApp lietotņu kontus. Vēlamies uzsvērt, ka uzbrukumi NAV saistīti ar kādu jaunu Signal vai WhatsApp ievainojamību, kā arī pašas lietotnes NAV nedrošas. Uzbrucēji cenšas izmantot iedzīvotāju neuzmanību un lietotņu funkcionalitātes nepārzināšanu, lai izvilinātu no iedzīvotājiem datus, kas nodrošina uzbrucējiem iespēju pārņemt iedzīvotāju Signal un WhatsApp kontus. Atklājot vai nosūtot uzbrucēju pieprasītos datus, iedzīvotāji pašrocīgi atdod piekļuvi savam kontam.
Kā pasargāt savu Signal kontu?
Kā pasargāt savu WhatsApp kontu?
Kā pasargāt savu WhatsApp kontu?
Izmantojiet WhatsApp iebūvēto privātuma pārbaudi:
- Android:
Trīs punktiņi augšējā labajā stūrī -> Privacy -> Start Checkup - un ejiet cauri piedāvātajām sadaļām - iPhone:
Profila ikona (labais apakšējais stūris) -> Privacy -> Privacy Checkup (Start checkup) - un ejiet cauri piedāvātajām sadaļām
Ja nav iespēja veikt Privacy Checkup
1. Iestatiet savam WhatsApp kontam divu faktoru autentifikāciju - izveidojiet savam kontam PIN kodu. Lai pievienotu WhatsApp kontu jaunai iekārtai, nepieciešams ievadīt otro faktoru. Bez PIN koda uzbrucējs nevarēs pievienot jūsu WhatsApp kontu savai iekārtai.
Atcerieties! Nevienam un nekad neatklājiet savu PIN kodu.
Atcerieties! Nevienam un nekad nesūtiet savu PIN kodu, pat WhatsApp neprasīs jums sūtīt jūsu PIN kodu. Ja saņemat ziņu SMS, e-pastā vai kādā citā veidā, kurā "draugs" lūdz jūs pārsūtīt viņam kodu, kuru netīšām nosūtījis uz jūsu numuru, vai saņemat ziņu it kā no WhatsApp, kurā tiek lūgts nosūtīt jūsu PIN kodu, tas ir uzbrukums.
WhatsApp PIN kodu lietotne jums prasīs ievadīt (un nevis sūtīt), tikai pašā lietotnē, ja paši reģistrējat savu kontu jaunā ierīcē, vai kā regulāru atgādinājumu, lai šo kodu neaizmirstu - lietotnes ekrānā uznirs PIN koda ievades panelis, kurš uz brīdi nobloķēs piekļuvi WhatsApp lietotnei, aicinot ievadīt jūsu PIN kodu.
Izveidojiet PIN kodu:
- Android:
Trīs punktiņi augšējā labajā stūrī -> Settings -> Account -> Two-step verification - iPhone:
Profila ikona (labais apakšējais stūris) -> Account -> Two-step verification
2. Iestatiet atkopšanās e-pastu gadījumiem, ja paši aizmirstat otrā faktora kodu.
- Android:
Trīs punktiņi augšējā labajā stūrī -> Settings -> Account -> Email address (uz šo e-pastu tiks nosūtīts 6 ciparu, kods, ko WhatsApp lūgs ievadīt) - iPhone:
Profila ikona -> Account -> Email address (uz šo e-pastu tiks nosūtīts 6 ciparu, kods, ko WhatsApp lūgs ievadīt)
3. Pārbaudiet, kuras iekārtas ir piesaistītas jūsu WhatsApp kontam. Ja pamanāt iekārtas, kuras neatpazīstat, noņemiet tās.
- Android:
Trīs punktiņi augšējā labajā stūrī -> Linked Devices - iPhone:
Profila ikona -> Linked Devices
4. Novērsiet citu personu piekļuvi jūsu WhatsApp kontam. Uzstādiet iespēju piekļūt jūsu kontam tikai ar FaceID vai citu drošības mehānismu.
