בדוק את התווים הראשונים וגם האחרונים, כמו שצריך
לא שניים או שלושה. השווה רצף מוצק בכל קצה (שמונה או יותר), ובדוק מדגמית את האמצע. ערכות הרעלה מתאימות קצוות קצרים בזול. כל תו נוסף שאתה בודק מכפיל את העלות שלהן. קרא אותו ממסך הנמען, לא מהזיכרון.
הדגמה אינטראקטיבית חינמית
תוכנה זדונית של לוח העריכה לא פורצת לארנק שלך. היא עורכת את מה שאתה מדביק. העתק את הכתובת הבדיונית למטה, הפעל את מתג ההתקפה המסומן בבירור, הדבק וצפה בהחלפה קורית לך. להרגיש את זה פעם אחת עדיף על לקרוא עליו עשר פעמים.
כתובות בדיוניות בלבד. נוגעים בלוח העריכה שלך רק ההעתקה וההדבקה שלך עצמך.
דמיין שחבר בדיוק שלח לך את הכתובת הזאת כדי לשלם לו. היא בדיונית ולא תקינה בכוונה, אבל לוח העריכה שלך מתייחס אליה כמו לכל טקסט אחר. זו כל הנקודה.
bc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notrealכבוי: ההעתקה כנה ושמה על לוח העריכה בדיוק את מה שאתה רואה
טופס השליחה הזה הוא אביזר. הכפתור לעולם לא שולח דבר, לאף אחד, אף פעם. הדבק את הכתובת שהעתקת זה עתה והסתכל היטב לפני שאתה “שולח”.
מה שראית (וחשבת שהעתקת)
מה שלוח העריכה שלך באמת מסר
התווים 8 הראשונים והתווים 8 האחרונים זהים. תוקפים מייצרים כתובות vanity כדי שהקצוות יתאימו, כי הקצוות הם כל מה שרוב האנשים בודקים.
בהדגמה הזאת ההחלפה שרדה מבט חטוף בשני הקצוות. הנה מה שהיא לא שורדת:
לא שניים או שלושה. השווה רצף מוצק בכל קצה (שמונה או יותר), ובדוק מדגמית את האמצע. ערכות הרעלה מתאימות קצוות קצרים בזול. כל תו נוסף שאתה בודק מכפיל את העלות שלהן. קרא אותו ממסך הנמען, לא מהזיכרון.
בכל העברה שהיה כואב לאבד, שלח קודם סכום זעום. אשר עם הנמען, בערוץ אחר, שהוא הגיע. כתובת מוחלפת גונבת את סכום הבדיקה הקטן, לא את היתרה. רק אז שלח את הסכום האמיתי, לכתובת שהבדיקה הוכיחה.
ארנק חומרה מציג את היעד האמיתי על המסך שלו עצמו, מחוץ להישג ידה של התוכנה הזדונית. אם הכתובת על מסך המכשיר אינה תואמת לזו שהתכוונת לשלם אליה, המחשב משקר לך. המסך הזה קיים בדיוק בשביל ההתקפה הזאת.
למה בדיקת כמה תווים נכשלת: יצירת כתובת שהתווים הראשונים והאחרונים שלה תואמים ליעד היא פשוט כוח גס. זה זול ב-3 תווים לכל קצה, יקר ב-8, והאמצע לעולם לא תואם. הכתובת המתחזה בהדגמה תואמת 8 + 8 בכוונה.
התוכנה הזדונית שמשכתבת את לוח העריכה שלך רצה על אותו מחשב שבו אנשים שומרים ביטויי סיד באפליקציות פתקים, מפתחות פרטיים בקובצי טקסט, וקודי גיבוי של 2FA בצילומי מסך. מנטר לוח עריכה לא רק מחליף כתובות. הוא סורק כל מה שעובר דרכו לחיפוש כל דבר שנראה כמו מפתח. טקסט לא מוצפן על מכונה נגועה כבר אבוד. החלפת הכתובת היא רק הגרסה שאתה זוכה לראות קורית. זה הנימוק לשמור מפתחות וקודים בכספת מוצפנת שנשמרת במכשיר, ולעולם לא לתת לביטוי סיד אמיתי לגעת בלוח עריכה בכלל.
שתי מחרוזות ההדגמה בדיוניות וגם לא תקינות באופן מוכח. הן מכילות את האות “o”, אחד מארבעת התווים (1, b, i, o) שפורמט הכתובת bc1 משמיט בכוונה כדי למנוע קריאה שגויה. לכן שום ארנק לא יקבל אותן, והן לא יכולות להתנגש בכספים של אף אחד. תוכנה זדונית אמיתית של לוח עריכה מנטרת ומשכתבת את לוח העריכה שלך ברציפות, ברקע, לתמיד. ההדגמה הזאת מבצעת את ההחלפה רק ברגע שאתה לוחץ על העתק כשמתג ההתקפה פעיל באופן גלוי. הדף לעולם לא קורא לשום API לקריאת לוח עריכה. הטקסט היחיד שהוא אי פעם רואה הוא מה שאתה מדביק בשדה היחיד שלו, וזה מושווה מול שתי מחרוזות ההדגמה מקומית ונזרק. שום דבר לא נשמר, שום דבר לא נשלח, וטעינה מחדש מאפסת הכול.
Sealby שומר ביטויי סיד, מפתחות וקודים מוצפנים ב-iPhone שלך. הם מפוענחים רק בתוך הכספת, לעולם לא מושארים כטקסט קריא שבו מנטר לוח עריכה מחפש. אין חשבון לפרוץ אליו, וניתן להכחשה אם זה חשוב.
iPhone ו-iPad · iOS 17+ · חינם