Ризики програмного забезпечення для віддаленого доступу

Програмне забезпечення для віддаленого доступу дає змогу іншій людині бачити ваш пристрій або керувати ним з будь-якої точки світу. Воно має цілком законні застосування — ІТ-команди використовують його, щоб виправляти несправності компʼютерів, не перебуваючи в одному приміщенні. Але передати керування не тій людині — один із найшвидших способів втратити доступ до своїх облікових записів і криптоактивів.

Шахрайство з віддаленим доступом тепер належить до найефективніших атак проти власників криптоактивів, оскільки перетворює ваш власний надійний пристрій на інструмент, який використовують проти вас. Kraken ніколи не проситиме вас встановити програмне забезпечення для віддаленого доступу, і жоден легітимний банк, біржа або державна установа не звʼяжеться з вами без попередження з таким проханням.

Програмне забезпечення для віддаленого доступу потрапляє на ваш пристрій одним із трьох способів: ви навмисно встановлюєте його з легітимною метою, вас переконує встановити його людина, яка має намір вас обікрасти, або його встановлюють без вашого відома. У цій статті розглянуто всі три випадки.

Під одним і тим самим позначенням часто обʼєднують три різні явища, і відмінності між ними мають значення:

Демонстрація екрана дає змогу іншій людині переглядати ваш екран у реальному часі. Так працюють такі інструменти, як Zoom, Microsoft Teams і Google Meet. Вони не можуть керувати вашим пристроєм, але той, хто переглядає екран, може прочитати все, що на ньому відображається, — зокрема паролі, які ви вводите, одноразові коди, щойно вони надходять, і seed-фразу, якщо ви відкриєте резервну копію гаманця.

Віддалене керування передає іншій людині контроль над вашими мишею та клавіатурою. Так працюють такі інструменти, як AnyDesk, TeamViewer, LogMeIn, UltraViewer, RustDesk і Windows Quick Assist. Підключена людина може відкривати ваші файли, встановлювати інше програмне забезпечення, змінювати налаштування та керувати вашими обліковими записами так, ніби сидить за вашим столом.

Троян віддаленого доступу (RAT) робить те саме, що й інструмент віддаленого керування, але приховується. Його встановлюють без вашого дозволу, він непомітно працює у фоновому режимі та розроблений так, щоб не відображатися в місцях, де ви шукали б його насамперед. Зловмисники також встановлюють легітимні інструменти віддаленого моніторингу — такі, які використовують ІТ-відділи, як-от ScreenConnect, Atera або SimpleHelp, — саме з цією метою, оскільки ці інструменти мають цифровий підпис, вважаються надійними й навряд чи будуть заблоковані.

Перші два типи — поширені легітимні застосунки. Саме тому вони привабливі для зловмисників: антивірусне програмне забезпечення може не позначити їх як загрозу, а їх завантаження не виглядає підозрілим. Небезпека рідко полягає в самому програмному забезпеченні — вона полягає в тому, хто опинився на іншому кінці зʼєднання.

Щойно зловмисник підключиться до вашого пристрою, він зможе:

  • читати все на вашому екрані, зокрема пароль під час його введення, коди двофакторної автентифікації (2FA), коди підтвердження пристрою та фрази відновлення;
  • відкривати, копіювати або видаляти ваші файли, зокрема знімки екрана, експортовані дані менеджера паролів і резервні копії гаманця;
  • керувати обліковими записами, у які ви вже ввійшли, навіть не знаючи вашого пароля;
  • встановлювати шкідливе програмне забезпечення або залишати інструмент віддаленого доступу непомітно запущеним, щоб повернутися через кілька днів або тижнів;
  • вимикати антивірусне програмне забезпечення або змінювати налаштування безпеки;
  • затемнювати або зависати ваш екран, щоб ви не бачили, що саме він робить.

Існують цілком легітимні причини використовувати такі інструменти. Ви можете підключатися до власного робочого компʼютера з дому, дозволити колезі провести для вас презентацію, допомогти члену родини з його пристроєм або співпрацювати з ІТ-фахівцем, до якого звернулися самостійно. Важливо, хто перебуває на іншому кінці зʼєднання і що видно під час його підключення. Якщо ви все ж користуєтеся таким інструментом:

  • приймайте лише сеанс, який ви самостійно організували з людиною або компанією, до якої звернулися;
  • спочатку закрийте все конфіденційне — облікові записи на біржах, банківські облікові записи, електронну пошту, менеджери паролів і резервні копії гаманців. Вважайте, що все на екрані можна прочитати й скопіювати;
  • ніколи не входьте в Kraken, не підтверджуйте виведення коштів і не відкривайте резервну копію гаманця, поки сеанс активний;
  • залишайтеся біля пристрою, стежте за сеансом і завершуйте його одразу після закінчення роботи;
  • видаліть програмне забезпечення, щойно воно більше не потрібне, або вимкніть доступ без нагляду, щоб ніхто не міг підключитися повторно без вашого схвалення;
  • якщо можливо, не використовуйте його на пристрої, за допомогою якого ви зберігаєте або переміщуєте криптоактиви.