- Android:
Trīs punktiņi augšējā labajā stūrī -> Settings -> Privacy -> App lock (Lietotnes slēgs) - iPhone:
Profila ikona -> Privacy -> App lock
5. Atslēdziet automātiskās lejupielādes. Tas sniegs jums iespēju pašiem kontrolēt, kurus failus lejupielādēt telefonā, kā arī mazinās risku lejupielādēt inficētu dokumentu, kas atsūtīts no, iespējams, uzlauzta konta.
- Android:
Trīs punktiņi augšējā labajā stūrī -> Settings -> Storage and data
Media auto-download sadaļā, pieskaroties katrai no trīs izvēlēm:
- When using mobile data
- When connected on Wi-Fi
- When roaming
noņemiet ķeksīti pie izvēlētajiem mediju tipiem - Photos, Audio, Videos, Documents (vai vismaz pie Documents)
un spiediet OK
Turpmāk, lai lejupielādētu atsūtītu bildi, video vai dokumentu, jums tam būs jāpieskaras, lai uzsāktu lejupielādi. - iPhone:
Profila ikona -> Storage and data
Media auto-download sadaļā, pieskaroties katram norādītajam mediju tipam, atzīmējam Never (vai vismaz pie Documents)
6. Novērsiet iespēju svešiniekiem pievienot jūs Grupu sarunām bez jūsu piekrišanas. Ja kāds, kas nav jūsu kontaktu sarakstā, mēģinās pievienot jūs grupai, viņiem tiks piedāvāta iespēja nosūtīt jums personīgu uzaicinājumu pievienoties grupai. Trīs dienu laikā jums būs iespēja šo uzaicinājumu pieņemt vai noraidīt, bet pēc trīs dienu termiņa šis uzaicinājums kļūs nederīgs.
- Android:
Trīs punktiņi augšējā labajā stūrī -> Settings -> Privacy -> Groups -> My contacts - iPhone:
Profila ikona -> Privacy -> Groups -> My contacts
7. Samaziniet datu noplūšanas risku. Izvēlieties un uzstādiet laiku, pēc kura tiks dzēsta sarakstēs uzkrātā vēsture. Katrai sarakstei šo laiku iespējams uzstādīt atšķirīgu.
- Android:
Trīs punktiņi augšējā labajā stūrī -> Settings -> Privacy -> Default message timer (visām jaunajām sarakstēm, kuras turpmāk uzsāksiet, tiks uzstādīts vienāds vēstures dzēšanas laiks)
Atveriet saraksti -> Sarakstes ikona (personas vārds) -> Disappearing Messages (jau uzsāktajām sarakstēm, katrai izvēlieties individuālu laiku)
5 min, 1h, 12h pēc izlasīšanas - būs noderīgi ļoti sensitīvai informācijai (atskaite sākas no brīža, kad saņēmējs atver saraksti)
7 dienas - būs noderīgi vispārējā privātuma saglabāšanai
90 dienas būs noderīgi darba sarunām vai lielu grupu sarakstēm, kurās publicētajai informācijai varētu būt nepieciešama atkārtota piekļuve.
- iPhone:
Profila ikona -> Privacy -> Default message timer (visām jaunajām sarakstēm, kuras turpmāk uzsāksiet, tiks uzstādīts vienāds vēstures dzēšanas laiks)
Atveriet saraksti -> Sarakstes ikona (personas vārds) -> Disappearing Messages (jau uzsāktajām sarakstēm, katrai izvēlieties individuālu laiku)
5 min, 1h, 12h pēc izlasīšanas - būs noderīgi ļoti sensitīvai informācijai (atskaite sākas no brīža, kad saņēmējs atver saraksti)
7 dienas - būs noderīgi vispārējā privātuma saglabāšanai
90 dienas būs noderīgi darba sarunām vai lielu grupu sarakstēm, kurās publicētajai informācijai varētu būt nepieciešama atkārtota piekļuve.
8. Ikdienas drošības pasākumi:
- Neveriet vaļā sūtījumus no nezināmiem avotiem.
