Riscurile software-ului de acces la distanță

Software-ul de acces la distanță permite altcuiva să îți vadă sau să îți controleze dispozitivul de oriunde din lume. Acesta are utilizări legitime – echipele IT îl utilizează pentru a repara computere fără a fi prezente în încăpere. Însă încredințarea acestui control persoanei nepotrivite este una dintre cele mai rapide modalități de a pierde accesul la conturile tale și la activele tale cripto.

În prezent, escrocheriile prin acces la distanță se numără printre cele mai eficiente atacuri împotriva deținătorilor de cripto, deoarece transformă propriul tău dispozitiv de încredere într-un instrument utilizat împotriva ta. Kraken nu îți va cere niciodată să instalezi un software de acces la distanță și nicio bancă, bursă sau agenție guvernamentală legitimă nu te va contacta din senin pentru a-ți cere acest lucru.

Software-ul de acces la distanță ajunge pe dispozitivul tău în unul din trei moduri: îl instalezi deliberat dintr-un motiv legitim, ești convins să îl instalezi de cineva care intenționează să fure de la tine sau este instalat fără știrea ta. Acest articol le acoperă pe toate trei.

Trei lucruri diferite sunt adesea grupate sub aceeași etichetă, iar diferențele contează:

Partajarea ecranului permite unei alte persoane să îți urmărească ecranul în timp real. Instrumente precum Zoom, Microsoft Teams și Google Meet fac acest lucru. Acestea nu îți pot controla dispozitivul, însă oricine urmărește poate citi tot ceea ce afișezi – inclusiv parolele în timp ce le tastezi, codurile unice pe măsură ce sosesc și o frază seed dacă deschizi copia de rezervă a portofelului.

Controlul la distanță oferă acces la mouse-ul și tastatura ta. Instrumente precum AnyDesk, TeamViewer, LogMeIn, UltraViewer, RustDesk și Windows Quick Assist fac acest lucru. Oricine este conectat poate să îți deschidă fișierele, să instaleze alte software-uri, să îți modifice setările și să îți utilizeze conturile ca și cum ar sta la biroul tău.

Un troian de acces la distanță (RAT) face același lucru ca un instrument de control la distanță, dar se ascunde. Este instalat fără permisiunea ta, rulează silențios în fundal și este conceput să nu apară în locurile în care te-ai gândi să cauți. Atacatorii instalează, de asemenea, instrumente legitime de monitorizare la distanță – de tipul celor utilizate de departamentele IT, cum ar fi ScreenConnect, Atera sau SimpleHelp – exact în acest scop, deoarece acele instrumente sunt semnate, de încredere și este puțin probabil să fie blocate.

Primele două sunt aplicații legitime, utilizate pe scară largă. Tocmai de aceea sunt atractive pentru actorii rău intenționați: este posibil ca software-ul tău antivirus să nu le raporteze ca fiind o amenințare, iar descărcarea lor nu pare suspectă. Pericolul rezidă rareori în software-ul propriu-zis – ci în cine se află la celălalt capăt al conexiunii.

Odată ce un actor rău intenționat este conectat la dispozitivul tău, acesta poate să:

  • Citească orice de pe ecranul tău, inclusiv parola în timp ce o tastezi, codurile de autentificare cu doi factori (2FA), codurile de aprobare a dispozitivului și frazele de recuperare.
  • Deschidă, copieze sau șteargă fișierele tale – inclusiv capturile de ecran, exporturile managerului de parole și copiile de rezervă ale portofelului.
  • Utilizeze conturile în care ești deja conectat, fără a avea vreodată nevoie de parola ta.
  • Instaleze programe malware sau lase instrumentul de acces la distanță să ruleze discret, astfel încât să poată reveni zile sau săptămâni mai târziu.
  • Dezactiveze software-ul antivirus sau îți modifice setările de securitate.
  • Întunece sau blocheze ecranul, astfel încât să nu poți vedea ce face în timp ce acționează.

Există motive legitime pentru a utiliza aceste instrumente. Te-ai putea conecta la propriul computer de lucru de acasă, ai putea permite unui coleg să îți facă o prezentare, ai putea ajuta un membru al familiei cu dispozitivul său sau ai putea lucra cu un tehnician IT pe care l-ai contactat chiar tu. Ceea ce contează este cine se află la celălalt capăt și ce este vizibil în timp ce acea persoană este conectată. Dacă le utilizezi:

  • Acceptă doar o sesiune pe care ai stabilit-o tu, cu o persoană sau o companie pe care ai contactat-o.
  • Închide mai întâi orice element sensibil – conturile de bursă, serviciile bancare, e-mailul, managerele de parole și copiile de rezervă ale portofelului. Presupune că tot ce se află pe ecran poate fi citit și copiat.
  • Nu te conecta niciodată la Kraken, nu aproba o retragere și nu deschide o copie de rezervă a portofelului în timp ce o sesiune este activă.
  • Rămâi la dispozitiv, urmărește sesiunea și încheie-o imediat ce activitatea este finalizată.
  • Dezinstalează software-ul atunci când nu mai ai nevoie de el sau dezactivează accesul nesupravegheat, astfel încât nimeni să nu se poată reconecta fără aprobarea ta.
  • Acolo unde poți, evită instalarea acestuia pe orice dispozitiv pe care îl utilizezi pentru a păstra sau a muta active cripto.

