ഇനി എന്ത് ചെയ്യും; ടു ഫാക്ടർ ഒതന്റിക്കേഷനും സുരക്ഷിതമല്ല പാസ് വേഡ് കണ്ടുപിടിക്കാൻ പുതിയ മാർഗവുമായി ഹാക്കർമാർ

ടു-ഫാക്ടര്‍ ഓതന്റിക്കേഷന്‍ സുരക്ഷിതമാണെന്നാണ് കണക്കാക്കപ്പെട്ടിരുന്നത്. എന്നാല്‍ പുതിയ സൈബര്‍ സുരക്ഷാ ആശങ്കകള്‍ ഉയര്‍ന്നുവരുന്നുണ്ട്

ഓണ്‍ലൈന്‍ അക്കൗണ്ടുകള്‍ സുരക്ഷിതമാക്കാന്‍ നമ്മള്‍ ഉപയോഗിക്കുന്ന പ്രധാന മാര്‍ഗമാണ് ടു-ഫാക്ടര്‍ ഓതന്റിക്കേഷന്‍ (2FA). പാസ് വേഡ്‌ ആരെങ്കിലും കണ്ടെത്തിയാലും രണ്ടാമതൊരു സുരക്ഷാ പരിശോധന കൂടി പൂര്‍ത്തിയാക്കാതെ അക്കൗണ്ടില്‍ പ്രവേശിക്കാന്‍ കഴിയില്ല എന്നതാണ് 2FAയുടെ പ്രത്യേകത.

ഉദാഹരണത്തിന് ഒരു അക്കൗണ്ടില്‍ പാസ് വേഡ്‌ നല്‍കി ലോഗിന്‍ ചെയ്യുമ്പോള്‍ ഫോണിലേക്ക് ഒരു OTP വരാം. ആ OTP കൂടി നല്‍കിയാല്‍ മാത്രമേ ലോഗിന്‍ പൂര്‍ത്തിയാകൂ. ചില സേവനങ്ങളില്‍ OTPയ്ക്ക് പകരം വിരലടയാളമോ മുഖം തിരിച്ചറിയലോ ഉപയോഗിക്കാം.അതുകൊണ്ടുതന്നെ പാസ് വേഡ്‌ മാത്രം ഉപയോഗിക്കുന്നതിനേക്കാള്‍ സുരക്ഷിതമാണ് 2FA. എന്നാല്‍ 2FA ഉണ്ടെന്നതുകൊണ്ട് അക്കൗണ്ട് പൂര്‍ണമായും ഹാക്ക് ചെയ്യാനാകില്ല എന്നല്ല.

2FAയെ എങ്ങനെ ഹാക്കര്‍മാര്‍ മറികടക്കും?

ഇവിടെയാണ് Evilginx പോലുള്ള സൈബര്‍ ആക്രമണ തന്ത്രങ്ങള്‍ ഉപയോഗിച്ചുള്ള ഫിഷിങ് ആക്രമണങ്ങള്‍ പ്രശ്‌നങ്ങള്‍ സൃഷ്ടിക്കുന്നത്.ഉദാഹരണത്തിന് നിങ്ങളുടെ മൊബൈലില്‍ ലഭിച്ച ബാങ്കിന്റെ വെബ്‌സൈറ്റില്‍ ലോഗിന്‍ ചെയ്യുകയാണെന്ന് കരുതുക. എന്നാല്‍ യഥാര്‍ഥത്തില്‍ ഹാക്കര്‍ നിങ്ങള്‍ക്ക് അയച്ച ലിങ്കിലൂടെ യഥാര്‍ഥ വെബ്‌സൈറ്റ് പോലെ തോന്നിക്കുന്ന ഒരു വ്യാജ പേജിലാണ് നിങ്ങള്‍ എത്തിയിരിക്കുന്നത്. നിങ്ങള്‍ ആ വെബ്‌സൈറ്റില്‍ പാസ് വേഡ്‌ നല്‍കുന്നു. സാധാരണ ഫിഷിങ് ആക്രമണത്തില്‍ ഇതോടെ ഹാക്കര്‍ക്ക് പാസ് വേഡ്‌ കിട്ടും. എന്നാല്‍ 2FA ഉള്ളതിനാല്‍ OTP കൂടി വേണം. അതുകൊണ്ട് മാത്രം പാസ് വേഡ്‌ കിട്ടിയതുകൊണ്ട് ഹാക്കര്‍ക്ക് അക്കൗണ്ടില്‍ കയറാന്‍ കഴിയില്ല.

