Cyberaanvallen nemen toe, en daarmee zien we een aanzienlijke toename van digitale oplichting en fraude. De gebruiker moet niet alleen op de hoogte zijn van deze praktijken, maar ook leren om de meest voorkomende kwetsbaarheden te herkennen. Een veelgestelde vraag (misschien met enige kwade bedoeling) is hoe Facebook-accounts worden gehackt. Ons doel vandaag is niet om dat uit te leggen, maar om je te verdedigen tegen een hypothetische aanval en je profiel beschermd te houden.
Zwakke wachtwoorden
Het lijkt ongelooflijk dat we dit moeten uitleggen, maar als een gebruiker zijn Facebook-account gehackt krijgt, is het meest waarschijnlijk dat hij een te zwak wachtwoord heeft gebruikt, of erger, datzelfde wachtwoord bij verschillende diensten heeft herhaald. Als een van die diensten wordt aangevallen en de inloggegevens op het web lekken, kan zijn hele digitale leven worden blootgesteld.
De eerste verdedigingslinie is om het wachtwoord te veranderen in een veel sterker wachtwoord en tegelijkertijd een wachtwoordmanager te gebruiken. Eerder hebben we een lijst met de beste van de markt gedeeld, maar persoonlijk denk ik dat KeePass een paar treden boven de rest staat, dankzij zijn gratis, open source en offline profiel.
Een andere essentiële bron is de website Have I Been Pwned, die ons helpt te controleren of onze e-mailadressen in gelekte databases voorkomen. Als je je e-mails niet kunt vervangen, moet je er tenminste voor zorgen dat elke dienst die ze als inlog gebruikt, wordt beschermd met sterke wachtwoorden.
Phishing (e-mails, pagina's, telefoontjes, etc.)
Een e-mail die beweert van het “Facebook-beveiligingsafdeling” te zijn, een “noodsituatie” op je bankrekening, een profiel op sociale media dat je als winnaar van een loterij aankondigt, een waarschuwing over mogelijke gelekte foto's, meldingen over het sluiten van een account... we hebben alles gelezen en gehoord. Welkom in de wereld van phishing, een van de meest effectieve methoden van sociale engineering.
Het idee is simpel: je iets afhandig maken. Inloggegevens, nummers, codes, accounts, wat dan ook. Sommige aanvallers gebruiken e-mails, pagina's en nepprofielen. Anderen zetten in op vishing, voice phishing of voice solicitation, met directere interacties zoals telefoontjes of spraakberichten.
Het belangrijkste dat we over phishing en vishing moeten begrijpen, is dat het om menselijke beveiliging gaat. De kwetsbaarheid ben jij, en met dat in gedachten zijn er een paar punten die je nooit uit het oog mag verliezen:
- Niemand zal je bellen of contacteren zonder expliciete voorafgaande toestemming. Noch Facebook, noch Netflix, noch Spotify, noch Starbucks, noch de bank, noch je internetprovider, noch het Internationaal Monetair Fonds (het is mij overkomen), noch Nigeriaanse prinsen, noch Bill Gates, noch Elon Musk. Niemand. Je moet ervan uitgaan dat al die communicatiepogingen kwaadaardig zijn en proberen je iets te ontnemen.
- Open geen enkel verdacht e-mailbericht, klik op geen enkele vreemde link en download geen bijlage als je de herkomst niet kunt verifiëren.
- Voer nooit persoonlijke informatie in of deel die, vooral niet in pop-upvensters. Geen enkel echt bedrijf zal je op deze manier om gegevens vragen.
- Zoek naar schrijffouten of vertaalproblemen. Een kenmerk van phishing is dat veel aanvallen van lage kwaliteit zijn en basale details zoals spelling negeren.
Man in the Middle, “MITM”
We houden van gratis openbaar wifi, waarom zouden we dat ontkennen? Het houdt ons verbonden, helpt om data op onze abonnementen te besparen en heeft ons meerdere keren uit de brand geholpen, maar... het is niet per se veilig. Het concept van Man in the Middle is op veel gevallen van toepassing, maar hier moeten we ons een nep- of gecompromitteerd wifi-netwerk voorstellen dat zich voordoet als een openbaar wifi-netwerk. Het maakt niet precies uit hoe: als de aanvaller weet wat hij doet, kan hij alles af luisteren/registreren wat over zijn netwerk gaat, inclusief inloggegevens van Facebook en andere sociale netwerken.
Het ideaal zou zijn om openbare wifi-netwerken volledig te vermijden, maar we moeten realistisch zijn: zorg er tenminste voor dat het beschikbare netwerk betrouwbaar is (het is nooit overbodig om de naam van het netwerk in een gelegenheid te vragen) en probeer een VPN te gebruiken voor de meest delicate verbindingen. Hier heb je vier gratis opties als je niet weet waar je moet beginnen.
Keylogging
Verreweg het ergste geval. De aanwezigheid van een keylogger staat gelijk aan een gecompromitteerd apparaat, en hetzelfde geldt voor alle diensten waartoe je toegang hebt gehad. Zoals de naam al aangeeft, registreert de keylogger alles wat via het toetsenbord is gegaan, van gebruikersnamen en wachtwoorden tot creditcardnummers en pincodes. Als iemand een keylogger op je computer heeft geïnstalleerd, zoekt hij veel meer dan alleen je Facebook-account hacken.
Technisch is het mogelijk om te herstellen van zo'n aanval ("Nuke and pave", al je wachtwoorden in alle diensten wijzigen en extreem waakzaam zijn om vreemde bewegingen op internetbankieren en andere profielen te detecteren), maar de beste verdediging is om te voorkomen dat de keylogger in de eerste plaats wordt geïnstalleerd.
- Vertrouw wederom geen enkele verdachte downloadlink of bijlage die je kunt ontvangen. Probeer de herkomst te verifiëren. Vraag.
- Mijd op mobiele apparaten alternatieve toetsenborden die zijn ontwikkeld door bedrijven zonder reputatie. De Play Store vecht een constante strijd tegen kwaadaardige apps die informatie proberen te stelen, en er is altijd wel een toetsenbord met cadeautjes op de achtergrond...
- De beveiliging van de huidige besturingssystemen is sterk verbeterd, maar het is nooit een slecht idee om een extra beveiligingstool toe te voegen. Malwarebytes blijft een van de meest aanbevolen, en heeft een artikel volledig gewijd aan keyloggers.
- Delen van een computer? Controleer USB-poorten en andere details. We hebben al verhalen gehoord over mysterieuze hardware in het verleden...
Hoe worden Facebook-accounts gehackt: Samenvatting
Sommige aanvallers richten zich op een van deze strategieën. Anderen passen een combinatie van al deze strategieën toe, maar om toegang te krijgen tot een Facebook-account is het meest waarschijnlijk dat ze zwakke wachtwoorden proberen en zich richten op phishing. Natuurlijk beperkt dit zich niet tot Facebook. Je moet ook denken aan Twitter, TikTok, Instagram, Discord, Twitch en alles wat voor jou online interessant is. Succes!