Dauguma patarimų apie socialinių tinklų saugumą telpa į vieną pastraipą: įjunkite dvigubą autentifikavimą, nenaudokite to paties slaptažodžio visur, baigta. Tai geras patarimas, bet nepilnas — nes jis neatsižvelgia į tai, kas nutinka, kai viską darote teisingai ir vis tiek prarandate paskyrą. Platformos klysta, operatoriai išduoda SIM korteles sukčiams, o piktnaudžiavimo aptikimo sistemos kartais klaidingai užblokuoja teisingą paskyrą. Šis vadovas aprašo, kaip paskyros iš tikrųjų prarandamos, kaip sustiprinti kiekvieną didelę platformą, ką daryti per pirmą valandą po įsilaužimo — ir kodėl vienintelis dalykas, kuris išgyvena viską aukščiau, yra nepriklausoma jūsų turinio atsarginė kopija.

Kaip paskyros iš tikrųjų prarandamos

„Mane nulaužė" dažniausiai reiškia vieną iš kelių konkrečių dalykų, ir skirtumas svarbus — gynyba nuo vieno kelio dažnai visiškai neapsaugo nuo kito.

SIM kortelės keitimas, kol prisijungimo kodai patenka į užpuoliko įrenginį
SIM keitimas apeina SMS dvigubą autentifikavimą: užpuolikas perkelia jūsų numerį ir gauna jums skirtus kodus.

Phishingas: netikros prisijungimo puslapiai ir žinutės

Dažniausias kelias prarasti paskyrą neprasideda jokiu techniniu puolimu — jis prasideda žinute, kuri atrodo tarsi iš pačios platformos. „Jūsų paskyra bus išjungta, patvirtinkite čia" DM, el. laiške ar SMS veda į puslapį, kuris atrodo identiškai kaip Instagram ar Facebook prisijungimo ekranas, bet veikia svetimame domene. Viskas, ką įvedate, patenka tiesiai užpuolikui. Platformos ne kartą perspėja, kad niekada neprašys prisijungimo duomenų per išorinę nuorodą — Google, pavyzdžiui, aiškiai nurodo, kad niekada neskambins telefonu patvirtinti kodo.

Seanso pagrobimas: prieiga be slaptažodžio

Užpuolikui nereikia jūsų slaptažodžio, jei jis gali pavogti aktyvų prisijungimo žetoną (seansą) — per naršyklės kenkėjišką programinę įrangą, pažeistą plėtinį ar neapsaugotą viešą Wi-Fi. Tas žetonas veikia kaip prisijungimo pakaitalas, kol platforma jį aptinka arba jūs rankiniu būdu užbaigiate seansą. Todėl reguliarus aktyvių seansų ir prisijungusių įrenginių tikrinimas — ne tik slaptažodžio keitimas — yra pagrindinė paskyros gynybos dalis.

SIM keitimas: kodėl SMS kodas nėra saugus atsarginis variantas

SIM keitimas — tai puolimas, kai kas nors apsimeta jumis mobiliojo operatoriaus akivaizdoje ir perkelia jūsų telefono numerį į SIM kortelę, kurią jis kontroliuoja. Turėdamas jūsų numerį, jis gauna visus SMS kodus, skirtus apsaugoti jūsų paskyras — įskaitant socialinių tinklų dvigubo autentifikavimo kodus. Google tai nurodo tiesiai: Google pranešimo patvirtinimas patikimame įrenginyje „taip pat padeda apsisaugoti nuo SIM keitimo ir kitų telefono numeriu pagrįstų atakų", nes skirtingai nuo SMS kodo, pranešimo negalima peradresuoti per numerio perkėlimą.

SMS kodas geresnis nei visai neturėti dvigubo autentifikavimo, bet tai silpniausias variantas, kurį platformos siūlo. Kur tik platforma siūlo autentifikavimo programėlę, prisijungimo raktą (passkey) ar aparatinį saugumo raktą, naudokite juos vietoj SMS — SIM keitimas visiškai apeina SMS patvirtinimą, be jokios jūsų klaidos.

Pakartotinai naudojami slaptažodžiai ir credential stuffing

Kai vienos paslaugos prisijungimo duomenys nuteka — internetinės parduotuvės, forumo, mažesnės programėlės — užpuolikai juos automatiškai bando didelėse platformose, tikėdamiesi, kad naudojote tą patį slaptažodį. Tai vadinama credential stuffing ir tai grynai statistikos žaidimas: tai veikia, nes pakankamai daug žmonių naudoja slaptažodžius keliose paslaugose. Vienintelė patikima gynyba — unikalus slaptažodis kiekvienai paslaugai, idealiai sugeneruotas ir saugomas slaptažodžių tvarkyklėje.

