Головна  /  Блог  /  Цифрова приватність
Аналіз засновника · Частина 6 серії

Телефон — одна з найцінніших цілей: кілька стійких звичок

  ·  4 хв читання  ·  9 хв прослуховування
Robert Václavík — Bodyguard Group ®
Прослухати статтюаудіоверсія0:00 / 9:16

Коли я дивлюся на телефон клієнта, то бачу не просто пристрій. Я бачу одну кишеню, де водночас лежать особисті дані, гроші й приватне життя. Тому ставлюся до нього так само, як до ключів від дому: думаю не лише про техніку, а передусім про звички, які ускладнюють атаку.

Телефон зберігає не лише дані, а й шлях до вас

Для зловмисника телефон привабливий тим, що один-єдиний злам відкриває цілий ланцюжок доступів — від електронної пошти й банку до сімейних фото. Випустивши цей пристрій із рук, ви ризикуєте не одним застосунком, а часто всім ланцюжком. Саме тому захист телефону — це більше, ніж просто пристойний код на екрані блокування.

Клієнтам я пояснюю це на простому прикладі. Телефон — це ніби ключі від дому, гаманець і сімейний фотоальбом, складені в одну кишеню. Ви ж не хочете, щоб хтось отримав усе це одразу лише тому, що ви залишили незамкненим один слабкий замок.

Найкращий захист рідко буває складним. Здебільшого йдеться про кілька налаштувань і звичок, які помітно утруднюють зловмисникові кожну спробу. І саме це на практиці найважливіше: не обіцянка абсолютної безпеки, а реальне ускладнення атаки.

Підміна SIM-картки тримається на вмовлянні оператора, а не на технічній магії

Підміна SIM-картки (SIM swap) працює через соціальну інженерію, спрямовану на оператора. Зловмисник роздобуває ваші персональні дані й намагається переконати оператора перевести ваш номер на SIM-картку, яку він контролює. Якщо це вдається, він починає перехоплювати дзвінки та SMS, зокрема одноразові коди й повідомлення для скидання паролів.

Слабке місце — не сама SIM-картка, а працівник чи процедура на боці оператора: маючи ваші дані, здобуті деінде, зловмисник може домогтися перенесення номера. Докладно я розбирав підміну SIM-картки в частині про двофакторну автентифікацію, тож тут лише коротко підсумую, що варто зробити.

Режим ізоляції (Lockdown Mode) — для людей із високим рівнем ризику, а не для зручності

Якщо людина публічно відома, заможна або їздить до країн із підвищеним ризиком, я приділяю більше уваги й режиму ізоляції (Lockdown Mode) на iPhone. Він дуже жорстко зменшує поверхню атаки: обмежує попередній перегляд посилань і вкладення в повідомленнях, деякі вебтехнології та вхідні з’єднання. Це функція для ситуацій, коли безпека важливіша за комфорт.

Сенс цього режиму не в тому, що ним приємно користуватися, а в тому, що він звужує простір, яким можуть скористатися комерційні шпигунські програми. У публічних аналізах дослідників безпеки режим ізоляції поки що видається дуже ефективним. Я сприймаю це як вагомий сигнал, а не як обіцянку абсолютного імунітету.

До того ж найдосконаліші шпигунські програми часто працюють за принципом zero-click, тобто без жодного кліку. Жертві не потрібно нічого натискати, а зараження може не мати видимих ознак. Тому важливі оновлення системи та будь-які попередження від виробника. За такої атаки займатися лише наслідками вже запізно.

Телефон — одна з найцінніших цілей: кілька стійких звичок
Телефон я захищаю як ключ, гаманець і особистий сейф в одній кишені.

Випадок без жодного кліку показує, чому не варто покладатися на відчуття

Це добре ілюструє випадок колишнього євродепутата Стеліоса Кулоглу. Його телефон уразили zero-click-експлойтом, що зловживав HomeKit та iMessage на iOS 15.5. Перше зараження датують 21 жовтня 2022 року, друге сталося в березні 2023 року — під час завершальних засідань слідчого комітету Європейського парламенту, який сам розслідував справи про шпигунські програми. Apple поступово надіслала йому три сповіщення безпеки (перше — ще на початку березня 2023 року), а криміналістичний аналіз підтвердив зараження лише згодом.

