<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>Паролі &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/passwords/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Fri, 12 Jun 2026 07:53:17 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>Паролі &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>PIN-код на 4 і 6 цифр: чому довший код не гарантує безпеки — і що справді захищає смартфон</title>
		<link>https://cybercalm.org/pin-kod-na-4-i-6-tsyfr-odnakovo-legko-zlamaty/</link>
		
		<dc:creator><![CDATA[Семенюк Валентин]]></dc:creator>
		<pubDate>Fri, 12 Jun 2026 08:00:54 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[PIN-код]]></category>
		<category><![CDATA[безпека]]></category>
		<category><![CDATA[дослідження]]></category>
		<category><![CDATA[злам]]></category>
		<category><![CDATA[Паролі]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=104082</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2020/03/12105040/c5cf1a768ebddeb3c079836f48f5b90dc2ec77dfaa4303a9a93c35df16f39678.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/pin-kod-na-4-i-6-tsyfr-odnakovo-legko-zlamaty/">PIN-код на 4 і 6 цифр: чому довший код не гарантує безпеки — і що справді захищає смартфон</a></p>
<p>Багато хто впевнений: варто змінити 4-значний PIN-код на 6-значний — і смартфон стане надійно захищеним. Дослідження безпеки показують протилежне: проти реального зловмисника, у якого обмежена кількість спроб, різниця між чотирма та шістьма цифрами мінімальна, а подеколи довший код навіть легше вгадати. До того ж сьогодні головна загроза — це вже не підбір коду, а ситуація, [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/pin-kod-na-4-i-6-tsyfr-odnakovo-legko-zlamaty/">PIN-код на 4 і 6 цифр: чому довший код не гарантує безпеки — і що справді захищає смартфон</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2020/03/12105040/c5cf1a768ebddeb3c079836f48f5b90dc2ec77dfaa4303a9a93c35df16f39678.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/pin-kod-na-4-i-6-tsyfr-odnakovo-legko-zlamaty/">PIN-код на 4 і 6 цифр: чому довший код не гарантує безпеки — і що справді захищає смартфон</a></p>
<p>Багато хто впевнений: варто змінити 4-значний PIN-код на 6-значний — і смартфон стане надійно захищеним. Дослідження безпеки показують протилежне: проти реального зловмисника, у якого обмежена кількість спроб, різниця між чотирма та шістьма цифрами мінімальна, а подеколи довший код навіть легше вгадати. До того ж сьогодні головна загроза — це вже не підбір коду, а ситуація, коли хтось підглядає, що ви вводите, а потім краде сам пристрій.<span id="more-104082"></span></p>
<h2><strong><b>Що показало дослідження</b></strong></h2>
<p>Команда фахівців з Рурського університету в Бохумі, Інституту безпеки і приватності імені Макса Планка та Університету Джорджа Вашингтона провела перше масштабне <a href="https://arxiv.org/abs/2003.04868" target="_blank" rel="noopener"><u>дослідження</u></a> того, як люди обирають PIN-коди саме для розблокування смартфонів. Учасникам Apple- та Android-пристроїв пропонували встановити чотири- або шестизначний код; частина могла обрати будь-яку комбінацію, частина — лише ту, що не потрапила до «чорного списку» заборонених варіантів.</p>
<p>Ключовий висновок: проти атакувальника, обмеженого кількома десятками спроб (саме так працює розблокування смартфона), 6-значний PIN-код дає мізерний приріст захисту порівняно з 4-значним — а на коротких дистанціях навіть програє.</p>
<p><strong><b>Конкретні цифри з дослідження — частка кодів, які вдається вгадати:</b></strong></p>
<ul>
<li><b></b><strong><b>10 спроб </b></strong>(максимум, який допускає iOS): підбирається 4,6% 4-значних і 5,7% 6-значних кодів.</li>
<li><b></b><strong><b>30 спроб </b></strong>(менш наполегливий зловмисник на Android): 7,6% проти 8,8%.</li>
<li><b></b><strong><b>100 спроб </b></strong>(розумна верхня межа для Android): 16,2% проти 12,5%.</li>
</ul>
<p>Тобто на перших десятках спроб довший код не лише не допомагає, а навіть частіше відкриває пристрій зловмиснику.</p>
<h2><strong><b>Чому 6 цифр інколи слабші за 4</b></strong></h2>
<p>З погляду математики різниця колосальна. Чотиризначний код — це 10 тисяч можливих комбінацій, шестизначний — мільйон. Якби зловмисник міг перебирати варіанти без обмежень, повний перебір усіх 4-значних кодів зайняв би близько 12 хвилин, а всіх 6-значних — близько 20,5 годин.</p>
<p>Але на практиці смартфон не дає перебирати безкінечно: після кількох помилок вмикаються паузи та блокування. А отже, вирішує не розмір простору комбінацій, а те, наскільки передбачувано люди обирають код. І тут виявилася парадоксальна річ: найпоширеніші 6-значні коди розподілені ще «вужче», ніж 4-значні. Люди масово беруть прості послідовності на кшталт 123456 чи повтори однакових цифр, тож кілька перших здогадок зловмисника спрацьовують навіть частіше.</p>
<h2><strong><b>Які PIN-коди обирати не варто</b></strong></h2>
<p>Дослідники зібрали найпопулярніші комбінації. Якщо ваш код є в цьому переліку або побудований за схожою логікою — його варто змінити:</p>
<table>
<tbody>
<tr>
<td style="padding:10px;"><strong><b>Найпоширеніші 4-значні</b></strong></td>
<td style="padding:10px;"><strong><b>Найпоширеніші 6-значні</b></strong></td>
</tr>
<tr>
<td style="padding:10px;">1234, 0000, 2580, 1111, 5555</td>
<td style="padding:10px;">123456, 654321, 111111, 000000, 123123</td>
</tr>
<tr>
<td style="padding:10px;">5683, 0852, 2222, 1212, 1998</td>
<td style="padding:10px;">666666, 121212, 112233, 789456, 159753</td>
</tr>
</tbody>
</table>
<p>За цими комбінаціями стоять упізнавані шаблони: 2580 — це вертикальна лінія посередині клавіатури, 5683 на старих кнопкових розкладках складається у слово «LOVE», 159753 малює на цифровому полі літеру «X», а 789456 — це просто рядки клавіатури. Зловмисники чудово знають ці «візерунки» й перевіряють їх першими.</p>
<h2><strong><b>Чому небезпечно просто «дописати дві цифри» до старого коду</b></strong></h2>
<p>Окрема <a href="https://www.usenix.org/system/files/sec22fall_munyendo.pdf" target="_blank" rel="noopener"><u>наукова робота</u></a> дослідила поширену звичку: переходячи на 6-значний код, люди беруть свій старий 4-значний і додають до нього ще дві цифри. Виявилося, що це особливо вразливий сценарій. Якщо зловмисник уже знає ваш попередній 4-значний код, він може вгадати понад 25% таких «подовжених» 6-значних кодів усього за 10 спроб і понад 30% — за 30. Інакше кажучи, новий код успадковує всі слабкості старого.</p>
<h2><strong><b>Головна загроза 2020-х: підгледіти код і вкрасти телефон</b></strong></h2>
<p>Сьогодні зловмисникам часто взагалі не потрібно нічого вгадувати. Поширеною стала схема, яку детально описали журналісти-розслідувачі: у людному місці чи барі хтось підглядає, як власник вводить код розблокування, а потім викрадає сам смартфон. Знаючи код, злодій отримує не просто доступ до пристрою.</p>
<p>PIN-код (passcode) — це «корінь довіри» всієї системи. Біометрія — Face ID, Touch ID, розблокування за відбитком — лише надбудова над ним: щойно сканування не спрацьовує або пристрій перезавантажується, телефон усе одно просить код. А маючи код, зловмисник може змінити пароль облікового запису, вимкнути функції пошуку пристрою, отримати доступ до збережених паролів і банківських застосунків — і заблокувати справжнього власника назавжди. Описані випадки, коли потерпілі втрачали доступ до банківських застосунків ще до того, як устигали позначити телефон як втрачений.</p>
<h2><strong><b>Як виробники відповіли на цю загрозу</b></strong></h2>
<p><strong><b>Apple. </b></strong>У відповідь на хвилю таких крадіжок Apple додала функцію <a href="https://cybercalm.org/onovit-svij-iphone-ta-uvimknit-zahyst-ukradenogo-prystroyu-yaknajshvydshe-os-chomu/">Stolen Device Protection</a> (захист викраденого пристрою), доступну з iOS 17.3. Коли вона ввімкнена, для найбільш чутливих дій поза «знайомими» місцями (домом чи роботою) самого коду вже недостатньо — система вимагає Face ID або Touch ID. А зміна пароля облікового запису Apple чи вимкнення біометрії передбачає обовʼязкову годинну затримку з повторною біометричною перевіркою. Це дає власнику час заблокувати пристрій дистанційно.</p>
<p><strong><b>Android. </b></strong>Google вибудувала власний <a href="https://cybercalm.org/google-pokrashchyv-zakhyst-android-vid-kradizhky/">набір захисту від крадіжок</a>. Функція <a href="https://cybercalm.org/funktsiya-perevirky-osoby-v-android/">Identity Check</a> (перевірка особи), що зʼявилася в Android 15, вимагає біометрію для критичних дій — зміни PIN-коду, вимкнення захисту, доступу до паролів і банківських застосунків — коли пристрій перебуває поза довіреними локаціями. Доповнюють її Theft Detection Lock (миттєве блокування екрана, якщо телефон вихоплюють із рук), Offline Device Lock, дистанційне блокування через браузер та збільшені паузи після невдалих спроб введення коду. Частину цих функцій потрібно ввімкнути вручну.</p>
<h2><strong><b>Як захистити свій PIN-код і смартфон</b></strong></h2>
<ul>
<li><b></b><strong><b>Використовуйте щонайменше 6 цифр, а краще — літерно-цифровий код. </b></strong>Більший приріст безпеки дає не подовження коду, а перехід на складніший пароль із літер і цифр.</li>
<li><b></b><strong><b>Уникайте дат, повторів і «візерунків» на клавіатурі. </b></strong>Роки народження, 1111, 123456, лінії та фігури на цифровому полі — найперші кандидати на підбір.</li>
<li><b></b><strong><b>Не робіть новий код «продовженням» старого. </b></strong>Не додавайте дві цифри до колишнього 4-значного коду — обирайте незалежну комбінацію.</li>
<li><b></b><strong><b>Увімкніть біометрію. </b></strong>Face ID, Touch ID чи розблокування за відбитком зменшують потребу набирати код у публічних місцях, де його можуть підгледіти.</li>
<li><b></b><strong><b>Активуйте захист від крадіжок. </b></strong>Stolen Device Protection на iPhone та Identity Check і повʼязані функції на Android варто ввімкнути заздалегідь — після крадіжки буде вже пізно.</li>
<li><b></b><strong><b>Прикривайте екран, коли вводите код. </b></strong>У транспорті, барі чи черзі затуляйте руку — так само, як біля банкомата.</li>
</ul>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/pin-kod-na-4-i-6-tsyfr-odnakovo-legko-zlamaty/">PIN-код на 4 і 6 цифр: чому довший код не гарантує безпеки — і що справді захищає смартфон</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2020/03/12105040/c5cf1a768ebddeb3c079836f48f5b90dc2ec77dfaa4303a9a93c35df16f39678.webp" />	</item>
		<item>
		<title>Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</title>
		<link>https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Tue, 26 May 2026 07:15:06 +0000</pubDate>
				<category><![CDATA[Статті]]></category>
		<category><![CDATA[CaaS]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[LockBit]]></category>
		<category><![CDATA[Operation Endgame]]></category>
		<category><![CDATA[RaaS]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[Russian Market]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[інфостілери]]></category>
		<category><![CDATA[Вибір редакції]]></category>
		<category><![CDATA[витоки даних]]></category>
		<category><![CDATA[даркнет]]></category>
		<category><![CDATA[захист даних]]></category>
		<category><![CDATA[кібербезпека]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<category><![CDATA[кіберзлочинність]]></category>
		<category><![CDATA[операція Cronos]]></category>
		<category><![CDATA[Паролі]]></category>
		<category><![CDATA[програми-вимагачі]]></category>
		<category><![CDATA[тіньовий ринок]]></category>
		<category><![CDATA[фішинг]]></category>
		<category><![CDATA[хакери]]></category>
		<category><![CDATA[шкідливе ПЗ]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=138361</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2018/12/26100303/cybercrime.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a></p>
<p>Кіберзлочинність давно перестала бути справою одинаків-ентузіастів. Сьогодні це багатомільярдна тіньова економіка з власною спеціалізацією професій, маркетплейсами в стилі Amazon, відгуками клієнтів і навіть «технічною підтримкою». За оцінкою Cybersecurity Ventures, у 2025 році збитки від кіберзлочинів у світі сягають близько 10,5 трлн доларів — це більш ніж утричі перевищує показник 2015-го. У цьому матеріалі — як [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2018/12/26100303/cybercrime.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a></p>
<p>Кіберзлочинність давно перестала бути справою одинаків-ентузіастів. Сьогодні це багатомільярдна тіньова економіка з власною спеціалізацією професій, маркетплейсами в стилі Amazon, відгуками клієнтів і навіть «технічною підтримкою». За оцінкою Cybersecurity Ventures, у 2025 році збитки від кіберзлочинів у світі сягають близько 10,5 трлн доларів — це більш ніж утричі перевищує показник 2015-го. У цьому матеріалі — як працює тіньовий ринок кіберзлочинності, скільки коштують вкрадені дані українців і чому війна робить нас особливо вразливими.<span id="more-138361"></span></p>