Trečiųjų šalių programėlės su paskyros prieiga

Kiekviena programėlė, kuriai kada nors suteikėte paskyros prieigą — įrašų planuotojas, analitikos prietaisas, „sužinok, kas nebeseka" programėlė — laiko galiojantį prieigos žetoną, kol jį rankiniu būdu atšauksite. Slaptažodžio keitimas pats savaime to žetono negalioja. Jei ta programėlė užsidaro, nuteka jos duomenų bazė ar ją perka nepatikimas asmuo, naujas savininkas gauna prieigą ir prie jūsų paskyros — be jokio papildomo jūsų veiksmo.

Kas kelis mėnesius peržiūrėkite programėlių ir svetainių, turinčių prieigą prie jūsų paskyros, sąrašą (Instagram ir Facebook: Nustatymai → Programėlės ir svetainės, kitose platformose panašiai) ir pašalinkite viską, ko nebenaudojate ar neatpažįstate. Tai ne vienkartinis nustatymas — tai nuolatinė priežiūra.

Platformos klaidingas teigiamas blokavimas

Ne kiekviena prarasta paskyra yra ataka. Automatizuotos piktnaudžiavimo aptikimo sistemos kartais pažymi tikro žmogaus normalų elgesį kaip įtartiną — prisijungimą iš kitos šalies keliaujant, veiklos šuolį grįžus iš atostogų ar tiesiog sutapimą su anksčiau matytu sukčiavimo modeliu. Rezultatas atrodo kaip įsilaužimas: paskyra tampa nepasiekiama, tik „užpuolikas" yra klaidingas teigiamas. Apeliacijos didelėse platformose vyksta per programėlės ar pagalbos centro formą ir gali užtrukti dienas ar savaites — ir be iš anksto padarytos turinio atsarginės kopijos per tą laikotarpį neturite nieko, į ką grįžti, net jei paskyra galiausiai grįžta.

Kaip sustiprinti kiekvieną platformą

Tikslus meniu formuluotė keičiasi, bet pagrindinis principas lieka tas pats: teikite pirmenybę autentifikavimo programėlei ar prisijungimo raktui, o ne SMS, saugokite atsarginius kodus ne toje paskyroje, kurią jie saugo, ir periodiškai peržiūrėkite, kas turi prieigą prie paskyros.

Platforma Stipriausias 2FA metodas Taip pat palaiko Jei negalite prisijungti
Instagram Autentifikavimo programėlė (platformos rekomenduojama) SMS, WhatsApp Programėlėje „Reikia daugiau pagalbos prisijungiant"
Facebook Autentifikavimo programėlė ar saugumo raktas SMS, WhatsApp, spausdinti atsarginiai kodai facebook.com/hacked ir atkūrimo srautas
TikTok Dviejų žingsnių patvirtinimas / prisijungimas raktu Priklauso nuo paskyros nustatymų Programėlėje „Mano paskyra buvo nulaužta"
YouTube / Google paskyra Prisijungimo raktas ar aparatinis saugumo raktas Google pranešimas, autentifikavimo programėlė, SMS/balso kodas, atsarginiai kodai Paskyros atkūrimo forma (g.co/recover)
X (Twitter) Autentifikavimo programėlė ar saugumo raktas SMS (tik mokami prenumeratoriai) Pažeistos paskyros pagalbos forma
LinkedIn Autentifikavimo programėlė SMS LinkedIn pagalbos centras — prisijungimas ir saugumas

Instagram

Instagram siūlo tris dvigubo autentifikavimo metodus: autentifikavimo programėlę (nustatymuose aiškiai pažymėtą kaip rekomenduojamą), tekstinę žinutę ir WhatsApp. Programėlei pagrįsto 2FA nustatymas reikalauja Instagram mobiliosios programėlės — jo negalima užbaigti tik per naršyklę. Be 2FA, periodiškai tikrinkite paskyros nustatymų skiltį Programėlės ir svetainės ir pašalinkite prieigą, kurios nebereikia. Ką daryti, jei vis tiek prarandate paskyrą, rasite mūsų Instagram atsarginės kopijos vadove.

Facebook

Facebook leidžia rinktis tarp autentifikavimo programėlės (rekomenduojama), fizinio saugumo rakto ir SMS ar WhatsApp kodų kaip pagrindinio metodo. Įjungiant 2FA, taip pat atsisiųskite spausdintų atsarginių kodų rinkinį atveju, jei prarandate telefoną — tai vienintelis metodas, veikiantis be signalo ir programėlės. Facebook turi atskirą įėjimo tašką pranešti apie pažeistą paskyrą adresu facebook.com/hacked. Savo turinio atsarginės kopijos detalės — Facebook atsarginės kopijos vadove.

