慢雾:X账号安全排查加固指南

Odaily星球日报Опубликовано 2024-07-31Обновлено 2024-07-31

Введение

建议用户定期根据排查步骤对X账号进行授权排查加强账号的安全性。

原文作者:耀

背景概述

近期 Web3 项目方/名人的 X 账号被盗并被用于发送钓鱼推文的事件频发,黑客善于利用各种手段盗取用户账号,较为常见的套路如下:

  • 诱导用户点击假冒的 Calendly/Kakao 会议预约链接,从而窃取用户账号的授权或控制用户的设备;

  • 私信诱骗用户下载带木马的程序(假冒游戏、会议程序等),木马除了会盗取私钥/助记词之外,可能还会窃取 X 账号权限;

  • 利用 SIM Swap 攻击,窃取依赖手机号的 X 账号权限。

慢雾安全团队协助解决了多起类似事件,如 7 月 20 日,TinTinLand 项目方 X 账号被盗,攻击者置顶了一条含有钓鱼链接的推文。在慢雾安全团队的协助下,TinTinLand 及时解决了账号被盗问题,并对 X 账号进行了授权审查和安全加固。

慢雾:X账号安全排查加固指南

考虑到屡屡出现受害者,许多用户对于如何增强 X 账号安全性不太了解,慢雾安全团队将在本文为大家讲解如何对 X 账号做授权排查和安全设置,以下是具体操作步骤。

授权排查

我们以 Web 端为例,打开 x.com 页面后,点击侧边栏的“More”,找到“Settings and privacy”选项,这里主要用于设置账号的安全和隐私。

慢雾:X账号安全排查加固指南

 

慢雾:X账号安全排查加固指南

进入“Settings”栏目后,选择“Security and account access”以对账号的安全和授权访问进行设置。

慢雾:X账号安全排查加固指南

查看授权过的应用

很多钓鱼方式是利用用户误点击授权应用链接,导致把 X 账号的发推权限授权出去,随后账号被用于发送钓鱼信息。

排查方法:选择“Apps and sessions”栏目,查看账号授权给了哪些应用,如下图,演示账号授权给了这 3 个应用。

慢雾:X账号安全排查加固指南

选择具体的应用后可以看到相对应的权限,用户可通过“Revoke app permissions”移除权限。

慢雾:X账号安全排查加固指南

查看委托情况

排查方法:Settings → Security and account access → Delegate

慢雾:X账号安全排查加固指南

如果发现当前账号开启了允许邀请管理,那么需要进入“Members you’ve delegated”查看当前账号共享给了哪些账号,在不需要共享后应第一时间取消委派。

慢雾:X账号安全排查加固指南

查看异常登录日

如果用户怀疑账号被恶意登录,可以通过排查登录日志来查看异常登录的设备,日期和地点。

排查方法:Settings → Security and account access → Apps and sessions → Account access history

慢雾:X账号安全排查加固指南

如下图,进入 Account access history 可以查看登录设备的型号,登录日期,IP 和地区,如果发现异常登录信息,则说明账号可能被盗了。

慢雾:X账号安全排查加固指南

查看登录设备

如果 X 账号被盗后发生恶意登录,用户可以通过查看当前账号的登录设备,然后将恶意登录的设备踢下线。

排查方法:选择“Log out the device shown”,将账号从某个设备注销退出。

慢雾:X账号安全排查加固指南

慢雾:X账号安全排查加固指南

安全设置

2FA 验证

用户可以通过开启 2FA 验证,为账号开启双重验证保险,避免密码泄漏后账号直接被接管的风险。

配置方法:Settings → Security and account access → Security → Two-factor authentication

慢雾:X账号安全排查加固指南

可以设置如下 2FA 来增强账号的安全性,如短信验证码、身份验证器和安全密钥。

慢雾:X账号安全排查加固指南

额外的密码保护

除了设置账号密码和 2FA 外,用户还可以开启额外的密码保护来进一步增强 X 账号安全性。

配置方法:Settings → Security and account access → Security → Additional password protection

慢雾:X账号安全排查加固指南

总结

定期检查授权应用和登录活动是确保账号安全的关键,慢雾安全团队建议用户定期根据排查步骤对 X 账号进行授权排查,从而加强账号的安全性,降低被黑客攻击的风险。如果发现账号被黑,请立即采取措施,修改账号密码,进行授权排查,撤销可疑授权,并对账号进行安全增强设置。

原文链接

Похожее

Католические и правоохранительные организации предупреждают, что закон CLARITY может ослабить меры противодействия преступности в сфере криптовалют