<h2><strong><b>Від «магазинів вкрадених карток» до екосистеми «злочин як послуга»</b></strong></h2>
<p>Ще кілька років тому тіньові ринки сприймалися здебільшого як торгові майданчики для викрадених банківських карток і піратського ПЗ. Сьогодні картина принципово інша: ринок став модульним і спеціалізованим. За даними звіту KELA <a style="cursor: pointer !important; user-select: none !important;" href="https://www.techtarget.com/searchsecurity/feature/Data-after-the-breach-Economics-of-the-dark-web" target="_blank" rel="noopener"><u>«State of Cybercrime 2026»</u></a>, у 2025 році в підпільному обігу перебувало щонайменше 2,86 млрд скомпрометованих облікових даних — від паролів і файлів cookie до повних «логів» інфостілерів, що містять усю цифрову особистість користувача.</p>
<p>Дослідники Constella підрахували, що лише за 2025 рік було оброблено 51,7 млн «пакетів» інфостілерів, які походили з 24,8 млн унікальних інфікованих пристроїв. Усередині — близько 2,3 млрд викрадених паролів. А американський Internet Crime Complaint Center (IC3) при ФБР зафіксував, що сумарні втрати від кіберзлочинів у 2025 році в США перевищили 20,9 млрд доларів — на 26% більше, ніж роком раніше.</p>
<p>Принципова зміна — у самій бізнес-моделі. Якщо раніше один зловмисник міг сам зламувати, сам красти й сам продавати, то сьогодні ринок повністю розділений на ролі: розробники шкідливого програмного забезпечення, оператори ботнетів, «ініціатори загроз», що отримують первинний доступ до мереж, оператори програм-вимагачів, відмивачі криптовалюти. Цей підхід отримав назву Cybercrime-as-a-Service (CaaS) — кіберзлочин як послуга.</p>
<h2><strong><b>Скільки коштують ваші дані: ціни тіньового ринку у 2025–2026 роках</b></strong></h2>
<p>За даними щорічного звіту SOCRadar та аналітичних публікацій Privacy Affairs і Trustwave SpiderLabs, <a style="cursor: pointer !important; user-select: none !important;" href="https://thebestvpn.com/statistics/what-is-sold-on-the-dark-web/" target="_blank" rel="noopener"><u>середні ціни на вкрадені дані</u></a> у тіньовому сегменті 2025 року виглядають так:</p>
<ul>
<li><b></b><strong><b>базові персональні дані </b></strong>(номер телефону, адреса, e-mail) — від 1 долара;</li>
<li><b></b><strong><b>номер соціального страхування США (SSN) </b></strong>— приблизно 1–6 доларів;</li>
<li><b></b><strong><b>викрадена банківська картка без CVV </b></strong>— близько 10 доларів;</li>
<li><b></b><strong><b>картка з CVV </b></strong>— 10–40 доларів, з високим балансом (від 5 000 доларів) — до 120 доларів;</li>
<li><b></b><strong><b>зламаний акаунт PayPal або Revolut </b></strong>— у середньому близько 100 доларів;</li>
<li><b></b><strong><b>верифікований акаунт Kraken із криптовалютою </b></strong>— понад 1 100 доларів;</li>
<li><b></b><strong><b>повні медичні записи </b></strong>— 250–310 доларів за запис;</li>
<li><b></b><strong><b>DDoS-атака на замовлення </b></strong>— від 20 доларів;</li>
<li><b></b><strong><b>підписка на інфостілер (malware-as-a-service) </b></strong>— від 15 доларів на місяць;</li>
<li><b></b><strong><b>кастомна фішингова сторінка </b></strong>— 50–2 000 доларів;</li>
<li><b></b><strong><b>експлойт нульового дня (zero-day) </b></strong>— до 150 000 доларів і вище.</li>
</ul>
<p>Окрема й найдорожча категорія — корпоративні доступи. За даними Rapid7, у другій половині 2025 року середня ціна лоту від «ініціатора загроз» (Initial Access Broker) зросла з приблизно 2 726 доларів у 2024-му до понад 113 000 доларів. Йдеться про повний адміністративний доступ до мережі великої компанії, що дозволяє покупцеві — як правило, оператору програми-вимагача — одразу переходити до фінальної стадії атаки.</p>
<h2><strong><b>Як виглядає сучасний даркнет-маркет: рейтинги, відгуки, «чорна п’ятниця»</b></strong></h2>
<p>Сучасні тіньові ринки візуально й функціонально майже не відрізняються від легальних e-commerce-платформ. Зловмисники мають свої рейтинги продавців, відгуки покупців, систему ескроу-платежів (умовного депонування коштів до підтвердження покупки), розділи «поширені запитання», іноді — навіть live-чат із «технічною підтримкою». Періодично з’являються «акції», «купони знижок» і сезонні розпродажі — для імітації звичного клієнтського досвіду.</p>
<p>Оплата майже завжди відбувається у криптовалюті. Bitcoin усе ще використовується для виплат викупу за програмами-вимагачами, але для розрахунків на самих маркетплейсах злочинці все частіше переходять на Monero — через вбудовану анонімність транзакцій. За даними <a href="https://www.techtarget.com/searchsecurity/feature/Data-after-the-breach-Economics-of-the-dark-web" target="_blank" rel="noopener"><u>звіту Chainalysis «2025 Crypto Crime Report»</u></a>, близько 63% усього нелегального обігу криптовалют у 2025 році припадає на стейблкоїни, передусім USDT.</p>
<h2><strong><b>Russian Market та інфостілери: чому крадені облікові дані опиняються в продажу за 48 годин</b></strong></h2>
<p>Окрему й болючу для українців роль відіграє маркетплейс під назвою <strong><b>Russian Market</b></strong>. За оцінкою компанії Rapid7, у 2026 році це найбільший у світі майданчик для торгівлі «логами» інфостілерів — пакетами даних, які зловмисне ПЗ викрадає з інфікованого комп’ютера: збережені паролі браузерів, файли cookie сесій, дані автозаповнення форм, гаманці криптовалют. Російські злочинні форуми XSS та Exploit залишаються основними майданчиками для пошуку партнерів, попри періодичні правоохоронні втручання — зокрема <a style="cursor: pointer !important; user-select: none !important;" href="https://www.stingrai.io/blog/dark-web-data-pricing-2026" target="_blank" rel="noopener"><u>у липні 2025 року</u></a> XSS втратив адміністратора в результаті спецоперації.</p>
<p>Дослідження Whiteintel, опубліковане в березні 2026 року, описує типовий шлях вкрадених даних: <strong><b>від моменту зараження пристрою до появи облікових даних на маркеті проходить менш ніж 48 годин</b></strong>. У багатьох випадках — суттєво менше. Логи свіжих заражень (24–48 годин) продаються з преміальною надбавкою саме тому, що сесійні токени ще не встигли застаріти й дозволяють обійти двофакторну автентифікацію.</p>
<p>Згідно з <a style="cursor: pointer !important; user-select: none !important;" href="https://securityboulevard.com/2026/04/48-hours-the-window-between-infostealer-infection-and-dark-web-sale/" target="_blank" rel="noopener"><u>звітом Verizon Data Breach Investigations Report 2025</u></a>, 54% жертв атак програм-вимагачів виявили свої корпоративні облікові дані в логах інфостілерів ще до самої атаки. Тобто доступ було продано — а вже потім ним скористалися.</p>
<p>Найпоширеніші інфостілери, логи яких зараз можна знайти на тіньових ринках: Lumma (донедавна — лідер ринку, доки в травні 2025 року правоохоронні органи не вилучили його інфраструктуру), Acreed (швидко зайняв звільнену нішу — за оцінками Bitsight, до середини 2026 року кількість його логів зросла зі сотень у березні 2025 року до понад 118 000 у червні), а також Vidar, Stealc, Rhadamanthys, RedLine, Raccoon.</p>
<h2><strong><b>Ініціатори загроз і RaaS: як працює конвеєр сучасних атак</b></strong></h2>
<p><strong><b>Ініціатори загроз (Initial Access Brokers, IABs) </b></strong>— це спеціалізована «професія» на тіньовому ринку. Їхня єдина задача — отримати первинний доступ до корпоративної мережі (через фішинг, експлуатацію вразливостей, перебір паролів або купівлю логів інфостілерів) і продати цей доступ далі. За даними дослідницької компанії Intel 471, у період з червня 2024 по травень 2025 року зафіксовано щонайменше 70 кореляцій між лотами IAB-брокерів і подальшими атаками програм-вимагачів. Середній час між появою оголошення про доступ і фактичною атакою — лише близько 19 днів.</p>
<p>Найактивніші групи програм-вимагачів, які закуповують доступи: Play, RansomHub, Everest, Medusa, Sarcoma. Ця модель «розподілу праці» отримала назву Ransomware-as-a-Service (RaaS): розробники створюють шкідливе програмне забезпечення й здають його в оренду «афілійованим партнерам», а ті, своєю чергою, купують доступ до конкретних компаній у брокерів. Прибуток ділиться у відсотках — як у звичайній партнерській програмі.</p>
<p>Що цікаво, у березні 2026 року американський суд <a href="https://cyberscoop.com/aleksei-volkov-russian-initial-access-broker-sentenced-ransomware/" target="_blank" rel="noopener"><u>виніс вирок російському «ініціатору загроз» Олексію Волкову</u></a> із Санкт-Петербурга — 81 місяць ув’язнення. Волков, відомий під ніком chubaka.kor, продавав доступи групам Yanluowang та іншим. Його затримали в Римі та екстрадували до США. Це один із небагатьох прецедентів, коли «архітектора» сучасних атак вдалося реально притягнути до відповідальності.</p>
<h2><strong><b>Великі операції правоохоронців: чи вдається перемагати?</b></strong></h2>
<p>Останні роки принесли кілька гучних міжнародних операцій, які показали: тіньовий ринок не є безкарним.</p>
<ul>
<li><b></b><strong><b><a href="https://cybercalm.org/kiberzlochyntsi-z-rosiyi-otrymaly-porazku-mizhnarodna-operatsiya-prypynyla-diyalnist-najshkidlyvishogo-ugrupovannya/">Operation Cronos</a> (лютий 2024)</b></strong>— спільна операція 10 країн на чолі з Національним агентством злочинності Великої Британії (NCA), ФБР та Європолом. Інфраструктуру однієї з найвпливовіших груп програм-вимагачів LockBit було захоплено, а її лідер Дмитро Хорошев («LockBitSupp») із росії — публічно деанонімізований. Заарештовано 200 криптогаманців і 34 сервери; затримано трьох співучасників у Польщі та Україні. Уряд США оголосив винагороду в 10 млн доларів за інформацію, що приведе до арешту Хорошева.</li>
<li><b></b><strong><b><a href="https://cybercalm.org/mizhnarodna-operatsiya-endgame/">Operation Endgame</a> (травень 2024)</b></strong>— за даними Європолу, найбільша в історії операція проти ботнетів. Вилучено понад 100 серверів, що обслуговували завантажувачі шкідливого ПЗ IcedID, Pikabot, Trickbot, Bumblebee, SmokeLoader та SystemBC. У 2025 році проведено серію подальших арештів — уже клієнтів цих сервісів, дані яких знайшли в захопленій базі.</li>
<li><b></b><strong><b>Захоплення BreachForums (травень 2024)</b></strong>— ФБР перехопило контроль над форумом, де роками публікували й продавали бази даних великих витоків. Сам форум кілька разів відроджувався, але остаточно розпався протягом 2024–2025 років. У судових документах Міністерства юстиції США згадуються 888+ викрадених датасетів і 14+ мільярдів записів, що там обертались.</li>
<li><b></b><strong><b>Знищення LummaC2 (травень 2025)</b></strong>— у скоординованій операції вилучено понад 2 300 доменів, які обслуговували найпопулярніший на той момент інфостілер. До цього на LummaC2 припадало близько 92% усіх логів на Russian Market.</li>
</ul>
<p>Втім, фахівці з компанії Cognyte застерігають: ці успіхи не означають перемоги. Замість одного знищеного гравця з’являється кілька дрібніших. Ринок став більш фрагментованим, а отже — складнішим для моніторингу. Уже через кілька днів після кожної великої операції постачальники й покупці мігрують на запасні майданчики, як це сталося з TorZon і Nemesis після обвалу Abacus Market у середині 2025 року.</p>
<h2><strong><b>Що це означає для українців: ціна вашої цифрової особистості в умовах війни</b></strong></h2>
<p>Для України тіньовий ринок кіберзлочинності — це не абстрактна проблема. Це передовий край гібридної війни.</p>
<p>Згідно зі <a style="cursor: pointer !important; user-select: none !important;" href="https://thehackernews.com/2025/11/trojanized-eset-installers-drop.html" target="_blank" rel="noopener"><u>звітом ESET за Q2–Q3 2025</u></a>, російська група Sandworm (пов’язана з ГРУ) продовжує систематичні атаки програм-знищувачів даних (wiper) на українські державні установи, енергетику, логістику і — що стало новою тенденцією 2025 року — на зерновий сектор як основне джерело валютних надходжень. Використовуються wipper-програми ZEROLOT і Sting.</p>
<p>У травні 2025 року дослідники ESET зафіксували атаку, в якій угрупування, назване InedibleOchotense, <strong><b>видавало себе за саму компанію ESET</b></strong>: українським організаціям розсилали спірфішингові листи й повідомлення в Signal із посиланнями на нібито офіційні інсталятори ESET, які насправді містили бекдор Kalambur (SUMBUR).</p>
<p>Державна служба спеціального зв’язку та захисту інформації України (Держспецзв’язку) повідомила, що в першій половині 2025 року зафіксувала 3 018 кіберінцидентів — на 17% більше, ніж у другому півріччі 2024-го. Атаки на місцеві органи влади та військові структури зросли особливо помітно.</p>
<p>Окрема загроза для українських користувачів — те, що частина російськомовних маркетів буквально торгує доступом до українських сервісів, акаунтів і навіть інфраструктури. Логи інфостілерів із заражених у 2022–2025 роках українських комп’ютерів досі циркулюють у продажу. Це означає, що пароль, який ви зберегли в браузері три роки тому, теоретично все ще може бути «свіжим товаром» на тіньовому ринку.</p>
<h2><strong><b>ШІ як новий інструмент: фішинг і дипфейки на потоці</b></strong></h2>