- Uzstādiet WhatsApp atjauninājumus, tiklīdz tie kļūst pieejami Google Play Store vai App Store.
- Samaziniet informāciju, ko citi var redzēt par jums:
Android:
Trīs punktiņi augšējā labajā stūrī -> Settings -> Privacy -> uzstādam My contacts pie Last seen & online, Profile picture, About, Links, Groups, Avatar Stickers, Status
iPhone:
Profila ikona -> Privacy -> uzstādam My contacts pie Last seen & online, Profile picture, About, Links, Groups, Avatar Stickers, Status
- Ja plānojat vairs nelietot WhatsApp (ne tikai uz šīs ierīces, bet vispār), vispirms izdzēsiet WhatsApp kontu un tikai pēc tam dzēsiet lietotni.
Android:
Trīs punktiņi augšējā labajā stūrī -> Settings -> Account -> Delete my account (šis process ir neatgriezenisks, un dzēsīs visas jūsu sarakstes)
iPhone:
Profila ikona -> Account -> Delete account (šis process ir neatgriezenisks, un dzēsīs visas jūsu sarakstes)
Kā pasargāt savu Signal kontu?
1. Izveidojiet PIN kodu savam Signal kontam. Ja uzbrucējs mēģinās jūsu kontam pievienot savu telefonu, viņam tiks prasīts šis PIN kods, un bez PIN koda viņš iekārtu jūsu kontam pievienot nevarēs.
Atcerieties! Nevienam un nekad neatklājiet savu PIN kodu.
Atcerieties! Nevienam un nekad nesūtiet savu PIN kodu, arī Signal jums nekad neprasīs sūtīt jūsu PIN kodu ne saziņā Signal lietotnē, ne ārpus tās (piem., SMS vai sociālajos tīklos). Ja saņemat paziņojumu no "Signal atbalsta dienesta", "Drošības bota" vai jebkura cita konta, kas prasa ievadīt jūsu PIN kodu vai reģistrācijas kodu (vienreizēju 6-ciparu skaitli, ko Signal jums nosūta kā SMS, lai pārbaudītu, vai jums pieder konkrētais telefona numurs).
PIN kodu drīkst ievadīt tikai, ja paši uzstādat savu Signal kontu jaunā telefonā, ja paši pievienojat savam Signal kontam papildu ierīci (planšeti vai datoru), kā arī, ja Signal parāda jums PIN ievades paneli, lai palīdzētu jums atcerēties jūsu PIN kodu - atverot Signal lietotni, PIN koda ievades panelis uznirst virs lietotnes, nobloķējot tai piekļuvi, un aicina ievadīt PIN kodu, bet neprasa to nekur sūtīt.
- Izveidojiet PIN kodu:
Android:
Profila ikona (augšējais kreisais stūris) -> Account -> Create PIN
iPhone:
Profila ikona (augšējais kreisais stūris) -> Settings -> Account -> Create PIN
- Iespējojiet konta aizsardzību (lai izveidotu Signal kontu ar jūsu numuru citā ierīcē, tiks parsīts jūsu izveidotais PIN kods):
Android:
Profila ikona -> Account -> Registration Lock
iPhone:
Profila ikona -> Settings -> Account -> Registration Lock
2. Pārskatiet jūsu Signal kontam piesaistītās iekārtas. Ja pamanāt nepazīstamas iekārtas - noņemiet tās nost (Unlink).
- Android:
Profila ikona -> Linked Devices - iPhone:
Profila ikona -> Settings -> Linked Devices
3. Novērsiet citu personu fizisku piekļuvi jūsu Signal kontam jūsu iekārtā. Uzstādiet iespēju piekļūt jūsu kontam tikai ar FaceID vai citu drošības mehānismu.
