Porque é difícil fazer phishing às chaves de acesso
Uma chave de acesso substitui a sua palavra-passe por um segredo que vive no seu telemóvel ou portátil e está ligado a um site exato. Quando inicia sessão, o seu dispositivo verifica o endereço web real antes de fazer o que quer que seja. Se cair numa página de esquema parecida, a chave de acesso simplesmente recusa-se a funcionar — não há código nem palavra-passe para o burlão apanhar e reutilizar.
Essa proteção é real e é por isso que vale a pena usar chaves de acesso. O problema não é a chave de acesso. É tudo o resto com que a sua conta ainda lhe permite iniciar sessão.
O ponto fraco: os seus logins de recurso
Quando configura uma chave de acesso, os métodos de início de sessão mais antigos costumam permanecer ativos — uma palavra-passe, um código por mensagem, um código de aplicação ou uma ligação de reposição por e-mail. Ficam ali «por precaução», para que não fique bloqueado se perder o dispositivo.
Os burlões sabem disto. Em vez de lutar contra a chave de acesso, encaminham-no para um desses recursos mais fracos, porque um código que se lê ou escreve é algo que se pode ser enganado a entregar. A chave de acesso cumpriu a sua função; o esquema apenas a contornou.
O truque, em termos simples
O empurrão de «downgrade»: uma página de início de sessão falsa esconde discretamente a opção de chave de acesso e só oferece «iniciar sessão com um código» ou «usar a palavra-passe». Você segue em frente e introduz o código — que o burlão escreve no site verdadeiro no mesmo instante.
A falsa «atualização de segurança»: uma mensagem ou janela diz que tem de «voltar a registar-se» ou «adicionar uma nova chave de acesso». Ao segui-la, regista na verdade o dispositivo do burlão na sua conta. E a chamada de suporte: alguém a fazer-se passar por apoio ao cliente pede-lhe para ler um código de recuperação «para confirmar a sua identidade». Em todos os casos a chave de acesso aguentou — você foi apenas conduzido a contorná-la.
Como se proteger
Desconfie de qualquer início de sessão que salte a sua chave de acesso. Se uma página pedir de repente um código ou palavra-passe quando a sua chave de acesso normalmente funciona logo, pare e abra o site você mesmo a partir de um marcador ou da aplicação. Nunca leia um código ou frase de recuperação a ninguém — o suporte verdadeiro não pede. E ignore os pedidos de «adicionar uma nova chave de acesso» que não tenha iniciado; adicione chaves de acesso apenas a partir das definições da própria aplicação.
Onde o serviço permitir, desative os recursos mais fracos: troque os códigos por mensagem por um código de aplicação ou uma segunda chave de acesso. E mantenha os seus ficheiros mais sensíveis totalmente fora do jogo do início de sessão — guardados em armazenamento encriptado no seu próprio dispositivo, para que mesmo uma conta online comprometida não exponha nada.
Onde entra o Sealby
O Sealby guarda as suas fotografias, notas e ficheiros privados num cofre encriptado com AES-256 no seu iPhone, desbloqueado apenas por si. Não é um serviço de início de sessão e não consegue gerir as suas chaves de acesso — e não afirma consegui-lo.
O que partilha com os bons hábitos das chaves de acesso é uma ideia: uma fechadura é tão forte quanto a sua chave suplente. Mantenha o que é mais importante atrás de uma fechadura que só você controla e trate qualquer pedido para mudar para uma via de «recurso» como um motivo para abrandar.
Isto é informação geral, não aconselhamento de segurança. As táticas de esquema e as definições das contas mudam ao longo do tempo e diferem consoante o serviço e o dispositivo — consulte fontes atuais e fiáveis e trate com cautela qualquer passo de início de sessão inesperado.