慢雾:X账号安全排查加固指南

Odaily星球日报Publicado a 2024-07-31Actualizado a 2024-07-31

Resumen

建议用户定期根据排查步骤对X账号进行授权排查加强账号的安全性。

原文作者:耀

背景概述

近期 Web3 项目方/名人的 X 账号被盗并被用于发送钓鱼推文的事件频发,黑客善于利用各种手段盗取用户账号,较为常见的套路如下:

  • 诱导用户点击假冒的 Calendly/Kakao 会议预约链接,从而窃取用户账号的授权或控制用户的设备;

  • 私信诱骗用户下载带木马的程序(假冒游戏、会议程序等),木马除了会盗取私钥/助记词之外,可能还会窃取 X 账号权限;

  • 利用 SIM Swap 攻击,窃取依赖手机号的 X 账号权限。

慢雾安全团队协助解决了多起类似事件,如 7 月 20 日,TinTinLand 项目方 X 账号被盗,攻击者置顶了一条含有钓鱼链接的推文。在慢雾安全团队的协助下,TinTinLand 及时解决了账号被盗问题,并对 X 账号进行了授权审查和安全加固。

慢雾:X账号安全排查加固指南

考虑到屡屡出现受害者,许多用户对于如何增强 X 账号安全性不太了解,慢雾安全团队将在本文为大家讲解如何对 X 账号做授权排查和安全设置,以下是具体操作步骤。

授权排查

我们以 Web 端为例,打开 x.com 页面后,点击侧边栏的“More”,找到“Settings and privacy”选项,这里主要用于设置账号的安全和隐私。

慢雾:X账号安全排查加固指南

 

慢雾:X账号安全排查加固指南

进入“Settings”栏目后,选择“Security and account access”以对账号的安全和授权访问进行设置。

慢雾:X账号安全排查加固指南

查看授权过的应用

很多钓鱼方式是利用用户误点击授权应用链接,导致把 X 账号的发推权限授权出去,随后账号被用于发送钓鱼信息。

排查方法:选择“Apps and sessions”栏目,查看账号授权给了哪些应用,如下图,演示账号授权给了这 3 个应用。

慢雾:X账号安全排查加固指南

选择具体的应用后可以看到相对应的权限,用户可通过“Revoke app permissions”移除权限。

慢雾:X账号安全排查加固指南

查看委托情况

排查方法:Settings → Security and account access → Delegate

慢雾:X账号安全排查加固指南

如果发现当前账号开启了允许邀请管理,那么需要进入“Members you’ve delegated”查看当前账号共享给了哪些账号,在不需要共享后应第一时间取消委派。

慢雾:X账号安全排查加固指南

查看异常登录日

如果用户怀疑账号被恶意登录,可以通过排查登录日志来查看异常登录的设备,日期和地点。

排查方法:Settings → Security and account access → Apps and sessions → Account access history

慢雾:X账号安全排查加固指南

如下图,进入 Account access history 可以查看登录设备的型号,登录日期,IP 和地区,如果发现异常登录信息,则说明账号可能被盗了。

慢雾:X账号安全排查加固指南

查看登录设备

如果 X 账号被盗后发生恶意登录,用户可以通过查看当前账号的登录设备,然后将恶意登录的设备踢下线。

排查方法:选择“Log out the device shown”,将账号从某个设备注销退出。

慢雾:X账号安全排查加固指南

慢雾:X账号安全排查加固指南

安全设置

2FA 验证

用户可以通过开启 2FA 验证,为账号开启双重验证保险,避免密码泄漏后账号直接被接管的风险。

配置方法:Settings → Security and account access → Security → Two-factor authentication

慢雾:X账号安全排查加固指南

可以设置如下 2FA 来增强账号的安全性,如短信验证码、身份验证器和安全密钥。

慢雾:X账号安全排查加固指南

额外的密码保护

除了设置账号密码和 2FA 外,用户还可以开启额外的密码保护来进一步增强 X 账号安全性。

配置方法:Settings → Security and account access → Security → Additional password protection