Aproape fiecare versiune a unei înșelătorii prin acces de la distanță urmează aceiași patru pași.

  1. Un motiv pentru a-l instala. Ești contactat pe neașteptate — prin telefon, e-mail, SMS, o fereastră pop-up de browser sau un mesaj pe rețelele sociale — și ți se spune că există o problemă urgentă pe care doar asistența de la distanță o poate remedia.
  2. Instalarea. Ești ghidat pas cu pas prin descărcarea unui instrument de acces de la distanță sau de partajare a ecranului și prin acordarea permisiunilor. Persoana care te-a contactat rămâne prietenoasă, răbdătoare și liniștitoare pe tot parcursul procesului.
  3. Furtul. Actorul rău intenționat fie preia controlul tastaturii și transferă fondurile în timp ce ecranul tău este înnegrit, fie te ghidează prin transfer astfel încât să îl autorizezi chiar tu. Îndrumarea este frecventă, deoarece anulează verificările de securitate pe care altfel ar trebui să le treci.
  4. Acoperirea urmelor. Te țin la telefon, oferă explicații pentru orice alerte pe care le primești și se deconectează odată ce fondurile au fost mutate. Adesea, software-ul este lăsat instalat pentru ca aceștia să poată reveni.
  • Asistență tehnică falsă: o fereastră pop-up, un apel sau o reclamă în motoarele de căutare te avertizează că dispozitivul tău este infectat și se oferă să-l curețe.
  • Rambursare sau plată în exces: ți se spune că ți se datorează o rambursare, apoi ți se arată o „greșeală” prin care s-a plătit prea mult înapoi și ți se cere să returnezi diferența în cripto.
  • Echipă de securitate falsă: cineva care pretinde că provine dintr-o sursă legitimă (banca ta, departamentul fiscal, furnizorul de e-mail, asistența unei platforme de schimb cripto) spune că contul tău este atacat și se oferă să-l securizeze de la distanță.
  • Manager de investiții sau de cont: un „broker” se oferă să îți configureze contul de tranzacționare sau să plaseze tranzacții în numele tău și are nevoie de acces pentru a face acest lucru. Brokerii legitimi nu solicită acces de la distanță la dispozitivul tău.
  • Înșelătorii de recuperare: după ce ai pierdut deja fonduri, cineva se oferă să le recupereze pentru tine — și îți cere acces de la distanță la dispozitivul sau la portofelul tău.

Nu este obligatoriu să fii convins să instalezi software de acces de la distanță pentru a pierde controlul asupra dispozitivului tău. Accesul de la distanță poate fi instalat și în mod silențios, printr-un singur clic, și este posibil să nu existe nicio persoană care să te convingă. În aceste cazuri, primul semn de probleme este adesea o retragere neautorizată.

Cele mai frecvente metode de livrare sunt:

