Измами и зловреден софтуер

Може ли passkey да бъде откраднат чрез фишинг?

Passkey е едно от най-добрите подобрения на сигурността за повечето хора: дори да въведете данните си във фалшива страница, измамникът няма какво да открадне. Това остава вярно. Но през 2026 г. изследователи описаха начин за заобикаляне — измамниците атакуват не самия passkey, а по-слабите резервни начини за вход до него. Ето как работи това, казано просто.

Защо passkey трудно се поддава на фишинг

Passkey заменя паролата с тайна, която се пази на телефона или лаптопа и е свързана с точно определен сайт. При вход устройството първо проверява истинския уеб адрес. Във фалшива страница passkey просто отказва да работи — няма код или парола, които измамникът да вземе и използва повторно.

Тази защита е реална и затова passkey си струва. Проблемът не е в него, а във всички други начини, по които акаунтът все още позволява вход.

Слабото място: резервните начини за вход

Когато настроите passkey, по-старите методи обикновено остават включени — парола, SMS код, код от приложение или връзка за нулиране по имейл. Те стоят „за всеки случай“, за да не загубите достъп при загубено устройство.

Измамниците знаят това. Вместо да се борят с passkey, те ви насочват към по-слаб резервен метод, защото, щом един код може да бъде прочетен или въведен, измамник може да ви подмами да му го дадете. Passkey е свършил работата си; измамата просто го е заобиколила.

Уловката, казана просто

Подмяната с по-слаб метод: фалшива страница тихомълком скрива избора за passkey и предлага само „вход с код“ или „използване на парола“. Въвеждате кода, а измамникът едновременно го въвежда в истинския сайт.

Фалшивата „актуализация на сигурността“: съобщение или прозорец твърди, че трябва да се „регистрирате отново“ или да „добавите нов passkey“. Всъщност така се регистрира устройството на измамника във вашия акаунт. При обаждането от „поддръжка“ някой иска код за възстановяване „за потвърждаване на самоличността“. Във всеки случай passkey е устоял — просто сте били насочени около него.

Как да се защитите

Бъдете подозрителни към всеки вход, който пропуска passkey. Ако страница внезапно поиска код или парола, когато passkey обичайно работи директно, спрете и отворете сайта сами от отметка или приложението. Никога не казвайте код или фраза за възстановяване на друг човек — истинската поддръжка няма да ги поиска. Игнорирайте и покани за добавяне на passkey, които не сте започнали; добавяйте го само от настройките на самото приложение.

Когато услугата позволява, изключете най-слабите резервни методи: заменете SMS кодовете с код от приложение или втори passkey. А най-чувствителните файлове дръжте изцяло извън тази схема — в шифровано хранилище на собственото устройство, така че дори превзет онлайн акаунт да не ги разкрие.

Къде се вписва Sealby

Sealby пази личните ви снимки, бележки и файлове в трезор, шифрован с AES-256 на вашия iPhone и отключван само от вас. Това не е услуга за вход и не може да управлява вашите passkeys — нито твърди обратното.

Общата идея с добрите навици при passkey е проста: една ключалка е толкова сигурна, колкото резервният ѝ ключ. Дръжте най-важното зад ключалка, която само вие управлявате, и приемайте всяка покана за преминаване към „резервен“ начин като причина да спрете и да проверите.

Това е обща образователна информация, а не съвет по сигурността. Тактиките на измамниците и настройките на акаунтите се променят и се различават според услугата и устройството — проверявайте актуални надеждни източници и бъдете предпазливи при всяка неочаквана стъпка за вход.

Кратки отговори

Трябва ли да спра да използвам passkey?

Не. Passkey остава много по-сигурен от паролите, защото няма многократно използвана тайна за кражба и не работи във фалшиви сайтове. Описаният тук риск е в по-слабите резервни начини за вход, а не в самия passkey.

Как да разбера дали страницата за вход е истинска?

Не съдете по външния вид — измамните страници копират истинските. Отворете сайта сами от отметка или от приложението, вместо да следвате връзка, и бъдете подозрителни, ако passkey внезапно бъде пропуснат заради код или парола.

Някой поиска да му продиктувам код. Това допустимо ли е?

Не. Кодът, изпратен на телефона или показан в приложение, е ключ, а не проверка на самоличността. Истинската поддръжка никога няма да поиска да го продиктувате. Който го иска, в този момент се опитва да влезе от ваше име.

Какво да направя, ако вече съм дал код или съм одобрил заявка?

Действайте бързо. Отворете истинския сайт или приложение, сменете паролата и прегледайте списъка с влезли устройства или активни сесии — премахнете непознатите. След това прегледайте резервните начини за вход и изключете най-слабите.

← Научете

Трезорът ви очаква.

Изтеглете Sealby и защитете важното. Настройването отнема по-малко от минута и не изисква акаунт.

Изтеглете от App Store

iPhone и iPad · iOS 17+ · Безплатно