Майже кожна версія шахрайства з віддаленим доступом складається з тих самих чотирьох етапів.

  1. Причина встановити програму. З вами несподівано звʼязуються — телефоном, електронною поштою, текстовим повідомленням, через спливаюче вікно браузера або повідомлення в соціальній мережі — і повідомляють про термінову проблему, яку можна вирішити лише за допомогою віддаленої допомоги.
  2. Встановлення. Вам крок за кроком пояснюють, як завантажити інструмент віддаленого доступу або спільного використання екрана та надати дозвіл. Протягом усього процесу співрозмовник залишається привітним, терплячим і заспокоює вас.
  3. Крадіжка. Зловмисник або отримує контроль над клавіатурою та переказує кошти, поки ваш екран заблоковано, або проводить вас через переказ, щоб ви самостійно його авторизували. Такий супровід трапляється часто, оскільки він дає змогу обійти перевірки безпеки, які інакше вам довелося б пройти.
  4. Приховування слідів. Зловмисники залишаються з вами на звʼязку, пояснюють будь-які отримані вами сповіщення та переривають розмову, щойно кошти переказано. Часто програму залишають установленою, щоб повернутися пізніше.
  • Фальшива технічна підтримка: спливаюче вікно, дзвінок або реклама в пошуковій системі попереджає, що ваш пристрій інфіковано, і пропонує очистити його.
  • Повернення коштів або надмірний платіж: вам повідомляють, що вам належить повернення коштів, потім показують «помилку», через яку вам нібито повернули забагато, і просять повернути різницю в криптовалюті.
  • Фальшива команда безпеки: хтось, хто стверджує, що представляє легітимне джерело (ваш банк, податкову службу, постачальника електронної пошти або службу підтримки криптовалютної біржі), повідомляє, що ваш обліковий запис атакують, і пропонує захистити його віддалено.
  • Інвестиційний або персональний менеджер: «брокер» пропонує налаштувати ваш торговий рахунок або укладати угоди від вашого імені й потребує для цього доступу. Легітимні брокери не вимагають віддаленого доступу до вашого пристрою.
  • Шахрайство з поверненням коштів: після того, як ви вже втратили кошти, хтось пропонує повернути їх вам — і просить віддалений доступ до вашого пристрою або гаманця.

Щоб втратити контроль над своїм пристроєм, не обовʼязково дозволяти себе переконати встановити програму віддаленого доступу. Віддалений доступ також може бути встановлено непомітно, одним натисканням, і вас може взагалі ніхто не переконувати. У таких випадках першою ознакою проблеми часто стає несанкціоноване виведення коштів.

Найпоширеніші способи встановлення:

