Kaj morate vedeti
Zahteve za ponastavitev gesla ne odpirajte neposredno iz nepričakovanega sporočila. Storitev obiščite po znani poti, tam preverite opozorila in geslo ali enkratno kodo vnesite le v uradnem postopku. Če ste podatke že vnesli na sumljivi strani, takoj spremenite geslo prek uradne strani in preglejte varnostne nastavitve.
Varna ponastavitev gesla: preverite zahtevo
Varna ponastavitev gesla pomeni, da zahteve iz e-pošte ali SMS-a najprej ne obravnavate kot navodila za klik. Preverite, ali ste ponastavitev sploh začeli sami, nato pa storitev odprite prek znanega zaznamka, aplikacije ali ročno vtipkanega naslova. Šele tam preverite obvestila in po potrebi začnite postopek. To vzame minuto, vendar prepreči, da bi geslo ali enkratno kodo vnesli na posnemovalno stran.
Najbolj uporabno pravilo je preprosto: sporočilo lahko opozori na težavo, ne sme pa samo odločiti, kam boste vpisali geslo. Če je zahteva prava, jo boste običajno našli tudi po neposredni prijavi v svoj račun. Če je lažna, ste z izhodom iz sporočila že prekinili njen najpomembnejši korak.
Ali ste ponastavitev gesla sploh zahtevali?
Najprej ustavite tempo. Prejeto obvestilo lahko pravi, da je nekdo zahteval novo geslo, da bo račun zaklenjen ali da povezava velja le nekaj minut. Nujnost sama po sebi ni dokaz. Vprašajte se: ali sem se pravkar poskusil prijaviti, pozabil geslo ali odprl stran za obnovitev? Če je odgovor ne, povezave ne odpirajte.
Takšno sporočilo ima lahko dve razlagi. Nekdo je pomotoma vpisal vaš naslov v pravi obrazec, lahko pa pošiljatelj želi, da se prijavite na ponarejeni strani. Brez dodatnega preverjanja iz samega sporočila ne morete varno ločiti med njima. Zato klik ni dober test; boljši test je neodvisen vstop v storitev.
Varna ponastavitev gesla poteka zunaj povezave v sporočilu
Zaprite e-pošto ali SMS in storitev odprite drugače: z zaznamkom, uradno aplikacijo ali naslovom, ki ga sami vtipkate. Nato se prijavite oziroma izberite možnost za pozabljeno geslo. Pri Google Računu uradna pomoč posebej svetuje, naj geslo in potrditvene kode vnašate samo na domeni accounts.google.com. Enako logiko uporabite pri banki, trgovini, družbenem omrežju ali službenem računu: pot do prijave naj izberete vi, ne e-pošta.
Ko ste na uradni strani, preverite, ali je v računu res opozorilo o prijavi ali obnovitvi. Če storitev ponastavitve ne ponudi in niste zahteve začeli sami, ne silite postopka. Sporočilo lahko označite kot sumljivo in ga po pravilih ponudnika prijavite. CISA opozarja, da napadalci lahko uporabijo e-pošto ali zlonamerno spletno mesto, ki posnema legitimno storitev, da pridobijo prijavne podatke.
Kaj preveriti, preden vnesete novo geslo?
- Naslov strani, ne le logotip. V brskalniku preverite domeno, preden vpišete podatke. Majhna razlika v zapisu, dodatna beseda ali nenavadna domena je razlog za izhod.
- Način, kako ste prišli do strani. Če ste do nje prišli iz zaznamka ali aplikacije, je tveganje manjše kot pri povezavi iz nepričakovanega sporočila.
- Ali se zahteva ujema z vašim dejanjem. Nova prijava, zamenjan telefon ali pozabljeno geslo so konkreten kontekst. Brez njega ne razkrivajte ničesar.
- Kaj stran zahteva. Ponastavitev ne potrebuje starega in novega gesla na isti neznani strani, prav tako ne podpore po telefonu, ki zahteva enkratno kodo.
