Binance Square
LIVE
LIVE
kaymyg
Bullish
--162 views
Ver original
continuação 3. Não banalize solicitações de e-mail incomuns para simplesmente 'alguém mexendo em uma conta antiga em um site sem importância', mesmo que não pareça estar diretamente relacionado à criptografia. Você deve estar imediatamente em alerta máximo. Tenha cuidado amigos. E um lembrete para não ser complacente ou preguiçoso, usar carteiras de hardware para fundos maiores e usar dispositivos segregados para sua grande escala #crypto . Felizmente, minhas carteiras de hardware não estão comprometidas, mas isso ainda causou alguns danos e é especialmente doloroso devido à forma como isso poderia acontecer. fui facilmente evitado + eram principalmente estábulos. Certifique-se de sair do cassino quando a degeneração parar, mas também certifique-se de não ser assaltado no estacionamento.

continuação

3. Não banalize solicitações de e-mail incomuns para simplesmente 'alguém mexendo em uma conta antiga em um site sem importância', mesmo que não pareça estar diretamente relacionado à criptografia. Você deve estar imediatamente em alerta máximo.

Tenha cuidado amigos. E um lembrete para não ser complacente ou preguiçoso, usar carteiras de hardware para fundos maiores e usar dispositivos segregados para sua grande escala #crypto . Felizmente, minhas carteiras de hardware não estão comprometidas, mas isso ainda causou alguns danos e é especialmente doloroso devido à forma como isso poderia acontecer. fui facilmente evitado + eram principalmente estábulos.

Certifique-se de sair do cassino quando a degeneração parar, mas também certifique-se de não ser assaltado no estacionamento.

LIVE
kaymyg
--
continuação

Atualização sobre o roubo #hack e lições adicionais de opsec aprendidas:

Agora confirmei ainda mais que o vetor de ataque de desvio #2FA era um ataque man in the middle. Recebi um e-mail da plataforma de busca de empregos Even informando que eles receberam uma solicitação para excluir minha conta em 14 dias. Eu estava na cama naquele momento e fazia isso do meu telefone por meio do aplicativo Gmail para celular.

Eu não usava o Even há muito tempo e não me importo com isso, mas obviamente achei incomum, pois não fiz tal pedido. Por precaução de segurança, eu queria saber quem fez tal solicitação e verificar se o Even tinha registros de acesso, então toquei no meu telefone.

Como não usei o Even desde sempre, não me lembrei da minha senha, então naturalmente escolhi Fazer login com o Google. Levei-me ao Even e não consegui encontrar um log de solicitação. Como eu sabia que meus logins antigos já estavam na darkweb, imaginei que alguém deveria ter entrado no meu Even e então habilitei o 2FA.

Honestamente, eu não me importava muito com o Even, mesmo que ele fosse excluído, e pensei que fosse apenas um hacker amador brincando com um login antigo de algum antigo vazamento de banco de dados exposto.

Acontece que o e-mail do Even foi um ataque de phishing #spoofed . O link do Even que toquei no aplicativo Gmail era um link da web sul-coreano com script, que por sua vez me direcionou para algum site falso do Even, que capturou meu Login com o Google e, em seguida, me direcionou para o site real do Even. Eles sequestraram o cookie de sessão, permitindo-lhes ignorar o 2FA, depois acessaram minha conta do Google e abusaram da sincronização do navegador.

Outras lições gerais de opsec aprendidas:

1. O aplicativo Gmail para celular não mostrará o e-mail verdadeiro do remetente ou URLs de link por padrão, o que é uma grande falha de opsec. Evite tocar em links móveis em seu cliente de e-mail móvel.
2. Evite usar o Login com o Google ou outros recursos do #oAuth . A conveniência não vale a pena devido à facilidade dos ataques de phishing para contornar o 2FA. Mesmo que não seja devido ao clique em um link de phishing, um site normal pode ser comprometido sem culpa sua. As expectativas da segurança 2FA baixaram minha guarda.
Aviso legal: contém opiniões de terceiros. Não é um aconselhamento financeiro. Consulte os Termos e Condições.
0
Explore conteúdos para você
Registre-se agora para ter a chance de ganhar 100 USDT em recompensas!
ou
Cadastre-se como uma empresa
ou
Entrar
Criador Relevante
LIVE
@kaymyg

Explore mais do Criador

--

Últimas Notícias

Ver Mais
Sitemap
Cookie Preferences
Termos e Condições da Plataforma