2026-09-28 19:00

„Kam aš įdomus?“ Prof. Š.Grigaliūnas įspėja, kuo gali baigtis toks įsitikinimas

Eglė Dagienė
GYVENIMAS žurnalistė
Daugelis vis dar ramina save mintimi, kad jų paskyros sukčiams nebus įdomios. Tačiau, kaip pabrėžia Kauno technologijos universiteto (KTU) Kibernetinio saugumo kompetencijų centro vadovas, Informatikos fakulteto profesorius dr. Šarūnas Grigaliūnas, dalis atakų vyksta masiškai ir automatizuotai – nusikaltėliui pradžioje gali būti svarbu ne tai, kas jūs esate, o ar jūsų prisijungimo duomenys vis dar veikia. Profesorius paaiškina, kaip vienas nutekintas slaptažodis gali tapti ilgesnės atakos pradžia ir kur dar galima sustoti, kol paskyra neperimta.
google Sekite 15min Google
Sukčiavimas internete
Sukčiavimas internete / Asmen. albumo nuotr./ Shutterstock.com / „15min“ fotomontažas

Paskyrą galite atiduoti manydami, kad ją gelbėjate

Pasak prof. Š.Grigaliūno, vienas nutekintas duomuo dar nereiškia, kad perimtas visas žmogaus skaitmeninis gyvenimas. Vien žinodamas elektroninio pašto adresą ar telefono numerį sukčius paprastai negali perskaityti laiškų, peržiūrėti telefone esančių nuotraukų ar paimti pinigų iš banko sąskaitos.

Tačiau turėdamas šiuos duomenis nusikaltėlis jau gali pasiekti konkretų žmogų ir sukurti jam įtikinamą apgaulę. Jis gali atsiųsti tariamą pranešimą apie siuntą, paskyros blokavimą ar duomenų nutekėjimą ir paraginti „skubiai apsisaugoti“.

„Paradoksalu, bet kartais žmogus savo paskyrą atiduoda būtent tuomet, kai mano ją gelbėjantis. Todėl svarbiausias klausimas yra ne vien tai, kokį duomenį nusikaltėlis turi, bet ir tai, ką, naudodamasis tuo duomeniu, jis gali paskatinti žmogų padaryti“, – sako prof. dr. Š.Grigaliūnas.

Asmeninio albumo nuotr./Prof. dr. Šarūnas Grigaliūnas
Asmeninio albumo nuotr./Prof. dr. Šarūnas Grigaliūnas

Senas slaptažodis, anot jo, pavojingas pirmiausia tuomet, kai iš tikrųjų nėra senas – žmogus jį vis dar naudoja kitose paskyrose. Jis galėjo nutekėti iš seniai pamirštos elektroninės parduotuvės, tačiau vis dar tikti elektroniniam paštui ar socialiniam tinklui.

Pakeisti slaptažodyje esančius metus arba prie jo pridėti tik šauktuką nėra patikimas sprendimas.

Pakeisti tik slaptažodyje esančius metus arba prie jo pridėti šauktuką, kibernetinio saugumo eksperto teigimu, nėra patikimas sprendimas. Tokios slaptažodžių kūrimo taisyklės yra nuspėjamos, todėl palengvina jų spėjimą. Jeigu nutekintas slaptažodis buvo unikalus ir jau pakeistas, tiesioginės prieigos rizika yra gerokai mažesnė.

Profesorius atkreipia dėmesį, kad laiške parodytas senas žmogaus slaptažodis savaime neįrodo, jog jo siuntėjas dabar valdo kompiuterį arba stebi žmogų per kamerą. Tai gali būti anksčiau nutekėjusi informacija, kuri pasitelkiama aukai įbauginti.

„Aš niekam neįdomus“ – nuo automatizuotos atakos neapsaugo

Š.Grigaliūno teigimu, nereikėtų manyti, kad nusikaltėliai kiekvieną kartą išsirenka konkretų žmogų ir ilgai jį stebi. Egzistuoja masinės automatizuotos atakos, per kurias nutekinti elektroninio pašto adresų ir slaptažodžių deriniai tikrinami įvairiose paslaugose. Programa ieško, kur tie patys prisijungimo duomenys vis dar veikia.