Po uspešni spremembi izberite dolgo, edinstveno geslo, ki ga ne uporabljate pri drugih računih. To je pomembno zato, ker lahko razkrita kombinacija uporabniškega imena in gesla vpliva na več storitev hkrati. Upravitelj gesel je praktična pomoč, saj omogoča različna gesla brez pomnjenja vsakega posebej. Če imate možnost, vključite tudi dodatno preverjanje prijave.
Ali je potrditvena koda enako občutljiva kot geslo?
Da. Enkratna koda je namenjena potrditvi postopka; ni dokaz, da jo sme zahtevati kdorkoli, ki trdi, da je podpora. Kode ne posredujte po telefonu, v klepetu ali prek e-pošte. Pravi ponudnik jo lahko zahteva v lastnem uradnem postopku, vendar je ne potrebuje, da bi jo od vas prevzel agent. Več o tej razliki preberite v vodiču zakaj enkratne prijavne kode ne delimo.
Če ste kodo ali geslo že vnesli po povezavi iz sumljivega sporočila, ukrepajte brez panike. V novem zavihku odprite uradno storitev, spremenite geslo, zaključite neznane seje in preglejte obnovitveni e-naslov ter telefonsko številko. Pri pomembnih računih preverite tudi nedavna obvestila, plačila ali spremembe nastavitev. Če je šlo za službeni račun, obvestite skrbnika po uradnem kanalu.
Kako zmanjšati število nepričakovanih zahtev?
V računu posodobite obnovitveni e-naslov in telefonsko številko, preden ju potrebujete. Google navaja, da obnovitveni kontakt, telefon in e-naslov pomagajo pri vračanju v račun ter pri varnostnih obvestilih. Ob spremembi telefonske številke ali e-naslova zato ne odlašajte s posodobitvijo. To ni popolna zaščita pred prevarami, zmanjša pa možnost, da ob izgubi dostopa ostanete brez preverljive poti nazaj.
Redno preverite tudi dovoljenja razširitev brskalnika. Razširitev z dostopom do strani lahko poveča posledice prijave na občutljivem računu; praktičen seznam je v članku dovoljenja razširitev brskalnika pred namestitvijo. To ni razlog za paniko ali odstranitev vsega, temveč za jasen pregled, katera razširitev res potrebuje dostop do podatkov strani.
Uporabite tudi ločen naslov ali številko za obnovitev, kadar ponudnik to omogoča, in ju občasno preverite. Obnovitvena pot je koristna le, če do nje še dostopate. Če je stari telefon že oddan, stari e-naslov zaprt ali je obnovitveni naslov povezan z istim ogroženim računom, lahko postopek postane precej težji. Za osebne račune si zato v koledar postavite kratek letni opomnik: preverite obnovitvene podatke, ne da bi pri tem odpirali povezavo iz e-pošte.
Tri vprašanja pred vsakim klikom
- Sem ponastavitev zahteval sam? Če ne, ne uporabljajte povezave iz sporočila.
- Ali lahko do iste storitve pridem po znani poti? Zaznamek, uradna aplikacija ali ročno vtipkan naslov so boljši začetek.
- Ali kdo od mene zahteva geslo ali kodo zunaj uradnega postopka? Če da, postopek prekinite in preverite račun neposredno.
Meja tega postopka
Postopek ne more sam potrditi, da je vsak račun varen: ponudniki imajo različne obrazce, službeni računi pa lahko zahtevajo pomoč skrbnika. Prav tako lahko pravo obvestilo prispe ob poskusu druge osebe, ne da bi bil račun že prevzet. Namen kontrolnega seznama je ohraniti nadzor nad vstopno točko. Če sumite na prevzem računa, je naslednji korak uradni obnovitveni postopek in pregled varnostnih nastavitev, ne nadaljnje odgovarjanje na prejeto sporočilo.
Viri in preverjanje
Pri pripravi so bili uporabljeni uradni napotki Google Account Help za obnovitev računa in CISA Phishing Guidance. Povezani sta zaradi preverjanja postopkov, ne pomenita, da katerikoli ponudnik potrjuje ta članek.