  • Solicitări de verificare false. O pagină afișează ceea ce pare a fi un test CAPTCHA sau o verificare „confirmă că ești om”, apoi îți cere să apeși o comandă rapidă de la tastatură și să introduci ceva în caseta „Run” (Executare) din Windows sau într-o fereastră Terminal de pe Mac pentru a finaliza verificarea. Introducerea acelei comenzi instalează malware-ul chiar de către tine. Un test CAPTCHA autentic nu îți cere niciodată să deschizi o fereastră de comandă sau să rulezi ceva.
  • Atașamente și linkuri de phishing. Un e-mail sau un mesaj — o invitație la o întâlnire, o factură, un aviz de livrare, un cod QR, o scrisoare de la o agenție guvernamentală — duce la un fișier care instalează în liniște un instrument de monitorizare de la distanță în fundal. Aceste programe de instalare sunt adesea semnate corect, astfel încât nu afișează niciun avertisment atunci când rulează.
  • Pagini de descărcare și reclame de căutare false. Reclamele plătite și site-urile care imită software-uri populare, inclusiv instrumente de acces de la distanță și portofele cripto, se pot clasa deasupra furnizorului real. Programul de instalare funcționează conform așteptărilor, instalând în același timp și altceva. Introdu întotdeauna manual sau salvează la favorite adresa proprie a furnizorului, în loc să dai clic pe o reclamă sau pe un rezultat al căutării.
  • Actualizări false de browser sau de aplicație. O fereastră pop-up de pe un site web legitim, dar compromis, susține că browserul, playerul video sau extensia de portofel sunt învechite. „Actualizarea” este malware-ul. Actualizează software-ul doar din interiorul aplicației sau de pe site-ul furnizorului.
  • Oferte de muncă și teste de programare false. Cineva care se dă drept recrutor pentru o companie te invită la un interviu, apoi îți cere să instalezi software-ul lor de interviu sau de evaluare ori să descarci și să rulezi un proiect practic. Această tactică vizează adesea în mod specific persoanele care lucrează în domeniul cripto sau dețin active cripto.
  • Extensii de browser, inclusiv cele în care ai deja încredere. O extensie falsă care imită un portofel, un instrument de urmărire a prețurilor sau un instrument de securitate poate exista într-un magazin oficial și poate cere permisiunea de a citi tot ceea ce faci în browser. Riscul mai subtil este reprezentat de o extensie pe care ai instalat-o cu ani în urmă și pe care ai utilizat-o în siguranță de atunci: extensiile pot fi vândute unui nou proprietar sau contul dezvoltatorului lor poate fi compromis și, deoarece se actualizează singure în fundal, una în care ai încredere poate deveni ostilă fără ca tu să dai clic pe nimic. Revizuiește-ți extensiile instalate din când în când, elimină tot ce nu mai utilizezi și tratează o solicitare de permisiuni noi ca pe un motiv de a analiza situația cu atenție.
  • Software piratat și instrumente de activare. Aplicațiile piratate reprezintă o rută de livrare veche pentru software-ul de acces de la distanță. Pe un dispozitiv care deține active cripto, riscul rareori merită.

Accesul la distanță ascuns este conceput pentru a fi greu de detectat și niciunul dintre aceste semne nu reprezintă o dovadă în sine. Consideră apariția mai multora simultan ca fiind un motiv pentru a investiga:

  • Cursorul se mișcă, se deschid ferestre sau se tastează text fără să atingi dispozitivul.
  • Ecranul se înnegrește scurt, îngheață sau licărește, ori dispozitivul se activează singur din modul sleep.
  • Programe pe care nu le recunoști apar în aplicațiile instalate sau în elementele de pornire (startup).
  • Software-ul tău antivirus a fost dezactivat sau setările sale s-au schimbat fără ca tu să faci acest lucru.
  • Dispozitivul tău este lent, fierbinte sau ventilatorul funcționează intens în timp ce nu îl utilizezi.
  • Primești alerte de autentificare, solicitări de aprobare a dispozitivului sau mesaje 2FA pe care nu le-ai declanșat.
  • Există e-mailuri trimise, mesaje sau e-mailuri de resetare a parolei în conturile tale pe care nu le-ai trimis sau solicitat.

Pentru mai multe informații despre cum ajunge software-ul rău intenționat pe dispozitivul tău și cum să îl elimini, consultă Atenție la malware-ul informatic. Dacă crezi că un software de acces la distanță rulează pe dispozitivul tău, urmează pașii din secțiunea „Dacă crezi că dispozitivul tău a fost accesat” de mai jos — aceștia se aplică indiferent dacă ai acordat acces sau nu.

Consideră oricare dintre următoarele ca fiind un motiv pentru a încheia conversația imediat:

  • Nu tu ai inițiat contactul.
  • Ți se cere să instalezi AnyDesk, TeamViewer, Quick Assist, UltraViewer sau orice instrument similar.
  • Ți se cere să îți partajezi ecranul în timp ce te autentifici într-un cont.
  • Ți se cere să citești cu voce tare un cod 2FA, un cod de aprobare a dispozitivului, o parolă sau o frază seed.
  • Ți se cere să dezactivezi 2FA, să elimini un Master Key sau să oprești Global Settings Lock în timpul unui contact pe care nu l-ai inițiat.
  • Ți se spune că ecranul se va stinge „în timp ce lucrăm” sau ți se cere să nu te uiți la ecran.
  • Ți se cere să îți muți fondurile într-un portofel sau cont „sigur”, „protejat” sau „securizat”. Acesta este un scenariu de fraudă, nu o procedură reală de securitate.
  • Ești presat să acționezi imediat, ți se spune să nu spui nimănui, ești sfătuit cum să răspunzi la e-mailurile legitime de asistență sau ți se cere să rămâi la telefon în timp ce efectuezi un transfer.
  • Ai ajuns la numărul de „asistență” printr-un motor de căutare, o reclamă sau un răspuns pe rețelele sociale, mai degrabă decât prin intermediul site-ului oficial.

