FBI går ut med en ny varning om cyberbrottslingar som tar sig in i sociala medier och andra personliga konton för att leta efter sexuellt explicita bilder och videor. Materialet kan därefter spridas i slutna forum, säljas på illegala marknadsplatser eller användas för utpressning.
Det handlar alltså inte främst om angripare som försöker tömma ett bankkonto. Målet är i stället information som kan vara betydligt svårare för offret att få tillbaka kontrollen över när den väl har stulits.
FBI beskriver materialet som NCII, non consensual intimate images, alltså intima bilder som sprids utan personens samtycke. Både vuxna och minderåriga ska vara utsatta.
Annons
Attacken behöver inte vara särskilt avancerad
Metoderna som FBI beskriver är i många fall betydligt enklare än vad ordet hackning kan antyda.
En metod är att angriparna testar stora mängder lösenord och PIN koder som samlats in från tidigare dataläckor, sociala medier och andra öppna källor. Om någon återanvänder samma lösenord på flera tjänster kan en gammal läcka därmed bli vägen in i ett helt annat konto.
Angriparna använder också personlig information som namn och födelsedatum för att skapa mer träffsäkra lösenordsförsök.
En annan metod är falsk kundsupport. Offret kan exempelvis få ett sms som påstår att ett Instagramkonto håller på att spärras. Samtidigt begär angriparen en riktig återställning av lösenordet hos tjänsten.
Offret får då en legitim verifieringskod men luras att skicka den vidare till bedragaren. Med koden kan angriparen återställa lösenordet och ta över kontot.
FBI har även sett nätfiske där falska domäner efterliknar riktiga inloggnings eller supportsidor. Offret får exempelvis ett mejl om en misstänkt inloggning och uppmanas att byta lösenord via en bifogad länk. Inloggningsuppgifterna hamnar då hos angriparen.
De stulna bilderna är bara början
När angriparen väl har kommit över materialet kan konsekvenserna fortsätta långt efter själva kontokapningen.
FBI uppger att bilder och videor kan publiceras tillsammans med namn, telefonnummer, mejladresser och användarnamn. Det gör det enklare för andra personer att identifiera och kontakta offret.
Materialet kan sedan användas för trakasserier, stalkning och sexuell utpressning. FBI har även sett exempel där stulna bilder annonserats via offrets egna sociala medier.
Myndigheten har tillsammans med den amerikanska universitetsidrottsorganisationen NCAA särskilt uppmärksammat studentidrottare. Enligt FBI gör deras offentliga profiler och synlighet dem attraktiva för angripare eftersom hotet om publicering kan ge större möjlighet till utpressning.
Ett läckt lösenord kan få helt nya konsekvenser
Attackmetoderna är inte nya. Det som sticker ut är i stället vad angriparna letar efter när ett konto väl har kapats.
Tidigare läckta lösenord brukar framför allt förknippas med försök att ta över mejl, streamingtjänster och andra konton. FBI varning visar varför samma säkerhetsproblem kan bli betydligt mer personligt när ett konto också innehåller privata bilder, videor eller molnlagrat material.
Därför blir ett unikt lösenord för varje tjänst särskilt viktigt. FBI rekommenderar även flerfaktorsautentisering och att användaren aldrig lämnar ut en tillfällig kod eller återställningskod till någon som tar kontakt.
Svenska Polismyndigheten ger liknande råd och rekommenderar bland annat olika lösenord till olika tjänster, lösenordshanterare och tvåfaktorsinloggning där det är möjligt.
Det finns också anledning att vara extra vaksam när en kontakt påstår sig komma från Instagram eller någon annan plattform och försöker skapa tidspress. En verifieringskod som dyker upp efter ett sådant meddelande är inte ett bevis på att personen som kontaktat dig arbetar för tjänsten. Tvärtom kan koden ha skapats eftersom bedragaren just försöker återställa ditt konto.
FBI rekommenderar dessutom att känsliga bilder och videor inte lagras på sociala medier eller andra internetanslutna tjänster när det går att undvika.
För den som ändå använder molntjänster och sociala medier för privat material blir kontosäkerheten därför viktigare än någonsin. I den här typen av attack är lösenordet inte bara nyckeln till ett konto. Det kan vara nyckeln till information som aldrig går att göra privat igen när den väl har läckt.