Коалиция католических лидеров, правоохранительных и правозащитных групп предупреждает, что законопроект CLARITY Act может ослабить механизмы противодействия преступлениям с использованием криптовалют. Основная критика направлена на положения, которые защищают разработчиков некстодиального программного обеспечения от регулирования как денежных операторов. Это затрагивает один из самых сложных вопросов в регулировании криптоиндустрии: как отличить нейтральное программное обеспечение от финансового посредничества. Сторонники криптовалют утверждают, что разработчики, публикующие некстодиальный код, не должны регулироваться как биржи или платёжные системы. Критики опасаются, что широкие исключения затруднят отслеживание нелегальных финансовых потоков. Некстодиальное программное обеспечение является основой DeFi. Кошельки, смарт-контракты и децентрализованные протоколы позволяют пользователям совершать операции без передачи контроля над средствами компании. Эта архитектура является ключевой ценностью криптовалют, но также создаёт проблемы для правоохранительных органов, когда те же инструменты используют злоумышленники. Законопроект CLARITY Act направлен на создание чётких правил структуры рынка, но возникшая оппозиция показывает, что не все законодательные дебаты касаются только защиты инвесторов. При определении степени защиты разработчиков некоторые законодатели также будут учитывать вопросы борьбы с торговлей людьми, уклонением от санкций, мошенничеством и необходимость обеспечения прозрачности для правоохранительных органов. Несмотря на критику, законопроект не отклонён. Однако его сторонникам, возможно, придётся ответить на озабоченности относительно потенциальных лазеек для нелегального финансирования, что может привести к поправкам, более узким сферам применения или дополнительным требованиям к отчётности. Для криптокомпаний ставки высоки: более ясные правила могут стимулировать инвестиции и разработку продуктов в США, но если законопроект будет воспринят как ослабляющий борьбу с преступностью, его политические перспективы значительно усложнятся.

bitcoinist3 ч. назад

Католические и правоохранительные организации предупреждают, что закон CLARITY может ослабить меры противодействия преступности в сфере криптовалют

bitcoinist3 ч. назад

История серьезного мошенничества, в котором погряз криптоединорог Blockstream

В статье рассматриваются обвинения против компании Blockstream и её основателя Адама Бэка, связанные с выпуском горнодобывающих нот (BMN). Расследование аккаунта NatInfoSec указывает на возможные несоответствия между заявленной мощностью майнинга Blockstream (15 EH/s) и мощностью, необходимой для выполнения обязательств по BMN (20-45 EH/s). Вызывают вопросы источники выплат инвесторам, особенно учитывая пункт контракта, позволяющий Blockstream использовать биткоины из любого источника. Также обращается внимание на высокую фиксированную доходность нот (до ~20%) в волатильной отрасли. Особое внимание уделяется криминальному прошлению Кристофера Кука, ключевой фигуры в майнинговом подразделении Blockstream (Exacore), осужденного за мошенничество, что не было раскрыто инвесторам. Поднимаются вопросы о потенциальных рисках для связанной компании BSTR, готовящейся к выходу на биржу через SPAC. Хотя BitMEX Research отмечает, что некоторые обвинения могут быть преувеличены, а Samson Mow защищает BSTR, основные вопросы остаются: прозрачность и проверяемость реальных мощностей майнинга, источников выплат, полного объёма обязательств по BMN и раскрытия информации. Blockstream на момент публикации не дала развёрнутого ответа на эти обвинения.

marsbit7 ч. назад

История серьезного мошенничества, в котором погряз криптоединорог Blockstream

marsbit7 ч. назад

Reddit-сообщество, которое в свое время устроило шорт-сквиз на Уолл-Стрит, нашло новую GME?

24 июня акции сети быстрого питания Wendy’s (WEN) резко выросли после публикации в сообществе Reddit r/wallstreetbets поста «We need to save Wendy’s», что спровоцировало обсуждения о новом «мем-сквизе» по аналогии с GME. Хотя акции демонстрируют некоторые признаки «мем-акций» — низкая цена, высокая доля коротких позиций (31,83%) и всплеск розничных покупок — структура ситуации отличается от исторического сжатия GME 2021 года. Текущий рост больше похож на краткосрочный всплеск, вызванный вниманием розничных трейдеров, а не на системный сквиз, подпитываемый экстремальным уровнем коротких позиций или гамма-сжатием из-за массовых опционных покупок. Успех дальнейшего движения будет зависеть от того, сможет ли первоначальная волна интереса превратиться в устойчивый объем торгов, сохраняющуюся активность в сообществах и давление через опционный рынок, что вынудит маркет-мейкеров и коротких продавцов присоединиться к движению.

marsbit7 ч. назад

Reddit-сообщество, которое в свое время устроило шорт-сквиз на Уолл-Стрит, нашло новую GME?

marsbit7 ч. назад

Южная Корея нацелилась на 40 незарегистрированных операторов криптовалют в рамках усиления регулирования

Финансовая разведывательная служба Южной Кореи (FIU) передала в полицию данные о примерно 40 незарегистрированных поставщиках услуг виртуальных активов. В соответствии с законодательством страны все криптобиржи должны получить сертификат ISMS и регистрацию в FIU. В настоящее время зарегистрированы только 28 компаний. Расследование выявило, что нелегальные зарубежные платформы привлекают местных клиентов через мессенджеры, а также используют частных обменщиков и платных авторов контента для продвижения. Эти платформы не находятся под защитой корейских законов. Этот шаг является частью более широкой кампании Южной Кореи по усилению глобальных стандартов соответствия в криптосфере через меры FATF. Директор FIU Ли Хён Джу призвал страны-члены FATF отменить пороговые суммы для применения «Правила поездок» (Travel Rule) к криптовалютам. С августа Южная Корея намерена ввести проверку личности для всех криптовалютных транзакций. Власти также активизировали уголовное преследование за схемы «памп и дамп» и усилили сотрудничество с финансовыми организациями для предотвращения незаконных трансграничных операций.

TheNewsCrypto8 ч. назад

Южная Корея нацелилась на 40 незарегистрированных операторов криптовалют в рамках усиления регулирования

TheNewsCrypto8 ч. назад

Торговля

Спот
Фьючерсы
活动图片