Asistența Kraken nu îți va cere niciodată să:

  • Instalezi software de acces la distanță sau de partajare a ecranului sau să acorzi acces la dispozitivul tău.
  • Furnizezi parola, codul 2FA, codul de aprobare a dispozitivului, Master Key sau fraza seed a portofelului.
  • Efectuezi nicio modificare de securitate în timp ce cineva este conectat la dispozitivul tău sau în timpul unui apel sau chat pe care nu l-ai solicitat.
  • Muți fondurile într-un alt portofel sau cont pentru a le păstra în siguranță.

Dacă primești un apel prin care se pretinde că este de la Kraken și nu l-ai solicitat, închide. Poți verifica dacă vorbești cu un specialist veritabil al asistenței Kraken utilizând funcția de verificare în aplicație descrisă în Cum să contactezi asistența vocală.

Acești pași se aplică indiferent dacă ai acordat acces în timpul unui apel sau crezi că a fost instalat ceva fără știrea ta. Acționează rapid și utilizează un alt dispozitiv în care ai încredere pentru orice implică autentificarea.

  1. Deconectează dispozitivul afectat de la internet și încheie sesiunea la distanță, dacă una este încă activă.
  2. Dezinstalează complet software-ul de acces la distanță. Verifică aplicațiile instalate și elementele de pornire (startup) pentru orice lucru pe care nu îl recunoști — nu doar instrumentul pe care ți s-a cerut să îl instalezi.
  3. De pe un dispozitiv separat, de încredere, schimbă parola pentru adresa de e-mail asociată contului tău Kraken și pentru orice alt cont care a fost vizibil în timpul sesiunii.
  4. Schimbă parola Kraken și deconectează-te din toate sesiunile active. Consultă Securizarea contului Kraken și a vieții digitale.
  5. Examinează-ți contul Kraken pentru modificări pe care nu le-ai făcut: metode 2FA noi sau eliminate, chei API noi, adrese de retragere noi în agenda ta și detalii de contact actualizate.
  6. Efectuează o scanare antivirus completă pe dispozitivul afectat. Dacă a fost acordat controlul total la distanță, cea mai sigură cale este să reinstalezi sistemul de operare — o scanare nu poate garanta că nu a rămas nimic în urmă.
  7. Contactează banca dacă datele tale bancare au fost accesate sau vizibile și cere-le să revizuiască activitatea recentă.
  8. Raportează-ne situația utilizând formularul pentru activitate suspectă.
  9. Dacă dețineai un portofel în afara Kraken pe acel dispozitiv, consideră fraza seed ca fiind compromisă și mută acele fonduri într-un portofel nou cu o frază seed nou generată.
  • Activează Passkeys. Passkeys sunt rezistente la phishing și nu pot fi citite de pe ecran sau repetate unui apelant, spre deosebire de un cod 2FA. Consultă Ce este un Passkey?.
  • Activează o Master Key. O Master Key previne resetarea parolei tale Kraken chiar dacă e-mailul tău este compromis. Consultă Ce este o Master Key?.
  • Activează Global Settings Lock (GSL). GSL blochează modificările aduse setărilor contului tău și adreselor de retragere și ascunde informațiile sensibile despre cont. Este ultima ta linie de apărare dacă parola și codul 2FA sunt compromise. Consultă Ce este Global Settings Lock (GSL)?.
  • Nu instala niciodată software la solicitarea unei persoane străine. Dacă ai nevoie de ajutor tehnic, contactează singur compania utilizând un număr sau un link pe care l-ai găsit pe site-ul lor oficial – nu unul care ți-a fost dat.
  • Nu lipi niciodată o comandă pe care nu ai scris-o tu. Niciun site web legitim, nicio verificare de securitate sau proces de asistență nu îți cere să rulezi o comandă în Terminal, PowerShell sau în caseta Run din Windows.
  • Descarcă software-ul de la sursă. Tastează sau adaugă la marcaje adresa furnizorului în loc să dai clic pe un rezultat de căutare sau pe o reclamă și instalează actualizările din cadrul aplicației propriu-zise.
  • Menține dispozitivul și browserul actualizate, și păstrează activat un software de securitate de renume. Niciuna dintre acestea nu va opri fiecare atac, dar ambele cresc costul accesării tale.
  • Nu te grăbi. Urgența este instrumentul care face ca această escrocherie să funcționeze. Încheierea unui apel nu te costă nimic; dacă a fost autentic, poți oricând să suni înapoi la un număr verificat.

Ai nevoie de mai mult ajutor?