- Android/ iPhone:
Profila ikona -> Settings -> Privacy -> Screen lock
4. Maziniet iespēju, ka nepazīstamas personas, var atrast jūsu kontu, zinot tikai jūsu telefona numuru. Tas noder arī pret automatizētām pārbaudēm, kurās uzbrucēji izmanto telefona numuru sarakstus, lai meklētu, kuriem numuriem ir piesaistīti Signal konti. Kā arī ierobežojiet iespēju citiem redzēt jūsu telefona numuru.
- Android/ iPhone:
Profila ikona -> Settings -> Privacy -> Phone Number
Who Can See My Number: Nobody
Who Can Find Me By Number: Nobody
Ja izvēlēsieties slēpt savu telefona numuru, tad citi uzsākt ar jums saraksti vai pievienot jūs sarunu grupai varēs, tikai zinot jūsu unikālo Signal lietotāja vārdu. Savu lietotāja vārdu atrast vai izveidot var:
- Android:
Profila ikona -> Profila bilde vai vārds -> lejā pie @ redzams jūsu unikālais lietotāja vārds (satur vārdu un skaitli)
Ja lietotāja vārds nav izveidots, tad redzams @ Username, kur var ieklikšķināt, lai izveidotu savu unikālo lietotāja vārdu. - iPhone:
Profila ikona -> Settings -> Profila bilde vai vārds -> lejā pie @ redzams jūsu unikālais lietotāja vārds (satur vārdu un skaitli)
Ja lietotāja vārds nav izveidots, tad redzams @ Username, kur var ieklikšķināt, lai izveidotu savu unikālo lietotāja vārdu.
5. Atslēdziet automātiskās lejupielādes. Tas sniegs jums iespēju pašiem kontrolēt, kurus failus lejupielādēt telefonā, kā arī mazinās risku lejupielādēt inficētu dokumentu, kas atsūtīts no, iespējams, uzlauzta konta.
- Android:
Profila ikona -> Data and Storage
Media auto-download sadaļā noņemiet atzīmes pie
When using mobile data (Images, Audio, Video, Documents)
When using Wi-Fi (Images, Audio, Video, Documents)
When roaming (Images, Audio, Video, Documents) - iPhone:
Profila ikona -> Settings -> Data Usage
Auto-Download sadaļā atzīmējiet Never (Photos, Videos, Audio, Documents)
6. Samaziniet datu noplūšanas risku.
- Izvēlieties un uzstādiet laiku, pēc kura tiks dzēsta sarakstēs uzkrātā vēsture. Katrai sarakstei šo laiku iespējams uzstādīt atšķirīgu. Visām jaunajām sarakstēm, kas turpmāk tiks uzsāktas, var uzstādīt vienādu vēstures dzēšanas laiku, taču pastāv arī iespēja uzstādīt to katrai savu, atšķirīgu.
Android:
Profila ikona -> Privacy -> Disappearing Messages (visām jaunajām sarakstēm, kuras turpmāk uzsāksiet, tiks uzstādīts vienāds vēstures dzēšanas laiks)
Atveriet saraksti -> Sarakstes ikona (personas vārds) -> Disappearing Messages (iespēja uzstādīt katrai sarakstei individuālu laiku, jāizmanto arī visām jau uzsāktajām sarakstēm)
iPhone:
Profila ikona -> Settings -> Privacy -> Disappearing Messages (visām jaunajām sarakstēm, kuras turpmāk uzsāksiet, tiks uzstādīts vienāds vēstures dzēšanas laiks)
Atveriet saraksti -> Sarakstes ikona (personas vārds) -> Disappearing Messages (iespēja uzstādīt katrai sarakstei individuālu laiku, jāizmanto arī visām jau uzsāktajām sarakstēm)
30 sek - 5 min būs noderīgi ļoti sensitīvai informācijai
1 diena - 1 nedēļa būs noderīgi vispārējā privātuma saglabāšanai
4 nedēļas ir visizplatītākais iestatījums, kas sniedz iespēju meklēt nesenā sarakstes vēsturē, bet atstāj "vēsturisko nospiedumu" minimālu.