  • Фальшиві запити на підтвердження. На сторінці відображається щось схоже на CAPTCHA або перевірку «підтвердьте, що ви людина», після чого вас просять натиснути комбінацію клавіш і вставити щось у вікно Windows Run або вікно Mac Terminal, щоб завершити перевірку. Вставивши цю команду, ви самостійно встановлюєте шкідливе програмне забезпечення. Справжня CAPTCHA ніколи не просить відкрити командне вікно або щось запустити.
  • Фішингові вкладення та посилання. Електронний лист або повідомлення — запрошення на зустріч, рахунок-фактура, повідомлення про доставку, QR-код чи лист від державної установи — веде до файлу, який непомітно встановлює інструмент віддаленого моніторингу у фоновому режимі. Такі інсталятори часто мають дійсний цифровий підпис, тому під час запуску не викликають жодних попереджень.
  • Фальшиві сторінки завантаження та пошукова реклама. Платна реклама й сайти, що імітують популярне програмне забезпечення, зокрема інструменти віддаленого доступу та криптовалютні гаманці, можуть розташовуватися в результатах пошуку вище за сайт справжнього постачальника. Інсталятор працює як очікується, але водночас встановлює ще щось. Завжди вводьте адресу постачальника вручну або додавайте її в закладки, а не натискайте рекламу чи результат пошуку.
  • Фальшиві оновлення браузера або застосунку. Спливаюче вікно на легітимному, але скомпрометованому вебсайті стверджує, що ваш браузер, відеопрогравач або розширення гаманця застаріли. «Оновлення» і є шкідливим програмним забезпеченням. Оновлюйте програмне забезпечення лише в самому застосунку або на сайті постачальника.
  • Фальшиві пропозиції роботи та тести з програмування. Людина, яка видає себе за рекрутера компанії, запрошує вас на співбесіду, а потім просить встановити програмне забезпечення для співбесіди чи оцінювання або завантажити й запустити тестове завдання. Така тактика часто спеціально спрямована на людей, які працюють із криптовалютою або володіють нею.
  • Розширення браузера, зокрема ті, яким ви вже довіряєте. Фальшиве розширення, що імітує гаманець, трекер цін або інструмент безпеки, може перебувати в офіційному магазині й просити дозвіл читати все, що ви робите у браузері. Непомітніший ризик становить розширення, яке ви встановили багато років тому й відтоді безпечно використовували: розширення можуть продати новому власнику або обліковий запис їхнього розробника може бути скомпрометовано, а оскільки вони непомітно оновлюються у фоновому режимі, те, чому ви довіряєте, може стати небезпечним без жодного вашого натискання. Час від часу перевіряйте встановлені розширення, видаляйте все, чим більше не користуєтеся, а запит на нові дозволи сприймайте як привід уважно все перевірити.
  • Зламане програмне забезпечення та засоби активації. Піратські застосунки вже давно використовують для поширення програм віддаленого доступу. На пристрої, де зберігається криптовалюта, такий ризик рідко виправданий.

Прихований віддалений доступ складно виявити, і жодна з цих ознак сама по собі не є доказом. Якщо одночасно проявляються кілька таких ознак, це привід провести перевірку:

  • Курсор рухається, вікна відкриваються або вводиться текст, коли ви не торкаєтеся пристрою.
  • Екран ненадовго стає чорним, зависає або мерехтить, чи пристрій сам виходить із режиму сну.
  • У списку встановлених застосунків або в елементах автозапуску зʼявляються програми, яких ви не впізнаєте.
  • Антивірусне програмне забезпечення вимкнено або його налаштування змінено без вашої участі.
  • Пристрій працює повільно, нагрівається або його вентилятор працює на високій швидкості, коли ви ним не користуєтеся.
  • Ви отримуєте сповіщення про вхід, запити на схвалення пристрою або запити коду 2FA, які не ініціювали.
  • У ваших облікових записах є надіслані електронні листи, повідомлення або листи для скидання пароля, яких ви не надсилали й не запитували.

Докладніше про те, як шкідливе програмне забезпечення потрапляє на ваш пристрій і як його видалити, дивіться в матеріалі Остерігайтеся шкідливого програмного забезпечення. Якщо ви вважаєте, що на вашому пристрої працює програмне забезпечення для віддаленого доступу, виконайте кроки з розділу «Якщо ви вважаєте, що до вашого пристрою отримали доступ» нижче — вони застосовуються незалежно від того, надали ви доступ чи ні.

Будь-яку з наведених нижче ознак слід розглядати як привід негайно припинити розмову:

  • Ви не ініціювали контакт.
  • Вас просять встановити AnyDesk, TeamViewer, Quick Assist, UltraViewer або подібний інструмент.
  • Вас просять надати спільний доступ до екрана під час входу в обліковий запис.
  • Вас просять продиктувати код 2FA, код схвалення пристрою, пароль або seed-фразу.
  • Під час контакту, який ви не ініціювали, вас просять вимкнути 2FA, видалити Master Key або вимкнути Global Settings Lock.
  • Вам кажуть, що екран стане порожнім «поки ми працюємо», або просять відвернутися.
  • Вас просять перемістити кошти до «безпечного», «захищеного» або «надійного» гаманця чи облікового запису. Це сценарій шахрайства, а не справжня процедура безпеки.
  • Вас змушують діяти негайно, просять нікому не розповідати, радять, як відповідати на справжні листи служби підтримки, або просять залишатися на лінії, поки ви здійснюєте переказ.
  • Ви знайшли номер «служби підтримки» через пошукову систему, рекламу або відповідь у соціальній мережі, а не на офіційному вебсайті.