Shutterstock nuotr./Slaptažodis kompiuteryje
Shutterstock nuotr./Slaptažodis kompiuteryje

„Todėl argumentas „aš niekam neįdomus“ neapsaugo – pradžioje nusikaltėliui gali būti svarbi ne jūsų pavardė, o tai, kad jūsų paskyra pasiekiama“, – pabrėžia specialistas.

Kartu vykdomos ir tikslinės atakos. Tokiais atvejais pasirenkamas žmogus, turintis prieigą prie organizacijos pinigų, jautrios informacijos ar kitų vertingų išteklių, o apgaulė pritaikoma būtent jam.

Svarbu įvertinti ne tik tai, ką viešinate patys, bet ir tai, ką apie jus paskelbia kiti.

KTU profesoriaus teigimu, tokią apgaulę įtikinamesnę padeda padaryti viešai prieinama informacija.

„Iš socialinių tinklų įrašų, darbovietės svetainės ar kitų žmonių paskelbtų nuotraukų galima sužinoti, kur žmogus dirba, su kuo bendrauja, kuo domisi, kokiame renginyje dalyvavo. Atskirai šie faktai gali atrodyti nekalti, tačiau sujungti jie leidžia parašyti laišką, kuris nebeprimena atsitiktinio brukalo. Pavyzdžiui, po viešai paskelbto dalyvavimo konferencijoje gautas tariamas organizatorių laiškas apie renginio nuotraukas gali atrodyti visiškai natūralus. Tai iliustracinis pavyzdys, kodėl siuntėjo žinios apie jus dar nėra jo patikimumo įrodymas. Svarbu įvertinti ne tik tai, ką viešinate patys, bet ir tai, ką apie jus paskelbia kiti“, – pasakoja dr. Š.Grigaliūnas.

Ar vieno paspaudimo pakanka?

Kalbėdamas apie sukčių atsiųstas nuorodas prof. Š.Grigaliūnas siūlo atskirti paskyros perėmimą nuo įrenginio užkrėtimo. Pasak jo, paspaudus nuorodą gali tiesiog atsidaryti suklastotas prisijungimo puslapis, o žmogui jame įvedus slaptažodį, nusikaltėlis gali jį gauti neužkrėtęs nei kompiuterio, nei telefono.

„Kita vertus, techniškai įmanoma užkrėsti įrenginį ir vien apsilankius specialiai parengtoje svetainėje, jeigu išnaudojama tinkama naršyklės ar kitos programinės įrangos saugumo spraga. Taigi vieno paspaudimo kartais gali pakakti, tačiau teiginys, kad kiekviena paspausta sukčių nuoroda automatiškai užkrečia įrenginį, būtų klaidinantis“, – aiškina profesorius.

Š.Grigaliūnas atkreipia dėmesį, kad jeigu žmogus tik atidarė puslapį, tačiau nieko neįvedė, neįdiegė ir nesuteikė leidimų, nereikia iš karto manyti, kad visos paskyros jau prarastos. Tokiu atveju reikėtų uždaryti įtartiną puslapį, nebetęsti jame siūlomų veiksmų ir stebėti paskyrų saugumo pranešimus.

Shutterstock nuotr./Sukčiai internete, afera
Shutterstock nuotr./Sukčiai internete, afera

Ypač, anot jo, pavojingos situacijos, kai svetainė pradeda aiškinti, kad norint pamatyti dokumentą reikia įdiegti papildomą programą, „atnaujinti naršyklę“ ar atlikti neįprastą patikrą. Mat pasitaiko ir atakų, kuriose prisidengiama patvirtinimu „aš ne robotas“ – žmogui pasiūloma nukopijuoti ir kompiuteryje paleisti tam tikrą komandą.

Tokiu būdu, profesoriaus teigimu, pats naudotojas paskatinamas atlikti kenkėjišką veiksmą, o įdiegta programa gali vogti slaptažodžius, prisijungimo duomenis ar suteikti nuotolinę prieigą prie įrenginio.

„Mano praktinis patarimas būtų labai aiškus – netikėtas tinklalapio reikalavimas paleisti komandą ar įdiegti programą tam, kad perskaitytumėte laišką ar peržiūrėtumėte dokumentą, yra priežastis sustoti, o ne paklusniai vykdyti instrukciją“, – įspėja Š.Grigaliūnas.

