Per què és difícil fer phishing a les claus d'accés
Una clau d'accés substitueix la teva contrasenya per un secret que viu al teu telèfon o portàtil i està lligat a un lloc web exacte. Quan inicies sessió, el teu dispositiu comprova l'adreça web real abans de fer res. Si arribes a una pàgina d'estafa semblant, la clau d'accés simplement es nega a funcionar — no hi ha cap codi ni contrasenya que l'estafador pugui agafar i reutilitzar.
Aquesta protecció és real, i és per això que val la pena fer servir les claus d'accés. El problema no és la clau d'accés. És tota la resta amb què el teu compte encara et permet iniciar sessió.
El punt feble: els teus inicis de sessió de reserva
Quan configures una clau d'accés, els mètodes d'inici de sessió més antics solen quedar-se actius — una contrasenya, un codi per missatge, un codi d'una aplicació o un enllaç de restabliment per correu electrònic. Hi són «per si de cas», perquè no et quedis bloquejat si perds el dispositiu.
Els estafadors ho saben. En lloc de lluitar contra la clau d'accés, et dirigeixen cap a un d'aquests recursos més febles, perquè un codi que pots llegir o escriure és una cosa que et poden enganyar perquè lliuris. La clau d'accés va fer la seva feina; l'estafa simplement l'ha esquivat.
El truc, en termes senzills
L'empenta al «downgrade»: una pàgina d'inici de sessió falsa amaga discretament l'opció de clau d'accés i només ofereix «inicia sessió amb un codi» o «fes servir la contrasenya». Tu segueixes endavant i introdueixes el codi — que l'estafador escriu al lloc real en el mateix moment.
La falsa «actualització de seguretat»: un missatge o una finestra emergent diu que has de «tornar a registrar-te» o «afegir una nova clau d'accés». Si ho segueixes, en realitat registres el dispositiu de l'estafador al teu compte. I la trucada del servei d'atenció: algú que es fa passar per assistència et demana que llegeixis un codi de recuperació «per verificar la teva identitat». En tots els casos la clau d'accés ha aguantat — simplement t'han guiat perquè l'esquivessis.
Com protegir-te
Sospita de qualsevol inici de sessió que se salti la teva clau d'accés. Si una pàgina demana de sobte un codi o una contrasenya quan la teva clau d'accés normalment funciona a la primera, atura't i obre el lloc tu mateix des d'una adreça d'interès o des de la seva aplicació. No llegeixis mai un codi ni una frase de recuperació a ningú — el servei d'atenció real no ho demana. I ignora les peticions d'«afegir una nova clau d'accés» que no hagis iniciat tu; afegeix claus d'accés només des de la configuració de la mateixa aplicació.
On el servei ho permeti, desactiva les reserves més febles: deixa els codis per missatge a favor d'un codi d'una aplicació o d'una segona clau d'accés. I mantén els teus fitxers més sensibles del tot fora del joc de l'inici de sessió — desats en un emmagatzematge xifrat al teu propi dispositiu, de manera que ni tan sols un compte en línia segrestat no exposi res.
On encaixa Sealby
Sealby guarda les teves fotos, notes i fitxers privats en una caixa forta xifrada amb AES-256 al teu iPhone, desbloquejada només per tu. No és un servei d'inici de sessió i no pot gestionar les teves claus d'accés — i no pretén fer-ho.
El que comparteix amb els bons hàbits de les claus d'accés és una idea: un pany és tan fort com la seva clau de recanvi. Mantén el que més importa darrere d'un pany que només tu controles, i tracta qualsevol petició de canviar a una via d'entrada «de reserva» com un motiu per anar amb calma.
Això és informació general, no assessorament de seguretat. Les tàctiques d'estafa i la configuració dels comptes canvien amb el temps i varien segons el servei i el dispositiu — consulta fonts actuals i fiables i tracta amb precaució qualsevol pas d'inici de sessió inesperat.