Zagrożenia związane z oprogramowaniem do zdalnego dostępu

Oprogramowanie do zdalnego dostępu pozwala komuś innemu widzieć Twoje urządzenie lub nim sterować z dowolnego miejsca na świecie. Ma ono uzasadnione zastosowania – zespoły IT używają go do naprawy komputerów bez konieczności przebywania w tym samym pomieszczeniu. Jednak przekazanie tej kontroli niewłaściwej osobie to jeden z najszybszych sposobów na utratę dostępu do kont i kryptowalut.

Oszustwa związane ze zdalnym dostępem należą obecnie do najskuteczniejszych ataków na posiadaczy kryptowalut, ponieważ zmieniają Twoje własne zaufane urządzenie w narzędzie wykorzystywane przeciwko Tobie. Kraken nigdy nie poprosi Cię o zainstalowanie oprogramowania do zdalnego dostępu, a żaden legalnie działający bank, giełda czy organ rządowy nie skontaktuje się z Tobą niespodziewanie z taką prośbą.

Oprogramowanie do zdalnego dostępu trafia na Twoje urządzenie na jeden z trzech sposobów: instalujesz je celowo z uzasadnionego powodu, ktoś nakłania Cię do jego instalacji w celu kradzieży lub zostaje ono zainstalowane bez Twojej wiedzy. Ten artykuł omawia wszystkie trzy przypadki.

Trzy różne pojęcia są często grupowane pod tą samą etykietą, a różnice między nimi mają znaczenie:

Udostępnianie ekranu pozwala innej osobie obserwować Twój ekran w czasie rzeczywistym. Robią to narzędzia takie jak Zoom, Microsoft Teams i Google Meet. Nie pozwalają one na sterowanie urządzeniem, ale osoba obserwująca może odczytać wszystko, co wyświetlasz – w tym hasła podczas ich wpisywania, kody jednorazowe w momencie ich nadejścia oraz frazę seed w przypadku otwarcia kopii zapasowej portfela.

Zdalne sterowanie przekazuje kontrolę nad Twoją myszą i klawiaturą. Robią to narzędzia takie jak AnyDesk, TeamViewer, LogMeIn, UltraViewer, RustDesk i Windows Quick Assist. Każdy, kto jest połączony, może otwierać Twoje pliki, instalować inne oprogramowanie, zmieniać ustawienia i zarządzać Twoimi kontami tak, jakby ta osoba siedziała przy Twoim biurku.

Trojan zdalnego dostępu (RAT) robi to samo, co narzędzie do zdalnego sterowania, ale się ukrywa. Zostaje zainstalowany bez Twojej zgody, działa cicho w tle i jest zaprojektowany tak, aby nie pojawiać się w miejscach, w których można by go szukać. Cyberprzestępcy instalują również legalne narzędzia do zdalnego monitorowania – takie, których używają działy IT, jak np. ScreenConnect, Atera lub SimpleHelp – właśnie w tym celu, ponieważ narzędzia te są podpisane, zaufane i mało prawdopodobne, aby zostały zablokowane.

Pierwsze dwa to szeroko stosowane, legalne aplikacje. Właśnie dlatego są one atrakcyjne dla przestępców: oprogramowanie antywirusowe może nie oznaczyć ich jako zagrożenie, a ich pobranie nie wygląda podejrzanie. Zagrożenie rzadko tkwi w samym oprogramowaniu – tkwi w tym, kto znajduje się po drugiej stronie połączenia.

Gdy cyberprzestępca połączy się z Twoim urządzeniem, może on:

  • Odczytać wszystko na Twoim ekranie, w tym hasła podczas ich wpisywania, kody uwierzytelniania dwuskładnikowego (2FA), kody zatwierdzania urządzeń i frazy odzyskiwania.
  • Otwierać, kopiować lub usuwać Twoje pliki – w tym zrzuty ekranu, dane wyeksportowane z menedżerów haseł i kopie zapasowe portfeli.
  • Obsługiwać konta, na które jesteś już zalogowany, bez konieczności podawania hasła.
  • Zainstalować złośliwe oprogramowanie lub pozostawić narzędzie do zdalnego dostępu działające w tle, aby powrócić po kilku dniach lub tygodniach.
  • Wyłączyć oprogramowanie antywirusowe lub zmienić ustawienia bezpieczeństwa.
  • Wygasić lub zamrozić Twój ekran, aby uniemożliwić Ci podejrzenie tego, co robi podczas wykonywania tych czynności.