Patvirtinimo užklausų lavina gali būti ataka

Daugiaveiksnis autentifikavimas yra labai svarbi apsauga, tačiau, kaip pabrėžia kibernetinio saugumo ekspertas, ne visos jo formos vienodai atsparios apgaulei. Nusikaltėliai gali mėginti išvilioti ne tik slaptažodį, bet ir vienkartinį kodą arba prisijungimo patvirtinimą.

Pagrindinė taisyklė – netvirtinti prisijungimo, kurio patys nepradėjote.

„Vienas metodų – siųsti žmogui daug patvirtinimo užklausų, kol jis pavargęs ar susierzinęs vieną jų patvirtina. Toks patvirtinimas nėra nekaltas būdas uždaryti erzinantį pranešimą – jis gali užbaigti svetimo žmogaus pradėtą prisijungimą. Skaičių palyginimas autentifikavimo programėlėje padeda mažinti tokių atakų riziką, tačiau ir tada reikia suprasti, kokį veiksmą tvirtinate. Pagrindinė taisyklė nesikeičia – netvirtinti prisijungimo, kurio patys nepradėjote“, – sako dr. Š.Grigaliūnas.

Pasak jo, egzistuoja ir mažiau akivaizdus apsaugos apėjimo būdas. Suklastotas puslapis gali veikti kaip tarpininkas tarp žmogaus ir tikrosios paslaugos: žmogus įveda slaptažodį ir atlieka papildomą patvirtinimą, tačiau nusikaltėlis perima jau patvirtintą prisijungimo sesiją.

Paprastai tariant, tokiu atveju pavagiamas laikinas skaitmeninis leidimas, kuriuo naršyklė paslaugai patvirtina, kad naudotojas jau yra prisijungęs. Perėmęs tokį leidimą nusikaltėlis tam tikromis sąlygomis gali naudotis paskyra, nors papildomą patvirtinimą atliko pats jos savininkas.

Kaip specialistas pabrėžia, tai nereiškia, jog daugiaveiksnis autentifikavimas nereikalingas. Svarbi ir pasirinkta jo rūšis, ir pats prisijungimo kelias.

Shutterstock nuotr./Sukčiai, sukčiavimas
Shutterstock nuotr./Sukčiai, sukčiavimas

SMS kodai taip pat turi silpnąją vietą

SMS kodai, pasak eksperto, kelia papildomą riziką dėl galimo neteisėto telefono numerio perėmimo, pavyzdžiui, sukčiaujant dėl SIM kortelės pakeitimo. Vien žinoti žmogaus telefono numerį tam nepakanka. Tačiau jeigu nusikaltėliui pavyksta jį perimti, jis gali gauti tuo numeriu siunčiamus kodus.

Svarbioms paskyroms, kuriose tokia galimybė suteikiama, prof. Š.Grigaliūnas rekomenduoja rinktis sukčiavimui atsparesnius prieigos raktus, vadinamus „passkeys“, arba fizinius FIDO saugos raktus. Kaip vieną tokių priemonių jis mini „YubiKey“, pabrėždamas, kad tai nėra reklama.

Prieigos raktai yra susieti su konkrečia paslauga ir nenaudojami kaip slaptažodis, kurį galima tiesiog įrašyti svetimame puslapyje. Vis dėlto, kaip pažymi profesorius, jie neatleidžia nuo būtinybės saugoti patį įrenginį ir paskyros atkūrimo būdus. Ten, kur prieigos raktų nėra, svarbia apsauga išlieka unikalus slaptažodis ir papildomas autentifikavimas.

Shutterstock nuotr./SMS kodai
Shutterstock nuotr./SMS kodai

El.paštas – skaitmeninio gyvenimo valdymo centras

Elektroninį paštą dr. Š.Grigaliūnas vadina vienu svarbiausių žmogaus skaitmeninio gyvenimo valdymo centrų. Jame susikaupia ne tik susirašinėjimas, bet ir registracijų patvirtinimai, sąskaitos, dokumentai bei pranešimai apie naudojamas paslaugas. Perėmęs paštą nusikaltėlis gali sužinoti, kur žmogus turi paskyras, o paslaugose, kuriose prieigai atkurti pakanka elektroniniu paštu atsiųstos nuorodos, – inicijuoti slaptažodžio pakeitimą.