Служба підтримки Kraken ніколи не попросить вас:

  • Встановити програмне забезпечення для віддаленого доступу або спільного доступу до екрана чи надати доступ до вашого пристрою.
  • Надати пароль, код 2FA, код схвалення пристрою, Master Key або seed-фразу гаманця.
  • Змінити налаштування безпеки, поки хтось підключений до вашого пристрою або під час незапитаного вами дзвінка чи чату.
  • Перемістити кошти до іншого гаманця чи облікового запису, щоб зберегти їх у безпеці.

Якщо ви отримали дзвінок від людини, яка називається представником Kraken, і не запитували про нього, покладіть слухавку. Ви можете перевірити, чи спілкуєтеся зі справжнім фахівцем служби підтримки Kraken, за допомогою функції перевірки в застосунку, описаної в матеріалі «Як звʼязатися з голосовою підтримкою».

Ці кроки застосовуються незалежно від того, чи надали ви доступ під час дзвінка, чи вважаєте, що щось було встановлено без вашого відома. Дійте швидко та використовуйте інший пристрій, якому довіряєте, для всіх дій, що передбачають вхід в обліковий запис.

  1. Відʼєднайте уражений пристрій від інтернету та завершіть віддалений сеанс, якщо він іще активний.
  2. Повністю видаліть програмне забезпечення для віддаленого доступу. Перевірте встановлені застосунки та елементи автозапуску на наявність усього, чого ви не впізнаєте, а не лише інструмента, який вас просили встановити.
  3. На окремому надійному пристрої змініть пароль для електронної адреси, повʼязаної з вашим обліковим записом Kraken, а також для будь-якого іншого облікового запису, який був видимий під час сеансу.
  4. Змініть пароль Kraken і вийдіть з усіх активних сеансів. Дивіться матеріал «Захист вашого облікового запису Kraken і цифрового життя».
  5. Перевірте свій обліковий запис Kraken на наявність змін, яких ви не вносили: нових або видалених методів 2FA, нових API-ключів, нових адрес для виведення в адресній книзі та оновлених контактних даних.
  6. Запустіть повне антивірусне сканування ураженого пристрою. Якщо було надано повний віддалений контроль, найбезпечніше перевстановити операційну систему — сканування не гарантує, що після цього нічого не залишиться.
  7. Зверніться до свого банку, якщо було отримано доступ до банківських даних або їх було видно, і попросіть перевірити нещодавню активність.
  8. Повідомте нас про це за допомогою форми повідомлення про підозрілу активність.
  9. Якщо на цьому пристрої у вас був гаманець за межами Kraken, вважайте seed-фразу скомпрометованою та перемістіть ці кошти до нового гаманця з новою seed-фразою, згенерованою спеціально для нього.
  • Увімкніть ключі доступу. Ключі доступу стійкі до фішингу, їх неможливо зчитати з екрана або повторити в телефонній розмові, на відміну від коду 2FA. Див. статтю «Що таке ключ доступу?».
  • Увімкніть Master Key. Master Key не дає скинути пароль Kraken, навіть якщо вашу електронну пошту скомпрометовано. Див. статтю «Що таке Master Key?».
  • Увімкніть Global Settings Lock (GSL). GSL блокує зміни налаштувань вашого облікового запису й адрес для виведення коштів, а також приховує конфіденційну інформацію облікового запису. Це ваш останній рубіж захисту, якщо ваш пароль і 2FA скомпрометовано. Див. статтю «Що таке Global Settings Lock (GSL)?».
  • Ніколи не встановлюйте програмне забезпечення на прохання незнайомця. Якщо вам потрібна технічна допомога, самостійно зв’яжіться з компанією за номером телефону або посиланням, знайденими на її офіційному вебсайті, — не за тими, які вам надали.
  • Ніколи не вставляйте команду, яку ви не написали самі. Жоден легітимний вебсайт, процес перевірки чи служба підтримки не вимагатиме від вас виконання команди в Terminal, PowerShell або вікні «Виконати» Windows.
  • Завантажуйте програмне забезпечення з першоджерела. Вводьте адресу постачальника вручну або збережіть її в закладках замість того, щоб натискати результат пошуку чи рекламу, і встановлюйте оновлення безпосередньо в застосунку.
  • Постійно оновлюйте пристрій і браузер та не вимикайте надійне програмне забезпечення для захисту. Жоден із цих засобів не зупинить кожну атаку, але обидва підвищують вартість атаки на вас.
  • Не поспішайте. Саме відчуття терміновості дає змогу цій схемі працювати. Завершення дзвінка нічого вам не коштує; якщо дзвінок був справжнім, ви завжди зможете передзвонити за перевіреним номером.

Потрібна додаткова допомога?