<p>Окрема тривожна тенденція 2025–2026 років — масштабне впровадження генеративного ШІ в арсенал кіберзлочинців. За даними <a style="cursor: pointer !important; user-select: none !important;" href="https://deepstrike.io/blog/stealer-log-statistics-2025" target="_blank" rel="noopener"><u>IBM Threat Intelligence Index</u></a>, кількість шкідливого ПЗ, доставленого через фішингові листи, у 2025 році зросла на 84% порівняно з попереднім роком — значною мірою завдяки автоматизованій генерації переконливих текстів.</p>
<p>Зловмисники використовують ШІ для створення фішингових листів без характерних граматичних помилок, для адаптації повідомлень під конкретну жертву (так званий spear-phishing), для генерації дипфейкових голосових і відео-повідомлень. Окремий бізнес-сегмент на тіньовому ринку — «комплекти дипфейк-особистостей» для фінансового шахрайства й обходу процедур верифікації.</p>
<h2><strong><b>Як захиститися: базовий мінімум для пересічного користувача</b></strong></h2>
<p>Хороша новина: попри ускладнення тіньового ринку, базова гігієна цифрової безпеки залишається ефективною проти переважної більшості атак. Ось мінімум, який варто дотримуватися.</p>
<ul>
<li><b></b><strong><b>Використовуйте менеджер паролів </b></strong>і унікальні складні паролі для кожного сервісу. Якщо одне зі сховищ зливається — постраждає лише один акаунт, а не вся ваша цифрова особистість.</li>
<li><b></b><strong><b>Увімкніть багатофакторну автентифікацію </b></strong>всюди, де це можливо. Бажано — через застосунок-автентифікатор або апаратний ключ, а не через SMS.</li>
<li><b></b><strong><b>Переходьте на ключі доступу (passkeys) </b></strong>там, де це підтримується. Вони стійкі до фішингу й крадіжки облікових даних інфостілерами.</li>
<li><b></b><strong><b>Регулярно оновлюйте операційну систему й програмне забезпечення. </b></strong>Більшість успішних атак експлуатує вразливості, для яких уже існують патчі.</li>
<li><b></b><strong><b>Встановіть надійне антивірусне рішення. </b></strong>Для українських користувачів окрема рекомендація: НЕ використовуйте антивіруси російського походження (Kaspersky, Dr.Web), оскільки вони є джерелом ризиків як для приватності, так і для національної безпеки. Серед перевірених альтернатив — ESET (Словаччина, має офіційне представництво в Україні).</li>
<li><b></b><strong><b>Не зберігайте чутливі паролі (банкінг, корпоративна пошта, криптогаманці) у браузері. </b></strong>Саме ці дані — основна ціль інфостілерів.</li>
<li><b></b><strong><b>Будьте критичними до листів і повідомлень із посиланнями, </b></strong>навіть якщо вони здаються офіційними. Російські угрупування періодично видають себе за відомі компанії, включно з Microsoft та Google.</li>
<li><b></b><strong><b>Регулярно перевіряйте свої e-mail-адреси на сервісах </b></strong><a href="https://haveibeenpwned.com/" target="_blank" rel="noopener"><u>Have I Been Pwned</u></a>, щоб дізнаватися про потрапляння ваших облікових даних у відомі витоки.</li>
<li><b></b><strong><b>Не намагайтеся «зайти на даркнет із цікавості». </b></strong>Це не цікава екскурсія, а потенційно небезпечне середовище з шкідливим ПЗ, шахрайськими сторінками й наглядом правоохоронних органів — що погано закінчується для випадкових туристів.</li>
</ul>
<h2><strong><b>Висновок: чому інформованість важлива більше, ніж будь-коли</b></strong></h2>
<p>Тіньовий ринок кіберзлочинності за останнє десятиріччя пройшов шлях від примітивних форумів до повноцінної підпільної ІТ-індустрії з власною спеціалізацією, фінансовими потоками й корпоративною культурою. Він став дорожчим, складнішим, географічно розмазаним — і водночас доступнішим для входу: підписку на інфостілер сьогодні може купити навіть підліток за 15 доларів.</p>
<p>Боротьба з цією індустрією потребує спільних зусиль урядів, правоохоронців, виробників технологій безпеки й кожного користувача окремо. Великі операції на кшталт Cronos та Endgame показують, що це можливо. Але водночас вони ж демонструють: ринок надзвичайно адаптивний, і кожна знищена платформа замінюється кількома меншими.</p>
<p>Для України, яка перебуває в стані повномасштабної війни, ставка особливо висока: наші персональні й корпоративні дані — це не просто товар на тіньовому ринку, а потенційний інструмент у руках ворога. Тому елементарні правила цифрової гігієни сьогодні — це не параноя, а внесок у безпеку країни.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2018/12/26100303/cybercrime.webp" />	</item>
		<item>
		<title>Як захистити Apple Watch: 5 налаштувань, які варто перевірити просто зараз</title>
		<link>https://cybercalm.org/yak-podbaty-pro-zahyst-apple-watch-5-za-try-kroky/</link>
		
		<dc:creator><![CDATA[Олена Кожухар]]></dc:creator>
		<pubDate>Mon, 04 May 2026 11:00:37 +0000</pubDate>
				<category><![CDATA[Гайди та поради]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[Apple Watch]]></category>
		<category><![CDATA[WhatchOS]]></category>
		<category><![CDATA[безпека гаджетів]]></category>
		<category><![CDATA[безпека персональних даних]]></category>
		<category><![CDATA[Паролі]]></category>
		<category><![CDATA[смарт-годинник]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=100857</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2023/12/26104103/apple-watch-ultra-2-vs-apple-watch-ultra-21.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/yak-podbaty-pro-zahyst-apple-watch-5-za-try-kroky/">Як захистити Apple Watch: 5 налаштувань, які варто перевірити просто зараз</a></p>
<p>Apple Watch — це не просто годинник, а повноцінне розширення вашого iPhone на зап’ясті. Він зберігає повідомлення та електронні листи, дає змогу розраховуватися через Apple Pay, відкриває MacBook без пароля, тримає дані про здоров’я та може фіксувати геолокацію. Якщо такий пристрій потрапить до сторонніх рук, наслідки виходять далеко за межі звичайної втрати гаджета. Розповідаємо, які [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/yak-podbaty-pro-zahyst-apple-watch-5-za-try-kroky/">Як захистити Apple Watch: 5 налаштувань, які варто перевірити просто зараз</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/olga_sem/">Олена Кожухар</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2023/12/26104103/apple-watch-ultra-2-vs-apple-watch-ultra-21.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/yak-podbaty-pro-zahyst-apple-watch-5-za-try-kroky/">Як захистити Apple Watch: 5 налаштувань, які варто перевірити просто зараз</a></p>
<p>Apple Watch — це не просто годинник, а повноцінне розширення вашого iPhone на зап’ясті. Він зберігає повідомлення та електронні листи, дає змогу розраховуватися через Apple Pay, <a href="https://cybercalm.org/yak-rozblokuvaty-mac-za-dopomogoyu-apple-watch-instruktsiya/">відкриває MacBook без пароля</a>, тримає дані про здоров’я та може фіксувати геолокацію. Якщо такий пристрій потрапить до сторонніх рук, наслідки виходять далеко за межі звичайної втрати гаджета. Розповідаємо, які п’ять налаштувань потрібно перевірити просто зараз — незалежно від того, чи це Series 5, Series 10 чи Ultra.<span id="more-100857"></span></p>
<p>Apple має репутацію компанії, що серйозно ставиться до безпеки своїх пристроїв, і Apple Watch не є винятком. Годинник працює на окремій операційній системі watchOS, яка є відгалуженням iOS і успадкувала більшість її механізмів захисту: апаратне шифрування сховища, ізоляцію застосунків, захист keychain і Secure Enclave для криптографічних ключів.</p>
<p>При цьому Apple щороку інвестує дедалі більше у пошук вразливостей. У листопаді 2025 року компанія оголосила, що максимальна виплата за програмою <a href="https://security.apple.com/bounty/" target="_blank" rel="noopener">Apple Security Bounty</a> зросла до 2 мільйонів доларів за ланцюжки експлойтів, порівнянні з атаками комерційного шпигунського ПЗ, а з урахуванням бонусів — понад 5 мільйонів. Це найбільша винагорода в галузі. Усе це працює на користь користувачів watchOS — але лише за умови, що сам пристрій налаштовано правильно.</p>
<p>На жаль, безпека годинника майже повністю залежить від п’яти базових налаштувань, які власники нерідко або взагалі ігнорують, або залишають у стандартному вигляді. Розберімо кожне з них.</p>
<h2><strong><b>1. Встановіть надійний пароль — і відмовтеся від чотиризначного коду</b></strong></h2>
<p>Під час налаштування Apple Watch за замовчуванням пропонує створити чотиризначний PIN-код, який Apple називає «простим кодом» (Simple Passcode). Це найслабша ланка вашої безпеки. По-перше, чотири цифри — це лише десять тисяч можливих комбінацій. По-друге, користувачі дуже часто використовують той самий PIN, що й для банківської картки, SIM-картки чи смартфона. Скомпрометована одна ланка — скомпрометовано все.</p>
<p>Щоб посилити захист, відкрийте на iPhone застосунок Watch, перейдіть до розділу «Код допуску» і вимкніть опцію «Простий код». Після підтвердження поточного коду ви зможете встановити довший пароль — до 10 цифр. На відміну від iPhone, на Apple Watch підтримуються лише числові паролі: літери та спеціальні символи годинник не приймає (через невеликий екран це було б украй незручно). Проте навіть перехід з 4-значного на 6-значний пароль збільшує кількість можливих комбінацій з 10 тисяч до мільйона — і робить атаку методом перебору набагато менш реалістичною.</p>
<p>Не використовуйте дати народження, прості послідовності («1234», «0000», «1111») чи комбінації, які можна знайти у ваших соцмережах — рік закінчення школи, номер квартири, дату весілля. Атакувальник, який отримав фізичний доступ до годинника, насамперед спробує саме ці варіанти.</p>

<a href="https://cdn.cybercalm.org/wp-content/uploads/2019/12/04141424/img_7497.jpg"><img fetchpriority="high" decoding="async" width="497" height="1024" src="https://cdn.cybercalm.org/wp-content/uploads/2019/12/04141424/img_7497-497x1024.jpg" class="attachment-large size-large" alt="img 7497" title="Як захистити Apple Watch: 5 налаштувань, які варто перевірити просто зараз 1"></a>
<a href="https://cdn.cybercalm.org/wp-content/uploads/2019/12/04141429/img_7499.jpg"><img decoding="async" width="500" height="1024" src="https://cdn.cybercalm.org/wp-content/uploads/2019/12/04141429/img_7499-500x1024.jpg" class="attachment-large size-large" alt="img 7499" title="Як захистити Apple Watch: 5 налаштувань, які варто перевірити просто зараз 2"></a>

<h2><strong><b>2. Увімкніть «Стерти дані» після десяти невдалих спроб</b></strong></h2>
<p>Навіть найскладніший пароль не врятує, якщо зловмисник має необмежену кількість спроб. Саме тому в watchOS є функція Erase Data — автоматичне стирання всіх даних з пристрою після десяти послідовних неправильних введень коду.</p>
<p>Apple Watch при цьому не дозволяє атакувальникові підбирати код блискавично: після шостої невдалої спроби між наступними введеннями вмикається затримка щонайменше у 60 секунд. Якщо ж і це не зупинило зловмисника, після десятої помилки годинник повністю обнуляється. Усі дані, токени Apple Pay, повідомлення та збережені паролі знищуються.</p>
<p>Щоб увімкнути цю функцію, відкрийте на iPhone застосунок <strong>Watch — Код допуску — Стерти дані</strong>. Якщо ви турбуєтеся, що випадково запустите процес самі, пам’ятайте: для цього потрібно ввести десять різних неправильних кодів поспіль. Випадково так не станеться. А ваші дані, до речі, у будь-якому разі залишаються в iCloud-резервній копії — після стирання годинник можна повторно з’єднати з iPhone і відновити.</p>
<h2><strong><b>3. Увімкніть </b></strong><strong><b>«</b></strong><strong><b>Виявлення руки</b></strong><strong><b>» </b></strong><strong><b>— і не вимикайте його</b></strong></h2>
<p>Wrist Detection (Виявлення руки) — це один із найпотужніших механізмів захисту watchOS, який багато користувачів вимикають через незручність. Не робіть цього. Коли функція активна, Apple Watch автоматично блокується, щойно ви знімаєте його з руки. Зловмисник, який стягне годинник із вашого зап’ястя, отримає не робочий пристрій, а заблокований шматок алюмінію або титану.</p>
<p>Більше того, без Виявлення руки не працюватиме автоматичне блокування, ускладниться авторизація Apple Pay (доведеться щоразу вводити пароль), вимкнеться неперервний моніторинг серцевого ритму та скасується автоматичний виклик екстрених служб у разі падіння. Тобто вимикаючи цю функцію, ви втрачаєте одразу і безпеку, і здоров’я.</p>
<p>Виявлення руки вмикається у <strong>Watch — Код допуску — Виявлення руки</strong>. У парі з ним зазвичай працює опція Unlock with iPhone (Відмикати з iPhone) — годинник автоматично розблоковується, коли ви розблоковуєте телефон, але лише за умови, що він на вашому зап’ясті. Це безпечне поєднання зручності та захисту.</p>
<h2><strong><b>4. Перевірте, що ввімкнено Activation Lock — навіть якщо ви ніколи його не налаштовували</b></strong></h2>
<p>Activation Lock (Блокування активації) — це функція, яка перетворює викрадений Apple Watch на безкорисний шмат металу. Якщо вона активна, ніхто не зможе скинути ваш годинник до заводських налаштувань і прив’язати до іншого Apple ID без вашого пароля від облікового запису. Тобто навіть якщо зловмисник стер пристрій, він не зможе ним користуватися.</p>