എങ്ങനെയാണ് Evilginx പോലുള്ള സൈബര്‍ അക്രമണ തന്ത്രങ്ങള്‍ കൂടുതല്‍ പ്രശ്‌നങ്ങള്‍ സൃഷ്ടിക്കുന്നത്

ഇത്തരം ആക്രമണത്തില്‍ വ്യാജ വെബ്‌സൈറ്റ് നിങ്ങള്‍ക്കും യഥാര്‍ഥ വെബ്‌സൈറ്റിനും ഇടയില്‍ ഒരു ഇടനിലക്കാരനെപ്പോലെ പ്രവര്‍ത്തിക്കും. നിങ്ങള്‍ നല്‍കുന്ന ലോഗിന്‍ വിവരങ്ങള്‍ യഥാര്‍ഥ വെബ്‌സൈറ്റിലേക്ക് കൈമാറും. അവിടെ നിന്ന് നിങ്ങളുടെ ഫോണിലേക്ക് 2FA കോഡ് വരും. നിങ്ങള്‍ ആ കോഡ് നല്‍കുമ്പോള്‍ യഥാര്‍ഥ വെബ്‌സൈറ്റിലെ ലോഗിന്‍ നടപടിക്രമം പൂര്‍ത്തിയാകും. ഈ സമയത്ത് നിങ്ങളുടെ ബ്രൗസറില്‍ ഉണ്ടാകുന്ന 'സെഷന്‍ കുക്കി' ഹാക്കര്‍ കൈക്കലാക്കാന്‍ ശ്രമിക്കും.

എന്താണ് സെഷന്‍ കുക്കി ?

ലളിതമായി പറഞ്ഞാല്‍ നിങ്ങള്‍ ലോഗിന്‍ ചെയ്തുകഴിഞ്ഞെന്ന് വെബ്‌സൈറ്റിനെ തിരിച്ചറിയാന്‍ ബ്രൗസറില്‍ സൂക്ഷിക്കുന്ന ഒരു താല്‍ക്കാലിക ഡിജിറ്റല്‍ തിരിച്ചറിയല്‍ രേഖയാണ് സെഷന്‍ കുക്കി. ഇത് ഹാക്കറുടെ കൈയിലെത്തിയാല്‍ ചില സാഹചര്യങ്ങളില്‍ പാസ് വേഡും 2FA കോഡും വീണ്ടും നല്‍കാതെ തന്നെ നിങ്ങളുടെ അക്കൗണ്ടിലേക്ക് പ്രവേശിക്കാന്‍ സാധിച്ചേക്കാം.അതായത് ഇവിടെ ഹാക്കര്‍ 2FA കോഡ് നേരിട്ട് കണ്ടെത്തുകയല്ല ചെയ്യുന്നത്. നിങ്ങള്‍ യഥാര്‍ഥ സൈറ്റില്‍ ലോഗിന്‍ ചെയ്യുമ്പോള്‍ ലഭിക്കുന്ന അംഗീകൃത സെഷന്‍ കൈക്കലാക്കുകയാണ് ലക്ഷ്യം.

അപ്പോള്‍ 2FA ഉപയോഗിക്കുന്നത് നിര്‍ത്തണോ?