TikTok

TikTok paskyros nustatymuose yra dviejų žingsnių patvirtinimas, o platforma taip pat palaiko prisijungimą raktu kaip alternatyvą slaptažodžiui. Tikslus metodų rinkinys gali skirtis pagal programėlės versiją ir regioną, todėl patikimiausia patikrinti Nustatymai → Paskyros saugumas meniu. TikTok turi atskirą pagalbos srautą pranešti apie nulaužtą paskyrą, pasiekiamą per Pagalbą programėlėje. Daugiau apie turinio atsarginę kopiją — TikTok atsarginės kopijos vadove.

YouTube ir jūsų Google paskyra

Kadangi YouTube veikia ant Google paskyros, jam taikoma visa Google dviejų žingsnių patvirtinimo sistema: prisijungimo raktai ir aparatiniai saugumo raktai kaip stipriausia apsauga nuo phishingo, Google pranešimas (push pranešimo patvirtinimas patikimame įrenginyje) kaip antras geriausias variantas, autentifikavimo programėlė kodų generavimui neprisijungus ir SMS/balso kodas kaip silpniausias — bet vis tiek geresnis nei nieko. Google taip pat rekomenduoja turėti atsisiųstą atsarginių kodų rinkinį. Pažeisto YouTube kanalo požymiai apima vaizdo įrašus, komentarus ar kanalo detalių pakeitimus, kurių patys nepadarėte. Mūsų YouTube atsarginės kopijos vadovas aprašo vaizdo įrašų ir metaduomenų atsarginę kopiją.

X (Twitter)

X palaiko autentifikavimo programėlę ir aparatinį saugumo raktą; SMS kodas kaip patvirtinimo metodas šiuo metu ribotas mokamiems prenumeratoriams, todėl paskyros be prenumeratos turėtų remtis autentifikavimo programėle ar saugumo raktu. Pažeista paskyra pranešama per X paskyros saugumo pagalbos formą. Daugiau informacijos — X / Twitter atsarginės kopijos vadove.

LinkedIn

LinkedIn siūlo dviejų žingsnių patvirtinimą per SMS kodą ar autentifikavimo programėlę skiltyje Prisijungimas ir saugumas. Kadangi LinkedIn paskyra dažnai susieta su profesine tapatybe, verta peržiūrėti ir programėlių, kurios naudoja „Prisijungti su LinkedIn" kitur, sąrašą. Atsarginės kopijos detalės — LinkedIn atsarginės kopijos vadove.

Tos pačios taisyklės — autentifikavimo programėlė vietoj SMS, reguliari prijungtų programėlių peržiūra, atsarginiai kodai saugomi ne pačioje paskyroje — taikomos ir Twitch, ir Pinterest, nors jų saugumo nustatymų čia detaliai neaprašome.

Ką duoda vietinis duomenų eksportas — ir ko ne

Kiekviena didelė platforma siūlo įrankį atsisiųsti savo duomenis (Instagram ir Facebook tai vadina „Atsisiųsti savo informaciją", TikTok „Atsisiųsti duomenis", X „Atsisiųsti duomenų archyvą", Google siūlo Google Takeout, LinkedIn „Gauti savo duomenų kopiją"). Svarbu suprasti, ką šie įrankiai iš tikrųjų sprendžia ir ko ne — nes būtent ta spraga ir yra priežastis, kodėl nepriklausoma atsarginė kopija nėra perteklinė.

Ką duoda eksportas Ko eksportas neduoda
Jūsų įrašų, nuotraukų ir vaizdo įrašų kopiją prašymo momentu Prieigos grąžinimo į pažeistą ar užblokuotą paskyrą
Vienkartinį failą, kurį kiekvieną kartą reikia prašyti rankiniu būdu Nuolatinės, automatinės apsaugos ateityje
Duomenis platformos formatu (paprastai ZIP/JSON), ne paruoštą turinį pakartotiniam publikavimui Veikiančio sekėjų ir ryšių sąrašo — jūsų tikros auditorijos
Standartinę privatumo nustatymų funkciją visose aukščiau minėtose platformose Nieko, jei neprašote prieš susiduriant su problemomis

Eksportas pagal pareikalavimą veikia tik jei vis dar galite patekti į paskyrą ir laiku prisiminate jį paleisti. Nuolatinė atsarginė kopija sprendžia būtent tą problemą — ji veikia nepriklausomai nuo to, ar prisiminate, ar apskritai dar galite pasiekti paskyrą.

Pirmos 60 minučių po įsilaužimo

Jei įtariate, kad paskyra pažeista, žingsnių eiliškumas svarbus — kiekvienas kitas žingsnis daro prielaidą, kad ankstesnis jau atliktas.