<p>Хороша новина в тому, що Activation Lock умикається автоматично, щойно на парному iPhone активовано «Локатор» (Find My). Поганих новин дві. Перша: багато користувачів цю опцію навіть не активували. Друга: за окремих сценаріїв, наприклад при відновленні з iCloud-резервної копії на новий iPhone, налаштування може скинутися без вашого відома.</p>
<p>Перевірити статус просто. На iPhone відкрийте <strong>Параметри — натисніть на ваше ім’я зверху — Локатор — Де iPhone</strong>. Переконайтеся, що увімкнено <strong>Де iPhone</strong>, <strong>Мережа Локатора</strong> та <strong>Надсилати останнє місце</strong>. Останній параметр особливо корисний: коли акумулятор годинника майже сів, пристрій встигне передати свої останні координати в iCloud, і ви побачите їх навіть після того, як він повністю розрядиться.</p>
<h2><strong><b>5. Налаштуйте «Локатор» і втрачений режим — поки годинник на руці, а не після крадіжки</b></strong></h2>
<p>Усі попередні поради працюють превентивно. А що робити, якщо Apple Watch уже зник? Тут у пригоді стане застосунок «Локатор» — наступник старого Find My iPhone, який тепер охоплює всі ваші пристрої Apple, разом із годинником, навушниками AirPods і навіть друзями, з якими ви ділитеся локацією.</p>
<p>Якщо ви загубили годинник у квартирі, відкрийте «Локатор» на iPhone або зайдіть на icloud.com у вкладку Find Devices, виберіть Apple Watch і натисніть <strong>Відтворити звук</strong> — пристрій почне пищати, навіть якщо звук був вимкнений. Якщо ж годинник зник за межами помешкання, увімкніть <strong>Режим втрати</strong>. Він зробить три ключові речі: автоматично заблокує годинник, відключить Apple Pay, щоби ним не змогли скористатися для покупок, і виведе на екран ваше повідомлення з номером телефону, за яким може зв’язатися чесний знахідник.</p>
<p>Якщо є впевненість, що годинник украдено та повернути його не вдасться, скористайтеся опцією <strong>Стерти</strong> — вона видалить усі дані віддалено. Activation Lock залишиться, тож пристрій усе одно буде непридатним до перепродажу. Але робити це варто лише в крайньому разі: після віддаленого стирання знайти годинник через геолокацію вже неможливо.</p>
<h2><strong><b>Бонус: оновлення watchOS — це теж захист</b></strong></h2>
<p>Apple регулярно випускає оновлення watchOS, які закривають свіжовиявлені вразливості. У 2025 році разом із watchOS 26 компанія додала підтримку <a href="https://cybercalm.org/shho-take-post-kvantova-kryptografiya/">постквантового шифрування</a> ML-KEM-1024 для зв’язку між годинником та iPhone — це рівень захисту, який буде стійким навіть проти майбутніх квантових комп’ютерів. Але всі ці зусилля марні, якщо ви ігноруєте сповіщення про оновлення.</p>
<p>Перевірити наявність оновлення можна на iPhone у <strong>Watch — Загальні — Оновлення ПЗ</strong>. Або просто увімкнути автоматичні оновлення там само — і годинник встановлюватиме свіжі версії watchOS уночі, поки заряджається. Це найпростіший спосіб не випадати з циклу безпекових патчів.</p>
<p>Жодне з цих п’яти налаштувань не вимагає технічних знань і не займе більше десяти хвилин. Але разом вони перетворюють Apple Watch із потенційного джерела витоку даних на пристрій, який буде стійким до більшості реальних загроз — від банальної крадіжки до спроб несанкціонованого доступу до Apple Pay чи здоров’я. Витратьте ці десять хвилин просто зараз. Завтра може бути запізно.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/yak-podbaty-pro-zahyst-apple-watch-5-za-try-kroky/">Як захистити Apple Watch: 5 налаштувань, які варто перевірити просто зараз</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/olga_sem/">Олена Кожухар</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2023/12/26104103/apple-watch-ultra-2-vs-apple-watch-ultra-21.webp" />	</item>
		<item>
		<title>Менеджер паролів Bitwarden атаковано через ланцюжок постачання: npm-пакет містив шкідливий код</title>
		<link>https://cybercalm.org/bitwarden-cli-npm-supply-chain-attack-2026/</link>
		
		<dc:creator><![CDATA[Семенюк Валентин]]></dc:creator>
		<pubDate>Fri, 24 Apr 2026 07:40:02 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[bitwarden]]></category>
		<category><![CDATA[CI/CD]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[ланцюжок постачання]]></category>
		<category><![CDATA[менеджер паролів]]></category>
		<category><![CDATA[Паролі]]></category>
		<category><![CDATA[шкідливе ПЗ]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=164808</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/04/24102811/65ef8dc5e66260e20fdf13cead82ebd41b705ee6-1018x666-1.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/bitwarden-cli-npm-supply-chain-attack-2026/">Менеджер паролів Bitwarden атаковано через ланцюжок постачання: npm-пакет містив шкідливий код</a></p>
<p>22 квітня 2026 року npm-пакет Bitwarden CLI протягом приблизно 90 хвилин містив шкідливий код, здатний викрадати токени, SSH-ключі та хмарні облікові дані. Дані сховищ користувачів порушені не були.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/bitwarden-cli-npm-supply-chain-attack-2026/">Менеджер паролів Bitwarden атаковано через ланцюжок постачання: npm-пакет містив шкідливий код</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/04/24102811/65ef8dc5e66260e20fdf13cead82ebd41b705ee6-1018x666-1.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/bitwarden-cli-npm-supply-chain-attack-2026/">Менеджер паролів Bitwarden атаковано через ланцюжок постачання: npm-пакет містив шкідливий код</a></p>
<p>Офіційний npm-пакет Bitwarden CLI протягом приблизно півтори години 22 квітня 2026 року містив шкідливий код, здатний викрадати облікові дані розробників і поширюватися на інші проєкти. Bitwarden підтвердила інцидент і запевнила, що дані сховищ користувачів не постраждали.<span id="more-164808"></span></p>
<h2>Що сталося</h2>
<p>За даними дослідників із компаній <a href="https://socket.dev/blog/bitwarden-cli-compromised" target="_blank" rel="noopener">Socket</a>, <a href="https://research.jfrog.com/post/bitwarden-cli-hijack/" target="_blank" rel="noopener">JFrog</a> та <a href="https://www.ox.security/blog/shai-hulud-bitwarden-cli-supply-chain-attack/" target="_blank" rel="noopener">OX Security</a>, зловмисники завантажили до реєстру npm шкідливу версію пакету <strong>@bitwarden/cli</strong> під номером <strong>2026.4.0</strong>. Вона була доступна з 17:57 до 19:30 за східноамериканським часом 22 квітня, після чого її видалили.</p>
<p>Bitwarden підтвердила факт атаки та зазначила, що інцидент зачепив лише механізм розповсюдження через npm — тільки ті, хто завантажив шкідливу версію. Цілісність основного коду Bitwarden CLI та даних у сховищах користувачів порушена не була.</p>
<p>«Розслідування не виявило жодних доказів того, що дані сховищ кінцевих користувачів були доступні або перебували під загрозою, або що виробничі дані чи системи було скомпрометовано. Щойно проблему було виявлено, скомпрометований доступ відкликали, шкідливий npm-реліз деактивували, а заходи з усунення наслідків розпочали негайно», — йдеться в <a href="https://community.bitwarden.com/t/bitwarden-statement-on-checkmarx-supply-chain-incident/96127" target="_blank" rel="noopener">офіційній заяві компанії</a>.</p>
<h2>Як здійснювалась атака</h2>
<p>За висновком Socket, зловмисники скористалися скомпрометованою GitHub Action у конвеєрі CI/CD Bitwarden, щоб впровадити шкідливий код у npm-пакет CLI.</p>
<p>Згідно з аналізом JFrog, модифікований пакет використовував попередній інсталяційний скрипт і спеціальний завантажувач <code>bw_setup.js</code>, який перевіряв наявність середовища виконання Bun і завантажував його за відсутності. Завантажувач запускав обфускований JavaScript-файл <code>bw1.js</code>, який виступав шкідливим ПЗ для крадіжки облікових даних.</p>
<p>Після запуску шкідливий код збирав широкий спектр секретних даних із заражених систем, зокрема:</p>
<ul>
<li>npm-токени</li>
<li>токени автентифікації GitHub</li>
<li>SSH-ключі</li>
<li>хмарні облікові дані AWS, Azure та Google Cloud</li>
</ul>
<p>Зібрані дані шифрувалися за допомогою алгоритму AES-256-GCM, а потім викрадалися шляхом створення публічних репозиторіїв на GitHub під обліковим записом жертви, де й зберігалися зашифровані дані.</p>
<p>OX Security зауважила, що створені репозиторії містили рядок <em>«Shai-Hulud: The Third Coming»</em> — посилання на попередні атаки на ланцюжок постачання npm, які використовували аналогічний метод і той самий текстовий рядок для ексфільтрації вкрадених даних.</p>
<h2>Самопоширення та загроза для CI/CD</h2>
<p>Шкідливе ПЗ також мало здатність до самопоширення: за даними OX Security, воно могло використовувати вкрадені npm-облікові дані для визначення пакетів, які жертва має право модифікувати, і впроваджувати до них шкідливий код. Socket також зафіксував, що payload цілеспрямовано атакував середовища CI/CD та намагався зібрати секрети для розширення атаки.</p>
<h2>Зв&#8217;язок з атакою на Checkmarx</h2>
<p>Bitwarden повідомила виданню <a href="https://www.bleepingcomputer.com/news/security/bitwarden-cli-npm-package-compromised-to-steal-developer-credentials/" target="_blank" rel="noopener">BleepingComputer</a>, що інцидент пов&#8217;язаний з атакою на ланцюжок постачання компанії Checkmarx, яку було розкрито напередодні. Скомпрометований інструмент розробки, пов&#8217;язаний із Checkmarx, дозволив зловмисникам зловжити механізмом доставки npm для CLI протягом обмеженого часового вікна.</p>
<p>Socket також підтвердив збіг індикаторів між двома інцидентами. «Зв&#8217;язок простежується на рівні шкідливого ПЗ та інфраструктури. У випадку <a href="https://cybercalm.org/krashhi-menedzhery-paroliv-yak-nymy-korystuvatysya/">Bitwarden</a> шкідливий payload використовує той самий endpoint <code>audit.checkmarx[.]cx/v1/telemetry</code>, що фігурував в інциденті з Checkmarx. Він також застосовує ту саму процедуру обфускації <code>__decodeScrambled</code> із початковим значенням <code>0x3039</code> і демонструє той самий загальний патерн крадіжки облікових даних, ексфільтрації через GitHub та поширення по ланцюжку постачання», — прокоментував Socket.</p>
<p>Обидві кампанії пов&#8217;язують із загрозовим актором під назвою <strong>TeamPCP</strong>, якого раніше ідентифікували в масштабних атаках на ланцюжки постачання Trivy та LiteLLM.</p>
<h2>Рекомендації для розробників</h2>
<p>Розробникам, які встановлювали пакет у зазначений проміжок часу, фахівці радять вважати свої системи та облікові дані скомпрометованими та негайно замінити всі потенційно відкриті секрети — насамперед ті, що використовуються в конвеєрах CI/CD, хмарних сховищах і середовищах розробки.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/bitwarden-cli-npm-supply-chain-attack-2026/">Менеджер паролів Bitwarden атаковано через ланцюжок постачання: npm-пакет містив шкідливий код</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2026/04/24102811/65ef8dc5e66260e20fdf13cead82ebd41b705ee6-1018x666-1.webp" />	</item>
		<item>
		<title>Ключі доступу проти паролів: чому нова технологія програє звичці</title>
		<link>https://cybercalm.org/klyuchi-dostupu-proty-paroliv/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Wed, 11 Mar 2026 11:00:21 +0000</pubDate>
				<category><![CDATA[Статті]]></category>
		<category><![CDATA[безпарольний вхід]]></category>
		<category><![CDATA[Вибір редакції]]></category>
		<category><![CDATA[Ключі допуску]]></category>
		<category><![CDATA[Паролі]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=163652</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/12/11123044/tg-passkey.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/klyuchi-dostupu-proty-paroliv/">Ключі доступу проти паролів: чому нова технологія програє звичці</a></p>
<p>Ключі доступу мали вбити паролі. Але щось пішло не так</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/klyuchi-dostupu-proty-paroliv/">Ключі доступу проти паролів: чому нова технологія програє звичці</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/12/11123044/tg-passkey.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/klyuchi-dostupu-proty-paroliv/">Ключі доступу проти паролів: чому нова технологія програє звичці</a></p>
<p>Технологія ключів доступу (passkeys) — це справжнє відкриття. Утім, більшість користувачів, як і раніше, покладаються на менеджери паролів, а традиційні паролі залишаються основним способом входу в акаунти. Якщо ключі доступу такі зручні та безпечні, чому паролі нікуди не зникли?<span id="more-163652"></span></p>
<h2><strong><b>Більшість користувачів досі не розуміють, що таке ключі доступу</b></strong></h2>
<p>Головна проблема — <a href="https://cybercalm.org/passkeys-zakhyst-oblikovykh-zapysiv/">ключі доступу</a> з&#8217;явилися ніби нізвідки, без жодного пояснення. Люди продовжували звично користуватися інтернетом, аж раптом під час чергового входу на сайт їм запропонували скористатися passkey. Реакція виявилася передбачуваною: більшість просто натиснули «Пропустити» або будь-яку іншу кнопку, що дозволяла увійти звичним способом.</p>
