Apple har introducerat ett nytt lager av skydd för sin befintlig tvåfaktorsautentisering (2FA), vilket gör det lite svårare för nätfiskeattacker att framgångsrikt stjäla värdefulla autentiseringsuppgifter.
Med tanke på att Apple, PayPal och Amazon var de tre främsta varumärkena som användes för framgångsrika nätfiskeattacker förra året, enligt en färsk Jamf-rapportDet här spelar roll.
Nätfiske kostar miljarder och är dåligt för affärerna
Nätfiske är ett stort problem. Omfattningen av dessa attacker sköt i höjden under pandemin. han FBI Internet Crime Report 2020 avslöjade att nätfiskeattacker påverkade 241 342 offer 2020, upp från 114 702 2019, med justerade förluster på mer än 54 miljarder dollar. från Verizon 2021 rapport om dataintrångsutredningar bekräftade att 36 % av dataintrången det året involverade nätfiske.
Den Jamf-rapporten bekräftade att hotaktörer riktar in sig på arbetsfokuserade molntjänster, som Office 365 eller Google Workplace, för att penetrera den övergripande företagssäkerheten. Det är inte förvånande att Apple-användare är objektiva, med tanke på att Apple är det på väg att bli den mest använda företagsteknologiska hårdvaran.
Det är lätt att avfärda nätfiskeattacker baserat på de helt lama attacker som de flesta ofta stöter på i sin inkorg. Det är hänsynslöst. Även om vissa försök kan vara dumma, är de mest framgångsrika smarta nog att utnyttja befintliga säkerhetsskydd.
Vissa är mycket riktade sociala ingenjörsattacker på individer eller personer i ett specifikt företag. Genom att använda en kombination av målkontroll och övertygande falsk kommunikation försöker brottslingar undergräva säkerheten för sina mål.
Vad Apple har gjort för att bättre skydda användarna
För att skydda sina användare har Apple tillhandahållit ett tvåfaktorsautentiseringssystem (2FA) där en användare som försöker få åtkomst till en tjänst på en okänd enhet måste ange sin identifieringsinformation och använda en annan känd enhet för att ge ytterligare auktorisering. koda.
Relativt nyligen förbättrade företaget sitt 2FA-system med en funktion som automatiskt skulle känna igen en 2FA-kod och skriva in den i motsvarande godkännandefält (autofyll). Detta gjorde 2FA mycket lättare att använda och gör att många nu använder detta skydd regelbundet. (Erbjuder nu också en Inbyggt verktyg för att skapa 2FA-kod.)
[Also read: One year on, developers still love Apple Silicon Macs]
Problemet är att vissa nätfiskemissbruk har försökt utnyttja autofyll för att stjäla inloggningar och 2FA-koder. Apples senaste svar är ett system där 2FA-koden även kommer att innehålla webbadressen till webbplatsen den är tänkt att användas för. Om webbplatsen du är på skiljer sig från webbplatsen som känner igen 2FA-koden kommer autofyll inte att fungera.
Detta händer vanligtvis om du klickar på en länk i ett e-postmeddelande som tar dig till en webbplats som påstår sig vara en betrodd webbplats och försöker logga in på ditt konto. Vad som händer är att, beväpnad med dina kontouppgifter och 2FA-kod, kan kriminella också komma åt dina uppgifter. Det är en liten förenkling, men det visar på risken.
Här är vad som är annorlunda med Apples nya 2FA-meddelanden, som ska visas med macOS Monterey, iOS 15 och iPadOS 15.
- Gammalt meddelande: “
- Nytt meddelande: “.
Du kan vara säker på att några mycket smarta människor redan kommer att ta reda på hur man undergräver detta skydd, men det hjälper. Att lura vissa människor någon gång är avgörande för attacker av den här typen.
Vad du ska göra om ditt företag attackeras
Ännu en ny Jamf säkerhetsrapport berättade för oss att 29 % av organisationerna hade minst en användare som blev offer för en nätfiskeattacker 2021. Den sa också att en av 10 användare är ett offer för nätfiskeattacker på avlägsna enheter.
Så vad ska ditt företag göra om dess säkerhet bryts? Michael Covington, vice vd för portföljstrategi på Jamf, delade en reaktionsplan:
“Om du är offer för en attack som nätfiske, är det första du bör göra att bedöma skadan. Notera PII som levererades som en del av attacken. Det andra steget är att fixa det som är under din kontroll; Detta kan innebära att du byter lösenord, annullerar berörda bankkort och ringer kreditupplysningsföretaget. Det sista steget är att dela med dig av dina erfarenheter. Skäms inte.
Covington råder företag att anta en kultur utan skuld i sina svar på attacker:
“Om du är med i IT- eller säkerhetsteamet och en anställd rapporterar en incident till dig, förlöjliga eller skäm inte offer – detta kommer bara att avskräcka andra från att tillhandahålla viktig information som kan hjälpa till att minska ytterligare skada.”
Det är inte alltid uppenbart när du eller dina system har blivit attackerade. “Angripare är bra på att täcka sina spår,” sa han. “Några exempel på saker att hålla utkik efter är: enhetskrascher, mystiska appar, länkar eller bilagor i e-postmeddelanden eller meddelanden, saknad text eller appar som inte fungerar som de ska. Dessa är ofta de första ledtrådarna om att något är fel.”
Utbildning är naturligtvis alltid nyckeln: Klicka inte på länkar i e-postmeddelanden till säkra webbplatser – skriv in adresser i webbläsaren manuellt. Och ännu viktigare, om din Apple-enhet inte tillåter dig att använda autofyll för att ange din 2FA-kod, åsidosätt den inte eftersom du kan vara under attack.