Istnieją uzasadnione powody korzystania z tych narzędzi. Możesz łączyć się z własnym komputerem służbowym z domu, pozwolić współpracownikowi na przeprowadzenie prezentacji, pomóc członkowi rodziny w obsłudze jego urządzenia lub współpracować z technikiem IT, z którym samodzielnie nawiązano kontakt. Ważne jest to, kto znajduje się po drugiej stronie i co jest widoczne podczas połączenia. Jeśli z niego korzystasz:

  • Akceptuj tylko sesje zorganizowane samodzielnie, z osobą lub firmą, z którą nawiązano kontakt.
  • Najpierw zamknij wszystkie wrażliwe elementy – konta na giełdach, bankowość, e-mail, menedżery haseł i kopie zapasowe portfeli. Załóż, że wszystko na ekranie może zostać odczytane i skopiowane.
  • Nigdy nie loguj się do Krakena, nie zatwierdzaj wypłat ani nie otwieraj kopii zapasowej portfela podczas aktywnej sesji.
  • Pozostań przy urządzeniu, obserwuj sesję i zakończ ją, gdy tylko praca zostanie wykonana.
  • Odinstaluj oprogramowanie, gdy nie jest już potrzebne, lub wyłącz dostęp bez nadzoru, aby nikt nie mógł połączyć się ponownie bez Twojej zgody.
  • Jeśli to możliwe, nie instaluj go na żadnym urządzeniu używanym do przechowywania lub przesyłania kryptowalut.

Prawie każda wersja oszustwa z wykorzystaniem zdalnego dostępu przebiega według tych samych czterech kroków.

  1. Powód do instalacji. Ktoś kontaktuje się z Tobą niespodziewanie — telefonicznie, przez e-mail, SMS, wyskakujące okienko w przeglądarce lub wiadomość w mediach społecznościowych — i informuje o pilnym problemie, który można rozwiązać tylko zdalnie.
  2. Instalacja. Krok po kroku przechodzisz przez proces pobierania narzędzia do zdalnego dostępu lub udostępniania ekranu i udzielasz odpowiednich uprawnień. Rozmówca przez cały czas pozostaje uprzejmy, cierpliwy i uspokaja Cię.
  3. Kradzież. Złośliwy podmiot przejmuje kontrolę nad klawiaturą i przesyła środki, gdy Twój ekran jest wygaszony, lub instruuje Cię podczas transferu, aby autoryzacja została wykonana samodzielnie. Taki instruktaż jest powszechny, ponieważ pozwala ominąć kontrole bezpieczeństwa, które w innym przypadku trzeba by przejść.
  4. Zacieranie śladów. Oszuści nie pozwalają Ci się rozłączyć, bagatelizują wszelkie otrzymywane alerty i rozłączają się dopiero po przelaniu środków. Często oprogramowanie pozostaje zainstalowane, aby mogli do niego wrócić.
  • Fałszywe wsparcie techniczne: wyskakujące okienko, połączenie telefoniczne lub reklama w wyszukiwarce ostrzegają, że Twoje urządzenie jest zainfekowane, i oferują jego wyczyszczenie.
  • Zwrot pieniędzy lub nadpłata: otrzymujesz informację o należnym zwrocie, a następnie zostaje Ci pokazany „błąd”, w wyniku którego rzekomo zwrócono zbyt dużą kwotę, i prośbę o zwrot różnicy w krypto.
  • Fałszywy zespół ds. bezpieczeństwa: ktoś podający się za przedstawiciela wiarygodnego źródła (Twojego banku, urzędu skarbowego, dostawcy poczty e-mail, działu wsparcia giełdy krypto) twierdzi, że Twoje konto jest atakowane, i oferuje jego zdalne zabezpieczenie.
  • Menedżer inwestycyjny lub konta: „broker” oferuje założenie konta handlowego lub zawieranie transakcji w Twoim imieniu i potrzebuje do tego dostępu. Wiarygodni brokerzy nie wymagają zdalnego dostępu do Twojego urządzenia.
  • Oszustwa związane z odzyskiwaniem środków: po utracie środków ktoś oferuje ich odzyskanie i prosi o zdalny dostęp do Twojego urządzenia lub portfela.