<p>Ті ж, хто все-таки вирішив розібратися, потрапляли в лабіринт без жодних орієнтирів. Жоден сайт — навіть від великих технологічних компаній — не пропонує зрозумілого пояснення, що таке ключ доступу, як він працює і чому варто ним скористатися. Користувача просто проводять через кроки налаштування, і він опиняється прив&#8217;язаний до нового методу захисту, навіть не розуміючи, наскільки той підходить саме для нього.</p>
<h2><strong><b>Чи виправдовує ризик очікуваний результат?</b></strong></h2>
<p>Ще одна суттєва проблема — непослідовність самих веб-сайтів. Замість того щоб зробити ключі доступу обов&#8217;язковими, платформи перетворили їх на просто ще один варіант із багатьох. Для порівняння: коли йшлося про запровадження <a href="https://cybercalm.org/dvofaktorna-autentyfikatsiya-na-vsih-prystroyah-ta-ekauntah-yak-tse-zrobyty/">двофакторної автентифікації</a> або вимог до складності паролів, більшість сервісів не соромилися нав&#8217;язувати нові правила.</p>
<p>Це демонструє одну з принципових слабкостей системи ключів доступу: passkey прив&#8217;язаний до конкретного фізичного пристрою, де зберігається локальний приватний ключ шифрування. Якщо цей пристрій втрачено або він вийшов з ладу, а резервного хмарного копіювання немає — доступ до акаунту може бути назавжди втрачено. Можна мати ключі доступу на кількох пристроях, однак потреба у надійній резервній системі нікуди не зникає.</p>
<p>Коли нову технологію залишають необов&#8217;язковою, переважна більшість користувачів обирає звичний шлях і залишається з тим, що вже знайоме.</p>
<h2><strong><b>Технічні труднощі гальмують поширення технології</b></strong></h2>
<p>На практиці використання ключів доступу нерідко пов&#8217;язане з більшим числом незручностей, аніж банальне введення коду з автозаповненням пароля. Сканування QR-коду для passkey, збереженого на смартфоні, буває надмірно повільним — і навіть після виконання всіх кроків немає жодної гарантії, що ключ доступу спрацює. Трапляється, що сайт повідомляє про непридатність passkey лише наприкінці процедури, змушуючи користувача все одно вдаватися до пароля з двофакторною автентифікацією.</p>
<p>Саме через ці збої багато хто змушений створювати ключі доступу відразу на кількох пристроях — адже той, що зберігається безпосередньо на пристрої, зазвичай надійніший. Водночас таке розпорошення ключів по різних гаджетах само по собі є джерелом занепокоєння щодо безпеки.</p>
<h2><strong><b>Шлях найменшого опору: чому паролі нікуди не зникають</b></strong></h2>
<p>Ключі доступу — це крок у правильному напрямку, однак їхнє впровадження виявилося далеким від ідеалу. Проблема не в самій технології, а в людській психології: коли перед користувачем постає вибір між чимось новим і незнайомим та тим, що вже звичне й перевірене, він майже завжди обирає друге. Саме це стримує масове поширення passkeys — не технічні обмеження, а передбачувана поведінка людей, яку розробники технології, схоже, недооцінили.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/klyuchi-dostupu-proty-paroliv/">Ключі доступу проти паролів: чому нова технологія програє звичці</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/12/11123044/tg-passkey.webp" />	</item>
		<item>
		<title>Найкращий пароль: парольна фраза чи складна комбінація символів?</title>
		<link>https://cybercalm.org/chomu-tri-vipadkovih-slova-tse-najkrashhij-parol-instruktsiya/</link>
		
		<dc:creator><![CDATA[Семенюк Валентин]]></dc:creator>
		<pubDate>Wed, 14 Jan 2026 13:00:46 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[захист облікових записів]]></category>
		<category><![CDATA[Ключі допуску]]></category>
		<category><![CDATA[менеджер паролів]]></category>
		<category><![CDATA[Паролі]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=132412</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2021/08/23162329/password-1.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/chomu-tri-vipadkovih-slova-tse-najkrashhij-parol-instruktsiya/">Найкращий пароль: парольна фраза чи складна комбінація символів?</a></p>
<p>Що насправді робить пароль надійним, і чому довгі паролі все одно можуть виявитися вразливими</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/chomu-tri-vipadkovih-slova-tse-najkrashhij-parol-instruktsiya/">Найкращий пароль: парольна фраза чи складна комбінація символів?</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2021/08/23162329/password-1.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/chomu-tri-vipadkovih-slova-tse-najkrashhij-parol-instruktsiya/">Найкращий пароль: парольна фраза чи складна комбінація символів?</a></p>
<p>Роками експерти з кібербезпеки радили одне й те саме: робіть паролі довшими. Додавайте більше символів, вставляйте спеціальні знаки, змішуйте великі та малі літери — і ви будете в безпеці онлайн.<span id="more-132412"></span></p>
<p>Однак у міру того, як атаки на паролі стають дедалі витонченішими, а інструменти на кшталт <a href="https://cybercalm.org/krashhi-menedzhery-paroliv-yak-nymy-korystuvatysya/">менеджерів паролів</a> набувають широкого поширення, довші паролі не завжди є найкращим рішенням для захисту приватності.</p>
<p>Довжина має значення, але спосіб створення та управління паролем часто не менш важливий, а іноді й важливіший.</p>
<p>Довгий пароль, який легко передбачити або який використовується для кількох облікових записів, все одно можна зламати, викрасти чи використати зловмисниками. Натомість коротший пароль, згенерований і збережений належним чином, може забезпечити надійніший захист.</p>
<p>Розглянемо, як насправді працює довжина пароля, де вона допомагає, де ні, і що натомість рекомендують експерти з безпеки.</p>
<h2>Чому довші паролі зазвичай безпечніші</h2>
<p>Надійність пароля значною мірою залежить від ентропії — показника того, наскільки складно пароль вгадати. Чим більше символів містить пароль, особливо якщо вони випадкові, тим більше комбінацій доведеться перебрати зловмиснику.</p>
<p>Щоб зламати методом грубої сили з використанням сучасних обчислювальних потужностей 16-символьний пароль із випадкових літер, цифр і спеціальних знаків (наприклад, v9$QmR!2Zp#L8w@D) може знадобитися століття. Для порівняння, восьмисимвольний пароль (S3cur3!9), навіть складний, може бути зламаний за кілька годин чи днів, якщо зловмисники матимуть доступ до сучасних інструментів злому.</p>
<p>Саме тому такі організації, як Національний інститут стандартів і технологій (NIST) — федеральне агентство, що встановлює рекомендації з кібербезпеки для урядових установ і технологічних компаній, — рекомендують використовувати довгі паролі або парольні фрази замість коротких складних паролів.</p>
<h2>Коли довгі паролі не допомагають</h2>
<p>Сама по собі довжина не врятує, якщо пароль передбачуваний. Довгий пароль на кшталт PasswordPassword123! набагато легше зламати, ніж коротший, але повністю випадковий.</p>
<p>Ще одна поширена проблема — повторне використання довгих паролів для кількох облікових записів. Якщо один сайт зазнає витоку даних, зловмисники часто намагаються використати ті самі облікові дані в інших місцях — тактика, відома як credential stuffing (підстановка облікових даних). У такому випадку навіть дуже довгий і складний пароль практично не забезпечує захисту.</p>
<p>Фішингові атаки також повністю обходять фактор довжини пароля. Якщо користувача обдурили і він ввів свої облікові дані на фальшивій сторінці входу, зловмисникам не потрібно нічого зламувати — жертва сама віддає їм пароль.</p>
<h2>Парольна фраза: легше запам&#8217;ятати, складніше вгадати</h2>
<p>Популярною альтернативою традиційним паролям є парольна фраза — рядок непов&#8217;язаних слів, наприклад river-battery-moon-carpet (річка-батарея-місяць-килим). Оскільки парольні фрази довгі й не покладаються на передбачувані заміни, їх значно складніше зламати методом грубої сили порівняно з короткими складними паролями, і водночас їх легше запам&#8217;ятати.</p>
<p>Національний центр кібербезпеки Великобританії (NCSC) активно пропагує метод &#8220;три випадкових слова&#8221; як ефективний спосіб створення надійних паролів. Цей підхід працює з кількох причин:</p>
<p><strong>Довжина та складність.</strong> Три випадкових слова створюють довший пароль, який важче зламати, водночас уникаючи передбачуваних шаблонів заміни символів.</p>
<p><strong>Легке запам&#8217;ятовування.</strong> На відміну від складних комбінацій символів, парольні фрази з випадкових слів набагато легше запам&#8217;ятати навіть людям, які не вважають себе технічно обізнаними.</p>
<p><strong>Універсальність.</strong> Можна використовувати текст з пісні чи вірша, цитату з фільму, уривок з книги або створити абревіатуру з речення — головне, щоб це мало значення для користувача, але було непередбачуваним для зловмисників.</p>
<p>Парольні фрази особливо добре підходять для речей, які потрібно пам&#8217;ятати, наприклад головного пароля для менеджера паролів або входу в пристрій.</p>
<h2>Менеджери паролів — золотий стандарт безпеки</h2>
<p>Водночас експерти з безпеки, зокрема Агентство з кібербезпеки та захисту інфраструктури (CISA), загалом погоджуються, що випадково згенеровані паролі, збережені в менеджері паролів, залишаються золотим стандартом. Вони поєднують довжину, випадковість і унікальність, не змушуючи покладатися на пам&#8217;ять.</p>
<p>Компроміс полягає в тому, що користувач довіряє одному інструменту охорону багатьох облікових записів, що робить особливо важливим захист головного пароля, увімкнення двофакторної автентифікації та підтримку актуальності параметрів відновлення.</p>
<p>NCSC також критикує політики примусової зміни паролів, оскільки вони спонукають користувачів створювати невеликі варіації існуючих паролів замість справді нових. Експерти рекомендують зберігати паролі в менеджері паролів, браузері або навіть на аркуші паперу — головне, щоб вони були унікальними та надійними.</p>
<h2>Що варто робити насправді</h2>
<p>Довгі паролі кращі, але лише коли вони унікальні, випадкові та належно керовані. Найбезпечніше налаштування для більшості людей виглядає так:</p>
<ul>
<li>Використовуйте менеджер паролів для генерації та зберігання довгих унікальних паролів</li>
<li>Створіть надійний головний пароль або парольну фразу з кількох випадкових слів, яку легко запам&#8217;ятати</li>
<li>Увімкніть двофакторну автентифікацію скрізь, де це можливо</li>
<li>Уникайте повторного використання паролів, незалежно від їхньої довжини</li>
<li>Змінюйте паролі, які потрапили у витік даних, навіть якщо вони були довгими</li>
<li>Остерігайтеся фішингових листів і фальшивих сторінок входу, які повністю обходять надійність пароля</li>
<li>Використовуйте <a href="https://cybercalm.org/passkeys-zakhyst-oblikovykh-zapysiv/">passkey</a> (ключі доступу), коли це можливо — вони замінюють паролі біометричним входом або входом на основі пристрою, які неможливо викрасти фішингом чи зламати грубою силою</li>
</ul>
<p>Як і в більшості питань кібербезпеки, безпека паролів — це не одне ідеальне правило, а багаторівневий захист: коли один рівень не спрацьовує, інші все одно тримають оборону.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/chomu-tri-vipadkovih-slova-tse-najkrashhij-parol-instruktsiya/">Найкращий пароль: парольна фраза чи складна комбінація символів?</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2021/08/23162329/password-1.webp" />	</item>
		<item>
		<title>Паролем системи відеоспостереження Лувру було слово «Louvre», а ПЗ не оновлювалось понад 20 років</title>
		<link>https://cybercalm.org/pograbuvannya-louvre/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Wed, 05 Nov 2025 12:00:06 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[Паролі]]></category>
		<category><![CDATA[пограбування]]></category>
		<category><![CDATA[Франція]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=157212</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/11/05132050/louvre.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/pograbuvannya-louvre/">Паролем системи відеоспостереження Лувру було слово «Louvre», а ПЗ не оновлювалось понад 20 років</a></p>
<p>Можливо, це не мало нічого спільного з пограбуванням, але перевірки системи безпеки паризького музею виявили багаторічні кричущі проблеми.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/pograbuvannya-louvre/">Паролем системи відеоспостереження Лувру було слово «Louvre», а ПЗ не оновлювалось понад 20 років</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/11/05132050/louvre.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/pograbuvannya-louvre/">Паролем системи відеоспостереження Лувру було слово «Louvre», а ПЗ не оновлювалось понад 20 років</a></p>
<p>Якщо ви стежили за новинами останніх тижнів, то могли помітити, що в легендарному паризькому Луврі сталося одне з найзухваліших пограбувань останнього часу. Злочинці викрали коронні прикраси віком у кілька століть, які досі не знайдено.<span id="more-157212"></span></p>