  1. Pirmiausia apsaugokite su paskyra susietą el. pašto adresą. Dauguma slaptažodžio atkūrimo srautų eina per el. paštą — jei jis taip pat pažeistas, niekas toliau nepadės. Pakeiskite el. pašto slaptažodį iš kito, patikimo įrenginio.
  2. Pakeiskite paskyros slaptažodį iš kito įrenginio, ne iš to, kuris galėjo būti pažeistas (kenkėjiška programinė įranga, pavogtas seansas).
  3. Užbaikite visus aktyvius seansus ir atsijunkite nepažįstamus įrenginius — vienas slaptažodžio keitimas aktyvaus prisijungimo žetono negalioja.
  4. Peržiūrėkite ir pašalinkite nepažįstamas trečiųjų šalių programėles su paskyros prieiga — dažnai taip užpuolikas išlaiko prieigą net po slaptažodžio keitimo.
  5. Įjunkite (arba iš naujo patvirtinkite) dvigubą autentifikavimą, idealiai per autentifikavimo programėlę ar prisijungimo raktą, o ne SMS.
  6. Patikrinkite, kas paskyroje iš tikrųjų pasikeitė — atkūrimo telefonas ir el. paštas, rodomas vardas, susieti mokėjimo būdai. Neatpažintas pakeitimas — aiškiausias signalas, kad prieigą turėjo kažkas kitas.
  7. Praneškite apie pažeistą paskyrą per platformos oficialią formą — „palaikymas", kreipiantis per DM ar el. paštą, pats yra dažnas phishingo triukas.
  8. Patikrinkite, ar jūsų naujausia turinio atsarginė kopija tvarkinga — šiuo metu tai vienintelė visos situacijos dalis, kurią visiškai kontroliuojate.

Dvigubo autentifikavimo atsarginius kodus saugokite ne toje paskyroje, kurią jie saugo — ne ekrano kopijoje telefono galerijoje, sinchronizuojamoje į tą patį debesies paskyrą, ne el. laiške su tuo pačiu slaptažodžiu kaip socialinis tinklas. Spausdintas egzempliorius saugioje vietoje ar įrašas slaptažodžių tvarkyklėje patikimesnis.

Kodėl atsarginė kopija — vienintelis saugumo tinklas, išgyvenantis viską

Būkime tiesūs: SocialGuardian negali grąžinti pažeistos paskyros jūsų vardu. Jis neturi jūsų slaptažodžio, neprisijungia už jus ir neturi specialaus kanalo derėtis su platforma. Bet kuris įrankis, teigiantis kitaip, arba meluoja, arba daro tai, ko jūs patys nenorėtumėte — todėl SocialGuardian niekada neprašo slaptažodžio ar socialinio prisijungimo. Pakanka viešo @handle.

Socialinių įrašų archyvas, išsaugotas ne platformoje
Archyvas, kurį laikote patys, yra vienintelė kopija, kurios joks platformos sprendimas negali atimti.

Paskyros sustiprinimas — 2FA per programėlę, unikalūs slaptažodžiai, reguliari prijungtų programėlių peržiūra — tikrai sumažina paskyros praradimo tikimybę. Bet ne iki nulio. SIM keitimo negalite blokuoti tik savo pusėje, nes tai priklauso nuo operatoriaus procesų. Klaidingas teigiamas blokavimas — grynai platformos sprendimas. Ir net puikiai sustiprinta paskyra vis dar viena sistema, galinti per minutes atimti metų turinį.

Sustiprinimas sumažina tikimybę prarasti paskyrą. Atsarginė kopija garantuoja, kad net praradus ją, pats turinys nedingsta kartu.

Tai visas skirtumas. Atsarginė kopija neišsprendžia paskyros prieigos — ji užtikrina, kad jūsų turinio egzistavimas nepriklauso nuo to, ar paskyrą išlaikysite. SocialGuardian nuolat traukia viešai prieinamą turinį, susietą su jūsų @handle, todėl archyvas egzistuoja nepriklausomai nuo to, kas nutinka pačiai paskyrai — be slaptažodžio, be prisijungimo, be prieigos prie privačių žinučių ar neviešų duomenų.

Santrauka

Paskyros prarandamos dėl phishingo, seanso pagrobimo, SIM keitimo, pakartotinai naudojamų slaptažodžių, kenksmingų trečiųjų šalių programėlių ar pačios platformos klaidos — ir tik pirmieji keturi yra jūsų kontrolėje. Įjunkite stipresnį 2FA, tvarkykite prijungtas programėles, saugokite atsarginius kodus atskirai ir tiksliai žinokite, ką daryti per pirmą valandą įtariant įsilaužimą. O kadangi tai rizikos iki nulio nenuveda, turėkite nepriklausomą turinio atsarginę kopiją, veikiančią nepriklausomai nuo to, kas nutinka pačiai paskyrai.