- Sūtot īpaši sensitīvus attēlus, norādiet, ka tie tiks dzēsti uzreiz pēc aplūkošanas (sūtītāja telefonā attēls no Signal konta tiek dzēsts, tiklīdz tas ir nosūtīts)
Android/ iPhone:
Atveriet saraksti -> nospiediet kameras ikonu vai pielikuma pievienošanas pogu (+) -> uzņemiet attēlu vai izvēlieties no galerijas -> apstipriniet izvēlēto attēlu -> ekrāna lejasdaļā atrodiet bezgalības simbolu -> spiediet uz šī simbola, līdz tur rādās 1 vai 1X (rādīt vienreiz) -> nosūtiet
Šādi sūtītam attēlam nevar pievienot tekstu (pavadošo tekstu var nosūtīt atsevišķi nākamajā ziņā).
Tas gan nenovērš iespēju, ka saņēmējs uztaisīs ekrānšāviņu un to saglabās.
- Liedziet operētājsistēmai un citām lietotnēm piekļuvi jūsu Signal kontaktiem un sarakstei dažādu ieteikumu un notifikāciju rādīšanai.
Android nav šāda iestatījuma/ iPhone:
Profila ikona -> Settings -> Chats -> padara neaktīvu Share Contacts with iOS
- Liedziet Signal lietotnei iespēju piekļūt jūsu telefona adrešu grāmatiņai, lai izmantotu cilvēku profila attēlus.
Android:
Profila ikona -> Chats -> padara neaktīvu Use address book photos
iPhone:
Profila ikona -> Settings -> Chats -> padara neaktīvu Use Phone Contact Photos
- Novērsiet nekontrolētas informācijas plūsmas un informācijas noplūdes risku, neļaujot arhivēt apklusinātās sarakstes (Muted Chats). Tas novērsīs iespēju, ka jums uzkrāsies nevajadzīgas sarakstes, kurās būs apkopota gan agrāk ierakstītā informācija, gan, iespējams, citi sarakstes dalībnieki pievienos jaunu, bet jūs to pat nemanīsiet, jo sarakste atradīsies arhīvā un jums netiks sūtīti paziņojumi.
Android:
Profila ikona -> Chats -> padara neaktīvu Keep Muted Chats Archived
iPhone:
Profila ikona -> Settings -> Chats -> padara neaktīvu Keep Muted Chats Archived
7. Ikdienas drošības pasākumi:
- Neveriet vaļā sūtījumus no nezināmiem avotiem.
- Katrai nozīmīgai kontaktpersonai apstipriniet drošības numuru (Safety number) klātienē vai citā drošā veidā sazinoties, jo īpaši, ja šī persona sarakstē aicina veikt būtiskas darbības, piemēram, lūdz veikt maksājumu, un ir saņemts paziņojums par Safety number izmaiņām.
Paziņojums par Safety number izmaiņām tiks parādīts, ja kontaktpersona ir mainījusi telefona numuru vai iekārtu, kā arī, ja uzbrucējam ir izdevies pārņemt šīs personas kontu un pievienot to savai iekārtai (tad kontakti un grupu dalībnieki saņems paziņojumu par Safety number maiņu).
Kad būsiet pārliecinājušies par kontaktpersonas uzticamību un Safety number maiņas pamatotību, veiciet kontaktpersonas apstiprinājumu (kontaktpersonai pie vārda būs uzraksts Verified):
Android/ iPhone:
Kontaktpersonas ikona -> View Safety Number -> Mark as Verified
- Uzstādiet Signal atjauninājumus, tiklīdz tie kļūst pieejami Google Play Store vai App Store.
- Ja plānojat Signal vairs nelietot (ne tikai uz šīs ierīces, bet vispār), pirms lietotnes dzēšanas izdzēsiet pašu kontu:
Android:
Profila ikona -> Account -> Delete Account (šis process ir neatgriezenisks, un dzēsīs visas jūsu sarakstes)
iPhone:
Profila ikona -> Settings -> Account -> Delete Account (šis process ir neatgriezenisks, un dzēsīs visas jūsu sarakstes)