<p>За результатами розслідування служби безпеки, паролем до системи відеоспостереження музею було слово «Louvre» — ненабагато краще за стандартне «password». Схоже, цей злочин століття більше нагадує аматорську спробу хакерської атаки. Як зазначають експерти з кібербезпеки, <a href="https://cybercalm.org/vsesvitnij-den-paroliv/">надійні паролі</a> — це критично важливо.</p>
<p>Французька газета <a href="https://www.liberation.fr/checknews/louvre-en-mot-de-passe-logiciels-obsoletes-mises-a-jour-impossibles-dix-ans-de-failles-dans-la-securite-informatique-du-premier-musee-au-monde-20251101_RD5YGV6WMVAXLL6U3SRGVFBIBY/" target="_blank" rel="noopener">Libération</a> повідомляє, що численні перевірки систем безпеки музею виявили кричущі недоліки. Зокрема, аудит 2014 року, проведений національним агентством кібербезпеки Франції, підтвердив: паролем системи відеоспостереження Лувру справді було «Louvre».</p>
<p>Наступні перевірки виявили «серйозні прогалини» в роботі систем музею. Зокрема: легкий доступ на дахи під час будівельних робіт і програмне забезпечення безпеки віком понад двадцять років, яке вже не підтримується розробником. Ситуація нагадує офіси, де досі працює один комп&#8217;ютер з Windows 98 для старої системи обліку.</p>
<p>Наразі невідомо, які саме фактори призвели до прориву безпеки під час пограбування, хоча розслідування ведуть десятки фахівців. Злочин стався о 9:30 ранку місцевого часу в неділю, коли музей працював. Невелика вантажівка з механічною драбиною під&#8217;їхала до будівлі, четверо злочинців  електроінструментами проникли до галереї через другий поверх.</p>
<p>Хоча злочинці погрожували охоронцям і відвідувачам, ніхто не постраждав. Грабіжники покинули музей за чотири хвилини й зникли в Парижі. Вся операція тривала лише вісім хвилин.</p>
<p>Після інциденту багато говорять про безпеку музею — і це цілком зрозуміло, — проте немає жодних ознак того, що система відеоспостереження була зламана або не працювала під час пограбування 2025 року. Проведено арешти, на момент публікації обвинувачення висунуто чотирьом особам. Коштовності вартістю в десятки мільйонів доларів досі не знайдено. Лувр неодноразово ставав місцем резонансних пограбувань — найвідоміше сталося 1911 року, коли викрали «Мону Лізу». Попереднє пограбування відбулося 1998 року.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/pograbuvannya-louvre/">Паролем системи відеоспостереження Лувру було слово «Louvre», а ПЗ не оновлювалось понад 20 років</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/11/05132050/louvre.webp" />	</item>
		<item>
		<title>Ваші ключі допуску можуть бути уразливими до атак — дослідження</title>
		<link>https://cybercalm.org/vashi-klyuchi-dopusku-mozhut-buty-urazlyvymy-do-atak/</link>
		
		<dc:creator><![CDATA[Побокін Максим]]></dc:creator>
		<pubDate>Mon, 22 Sep 2025 09:00:29 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[Black Hat]]></category>
		<category><![CDATA[Clickjack]]></category>
		<category><![CDATA[DEF CON]]></category>
		<category><![CDATA[дослідження]]></category>
		<category><![CDATA[експлойт]]></category>
		<category><![CDATA[Ключі допуску]]></category>
		<category><![CDATA[менеджер паролів]]></category>
		<category><![CDATA[Паролі]]></category>
		<category><![CDATA[уразливість]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=155824</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/09/22112131/dombased-image.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vashi-klyuchi-dopusku-mozhut-buty-urazlyvymy-do-atak/">Ваші ключі допуску можуть бути уразливими до атак — дослідження</a></p>
<p>Дослідник розробив експлойт, який перехоплює автентифікацію через ключі допуску. Експлойт залежить від нетривіальної комбінації наявних умов. Ні самі ключі допуску, ні протокол не виявилися уразливими. На цьогорічній конференції DEF CON у Лас-Вегасі дослідник кібербезпеки Марек Тот продемонстрував, як зловмисники можуть використовувати атаку clickjack для приховано запуску та перехоплення церемонії автентифікації на основі ключів допуску, — [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vashi-klyuchi-dopusku-mozhut-buty-urazlyvymy-do-atak/">Ваші ключі допуску можуть бути уразливими до атак — дослідження</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/09/22112131/dombased-image.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vashi-klyuchi-dopusku-mozhut-buty-urazlyvymy-do-atak/">Ваші ключі допуску можуть бути уразливими до атак — дослідження</a></p>
<p>Дослідник розробив експлойт, який перехоплює автентифікацію через ключі допуску. Експлойт залежить від нетривіальної комбінації наявних умов. Ні самі ключі допуску, ні протокол не виявилися уразливими.<span id="more-155824"></span></p>
<p>На цьогорічній конференції DEF CON у Лас-Вегасі дослідник кібербезпеки Марек Тот <a href="https://marektoth.com/blog/dom-based-extension-clickjacking/" target="_blank" rel="noopener">продемонстрував</a>, як зловмисники можуть використовувати атаку clickjack для приховано запуску та перехоплення церемонії автентифікації на основі ключів допуску, — пише <a href="https://www.zdnet.com/article/your-passkeys-could-be-vulnerable-to-attack-and-everyone-including-you-must-act/" target="_blank" rel="noopener">ZDNET</a>.</p>
<p>У широкому розумінні це історія про те, як <a href="https://cybercalm.org/krashhi-menedzhery-paroliv-yak-nymy-korystuvatysya/">менеджери паролів</a> можуть бути обмануті для розкриття інформації для входу — чи то традиційних облікових даних, таких як ідентифікатори користувачів та паролі, чи артефактів, пов&#8217;язаних із ключами допуску — зловмисним акторам.</p>
<p>Чи винні менеджери паролів? Тот — дослідник, який виявив <a href="https://cybercalm.org/shho-take-eksplojt-yak-pratsyuye-ta-yak-zahystytysya/">експлойт</a> — припускає, що так, але відповідь складніша.</p>
<p>Повний захист будь-якого автоматизованого процесу неминуче є результатом багаторівневої безпеки. У переважній більшості випадків використання, де цифрова безпека має значення, майже ніколи не існує єдиної &#8220;срібної кулі&#8221;, яка відбиває хакерів. Залежно від рівнів технологій, які поєднуються для завершення робочого процесу (наприклад, вхід на веб-сайт), відповідальність за безпеку цього процесу розподіляється між сторонами, які контролюють кожен із цих рівнів.</p>
<p>Так, менеджери паролів є одним рівнем у зупинці експлойту. Але оператори веб-сайтів та кінцеві користувачі — сторони, які контролюють інші рівні — повинні бути дуже необачними щодо безпеки заради зручності, щоб експлойт спрацював. Немає сенсу шукати винних. Усі сторони на кожному рівні повинні вжити заходів безпеки.</p>
<h2>Основні ідеї ключів допуску</h2>
<p>Щоліта індустрія кібербезпеки збирається в Лас-Вегасі на послідовні конференції <a href="https://www.blackhat.com" target="_blank" rel="noopener">Black Hat</a> та <a href="https://defcon.org" target="_blank" rel="noopener">DEF CON</a>, де дослідники безпеки по черзі представляють свої &#8220;великі розкриття&#8221;. Протягом року, що передує заходу, ці дослідники працюють над виявленням нових, незареєстрованих уразливостей. Чим більша уразливість і чим більше користувачів постраждало, тим більша увага (і, можливо, фінансова винагорода) чекає дослідника.</p>
<p>Цього року кілька дослідників оголосили про низку проблем, які поставили під сумнів передбачувану перевагу ключів допуску як облікових даних для входу.</p>
<p>На Cybercalm ми багато писали про <a href="https://cybercalm.org/topic/klyuchi-dostupu/">ключі допуску</a> та про те, чому з точки зору безпеки та технічної перспективи вони набагато кращі за ідентифікатори користувачів та паролі (навіть коли задіяні додаткові фактори автентифікації).</p>
<p>Три основні ідеї ключів допуску:</p>
<ol>
<li>Їх неможливо вгадати так, як часто можна вгадати паролі</li>
<li>Один і той самий ключ допуску не може бути повторно використаний на різних веб-сайтах та програмах (як це можливо з паролями)</li>
<li>Вас не можуть обманути, щоб ви розкрили свої ключі допуску зловмисникам (як це можливо з паролями)</li>
</ol>
<p>На жаль, незважаючи на їх перевагу, досвід користування ключами допуску настільки сильно відрізняється від одного веб-сайту та програми до іншої, що ключі допуску ризикують бути глобально відхилені користувачами. Незважаючи на ці бар&#8217;єри для впровадження, і в ім&#8217;я максимального захисту себе (часто від себе), моя рекомендація залишається: користуйтесь ключами допуску, коли це можливо.</p>
<h2>Суть атаки</h2>
<p>Хоча експлойт відбувається миттєво, він включає складний набір взаємодій та передумов, які разом створюють серію нетривіальних перешкод для шансів зловмисника на успіх. По суті, експлойт Тота ніколи не краде ключ допуску користувача (одна з основних засад ключів допуску полягає в тому, що їх неможливо вкрасти). Але він по суті краде найкращу альтернативу.</p>
<p>У той момент, коли користувача обманом змушують ненавмисно автентифікуватися на веб-сайті з ключем допуску, експлойт перехоплює пакет інформації, який було виготовлено менеджером паролів користувача за допомогою його ключа допуску до цього сайту. Цей пакет називається PublicKeyCredential, і він схожий на одноразовий &#8220;золотий квиток&#8221;, який містить все необхідне для входу користувача в свій обліковий запис на легітимному веб-сайті. Як тільки зловмисник отримує цей &#8220;золотий квиток&#8221;, його можна використати для входу системи зловмисника в обліковий запис жертви, ніби система зловмисника є системою жертви.</p>
<p>І саме це робить цей експлойт.</p>
<p>Після завантаження шкідливого ПЗ в браузер жертви, експлойт — зловмисний міжсайтовий скрипт (XSS) — перехоплює той &#8220;золотий квиток&#8221; і замість того, щоб представити його для входу на легітимний сайт (як зазвичай робить браузер користувача на запит менеджера паролів), відправляє його на веб-сайт зловмисника. Потім, з цим &#8220;золотим квитком&#8221; в руках, зловмисник подає той самий квиток зі своєї системи на легітимний веб-сайт, фактично входячи системою зловмисника в обліковий запис користувача на легітимному веб-сайті.</p>
<h2>Хто винен?</h2>
<p>Але як зазначалося раніше, відкриття Тота залежить від попереднього існування кількох умов, що стосуються веб-сайту, вибору менеджера паролів користувачем, налаштувань цього менеджера паролів та вибору технології оператором веб-сайту для додавання можливості автентифікації з ключем допуску.</p>
<p>Хоча Тот вказує пальцем на менеджери паролів, я вважаю, що оператор веб-сайту був би здебільшого винним, якби справжній зловмисник використав цей експлойт у реальному світі.</p>
<p>Існує два налаштування, які зупиняють атаку і про які повинен знати кожен професійний оператор веб-сайту:</p>
<p><strong>Прив&#8217;язка до сесії:</strong> коли веб-сервер налаштований на включення спеціального заголовка під час спроби користувача автентифікуватися з ключем допуску, він постійно прив&#8217;язує виклик до певного ідентифікатора сесії. Це робиться за допомогою параметра set-cookie:</p>
<pre><strong><code>Set-Cookie: session_id=123456789abcdefg; HttpOnly
</code></strong></pre>
<p>Коли параметр HttpOnly включений, ідентифікатор сесії стає невидимим для будь-якого JavaScript — легітимного чи зловмисного. В результаті, навіть якби зловмисний JavaScript переслав перехоплений &#8220;золотий квиток&#8221; системі зловмисника, він був би безкорисним без відсутнього ідентифікатора сесії.</p>
<p>Цю &#8220;прив&#8217;язку до сесії&#8221; автентифікаційної розмови між веб-сайтом та браузером кінцевого користувача протягом віків вважають основною лінією захисту від такої атаки. Нездатність оператора веб-сайту захистити свої процеси автентифікації за допомогою цієї простої, добре відомої найкращої практики була б розглянута більшістю професіоналів кібербезпеки як вкрай недбала.</p>
<h2>Рівні захисту</h2>
<p>Але припустімо, як це робить Тот, що оператор веб-сайту катастрофічно проігнорував одну з найважливіших і найвідоміших технік захисту робочого процесу автентифікації. Експлойт Тота все ще включає деякі інші нетривіальні передумови.</p>
<p><strong>Шкідливий скрипт:</strong> перша з них включає встановлення шкідливого скрипта в ваш веб-браузер. Тот зазначає, що сайти, які включають значну кількість контенту, створеного користувачами, є улюбленою мішенню зловмисників, оскільки вони можуть додавати скрипти до публікації чи відгуку.</p>
<p><strong>Clickjack-атака:</strong> припускаючи, що користувач натрапляє на такий сайт і завантажує шкідливий скрипт у свій браузер, скрипт повинен приховано обманути користувача, щоб він ненавмисно запустив процедуру автентифікації.</p>
<p>Як випливає з фрази, clickjack-атака відбувається, коли зловмисник обманює вас, щоб ви натиснули на елемент, який може бути для вас невидимим. У експлойті Тота зловмисний JavaScript малює вікно браузера з начебто невинним діалогом, як реклама чи форма згоди на cookies — те, що ми бачимо постійно і просто хочемо прибрати з екрана. Однак коли ми натискаємо на цей елемент, щоб позбутися його, ми насправді не усвідомлюємо, що натискаємо на щось інше, що було приховано за ним.</p>