2FA ഇപ്പോഴും അക്കൗണ്ട് സുരക്ഷയ്ക്കുള്ള വളരെ പ്രധാനപ്പെട്ട സംവിധാനമാണ്. 2FA ഇല്ലാത്തതിനേക്കാള്‍ 2FA ഉള്ള അക്കൗണ്ട് പൊതുവെ കൂടുതല്‍ സുരക്ഷിതമാണ്. പക്ഷേ SMS വഴി വരുന്ന OTP മാത്രം ആശ്രയിക്കുന്നതിനേക്കാള്‍ കൂടുതല്‍ സുരക്ഷ നല്‍കുന്ന മാര്‍ഗങ്ങള്‍ ഇപ്പോഴുണ്ട്. ഇവിടെയാണ് Passkey പോലുള്ള പുതിയ സുരക്ഷാ സംവിധാനങ്ങള്‍ പ്രാധാന്യമാകുന്നത്.

പാസ്വേഡ് ഓര്‍ത്തുവെച്ച് ടൈപ്പ് ചെയ്യുന്നതിന് പകരം നിങ്ങളുടെ ഫോണിലോ കമ്പ്യൂട്ടറിലോ ഉള്ള വിരലടയാളം, മുഖം തിരിച്ചറിയല്‍, PIN തുടങ്ങിയ ഉപകരണ സുരക്ഷാ സംവിധാനങ്ങള്‍ ഉപയോഗിച്ചുള്ള Passkey വഴി ലോഗിന്‍ ചെയ്യാം. ഏറ്റവും പ്രധാനപ്പെട്ട കാര്യം പാസ് വേഡ്‌ പോലെ Passkey ഒരു വ്യാജ വെബ്‌സൈറ്റില്‍ ടൈപ്പ് ചെയ്ത് നല്‍കേണ്ടതില്ല എന്നതാണ്. അതിനാല്‍ സാധാരണ പാസ് വേഡ്‌ ഫിഷിങ് ആക്രമണങ്ങളില്‍ നിന്ന് കൂടുതല്‍ സംരക്ഷണം നല്‍കാന്‍ ഇതിന് കഴിയും.

ശ്രദ്ധിക്കേണ്ട കാര്യങ്ങള്‍

2FA സുരക്ഷിതമല്ലെന്ന് കരുതി അത് ഒഴിവാക്കരുത്. പകരം കഴിയുന്നിടത്തെല്ലാം 2FA പ്രവര്‍ത്തനക്ഷമമാക്കുക. ലഭ്യമാണെങ്കില്‍ SMS OTPയ്ക്ക് പകരം Authenticator app, security key, Passkey തുടങ്ങിയ കൂടുതല്‍ സുരക്ഷിതമായ മാര്‍ഗങ്ങള്‍ പരിഗണിക്കാം.

കൂടാതെ, SMS, WhatsApp, ഇമെയില്‍ തുടങ്ങിയവയില്‍ ലഭിക്കുന്ന ലോഗിന്‍ ലിങ്കുകളില്‍ ക്ലിക്ക് ചെയ്യുന്നതിന് മുമ്പ് വെബ്‌സൈറ്റ് വിലാസം പരിശോധിക്കുക. പരിചയമില്ലാത്ത പേജില്‍ പാസ് വേഡ്‌, OTP, ബാങ്കിങ് വിവരങ്ങള്‍ എന്നിവ നല്‍കരുത്.

2FA ഉപയോഗപ്രദമല്ല എന്നല്ല ഇതിന്റെ അര്‍ഥം. 2FAയെ കബളിപ്പിക്കാന്‍ ലക്ഷ്യമിടുന്ന പുതിയ ഫിഷിങ് രീതികള്‍ എത്തിയെന്നതാണ് കാര്യം. അതിനാല്‍ സുരക്ഷാ സംവിധാനങ്ങള്‍ കൂടുതല്‍ ശക്തമാക്കുകയും ജാഗ്രത പാലിക്കുകയും ചെയ്യുകയാണ് വേണ്ടത്.

Content Highlights :Two-factor authentication was considered secure; however, new cybersecurity concerns are emerging.

To advertise here,contact us