מה זה חטיפת session, ולמה הסיסמה והאימות הדו-שלבי לא עצרו את זה?
החלפתם סיסמה, הפעלתם אימות דו-שלבי, ובכל זאת מישהו אחר ממשיך לשבת בתוך החשבון ולקרוא את ההודעות שלכם. זה לא בהכרח אומר שגם הסיסמה החדשה דלפה. סביר יותר שהתוקף לא היה צריך אותה מעולם, כי מה שהוא לקח מכם זו ההתחברות עצמה, אחרי שהיא כבר אושרה.
הצמיד שקיבלתם בכניסה
כשאתם מתחברים לחשבון, השרת בודק את הסיסמה ואת קוד האימות פעם אחת בלבד. אחרי שהבדיקה עברה בשלום הוא מחזיר למכשיר שלכם מחרוזת ארוכה של תווים אקראיים, שנשמרת שם בשקט. מכאן והלאה כל בקשה שהדפדפן או האפליקציה שולחים נושאת איתה את המחרוזת הזאת, והיא זו שעונה במקומכם על השאלה מי אתם. לחיבור הפתוח הזה קוראים session, ולמה ששומר אותו פתוח קוראים עוגיית התחברות או token.
תחשבו על הצמיד שקושרים לכם ביד בכניסה לפסטיבל. בכניסה בדקו תעודה וכרטיס, ומהרגע הזה והלאה אף אחד לא בודק שוב מי אתם. מסתכלים על הצמיד. מי שמצליח להוריד אותו מהיד שלכם ולענוד אותו בעצמו מסתובב בכל מקום שאתם רשאים להיכנס אליו, בלי לעבור בכניסה בכלל. חטיפת session היא בדיוק זה, גניבה של הצמיד במקום זיוף של התעודה.
וכאן נמצאת הנקודה שמפילה הכי הרבה אנשים. האימות הדו-שלבי שומר על הכניסה, והוא לא נשאל שוב אחרי שכבר נכנסתם.
איפה פוגשים את זה
הדרך הנפוצה היא נוזקה שהגיעה למחשב והעתיקה את מה שהדפדפן שומר. בקובץ אחד כזה שהופץ בטלגרם ספרה חברת Okta 44,791 token-ים, ו-1,843 מהם עדיין היו בתוקף ביום שהקובץ פורסם.
דרך שנייה היא עמוד פישינג שעובד בזמן אמת. אתם מקלידים בו סיסמה וקוד אימות, הוא מעביר אותם לאתר האמיתי באותו רגע, ואת ה-session שנפתח בצד השני הוא שומר לעצמו. ערכת פישינג שהתחזתה להודעות של Docusign עשתה בדיוק את זה מול חשבונות Microsoft 365.
ויש דרך שלא דורשת מכם להקליד כלום. תוסף דפדפן שכבר מותקן אצלכם יושב בתוך החיבור הפתוח ויכול להשתמש בו כאילו הוא אתם, כמו התוסף שנשתל בכרום ובאדג' וקרא את החיבור לחשבון הבנק.
אז מה עושים
אם אתם חושדים שמישהו נכנס לחשבון, החלפת הסיסמה לבדה לא מספיקה. חפשו בהגדרות את האפשרות שמנתקת את כל המכשירים המחוברים: בגוגל תחת "אבטחה" ואז "המכשירים שלך", בוואטסאפ תחת הגדרות ואז "מכשירים מקושרים", בפייסבוק תחת "היכן ביצעת כניסה". זה מה שמבטל את הצמיד.
הסדר כאן חשוב. אם המחשב עצמו נגוע, ניתוק וסיסמה חדשה רק ייתנו לנוזקה חיבור טרי לגנוב. קודם מנקים את המכשיר, ורק אחר כך מתנתקים מכל המכשירים ומחליפים סיסמה.
עברו פעם בכמה חודשים על רשימת המכשירים המקושרים בוואטסאפ ובחשבון הגוגל. מכשיר שאתם לא מזהים, או חיבור ממקום שלא הייתם בו, זה בדיוק איך שנראה session גנוב מהצד שלכם.
ומחקו תוספי דפדפן שאתם כבר לא משתמשים בהם. תוסף רואה את מה שקורה בלשוניות שלכם, כולל בחשבונות שאתם מחוברים אליהם באותו רגע.
סיסמה חזקה ואימות דו-שלבי עדיין שווים כל מה שנאמר עליהם. פשוט כדאי לזכור שהם שומרים על הדלת, ולא על מה שקורה אחרי שנכנסתם.
תגובות