慢雾:X账号安全排查加固指南

总结

定期检查授权应用和登录活动是确保账号安全的关键,慢雾安全团队建议用户定期根据排查步骤对 X 账号进行授权排查,从而加强账号的安全性,降低被黑客攻击的风险。如果发现账号被黑,请立即采取措施,修改账号密码,进行授权排查,撤销可疑授权,并对账号进行安全增强设置。

原文链接

Lecturas Relacionadas

Grupos católicos y de seguridad advierten que la Ley CLARITY podría debilitar las salvaguardias contra el delito con criptomonedas

Una coalición de líderes católicos, grupos vinculados a la aplicación de la ley y defensores contra la trata de personas advierte que la Ley CLARITY podría debilitar las salvaguardias utilizadas para combatir los delitos habilitados por las criptomonedas. Las críticas se centran en disposiciones que protegerían a los desarrolladores de software no custodio de ser tratados como transmisores de dinero. Este debate aborda una de las cuestiones más difíciles en la regulación de las criptomonedas: cómo distinguir el software neutral de la intermediación financiera. Los defensores de las criptomonedas argumentan que los desarrolladores que publican código no custodio no deben ser regulados como exchanges o procesadores de pagos. Los críticos temen que exenciones amplias puedan dificultar el rastreo de las finanzas ilícitas. El software no custodio es central para las finanzas descentralizadas (DeFi). La Ley CLARITY busca crear reglas más claras de estructura de mercado, pero la oposición muestra que no todas las batallas políticas tratan sobre la protección del inversor. Algunos legisladores también considerarán el impacto en la trata de personas, la evasión de sanciones y la visibilidad para la aplicación de la ley. La resistencia no significa que el proyecto de ley esté muerto, pero podría llevar a enmiendas, salvaguardias más estrictas o requisitos de información adicionales. Para las empresas de criptomonedas, las consecuencias son altas: reglas más claras podrían desbloquear inversiones, pero si el proyecto se enmarca como un debilitamiento de las salvaguardias contra el crimen, su camino político será más difícil.

bitcoinistHace 3 hora(s)

Grupos católicos y de seguridad advierten que la Ley CLARITY podría debilitar las salvaguardias contra el delito con criptomonedas

bitcoinistHace 3 hora(s)

La crónica del fraude grave que envuelve al unicornio cripto Blockstream

A lo largo de 2024, Blockstream, la empresa de cripto del pionero de Bitcoin Adam Back, se ha visto envuelta en varias controversias. Una investigación de NatInfoSec lanzó graves acusaciones sobre su producto de notas mineras, Blockstream Mining Note (BMN). Los principales señalamientos incluyen: una discrepancia entre el poder de cómputo mostrado (15 EH/s) y el necesario para cumplir con las obligaciones de los BMN (20-45 EH/s); una falta de evidencia verificable pública sobre las operaciones mineras a esa escala; rendimientos anuales fijos inusualmente altos, cercanos al 20%; y el descubrimiento de que Christopher William Cook, figura clave de la operación minera de Blockstream a través de Exacore, tiene antecedentes penales por fraude postal, información no revelada a los inversores. Aunque BitMEX Research y otros como Samson Mow han cuestionado algunos puntos por falta de pruebas o por implicar incorrectamente a BSTR, la compañía de tesorería de Bitcoin asociada a Back, las preguntas centrales sobre los BMN persisten. La comunidad y los analistas exigen mayor transparencia y capacidad de verificación sobre: el tamaño real y los límites de responsabilidad de los BMN; la fuente de los altos rendimientos prometidos; la procedencia verificable de los BTC pagados a los inversores; y el papel exacto de Cook. Hasta ahora, Blockstream no ha emitido una respuesta oficial integral a estas acusaciones.

marsbitHace 7 hora(s)

La crónica del fraude grave que envuelve al unicornio cripto Blockstream

marsbitHace 7 hora(s)

Trading

Spot
Futuros
活动图片