„Įsivaizduokime paprastą grandinę: iš senos parduotuvės nuteka slaptažodis, tas pats slaptažodis tinka paštui, o paštas naudojamas kitų paskyrų prieigai atkurti. Tokiu atveju nusikaltėliui nereikia atskirai „nulaužti“ kiekvienos sistemos. Jis naudojasi teisėtomis atkūrimo funkcijomis, tik jau nebe teisėto savininko naudai. Būtent todėl pašto slaptažodis neturėtų būti naudojamas niekur kitur“, – aiškina profesorius.

Pavojus gali apimti ir debesijoje saugomus dokumentus bei nuotraukas, jeigu perimama visa pagrindinė paskyra, o ne tik ribota prieiga prie elektroninio pašto.

Vis dėlto jis ragina galimos grėsmės nepervertinti. El.pašto perėmimas nėra automatinis visų kitų paslaugų ir banko sąskaitos užvaldymas. Kitose sistemose gali veikti nepriklausomos apsaugos, o finansinėms operacijoms gali reikėti atskirų patvirtinimų. Pavyzdžiui, elektroninio pašto slaptažodis neatstoja „Smart-ID“ saugos priemonių.

Tačiau pašte rasti dokumentai ir ankstesnis susirašinėjimas gali padėti sukurti gerokai įtikinamesnę tolesnę apgaulę. Todėl, Š.Grigaliūno teigimu, svarbu įvertinti ne tik tai, prie ko nusikaltėlis jau prisijungė, bet ir kokią informaciją jis galėjo perskaityti.

Žmogus vis dar prisijungia prie el.pašto ir mano, kad viskas gerai, nors dalį jo skaitmeninio gyvenimo jau stebi pašalinis asmuo.

Perimta socialinio tinklo paskyra taip pat nėra menkavertė. Ji leidžia kreiptis į draugus tikrojo savininko vardu ir išnaudoti jų pasitikėjimą. Tačiau elektroninis paštas, pasak profesoriaus, ypač pavojingas tuo, kad gali padėti nusikaltėliui plėsti turimą prieigą ir kartu likti nepastebėtam. Jis nebūtinai iš karto pakeičia slaptažodį ir pašalina savininką iš paskyros.

„Nusikaltėlis gali nustatyti automatinį laiškų persiuntimą, keisti saugumo nustatymus ar naudoti paskyrą tolesniems apgaulingiems laiškams. Žmogus vis dar prisijungia, todėl mano, kad viskas gerai, nors dalį jo skaitmeninio gyvenimo jau stebi pašalinis asmuo“, – atkreipia dėmesį dr. Š.Grigaliūnas.

Pirmasis lūžio taškas – nutekintas duomuo tampa raktu

Jeigu visoje galimo paskyrų perėmimo grandinėje reikėtų išskirti tris pavojingiausius lūžio taškus, pirmuoju profesorius laiko momentą, kai nutekintas duomuo tampa veikiančiu prisijungimu.

„Čia svarbiausia neleisti vienos paslaugos nesėkmei persikelti į visas kitas. Kiekvienai paskyrai reikia atskiro slaptažodžio, o jiems kurti ir saugoti verta naudoti slaptažodžių tvarkyklę. Ypatingą dėmesį skirčiau pagrindiniam elektroniniam paštui ir pačios slaptažodžių tvarkyklės apsaugai. Gavus patvirtintą informaciją apie slaptažodžio nutekėjimą, jį reikia pakeisti visur, kur jis buvo kartojamas, o ne tik toje svetainėje, iš kurios nutekėjo“, – sako Š.Grigaliūnas.

Profesorius atkreipia dėmesį, kad slaptažodžių tvarkyklės automatinio užpildymo funkcija gali padėti ir atpažinti klastotę. Jeigu įprastai prisijungimo duomenys užpildomi, o netikėtai atsiųstame puslapyje nebeužpildomi, anot jo, verta sustoti ir patikrinti adresą.

Shutterstock nuotr./Slaptažodis kompiuteryje
Shutterstock nuotr./Slaptažodis kompiuteryje

Antrasis lūžio taškas – žmogus pats suteikia tai, ko trūksta

Antrasis pavojingas momentas, kaip aiškina ekspertas, ateina tuomet, kai žmogus suteikia nusikaltėliui tai, ko šiam dar trūksta: slaptažodį, kodą, prisijungimo patvirtinimą ar leidimą.