Звідси важливий висновок: найдосконаліші шпигунські програми не потребують жодного кліку, і їх часто виявляють лише постфактум. Хто сподівається помітити щось підозріле, зазвичай уже запізнився. За такого ризику вирішальне значення має профілактика, а не враження.

Для мене з цього випливає просте правило. Хто належить до групи підвищеного ризику, не повинен чекати, доки проблема стане видимою. Треба заздалегідь зменшити поверхню атаки, тримати систему оновленою й зважати на те, що найнебезпечніші атаки відбуваються тихо.

Дозволи застосунків, хмара й публічний Wi-Fi вимагають дисципліни

Телефон я захищаю ще й тим, що переглядаю дозволи застосунків. Якщо застосунку не потрібні геолокація, мікрофон, контакти чи фото, я забираю в нього цей дозвіл. Застосунки встановлюю лише з офіційного магазину й уникаю встановлення зі сторонніх джерел (sideloading), бо саме там зазвичай більше простору для шкідливих програм.

Та сама логіка стосується й хмари. Розширений захист даних iCloud (Advanced Data Protection) поширює наскрізне шифрування також на резервні копії, фото й нотатки. Якщо його не ввімкнути, частина ключів залишається в Apple; якщо ж увімкнути, відповідальність лягає й на вас: треба заздалегідь налаштувати контакт для відновлення або надійно зберігати ключ відновлення поза телефоном.

У публічних мережах Wi-Fi мене сьогодні вже не турбує старий міф, ніби будь-хто може легко «витягнути з повітря» ваш банківський пароль. Більшість вебтрафіку йде через HTTPS, тож уміст зазвичай зашифрований. Справжній ризик в іншому: фальшиві мережі, підроблені портали входу та витік DNS-запитів. Якщо мережа вам незнайома, варто перевірити її назву, не користуватися сумнівним порталом входу, а в ненадійних мережах увімкнути VPN, що пройшов незалежний аудит, — як я описував у частині про VPN. Він приховає ваш трафік від власника мережі. Зашифрований DNS (DNS-over-HTTPS) розв’язує вужче завдання: не дає власникові мережі бачити, які домени ви запитуєте.

Найбільше допоможе ревізія звичок — і висновок без драматизму

Перед делікатною поїздкою я роблю просту ревізію звичок. Перезапускаю телефон, бо після перезапуску він вимагає PIN-код замість біометрії, і зважую, чи не вимкнути біометрію тимчасово. Зводжу до мінімуму чутливі дані на пристрої та перевіряю, що зберігаю в хмарі. Це схоже на те, як перед входом до зони з посиленою безпекою ви перевіряєте, що взагалі маєте при собі.

Надійний буквено-цифровий код кращий за чотиризначний PIN. Якщо додати ще й автоматичне стирання даних після повторних невдалих спроб, телефон стає для зловмисника вкрай незручним. Для людей із підвищеним ризиком цей крок особливо доречний.

Коротко кажучи, телефон — не просто шматок електроніки. Це головна точка доступу до вашого життя, і саме тому він заслуговує на дисципліну. Якщо хочете без зайвих слів пройтися налаштуваннями, дозволами й обліковим записом у свого оператора, ми можемо зробити це разом — предметно й без зобов’язань. Вам потрібен не страх, а порядок.

«Телефон я вже не ношу як звичайну річ — це ключ до всього іншого, і я поводжуся з ним відповідно». — Robert Václavík

Частина серії «Цифрова приватність»

Крок за кроком ми докладно розбираємо все, про що йшлося у вступному тесті цифрової вразливості. Уже опубліковано:

Стаття була корисною?Поділіться нею
Поділитися у Facebook

Перевірте свою цифрову вразливість у браузері

Більша частина аналізу відбувається на вашому пристрої, а результат тесту не передається Bodyguard Group®. Якщо вам потрібен фізичний захист, ознайомтеся з нашими послугами.

Перевірте свою цифрову вразливістьКонфіденційний тест у браузері →