<h2>Плюси та мінуси додаткових запитів</h2>
<p>Коли прихильники описують ключі допуску як більш безпечні за традиційні облікові дані, вони часто говорять про те, як процес ключа допуску такий же простий, як вхід у телефон за допомогою біометричних даних або PIN-коду.</p>
<p>Однак це головним чином стосується випадків, коли ваш менеджер паролів також налаштований вимагати біометричні дані або PIN для кожної спроби автентифікації. Оскільки деякі користувачі не хочуть, щоб їх турбували цим додатковим рівнем безпеки кожного разу, коли вони входять на веб-сайт, більшість менеджерів паролів дають користувачам можливість пом&#8217;якшити це нагадування.</p>
<p>Пригадайте, що експлойт Тота залежить від того, щоб користувача обманом змусили ненавмисно автентифікуватися з веб-сайтом. Якщо ваш менеджер паролів налаштований, як мій — вимагати PIN або біометричні дані для дозволу будь-якої церемонії автентифікації — ви миттєво зрозумієте, що щось не так.</p>
<h2>Ядерна опція</h2>
<p>Однак навіть коли користувачі нехтують захистом своїх систем, оператори веб-сайтів мають спеціальну &#8220;ядерну опцію&#8221; в своєму розпорядженні.</p>
<p>Коли сторона, яка покладається на автентифікацію, надсилає згаданий вище виклик менеджеру паролів як частину пакета PublicKeyCredentialRequestOptions, вона також може включити спеціальний прапор під назвою параметр userVerification. Цей параметр допускає три можливі налаштування: Discouraged (Не рекомендується), Preferred (Бажано) та Required (Обов&#8217;язково).</p>
<p>Якщо сторона встановлює прапор userVerification на &#8220;Required&#8221;, менеджер паролів зобов&#8217;язаний запитати у користувача біометричні дані, PIN або пароль незалежно від того, як користувач налаштував цей менеджер паролів. Іншими словами, оператор веб-сайту має спосіб примусити користувача отримати запит таким чином, щоб це попередило його про неочікувану поведінку веб-сайту.</p>
<h2>Покращення з боку менеджерів паролів</h2>
<p>Щоб ваш менеджер паролів робив те, що він робить, ви повинні надати йому такі дозволи, які ви практично ніколи не повинні давати жодному іншому розширенню веб-браузера. Ваш менеджер паролів може не тільки читати весь контент кожної веб-сторінки, яку ви відвідуєте, але й модифікувати його. І завдяки цим дозволам ваш менеджер паролів також може виявити ознаки clickjack-атаки в процесі.</p>
<p>Не дивно, що оновлені версії їхнього програмного забезпечення розробляються або вже випущені:</p>
<ul>
<li><strong>Bitwarden</strong> впровадив заходи протидії цьому класу атак у найновіших релізах минулого тижня</li>
<li><strong>1Password</strong> випустив версію 8.11.7 20 серпня 2025 року, яка додає можливість для користувачів отримувати сповіщення та схвалювати або відхиляти дії автозаповнення</li>
<li><strong>NordPass</strong> тепер рендерить іконки з найвищим z-index, запобігаючи накладенню чого-небудь поверх них</li>
<li><strong>LastPass</strong> також посилив свій захист від потенційних clickjack-атак</li>
</ul>
<h2>Висновки</h2>
<p>Незважаючи на потенціал для зловмисника перехопити церемонію автентифікації з ключем допуску після виконання нетривіальних передумов, експлойт Тота надає додаткові докази того, що ключі допуску більш безпечні за традиційні облікові дані.</p>
<p>Прив&#8217;язка до сесії робить одноразовий &#8220;золотий квиток&#8221;, згенерований ключем допуску, непридатним для використання із системи зловмисника. Однак це нічого не робить для зупинки вилучення зловмисником ідентифікатора та пароля користувача, коли clickjack-атака Тота стикається зі спробою автентифікації з цими традиційними обліковими даними порівняно з більш чутливими до часу та безпечними ключами допуску.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vashi-klyuchi-dopusku-mozhut-buty-urazlyvymy-do-atak/">Ваші ключі допуску можуть бути уразливими до атак — дослідження</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/09/22112131/dombased-image.webp" />	</item>
		<item>
		<title>Чи варто переходити на новий 2FA додаток від Proton? ОГЛЯД</title>
		<link>https://cybercalm.org/2fa-dodatok-vid-proton-oglyad/</link>
		
		<dc:creator><![CDATA[Семенюк Валентин]]></dc:creator>
		<pubDate>Wed, 13 Aug 2025 06:00:49 +0000</pubDate>
				<category><![CDATA[Огляди]]></category>
		<category><![CDATA[2fa]]></category>
		<category><![CDATA[google authenticator]]></category>
		<category><![CDATA[Proton]]></category>
		<category><![CDATA[Proton Authenticator]]></category>
		<category><![CDATA[двофакторна аутентифікація]]></category>
		<category><![CDATA[Паролі]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=154994</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/08/01105315/proton-autentiphicator.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/2fa-dodatok-vid-proton-oglyad/">Чи варто переходити на новий 2FA додаток від Proton? ОГЛЯД</a></p>
<p>Я випробував багато окремих додатків для двофакторної автентифікації, і новинка від Proton — одна з найкращих.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/2fa-dodatok-vid-proton-oglyad/">Чи варто переходити на новий 2FA додаток від Proton? ОГЛЯД</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/08/01105315/proton-autentiphicator.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/2fa-dodatok-vid-proton-oglyad/">Чи варто переходити на новий 2FA додаток від Proton? ОГЛЯД</a></p>
<p>Творці Proton VPN випустили 2FA  додаток, який доступний для всіх основних платформ. Proton Authenticator простий у використанні, елегантний і безкоштовний.<span id="more-154994"></span></p>
<p>Якщо ви не використовуєте <a href="https://cybercalm.org/passkeys-na-iphone-ipad-i-mac/">ключі допуску</a> (passkeys), двофакторну автентифікацію (2FA) слід вважати обов&#8217;язковою для безпеки та конфіденційності. Коли ваш основний доступ до інтернету — це телефон, ви, ймовірно, користуєтесь такими інструментами як Authy або Google Authenticator.</p>
<p>Але що робити, коли ви працюєте на комп&#8217;ютері? Чим користуватися тоді?</p>
<p>Існують варіанти, які з&#8217;явилися давно (наприклад, Bitwarden, Authy або Authenticator), а також є новий варіант від творців Proton VPN. Це рішення має назву Proton Authenticator і швидко стало одним з моїх улюблених додатків 2FA для настільних комп&#8217;ютерів.</p>
<p>Ви можете запитати: &#8220;Чому б просто не взяти телефон, коли потрібен код 2FA?&#8221; По-перше, коли я працюю на комп&#8217;ютері, ефективніше відкрити додаток безпосередньо на ньому. По-друге, іноді телефон може бути не під рукою, і я не хочу його шукати заради коду 2FA.</p>
<p>Новий <a href="https://proton.me/authenticator" target="_blank" rel="noopener">Proton Authenticator</a> доступний для Linux, macOS, Windows, Android, iOS та iPadOS.</p>
<h2>Чому Proton Authenticator став моїм вибором</h2>
<p>Що можна сказати про додаток 2FA? Він дозволяє створювати облікові записи, для яких ви матимете коди з обмеженим часом дії для додаткового рівня безпеки. Але що робить Proton Authenticator моїм новим основним інструментом для 2FA?</p>
<p>По-перше, я можу використовувати його не тільки на комп&#8217;ютері, але й на телефоні, і всі облікові записи, які я додав до додатку, синхронізуються між пристроями. Це важливо, коли я переходжу з комп&#8217;ютера на телефон (або навпаки) і не хочу перемикатися між різними додатками 2FA.</p>
<p>Ще одна причина — інтерфейс Proton Authenticator один з найкращих, які я використовував для 2FA. Він простий, елегантний і дуже зручний. Що ще краще, інтерфейс схожий як для настільної, так і для мобільної версії, тож освоївши одну, ви знатимете іншу.</p>
<p><a href="https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181012/znimok-ekrana-2025-08-12-o-18.04.36.webp"><img decoding="async" class="aligncenter wp-image-154998 size-large" src="https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181012/znimok-ekrana-2025-08-12-o-18.04.36-1024x800.webp" alt="znimok ekrana 2025 08 12 o 18.04.36" width="1024" height="800" title="Чи варто переходити на новий 2FA додаток від Proton? ОГЛЯД 4" srcset="https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181012/znimok-ekrana-2025-08-12-o-18.04.36-1024x800.webp 1024w, https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181012/znimok-ekrana-2025-08-12-o-18.04.36-300x234.webp 300w, https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181012/znimok-ekrana-2025-08-12-o-18.04.36-768x600.webp 768w, https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181012/znimok-ekrana-2025-08-12-o-18.04.36-1536x1200.webp 1536w, https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181012/znimok-ekrana-2025-08-12-o-18.04.36-860x672.webp 860w, https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181012/znimok-ekrana-2025-08-12-o-18.04.36-800x625.webp 800w, https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181012/znimok-ekrana-2025-08-12-o-18.04.36-1320x1031.webp 1320w, https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181012/znimok-ekrana-2025-08-12-o-18.04.36.webp 2045w" sizes="(max-width: 1024px) 100vw, 1024px" /></a></p>
<p>Proton Authenticator дуже простий у використанні. Натисніть &#8220;Додати&#8221;, щоб створити новий запис, заповніть необхідні поля (Назва, Секретний ключ та Видавець), натисніть &#8220;Зберегти код&#8221; — і готово. Єдина різниця між використанням настільної та мобільної версії полягає в тому, що в настільному додатку потрібно вручну вводити секретний ключ (зазвичай показаний під QR-кодом для вашого облікового запису), а мобільний додаток дозволяє сканувати QR-код камерою телефона.</p>
<h2>Розширені можливості налаштування</h2>
<p>Під час створення нового запису ви також знайдете розділ &#8220;Розширені параметри&#8221; (Advanced options), який дозволяє налаштувати кількість цифр для коду (зазвичай 6), часовий інтервал дії кожного коду (за замовчуванням 30 секунд), алгоритм та тип (TOTP або STEAM — TOTP використовується найчастіше).</p>

<a href="https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181434/img_4648.jpg"><img loading="lazy" loading="lazy" decoding="async" width="498" height="1024" src="https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181434/img_4648-498x1024.jpg" class="attachment-large size-large" alt="img 4648" title="Чи варто переходити на новий 2FA додаток від Proton? ОГЛЯД 5"></a>
<a href="https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181440/img_4649.jpg"><img loading="lazy" loading="lazy" decoding="async" width="497" height="1024" src="https://cdn.cybercalm.org/wp-content/uploads/2025/08/12181440/img_4649-497x1024.jpg" class="attachment-large size-large" alt="img 4649" title="Чи варто переходити на новий 2FA додаток від Proton? ОГЛЯД 6"></a>

<h2>Параметри конфігурації</h2>
<p>Proton Authenticator має кілька корисних опцій у налаштуваннях (натисніть значок шестерні в головному вікні).</p>
<p>У налаштуваннях можна увімкнути &#8220;Синхронізацію між пристроями&#8221; (за замовчуванням вимкнена), блокування додатку, приховування кодів (ви не бачитимете коди, але якщо натиснете на один з них, він скопіюється в буфер обміну), резервне копіювання, тему, стиль цифр, анімацію зміни коду, імпорт/експорт та параметри підтримки.</p>
<p>На мобільному пристрої також можна увімкнути біометричне розблокування, що є плюсом для безпеки.</p>
<h2>Обліковий запис не обов&#8217;язковий</h2>
<p>Ви можете користуватися Proton Authenticator безкоштовно (як на комп&#8217;ютері, так і на мобільному). Обліковий запис потрібен лише для синхронізації між пристроями. Навіть якщо ви використовуєте Proton Authenticator безкоштовно, в ньому немає реклами, додаток не відстежує вас і не ділиться телеметрією з компанією.</p>
<p>Якщо ви втомилися від поточного додатку 2FA, можете імпортувати всі записи в Proton Authenticator. Підтримуються такі додатки 2FA: Google Authenticator, Aegis Authenticator, Bitwarden Authenticator та LastPass Authenticator. На жаль, Authy та Microsoft Authenticator не підтримуються для цієї функції.</p>
<h2>Встановлення</h2>
<p>Встановлення Proton Authenticator просте:</p>
<ul>
<li><strong>Linux</strong>: завантажте .deb або .rpm з офіційної сторінки завантаження та виконайте команду встановлення (наприклад, <code>sudo dpkg -i ProtonAuthenticator*.deb</code>)</li>
<li><strong>macOS та Windows</strong>: завантажте інсталятор, двічі клацніть на ньому та пройдіть простий майстер встановлення</li>
<li><strong>Android/iOS/iPadOS</strong>: знайдіть Proton Authenticator в магазині додатків вашого телефона та встановіть його</li>
</ul>
<p>Після встановлення відкрийте додаток і почніть додавати облікові записи.</p>
<p>Я користуюся Proton Authenticator з моменту випуску версії 1.0 і поступово мігрую з Authy та Google Authenticator до свого нового улюбленого рішення за замовчуванням.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/2fa-dodatok-vid-proton-oglyad/">Чи варто переходити на новий 2FA додаток від Proton? ОГЛЯД</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/08/01105315/proton-autentiphicator.webp" />	</item>