Nie musisz zostać namówiony do instalacji oprogramowania do zdalnego dostępu, aby stracić kontrolę nad swoim urządzeniem. Zdalny dostęp może zostać zainstalowany po cichu, za pomocą jednego kliknięcia, bez udziału osoby trzeciej. W takich przypadkach pierwszym sygnałem problemów jest często nieautoryzowana wypłata.

Najczęstsze metody dostarczania to:

  • Fałszywe komunikaty weryfikacyjne. Strona wyświetla coś, co wygląda jak CAPTCHA lub test „sprawdź, czy jesteś człowiekiem”, a następnie prosi o naciśnięcie skrótu klawiszowego i wklejenie treści do okna Uruchom w systemie Windows lub Terminal w systemie Mac w celu zakończenia weryfikacji. Wklejenie tego polecenia powoduje samodzielną instalację złośliwego oprogramowania. Prawdziwa usługa CAPTCHA nigdy nie prosi o otwarcie okna poleceń ani uruchomienie czegokolwiek.
  • Załączniki i linki phishingowe. Wiadomość e-mail lub wiadomość tekstowa — zaproszenie na spotkanie, faktura, powiadomienie o przesyłce, kod QR, pismo z urzędu — prowadzi do pliku, który po cichu instaluje w tle narzędzie do zdalnego monitorowania. Instalatory te są często prawidłowo podpisane, więc nie wyświetlają żadnych ostrzeżeń podczas uruchamiania.
  • Fałszywe strony pobierania i reklamy w wyszukiwarce. Płatne reklamy i strony podszywające się pod popularne oprogramowanie, w tym narzędzia do zdalnego dostępu i portfele krypto, mogą zajmować wyższe pozycje niż rzeczywisty dostawca. Instalator działa zgodnie z oczekiwaniami, jednocześnie instalując coś innego. Zawsze wpisuj adres dostawcy ręcznie lub korzystaj z zakładek, zamiast klikać w reklamę lub wynik wyszukiwania.
  • Fałszywe aktualizacje przeglądarki lub aplikacji. Wyskakujące okienko na wiarygodnej, ale zainfekowanej stronie internetowej informuje, że Twoja przeglądarka, odtwarzacz wideo lub rozszerzenie portfela są nieaktualne. „Aktualizacja” to w rzeczywistości złośliwe oprogramowanie. Aktualizuj oprogramowanie wyłącznie z poziomu aplikacji lub ze strony dostawcy.
  • Fałszywe oferty pracy i testy programistyczne. Ktoś podający się za rekrutera zaprasza Cię na rozmowę kwalifikacyjną, a następnie prosi o zainstalowanie oprogramowania do rozmów lub oceny, albo o pobranie i uruchomienie projektu do wykonania w domu. Ta taktyka często jest skierowana do osób pracujących w branży krypto lub posiadających krypto.
  • Rozszerzenia przeglądarki, w tym te, którym już ufasz. Fałszywe rozszerzenie podszywające się pod portfel, monitor cen lub narzędzie bezpieczeństwa może znajdować się w oficjalnym sklepie i prosić o uprawnienia do odczytu wszystkiego, co robisz w przeglądarce. Bardziej subtelnym zagrożeniem jest rozszerzenie zainstalowane lata temu, którego używasz bezpiecznie od tamtej pory: rozszerzenia mogą zostać sprzedane nowemu właścicielowi lub ich konto deweloperskie może zostać przejęte. Ponieważ aktualizują się one po cichu w tle, zaufane rozszerzenie może stać się niebezpieczne bez Twojej wiedzy. Od czasu do czasu przeglądaj zainstalowane rozszerzenia, usuwaj te, których już nie używasz, i traktuj prośbę o nowe uprawnienia jako powód do zachowania szczególnej ostrożności.
  • Nielegalne oprogramowanie i narzędzia aktywacyjne. Pirackie aplikacje od dawna są drogą dostarczania oprogramowania do zdalnego dostępu. W przypadku urządzenia, na którym przechowujesz krypto, ryzyko rzadko jest tego warte.

