Tímhle si jen kupují čas: dříve či později si rhybáři všimnou, že uživatelé mají jinou aplikaci, a zaměří svou pozornost tímto směrem. Tipnu si, že první pokusy budou vypadat nějak takto:
Dobrý den. Tady bezpečnostní oddělení (nějakého vysokého polského úřadu). Zjistili jsme problém s vačí aplikací pro bezpečnou komunikaci, které mohla být napadena ruskými agenty. Potřebujeme, abyste nainstalovali aplikaci, pomocí QR-kódu, který vám posíláme. Upozorňuji, že plná součinnost s naším úřadem je vaší povinností...
A chyti hodne rybicek. Na nasem 'institutu' mame kazdy rok skoleni od ajtaku jak nenaletet na phishing. Kdyz pak neco resim s IT oddelenim, tak mi klidne posilaji emaily ktere by se daly 100% vyhodnotit jako phishing. Kdyz je na to upozornim, tak mlci. A nedelam si iluze ze jinde to je vyrazne lepsi.
Pri statnej aplikacii mozete urobit to, ze pouzivatela overite (nie telefonym cislom, to nie je overenie) ale napriklad eiD, alebostatnou autoritou. Takze ked vam napise Jan Mrkvicka, tak to bude Jan Mrkvicka. Tiez mozu spravit znackovat podla stupna utajenia, aby bolo jasne co je a co nie je verjna info.
Tu nejde o to, ze by si SIgnal bol zly, oni mozu zobrat jeho protokol a pouzit ho, ale SIgnal mieri na plebs, takze v tej statnej aplikacii moze byt operacna bezpenost niekde inde.
Za mna dobry krok.
Kdyby to pro útočníky bylo jednodušší poslat e-mailem, nemuseli by se namáhat s phishingem po Signalu. E-mail většinou jde přes organizací spravovaný server, kde je možné (a běžné) nasadit různé filtry a logování. Může to tam i přidat výrazné varování, že daná zpráva je z externího účtu, takže je nutné k ní přistupovat s větší obezřetností. Phishingový text už nevypadá tak lákavě, když kolem něj svítí velké červené varování. Nebo naopak odebrat odkazy, přílohy nebo jejich části, pokud jsou podezřelé. Už je to dávno (předtím, než byly běžné IM komunikátory), co jsem poslal externímu kolegovi ukázkový javascript v příloze a on mi odpověděl, že ten skript nefunguje. Ochrana na emailovém serveru ho vykuchala, i když byl v archivu (a bohužel nepřidala varování, že se tak stalo, takže jsme chvíli zjišťovali, kde se stala chyba). Dnes jsou možnosti ještě širší. Nezachytí to všechno, to ani náhodou, ale zdráhal bych se podobnou obranu označit za úplně bezzubou. Na komunikaci přes externí službu nemá organizace (ať už státní nebo soukromá) takovou páku.
Videl si zcela jakejkoli urad alespon jednou v zivote? Pripadne zcela jakejkoli staDni system?
Ja ti tu popisu jeden z tech nasich slavnych registru ....v tomhle pripade ten ovcansky.
Po uzivateli to chce asi tak 3 ruzny kilometrovy hesla, ktery samozrejme na zaklade "odborniku" z neknubu musi co 14 dnu menit. Tudiz vsichni maji ty hesla bud na papirku vedle klavesnice nebo v textovym souboru na plose widli ... ke kterym se samozrejme v 80% ani neprihlasujou. On totiz ourad (drtiva vetsina) = jeden starosta a jedna jeho nejaka "sekretarka".
Pokud se chces presvedcit tak, nech si "aktivovat" hentu elekronickou ovcanku.
A podobnych hovadin ten ourada musi obsluhovat nejmin 10.
Tudiz a naprosto logicky pouziva vsude stejny hesla, a stejny pouzije i do svy banky a pripadne na fckbook a jinde.
Vis jak se pouzivaj treba ty prdly datovy schranky? Firma ma jednatele, ten heslo da svym 10+ ucetnim, reditelum, ... a vsichni se tam prihlasujou prave takhle. A ne neni to vyjimka, vyjimka (extremni) je, kdyz chce nekdo podstupovat silenou birokraciii (nekolkrat rocne samozrejme) se zrizovanim a rusenim extra pristupu. Stejne je to jedno, protoze stat neumi ani tak zakladni trivialni vec jako respektovat vlastni zakony, takze treba v DS neexistuje moznost rict, kdo je k jakym ukonum opravnen, natoz ze ten ukon musi schvalit vic lidi. Coz je vesely pro spolky pripadne svj.