Je, una udhaifu wa kupakua viambatisho vya Gmail? Usibofye maneno haya, la sivyo unaweza kudukuliwa kabisa!

 gmailWatumiaji, tafadhali fahamuni! Udhaifu mkubwa katika upakuaji wa viambatisho vya faili na aina mpya ya ulaghai wa hadaa umefichuliwa hivi karibuni.

 Ukiona "maneno haya" unapopakua viambatisho, usiyaamini! Ukishavibofya, mfumo wako utaathirika papo hapo.

Je, una udhaifu wa kupakua viambatisho vya Gmail? Usibofye maneno haya, la sivyo unaweza kudukuliwa kabisa!

Jana, nilipokuwa nikivinjari habari, ghafla niliona kichwa cha habari ambacho kilikuwa cha kusisimua sana—Gmail ilikuwa imegundua udhaifu wa usalama ambao unapaswa kusababisha kengele.

Nilitambua maneno hayo katika kichwa cha habari mara moja:"Imechunguzwa kupitia uchanganuzi wa Gmail"Kengele ya tahadhari ililia akilini mwangu, na mara moja nilitaka kujua kilichokuwa kikiendelea.

Mtafiti anaonyesha majaribio

Udhaifu ni nini hasa?

Jaribio la maonyesho la mtafiti Ben Ilkashi: Alipakia faili inayojulikana ya virusi kwenye Hifadhi na kisha akaituma kupitia kiungo. Gmail bado ilionyesha "ilipitisha ukaguzi wa usalama".

Ili kujaribu udhaifu, alipakia kimakusudi faili hasidi ambayo tayari ilikuwa imetambuliwa kama virusi na Gmail na kwa kawaida ingezuiwa na mfumo kwenye Hifadhi ya Google, kisha akaituma kwenye akaunti zingine kupitia kiungo cha Hifadhi.

Matokeo yalionyesha kuwa Gmail haikuzuia barua pepe tu, bali hata ilionyesha kuwa faili "imepita ukaguzi wa usalama", na kuwapa watu hisia potofu kwamba hakukuwa na tatizo lolote!

Maonyo ya usalama katika hali ya kawaida

⚠️ Dosari mbaya zaidi: Ujumbe wa onyo hutoweka tu!

Kulingana na ripoti, Gmail kwa kawaida inapaswa kuonyesha ujumbe wa onyo wakati haiwezi kuthibitisha usalama wa kiambatisho: "Hatuwezi kuchanganua faili hii. Pakua kwa hatari yako mwenyewe." Hata hivyo, katika jaribio la hivi karibuni, onyo hili muhimu limetoweka kabisa!

Kwa maneno mengine, mara tu watumiaji wanapoona maneno "yamechanganuliwa," kuna uwezekano wa kupunguza ulinzi wao. Kwa hivyo, kubofya tu ili kupakua kunaweza kusababisha maambukizi ya virusi mara moja au hata kuingiliwa moja kwa moja na programu hasidi.

Google imethibitisha rasmi

✅ Google imethibitisha rasmi uwepo wa udhaifu huo!

Google imekiri hadharani kuwepo kwa udhaifu huo na kusisitiza kwamba kwa sasa inafanya kazi kwa bidii ili kutengeneza suluhisho. Kampuni hiyo pia ilisisitiza kwamba kulinda usalama wa watumiaji wa Google Workspace bado ni kipaumbele chake cha juu.

Kwa kawaida, Gmail na Hifadhi ya Google zinaweza kuzuia kiotomatiki faili nyingi hatari, ikiwa ni pamoja na programu hasidi zinazoweza kutekelezwa.

Tukio hili linatumika kama ukumbusho mkali kwa watumiaji wote: hata kama barua pepe itaonyesha "uchanganuzi wa usalama umepita," usiache kuwa macho! Viungo vya Hifadhi ya Google kutoka kwa watumaji wasiojulikana ni hatari kubwa; kamwe usibofye au kupakua viambatisho. Kufanya hivyo hakuwezi tu kusababisha uvujaji wa data ya akaunti lakini pia kukifanya kifaa chako kuwa shabaha ya programu hasidi.

Mimi mwenyewe niliwahi kuogopwa na udanganyifu kama huo. Ilikuwa mwezi uliopita wakati mtu alinitumia barua pepe yenye kichwa cha habari "Ripoti ya Mradi imepakiwa" na kiambatisho cha kiungo cha Hifadhi.