Š.Grigaliūnas pataria sprendimą atsieti nuo gautos žinutės. Jeigu pranešama apie problemą banke, elektroniniame pašte ar kitoje paskyroje, informaciją reikėtų patikrinti savarankiškai atsidarius įprastą programėlę arba žinomą oficialią svetainę.

Netikėtos patvirtinimo užklausos nereikėtų patvirtinti „dėl visa ko“. Tačiau net ir paspaudus nuorodą dar galima sustoti – neįvesti duomenų, neįdiegti siūlomos programos ir nevykdyti tolesnių nurodymų.

„Viena klaida neturi virsti visa klaidų seka“, – pabrėžia profesorius.

Trečiasis lūžio taškas – sukčius jau įsitvirtino

Trečiasis lūžio taškas, pasak Š.Grigaliūno, yra nusikaltėlio įsitvirtinimas paskyroje ir mėginimas pereiti į kitas paskyras. Tokiu atveju nepakanka vadovautis mintimi: „Pakeičiau slaptažodį, vadinasi, jau saugu.“

Reikia nutraukti esamas prisijungimo sesijas, peržiūrėti prie paskyros prijungtus įrenginius, patikrinti paskyrai atkurti naudojamą telefono numerį bei elektroninio pašto adresą, papildomus autentifikavimo būdus ir programoms suteiktas prieigas.

Elektroniniame pašte būtina patikrinti laiškų persiuntimo ir filtravimo taisykles. Profesorius paaiškina, kad slaptažodžio pakeitimas ne visais atvejais panaikina jau pavogtą prisijungimo sesiją ar kitą užpuoliko susikurtą prieigą. Jei prisijungti prie paskyros nebeįmanoma, reikia naudoti oficialią paslaugos teikėjo paskyros atkūrimo procedūrą.

Nauji slaptažodžiai taip pat gali būti pavogti

Įtarus, kad įrenginyje buvo įdiegta kenkėjiška programa ar suteikta nuotolinė prieiga, paskyras dr. Š.Grigaliūnas rekomenduoja tvarkyti iš kito, patikimo įrenginio. Įtartiną įrenginį būtina patikrinti ir pašalinti grėsmę. Priešingu atveju išlieka rizika, kad bus pavogti ir naujai sukurti prisijungimo duomenys.

Jeigu buvo atskleisti banko ar mokėjimo kortelės duomenys arba pastebėtos nepažįstamos operacijos, su banku reikia susisiekti nedelsiant – nelaukiant, kol bus sutvarkytos visos kitos paskyros.

Gera apsauga yra tokia, kuri neleidžia vienai klaidai atverti visų durų.

Eksperto teigimu, taip pat svarbu perspėti žmones, kurie galėjo gauti žinučių iš perimtos paskyros. Apie sukčiavimą Lietuvoje reikia pranešti policijai, o apie kibernetinį incidentą arba sukčių naudojamą svetainę galima informuoti Nacionalinį kibernetinio saugumo centrą.

Profesorius pabrėžia, kad kalbant apie kibernetinį saugumą svarbu ne įbauginti žmogų, bet parodyti jam vietas, kuriose nusikaltėlio veiksmų grandinę vis dar galima nutraukti.

„Man svarbiausia, kad žmogus iš šio pasakojimo išsineštų ne baimę, jog vienas paspaudimas neišvengiamai sunaikins visą jo skaitmeninį gyvenimą, o supratimą, kur dar galima sustoti. Kibernetinis saugumas neturėtų remtis reikalavimu niekada nesuklysti. Gera apsauga yra tokia, kuri neleidžia vienai klaidai atverti visų durų. O pastebėjus apgaulę svarbiausia ne gėdytis ir slėpti, bet kuo greičiau susigrąžinti kontrolę“, – sako Š. Grigaliūnas.

Medijų rėmimo fondas projektui „Atsparumo kodas" skyrė 110 000 eurų dalinį finansavimą.

Pranešti klaidą
Sėkmingai išsiųsta
Dėkojame už praneštą klaidą

15min prenumerata sėkmingai aktyvuota!

Mėgaukitės visu 15min turiniu 15 dienų NEMOKAMAI.