Penipuan & perisian hasad

Bolehkah kunci laluan dipancing?

Kunci laluan ialah salah satu naik taraf keselamatan terbaik yang boleh dilakukan kebanyakan orang: taip butiran anda di laman penipuan yang menyerupai laman asli dan tiada apa-apa untuk dicuri oleh penipu. Bahagian itu masih benar. Namun pada 2026, para penyelidik mendokumenkan satu jalan pintas — penipu tidak menyerang kunci laluan, mereka menyerang log masuk sandaran yang lebih lemah di sebelahnya. Berikut cara ia berfungsi, dalam bahasa mudah.

Mengapa kunci laluan sukar dipancing

Kunci laluan menggantikan kata laluan anda dengan satu rahsia yang tersimpan pada telefon atau komputer riba anda dan terikat pada satu laman web yang tepat. Apabila anda log masuk, peranti anda menyemak alamat web yang sebenar sebelum melakukan apa-apa. Terdampar di laman penipuan yang menyerupai laman asli dan kunci laluan hanya enggan berfungsi — tiada kod atau kata laluan untuk penipu ambil dan guna semula.

Perlindungan itu nyata, dan itulah sebabnya kunci laluan berbaloi digunakan. Masalahnya bukan pada kunci laluan. Ia pada segala cara lain yang masih dibenarkan akaun anda untuk log masuk.

Titik lemah: log masuk sandaran anda

Apabila anda menyediakan kunci laluan, kaedah log masuk yang lebih lama biasanya kekal hidup — kata laluan, kod mesej teks, kod aplikasi, atau pautan set semula e-mel. Semuanya berada di situ sebagai “persediaan berjaga-jaga,” supaya anda tidak terkunci di luar jika kehilangan peranti.

Penipu tahu hal ini. Daripada melawan kunci laluan, mereka mengemudi anda ke arah salah satu sandaran yang lebih lemah itu, kerana kod yang boleh anda baca atau taip ialah sesuatu yang anda boleh diperdaya untuk menyerahkannya. Kunci laluan sudah melakukan tugasnya; penipuan hanya memintasnya.

Helahnya, dalam bahasa mudah

Dorongan “penurunan taraf”: sebuah laman log masuk palsu diam-diam menyembunyikan pilihan kunci laluan dan hanya menawarkan “log masuk dengan kod” atau “guna kata laluan sahaja.” Anda mengikutinya dan memasukkan kod — yang ditaip penipu ke laman sebenar pada saat yang sama.

“Naik taraf keselamatan” palsu: sesuatu mesej atau pop timbul berkata anda mesti “daftar semula” atau “tambah kunci laluan baharu.” Mengikutinya sebenarnya mendaftarkan peranti penipu ke akaun anda. Dan panggilan pusat bantuan: seseorang yang menyamar sebagai sokongan meminta anda membacakan kod pemulihan “untuk mengesahkan identiti anda.” Dalam setiap kes, kunci laluan tetap bertahan — anda hanya dipandu memintasnya.

Cara melindungi diri anda

Curiga terhadap sebarang log masuk yang melangkau kunci laluan anda. Jika sesuatu laman tiba-tiba meminta kod atau kata laluan sedangkan kunci laluan anda biasanya terus berfungsi, berhenti, dan buka sendiri lamannya daripada penanda halaman atau aplikasinya. Jangan sekali-kali membacakan kod atau frasa pemulihan kepada sesiapa — sokongan tulen tidak akan meminta. Dan abaikan gesaan “tambah kunci laluan baharu” yang anda tidak mulakan; hanya tambah kunci laluan dari dalam tetapan aplikasi itu sendiri.

Di tempat perkhidmatan membenarkannya, matikan sandaran yang paling lemah: tinggalkan kod mesej teks demi kod aplikasi atau kunci laluan kedua. Dan simpan fail anda yang paling sensitif sepenuhnya di luar urusan log masuk — tersimpan dalam storan tersulit pada peranti anda sendiri, supaya walaupun akaun dalam talian dirampas, tiada apa-apa yang terdedah.

Di mana Sealby berperanan

Sealby menyimpan foto, nota, dan fail peribadi anda dalam sebuah bilik kebal yang disulitkan dengan AES-256 pada iPhone anda, yang hanya boleh dibuka oleh anda. Ia bukan perkhidmatan log masuk dan tidak boleh menguruskan kunci laluan anda — dan ia memang tidak mendakwa begitu.

Apa yang ia kongsi dengan tabiat kunci laluan yang baik ialah satu idea: sebuah kunci hanya sekuat kunci gantinya. Simpan apa yang paling penting di sebalik kunci yang hanya anda kawal, dan anggap sebarang permintaan untuk beralih kepada cara masuk “sandaran” sebagai sebab untuk perlahan-lahan.

Ini ialah pendidikan umum, bukan nasihat keselamatan. Taktik penipuan dan tetapan akaun berubah dari semasa ke semasa dan berbeza mengikut perkhidmatan serta peranti — semak sumber bereputasi yang terkini dan berhati-hati dengan sebarang langkah log masuk yang tidak dijangka.

Jawapan ringkas

Patutkah saya berhenti menggunakan kunci laluan?

Tidak. Kunci laluan masih jauh lebih selamat daripada kata laluan, kerana tiada rahsia boleh guna semula untuk dicuri dan ia tidak berfungsi di laman yang menyerupai laman asli. Risiko yang diterangkan di sini terletak pada log masuk sandaran yang lebih lemah di sebelahnya, bukan pada kunci laluan itu sendiri.

Bagaimana saya tahu sesuatu laman log masuk itu tulen?

Jangan menilai daripada rupanya — laman penipuan menyalin yang asli. Buka sendiri lamannya daripada penanda halaman atau aplikasinya dan bukan mengikuti pautan, dan curiga jika kunci laluan anda tiba-tiba dilangkau demi kod atau kata laluan.

Ada orang meminta saya membacakan sesuatu kod. Adakah itu pernah wajar?

Tidak. Kod yang dihantar ke telefon anda atau dipaparkan dalam aplikasi ialah kunci, bukan pemeriksaan identiti. Sokongan tulen tidak akan sekali-kali meminta anda membacakannya. Sesiapa yang berbuat demikian sedang cuba log masuk sebagai anda pada saat itu.

Apa patut saya lakukan jika saya sudah terlanjur menyerahkan kod atau meluluskan sesuatu gesaan?

Bertindak pantas. Buka laman atau aplikasi yang tulen, tukar kata laluan anda, dan semak senarai peranti yang log masuk atau sesi aktif — buang mana-mana yang anda tidak cam. Kemudian semak kaedah log masuk sandaran akaun dan matikan yang paling lemah.

← Belajar

Peti besi anda sedang menunggu.

Muat turun Sealby dan lindungi apa yang penting. Persediaan mengambil masa kurang seminit, dan tiada akaun untuk dibuat.

Muat turun di App Store

iPhone & iPad · iOS 17+ · Percuma