Niliona alama ya kijani kibichi na kubofya ili kuipakua, lakini nilipoifungua, iligeuka kuwa faili inayoweza kutekelezwa iliyosimbwa kwa njia fiche. Mfumo ulitoa onyo mara moja, lakini kwa bahati nzuri nilikuwa nimeweka programu ya kingavirusi.ProgramuKuizuia mara moja. Mara moja, niligundua kweli hatari ya "usalama wa juu juu"—uzembe mdogo tu unaweza kuiweka mashine nzima wazi kwa wadukuzi.

Tukikabiliwa na aina hii mpya ya shambulio, ulinzi wetu ni rahisi sana:

  • Usibofye viungo visivyojulikana vya Hifadhi: Ikiwa mtumaji si mfanyakazi mwenzako au rafiki unayemfahamu, thibitisha kwenye gumzo kwanza, au utafute moja kwa moja faili hiyo katika mfumo wa ndani wa kampuni.
  • Angalia taarifa za faili mwenyewe: Bonyeza kulia kwenye ukurasa wa Hifadhi → Maelezo, angalia ukubwa wa faili, muda wa uundaji, mmiliki, n.k., na uangalie zaidi kasoro zozote.
  • Wezesha uthibitishaji wa hatua mbili: Hata kama mdukuzi atapata nenosiri la akaunti yako, itakuwa vigumu sana kwake kuingia kwenye akaunti yako ya Google moja kwa moja bila safu ya pili ya uthibitishaji.
  • Sasisha mipangilio ya usalama: Katika dashibodi ya Google Admin, washa chaguo la "Ulinzi wa vitisho vya hali ya juu kwa viungo vyote vya nje". Hii itaruhusu Google kufanya uchanganuzi wa kina zaidi, hata kwa viungo vya Hifadhi.
  • Angalia kumbukumbu zako za usalama mara kwa mara: Baada ya kuingia katika akaunti yako ya Google, fungua ukurasa wa "Ukaguzi wa Usalama" ili kuona rekodi za hivi karibuni za kuingia na shughuli zisizo za kawaida. Ukipata jambo lolote lisilo la kawaida, badilisha nenosiri lako mara moja.

Jambo lingine linalofaa kuzingatiwa ni kwamba aina hizi za udhaifu mara nyingi hutumika vibaya haraka na wadukuzi baada ya kufichuliwa, hasa katika mashambulizi ya ulaghai yanayolenga watumiaji wa biashara.

Makampuni mengi yamefanya "barua pepe za ndani zilizo wazi pekee" kuwa utaratibu wa kawaida, lakini washirika wa nje mara nyingi hushiriki faili kupitia Hifadhi, kwa hivyo ni muhimu kupata usawa kati ya "ushirikiano" na "usalama".

Pendekezo langu ni: ikiwa ni lazima ukubali viungo vya nje vya Hifadhi, mwambie mhusika mwingine atume faili hizo moja kwa moja kama faili zilizobanwa, au utumie mfumo wa ndani wa uhamishaji faili wa kampuni ili kuepuka viungo vya Hifadhi vya umma iwezekanavyo.

Nikirudi kwenye barua pepe hiyo mwanzoni kabisa, awali nilikusudia kuishiriki kama utafiti mfupi wa kesi, lakini iligeuka kuwa onyo lenyewe.

Sasa, ninaandika haya ili wewe, iwe wewe ni mtaalamu wa teknolojia au mfanyakazi wa kawaida wa ofisi, usimame na kujiuliza, "Je, hii ni salama kweli?" unapoona "Ukaguzi wa usalama umepitishwa." Ikiwa huna uhakika, usibofye kwa urahisi.

Hatimaye, hapa kuna wito mdogo wa kuchukua hatua: angalia viungo vyote vya Hifadhi vilivyopokelewa hivi karibuni leo kwa chochote kisicho cha kawaida. Ukipata chochote cha kutiliwa shaka, mjulishe mtumaji mara moja kwenye gumzo au uripoti moja kwa moja kwa timu ya usalama.

Fanya kiwango hiki cha tahadhari kuwa sehemu ya utaratibu wako wa kila siku, na baada ya muda, usalama wa akaunti yako, kifaa chako, na hata data ya kampuni yako utaimarika.

Sasa kwa kuwa umesoma hadi sasa, ikiwa umepata makala haya kuwa muhimu, tafadhali yapende na uyashiriki. Ili kupokea taarifa zaidi za usalama na vidokezo vya kiufundi haraka iwezekanavyo, kumbuka kufuata akaunti yangu rasmi ya WeChat - ifuate ⭐! Asante kwa kusoma, tutaonana wakati mwingine.

发表 评论

Barua pepe yako haitachapishwa. 必填 项 已 用 * 标注

Kitabu ya Juu