Mga scam at malware

Napi-phish ba ang passkey?

Isa ang passkey sa pinakamabisang security upgrade para sa karamihan: kahit ilagay mo ang detalye mo sa pekeng pahina, walang reusable secret na mananakaw. Totoo pa rin iyon. Pero noong 2026, naitala ng mga researcher ang isang lusot—hindi passkey ang inaatake ng scammer kundi ang mas mahinang backup login sa tabi nito. Narito kung paano ito gumagana.

Bakit mahirap i-phish ang passkey

Pinapalitan ng passkey ang password ng cryptographic secret na nasa phone o laptop mo at nakatali sa isang eksaktong website. Kapag nag-sign in ka, sinusuri muna ng device ang tunay na web address. Sa pekeng site, hindi gagana ang passkey—walang code o password na makukuha at magagamit muli ng scammer.

Tunay ang proteksiyong iyon, kaya sulit gamitin ang passkey. Ang problema ay hindi ang passkey kundi ang iba pang paraang pinapayagan pa rin ng account para makapag-sign in.

Ang mahinang bahagi: mga backup login

Kapag nag-set up ka ng passkey, karaniwang nananatiling bukas ang lumang sign-in method—password, SMS code, app code o email reset link. Nandoon ang mga ito “kung sakali” para hindi ka ma-lock out kapag nawala ang device.

Alam ito ng mga scammer. Sa halip na labanan ang passkey, itinutulak ka nila sa mas mahinang backup dahil mas madaling malinlang kang ibigay ang code na nababasa o tina-type. Ginawa ng passkey ang trabaho nito; nilibot lang ito ng scam.

Ang modus, sa simpleng salita

Sa “downgrade,” tahimik na itinatago ng pekeng login page ang passkey at “mag-sign in gamit ang code” o “gamitin ang password” lang ang iniaalok. Kapag inilagay mo ang code, tina-type naman iyon ng scammer sa tunay na site sa mismong sandali.

Sa pekeng “security upgrade,” sinasabi ng mensahe o pop-up na kailangan mong “magrehistro ulit” o “magdagdag ng bagong passkey.” Ang totoo, device ng scammer ang nairerehistro sa account mo. Sa pekeng help-desk call naman, hinihingi ang recovery code “para i-verify ka.” Sa lahat ng ito, hindi nabigo ang passkey—ginabayan ka lang sa daang lumalampas dito.

Paano protektahan ang sarili

Maghinala sa login na lumalampas sa passkey. Kung biglang humingi ng code o password ang pahinang karaniwang gumagana agad sa passkey, huminto at buksan mismo ang site mula sa bookmark o app. Huwag magbasa ng code o recovery phrase kaninuman. Balewalain din ang “magdagdag ng bagong passkey” na hindi mo sinimulan; magdagdag lang mula sa sariling settings ng app.

Kung pinapayagan ng serbisyo, i-off ang pinakamahinang backup: palitan ang SMS code ng authenticator app o pangalawang passkey. Ilayo rin ang pinakasensitibong file sa online login—ilagay sa encrypted storage sa sarili mong device para walang mailantad kahit makuha ang online account.

Saan pumapasok ang Sealby

Itinatago ng Sealby ang pribadong larawan, note at file sa AES-256-encrypted vault sa iPhone mo na ikaw lang ang makakapagbukas. Hindi ito login service at hindi nito pinamamahalaan ang passkey—at hindi nito sinasabing kaya nito.

Iisa ang prinsipyo nito at ng mabuting paggamit ng passkey: ang lock ay kasinlakas lang ng ekstrang susi nito. Itago ang pinakamahalaga sa lock na ikaw lang ang may kontrol, at mag-ingat kapag hinihiling na lumipat sa “backup” na paraan ng pagpasok.

Pangkalahatang kaalaman ito, hindi propesyonal na payo sa seguridad. Nagbabago ang mga modus at account setting ayon sa panahon, serbisyo at device—sumangguni sa kasalukuyan at mapagkakatiwalaang source, at mag-ingat sa anumang hindi inaasahang sign-in step.

Mabilis na sagot

Dapat ko bang ihinto ang paggamit ng passkey?

Hindi. Mas ligtas pa rin ang passkey kaysa password dahil walang reusable secret na mananakaw at hindi ito gumagana sa pekeng site. Nasa mas mahinang backup login ang panganib, hindi sa passkey mismo.

Paano ko malalaman kung tunay ang login page?

Huwag sa itsura lang humusga—ginagaya ng scam page ang tunay. Buksan mismo ang site mula sa bookmark o opisyal na app sa halip na sumunod sa link, at maghinala kung biglang nilampasan ang passkey para humingi ng code o password.

May humihiling na basahin ko ang code. Ligtas ba iyon?

Hindi. Ang code na ipinadala sa phone o ipinakita sa app ay susi, hindi identity check. Hindi ito hihingin ng tunay na support. Sinumang humihingi nito ay malamang na sumusubok mag-sign in bilang ikaw sa sandaling iyon.

Ano ang gagawin kung naibigay ko na ang code o inaprubahan ang prompt?

Kumilos agad. Buksan mismo ang tunay na site o app, palitan ang password, at tingnan ang mga naka-sign-in na device o active session—alisin ang hindi mo kilala. Pagkatapos, suriin ang backup login method at i-off ang pinakamahina.

← Matuto

Naghihintay ang vault mo.

I-download ang Sealby at protektahan ang mahalaga. Wala pang isang minuto ang setup, at walang account na kailangang gawin.

I-download sa App Store

iPhone at iPad · iOS 17+ · Libre