Ukryty zdalny dostęp jest zaprojektowany tak, aby był trudny do zauważenia, a żaden z poniższych sygnałów nie jest dowodem sam w sobie. Potraktuj wystąpienie kilku z nich jednocześnie jako powód do zbadania sprawy:

  • Kursor porusza się, okna otwierają się lub tekst jest wpisywany, gdy nie dotykasz urządzenia.
  • Ekran na chwilę robi się czarny, zawiesza się lub migocze, bądź urządzenie samo wybudza się z uśpienia.
  • W zainstalowanych aplikacjach lub elementach autostartu pojawiają się programy, których nie rozpoznajesz.
  • Oprogramowanie antywirusowe zostało wyłączone lub jego ustawienia uległy zmianie bez Twojego udziału.
  • Urządzenie działa powoli, nagrzewa się lub wentylator pracuje intensywnie, mimo że go nie używasz.
  • Otrzymujesz powiadomienia o logowaniu, prośby o zatwierdzenie urządzenia lub monity 2FA, których nie wywołano.
  • Na Twoich kontach znajdują się wysłane e-maile, wiadomości lub e-maile z prośbą o zresetowanie hasła, których nie wysyłano ani nie żądano.

Więcej informacji o tym, jak złośliwe oprogramowanie trafia na urządzenie i jak je usunąć, znajdziesz w artykule Uważaj na złośliwe oprogramowanie komputerowe. Jeśli uważasz, że na Twoim urządzeniu uruchomione jest oprogramowanie do zdalnego dostępu, postępuj zgodnie z instrukcjami w sekcji „Jeśli uważasz, że ktoś uzyskał dostęp do Twojego urządzenia” poniżej – mają one zastosowanie niezależnie od tego, czy udzielono dostępu, czy nie.

Potraktuj każdą z poniższych sytuacji jako powód do natychmiastowego zakończenia rozmowy:

  • Kontakt nie został zainicjowany przez Ciebie.
  • Proszą Cię o zainstalowanie AnyDesk, TeamViewer, Quick Assist, UltraViewer lub podobnego narzędzia.
  • Proszą Cię o udostępnienie ekranu podczas logowania do konta.
  • Proszą Cię o odczytanie kodu 2FA, kodu zatwierdzenia urządzenia, hasła lub frazy seed.
  • Proszą Cię o wyłączenie 2FA, usunięcie Master Key lub wyłączenie Global Settings Lock podczas kontaktu, którego nie zainicjowano.
  • Mówią Ci, że ekran zgaśnie „podczas gdy my pracujemy”, lub proszą o odwrócenie wzroku.
  • Proszą Cię o przeniesienie środków do „bezpiecznego”, „chronionego” lub „zabezpieczonego” portfela bądź na konto. Jest to skrypt oszustwa, a nie prawdziwa procedura bezpieczeństwa.
  • Wywierana jest presja, aby działać natychmiast, padają polecenia, aby nikomu nie mówić, udzielane są porady, jak odpowiadać na legalne wiadomości e-mail od Wsparcia, lub pojawia się prośba o pozostanie na linii podczas wykonywania przelewu.
  • Numer „wsparcia” został znaleziony za pomocą wyszukiwarki, reklamy lub odpowiedzi w mediach społecznościowych, a nie na oficjalnej stronie internetowej.

Dział Wsparcia Kraken nigdy nie poprosi Cię o:

  • Zainstalowanie oprogramowania do zdalnego dostępu lub udostępniania ekranu, ani o udzielenie dostępu do urządzenia.
  • Podanie hasła, kodu 2FA, kodu zatwierdzenia urządzenia, Master Key lub frazy seed portfela.
  • Dokonanie jakiejkolwiek zmiany w zabezpieczeniach, gdy ktoś jest połączony z Twoim urządzeniem, lub podczas rozmowy bądź czatu, o które nie proszono.
  • Przeniesienie środków do innego portfela lub na inne konto w celu ich zabezpieczenia.

Jeśli otrzymasz telefon od osoby podającej się za pracownika Krakena, a połączenie nie było przez Ciebie zamawiane, rozłącz się. Możesz zweryfikować, czy rozmawiasz z prawdziwym specjalistą Działu Wsparcia Kraken, korzystając z funkcji weryfikacji w aplikacji opisanej w artykule Jak skontaktować się ze wsparciem głosowym.

Kroki te mają zastosowanie niezależnie od tego, czy udzielono dostępu podczas rozmowy, czy podejrzewasz, że coś zostało zainstalowane bez Twojej wiedzy. Działaj szybko i używaj innego, zaufanego urządzenia do wszelkich czynności wymagających logowania.

  1. Odłącz zainfekowane urządzenie od internetu i zakończ sesję zdalną, jeśli nadal jest aktywna.
  2. Całkowicie odinstaluj oprogramowanie do zdalnego dostępu. Sprawdź zainstalowane aplikacje i elementy autostartu pod kątem wszystkiego, czego nie rozpoznajesz – nie tylko narzędzia, o którego instalację Cię poproszono.
  3. Z osobnego, zaufanego urządzenia zmień hasło do adresu e-mail powiązanego z Twoim kontem Kraken oraz do każdego innego konta, które było widoczne podczas sesji.
  4. Zmień hasło do konta Kraken i wyloguj się ze wszystkich aktywnych sesji. Zobacz Zabezpieczanie konta Kraken i życia cyfrowego.
  5. Sprawdź swoje konto Kraken pod kątem zmian, których nie wprowadzano: nowe lub usunięte metody 2FA, nowe klucze API, nowe adresy wypłat w książce adresowej oraz zaktualizowane dane kontaktowe.
  6. Uruchom pełne skanowanie antywirusowe na zainfekowanym urządzeniu. Jeśli udzielono pełnej zdalnej kontroli, najbezpieczniejszym rozwiązaniem jest ponowna instalacja systemu operacyjnego – skanowanie nie daje gwarancji, że nic nie pozostało.
  7. Skontaktuj się ze swoim bankiem, jeśli uzyskano dostęp do Twojej bankowości lub była ona widoczna, i poproś o sprawdzenie ostatniej aktywności.
  8. Zgłoś to nam, korzystając z naszego formularza zgłaszania podejrzanej aktywności.
  9. Jeśli na tym urządzeniu znajdował się portfel zewnętrzny (poza Krakenem), potraktuj frazę seed jako naruszoną i przenieś te środki do nowego portfela z nowo wygenerowaną frazą seed.
  • Włącz klucze dostępu (passkeys). Klucze dostępu są odporne na phishing i nie można ich odczytać z Twojego ekranu ani powtórzyć rozmówcy, w przeciwieństwie do kodu uwierzytelniania dwuskładnikowego (2FA). Zobacz artykuł: Czym jest klucz dostępu (passkey)?
  • Włącz Master Key. Master Key zapobiega zresetowaniu hasła do Krakena, nawet jeśli Twoja poczta e-mail została przejęta. Zobacz artykuł: Czym jest Master Key?
  • Włącz blokadę ustawień globalnych (Global Settings Lock – GSL). GSL blokuje zmiany w ustawieniach konta i adresach wypłat oraz ukrywa wrażliwe informacje o koncie. Jest to Twoja ostatnia linia obrony w przypadku przejęcia hasła i 2FA. Zobacz artykuł: Czym jest blokada ustawień globalnych (GSL)?
  • Nigdy nie instaluj oprogramowania na prośbę nieznajomej osoby. Jeśli potrzebujesz pomocy technicznej, skontaktuj się z firmą samodzielnie, korzystając z numeru lub linku znalezionego na jej oficjalnej stronie internetowej — nie z tego, który Ci podano.
  • Nigdy nie wklejaj polecenia, którego nie napisałeś. Żadna legalna witryna, weryfikacja ani proces wsparcia nie wymagają uruchamiania poleceń w Terminalu, PowerShellu ani oknie Uruchom systemu Windows.
  • Pobieraj oprogramowanie bezpośrednio ze źródła. Wpisz adres dostawcy w przeglądarce lub dodaj go do zakładek, zamiast klikać w wynik wyszukiwania lub reklamę, a aktualizacje instaluj z poziomu samej aplikacji.
  • Dbaj o aktualizację urządzenia i przeglądarki oraz miej włączone renomowane oprogramowanie zabezpieczające. Żadne z nich nie powstrzyma każdego ataku, ale oba podnoszą koszt dotarcia do Ciebie.
  • Zwolnij. Pospiech to narzędzie, dzięki któremu to oszustwo działa. Zakończenie połączenia nic Cię nie kosztuje; jeśli było autentyczne, zawsze możesz oddzwonić na zweryfikowany numer.

Potrzebujesz dodatkowej pomocy?