		<item>
		<title>Dashlane припиняє безкоштовні підписки: у користувачів є місяць на оновлення або міграцію</title>
		<link>https://cybercalm.org/dashlane-prypynyaye-bezkoshtovni-pidpysky/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Mon, 11 Aug 2025 05:50:52 +0000</pubDate>
				<category><![CDATA[Техногіганти]]></category>
		<category><![CDATA[dashlane]]></category>
		<category><![CDATA[Ключі допуску]]></category>
		<category><![CDATA[менеджер паролів]]></category>
		<category><![CDATA[Паролі]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=154944</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/08/10144730/7n7ubeyfvyrsmp5sezfgfa-1200-80-1495351554.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/dashlane-prypynyaye-bezkoshtovni-pidpysky/">Dashlane припиняє безкоштовні підписки: у користувачів є місяць на оновлення або міграцію</a></p>
<p>Популярний менеджер паролів Dashlane кардинально змінює свою бізнес-модель, залишивши мільйони безкоштовних користувачів перед складним вибором. КЛЮЧОВІ ТЕЗИ 16 вересня 2024 року Dashlane повністю припиняє безкоштовний тарифний план Поточні користувачі безкоштовної версії отримують 50% знижки на річний платний план На експорт даних залишається цілий рік після припинення підписки Зміна відбувається в рамках переорієнтації компанії на корпоративний [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/dashlane-prypynyaye-bezkoshtovni-pidpysky/">Dashlane припиняє безкоштовні підписки: у користувачів є місяць на оновлення або міграцію</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/08/10144730/7n7ubeyfvyrsmp5sezfgfa-1200-80-1495351554.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/dashlane-prypynyaye-bezkoshtovni-pidpysky/">Dashlane припиняє безкоштовні підписки: у користувачів є місяць на оновлення або міграцію</a></p>
<p>Популярний менеджер паролів Dashlane кардинально змінює свою бізнес-модель, залишивши мільйони безкоштовних користувачів перед складним вибором.<span id="more-154944"></span></p>
<p style="margin-bottom: 20px;"><strong> КЛЮЧОВІ ТЕЗИ</strong></p>
<div style="border-left: 3px solid #2d6eef; padding-left: 20px;">
<ul style="list-style: square;">
<li style="font-weight: 600;"><strong>16 вересня 2024 року</strong> Dashlane повністю припиняє безкоштовний тарифний план</li>
<li style="font-weight: 600;">Поточні користувачі безкоштовної версії отримують <strong>50% знижки</strong> на річний платний план</li>
<li style="font-weight: 600;">На експорт даних залишається <strong>цілий рік</strong> після припинення підписки</li>
<li style="font-weight: 600;">Зміна відбувається в рамках переорієнтації компанії на корпоративний сегмент</li>
</ul>
</div>
<h2>Що відбувається?</h2>
<p><a href="https://www.dashlane.com" target="_blank" rel="noopener">Dashlane</a>, один із найпопулярніших у світі <a href="https://cybercalm.org/krashhi-menedzhery-paroliv-yak-nymy-korystuvatysya/">менеджерів паролів</a>, надіслав своїм користувачам повідомлення про закриття безкоштовного тарифу. Поточні користувачі Free-плану мають час <strong>лише до 16 вересня</strong> — приблизно шість тижнів від дати оголошення — щоб перейти на платну підписку або експортувати свої дані.</p>
<p>Компанія називає це &#8220;оптимізацією&#8221; лінійки персональних продуктів, оскільки фокусується на розширених рішеннях безпеки для бізнес-клієнтів. Раніше Dashlane вже припинила щомісячну підписку, залишивши лише річні тарифи.</p>
<h2>Хто постраждає?</h2>
<p>Точна кількість користувачів, яких торкнуться зміни, невідома. Безкоштовний план Dashlane мав серйозні обмеження:</p>
<ul>
<li>Використання лише на <strong>одному пристрої</strong></li>
<li>Максимум <strong>25 збережених облікових даних</strong></li>
</ul>
<p>Це не варіант для активних користувачів, але підходив тим, хто рідко користується інтернет-сервісами.</p>
<h2>Конкуренти виграють</h2>
<p>Основним бенефіціаром змін стане <strong>Bitwarden</strong> — компанія пропонує &#8220;назавжди безкоштовний&#8221; продукт з більшістю функцій платних конкурентів. Преміум-версія коштує лише <strong>$10 на рік</strong>.</p>
<p><strong>Порівняння безкоштовних планів:</strong></p>
<ul>
<li><strong>LastPass Free:</strong> один тип пристрою (комп&#8217;ютер АБО мобільний), необмежена кількість паролів</li>
<li><strong>NordPass Free:</strong> необмежена кількість паролів, але вимагає виходу з одного пристрою перед входом в інший</li>
<li><strong>Keeper Free:</strong> до 10 паролів на одному мобільному пристрою</li>
</ul>
<h2>Що робити користувачам Dashlane?</h2>
<h3>Поточна ситуація</h3>
<p>Всі безкоштовні користувачі автоматично переведені на пробну версію Premium з пропозицією:</p>
<ul>
<li><strong>50% знижки</strong> на Dashlane Premium (зазвичай $60/рік)</li>
<li><strong>50% знижки</strong> на Friends &amp; Family (зазвичай $90/рік)</li>
<li>Пропозиція діє до <strong>12 серпня</strong></li>
<li>Знижка лише на перший рік, потім — повна ціна</li>
</ul>
<p>Компанія опублікувала <a style="cursor: pointer !important; user-select: none !important;" href="https://support.dashlane.com/hc/en-us/articles/28150025262098-FAQ-about-the-Dashlane-Free-plan-discontinuation" target="_blank" rel="noopener">FAQ про припинення безкоштовного плану</a>.</p>
<h3>Після 16 серпня</h3>
<p>Користувачі, які не оновили підписку:</p>
<ul>
<li><strong>Не зможуть редагувати або переглядати</strong> збережені дані</li>
<li><strong>Зможуть експортувати</strong> вміст сховища протягом року</li>
<li><strong>12 вересня 2026 року</strong> — остаточне видалення неактивних сховищ</li>
</ul>
<h2>Інструкція з експорту даних</h2>
<h3>На комп&#8217;ютері:</h3>
<ol>
<li>Відкрийте веб-додаток Dashlane</li>
<li>Перейдіть до <strong>Мій обліковий запис</strong> → <strong>Налаштування</strong></li>
<li>Виберіть <strong>Експорт даних</strong> → <strong>Експорт у CSV</strong></li>
<li>Підтвердьте майстер-паролем або біометрією</li>
<li>Файл збережеться в папку завантажень</li>
</ol>
<h3>На мобільному:</h3>
<p>Аналогічні кроки через мобільний додаток Dashlane.</p>
<h2>⚠️ Важливо знати</h2>
<ul>
<li><strong>CSV-файл не зашифрований</strong> — будь-хто може прочитати його вміст</li>
<li><strong>Passkeys не експортуються</strong> — їх потрібно перенести окремо</li>
<li><strong>Вкладення зберігаються окремо</strong></li>
<li>Після імпорту в новий менеджер <strong>видаліть CSV-файл</strong></li>
</ul>
<h2>Висновок редакції</h2>
<p>Рішення Dashlane відображає загальну тенденцію IT-індустрії до монетизації безкоштовних сервісів. Користувачам варто розглянути альтернативи, особливо Bitwarden, який пропонує найкращий безкоштовний функціонал на ринку.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/dashlane-prypynyaye-bezkoshtovni-pidpysky/">Dashlane припиняє безкоштовні підписки: у користувачів є місяць на оновлення або міграцію</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/08/10144730/7n7ubeyfvyrsmp5sezfgfa-1200-80-1495351554.jpg" />	</item>
		<item>
		<title>Як виявити шахрайство з технічною підтримкою та уникнути його?</title>
		<link>https://cybercalm.org/yak-vyyavyty-shahrajstvo-z-tehnichnoyu-pidtrymkoyu-ta-unyknuty-jogo-porady/</link>
		
		<dc:creator><![CDATA[Семенюк Валентин]]></dc:creator>
		<pubDate>Tue, 22 Jul 2025 12:00:36 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[особисті дані]]></category>
		<category><![CDATA[Паролі]]></category>
		<category><![CDATA[техпідтримка]]></category>
		<category><![CDATA[шкідливе ПЗ]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=116654</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2020/10/13122319/tech-support.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/yak-vyyavyty-shahrajstvo-z-tehnichnoyu-pidtrymkoyu-ta-unyknuty-jogo-porady/">Як виявити шахрайство з технічною підтримкою та уникнути його?</a></p>
<p>Шахрайство з технічною підтримкою є одним із найпоширеніших в Інтернеті. Зазвичай ці шахраї заманюють жертв тим, що у їхнього комп&#8217;ютера існує серйозна проблема, подібна до вірусу. Шахраї також хочуть, щоб їх жертви платили за підтримку, яка їм не потрібна. Такі афери в основному використовують соціальну інженерію і тактику страху, щоб змусити людей проковтнути приманку. У [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/yak-vyyavyty-shahrajstvo-z-tehnichnoyu-pidtrymkoyu-ta-unyknuty-jogo-porady/">Як виявити шахрайство з технічною підтримкою та уникнути його?</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2020/10/13122319/tech-support.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/yak-vyyavyty-shahrajstvo-z-tehnichnoyu-pidtrymkoyu-ta-unyknuty-jogo-porady/">Як виявити шахрайство з технічною підтримкою та уникнути його?</a></p>
<p>Шахрайство з технічною підтримкою є одним із найпоширеніших в Інтернеті. Зазвичай ці шахраї заманюють жертв тим, що у їхнього комп&#8217;ютера існує серйозна проблема, подібна до вірусу.<span id="more-116654"></span></p>
<p>Шахраї також хочуть, щоб їх жертви платили за підтримку, яка їм не потрібна. Такі афери в основному використовують соціальну інженерію і тактику страху, щоб змусити людей проковтнути приманку.</p>
<p><strong>У цій статті розглянемо три основні способи здійснення шахрайства з технічною підтримкою:</strong></p>
<ul>
<li>за допомогою телефонних дзвінків;</li>
<li>спливаючих повідомлень;</li>
<li>та реклами в Інтернеті поряд зі списками в результатах пошуку в операційних системах Windows або Mac.</li>
</ul>
<h2>Телефонні дзвінки</h2>
<p>&#8220;Холодні&#8221; дзвінки з технічної підтримки трапляються тоді, коли шахрай запевняє цільову особу, що він є частиною команди технічної підтримки такої солідної компанії, як Apple, Microsoft та IBM.</p>
<p>Зазвичай шахраї стверджують, що виявили проблему або на комп&#8217;ютері жертви встановлено шкідливе програмне забезпечення. Зазвичай шахрай із технічної підтримки видає себе за комп&#8217;ютерного техніка.</p>
<p>Шахраї технічної підтримки часто вимагають віддаленого доступу до комп&#8217;ютера цілі та намагаються встановити стороннє програмне забезпечення під приводом спроби запустити діагностичний тест.</p>
<p>Вони також змушують потерпілих платити за вирішення проблеми, якої взагалі не було. Коли особа надає цим шахраям віддалений доступ до їх машини, шахраї фактично встановлюють справжнє шкідливе програмне забезпечення. Як тільки шахрай технічної підтримки отримає віддалений доступ до ПК жертви, він також спробує викрасти всю фінансову інформацію, яку зможе знайти.</p>
<h2>Спливаючі попереджувальні повідомлення</h2>
<p>Технічна підтримка шахраїв заманює цілі за допомогою спливаючих повідомлень, які з&#8217;являються під час перегляду веб-сторінок. Ці спливаючі вікна можуть здаватися повідомленнями про помилки антивірусного програмного забезпечення або операційної системи жертви. Вони також можуть використовувати брендинг відомих компаній чи сайтів.</p>
<p>Також варто зазначити, що ці спливаючі вікна з&#8217;являються, коли жертва переглядає веб-сайт, що містить посилання на пов&#8217;язаний вміст. Якщо користувач натисне будь-яке з цих посилань, він перенаправить їх на шкідливий веб-сайт, на якому розміщуються спливаючі вікна.</p>
<p>Опинившись там, спливаючі вікна буде дуже важко закрити. У спливаючих попереджувальних повідомленнях, як правило, зазначається, що ПК користувача заражений шкідливим програмним забезпеченням, і пропонується телефонний номер, на який можна зателефонувати за допомогою для видалення шкідливого програмного забезпечення.</p>
<p><strong>Пам’ятайте</strong>: справжні повідомлення безпеки та попередження ніколи не вимагатимуть зателефонувати на номер мобільного або стаціонарного телефону!</p>
<h2>Інтернет-оголошення та списки на сторінках результатів пошуку</h2>
<p>Шахраї технічної підтримки, як правило, розміщують рекламу в Інтернеті, поряд із тим, щоб їх веб-сайти відображалися в результатах звичайного пошуку для отримання технічної допомоги. Потім вони терпляче чекають, поки їм зателефонують користувачі Інтернету.</p>
<p>Наприклад, у шахрайстві з підтримкою Apple фальшивий співробітник служби технічної підтримки зробить дзвінок &#8211; використовуючи ідентифікатор абонента, який схожий на дані від Apple. Шахрай проведе вас через встановлення програми на вашому iPhone або ноутбуці Apple, яка надасть їм віддалений доступ до вашого комп&#8217;ютера.</p>
<p>Шахрай може також розмістити контактну інформацію, яка відображає на екрані фальшиві спливаючі повідомлення, які можуть спокусити вас зателефонувати їм, вважаючи, що це фактична гаряча лінія підтримки.</p>
<p>Ця афера має на меті змусити вас заплатити передплату для вирішення &#8220;проблеми&#8221;.</p>
<p>Якщо хтось зателефонує вам і буде стверджувати, що є представником Apple, Microsoft або будь-якої іншої програмної компанії, просто покладіть слухавку. Це найкраще, що ви можете зробити.</p>
<p>Поважні технічні гіганти не ініціюють дзвінки та не надсилають електронні листи, щоб вирішити проблеми на вашому комп&#8217;ютері. Apple ніколи не додає телефонні номери до своїх попереджувальних повідомлень &#8211; повідомлення повинні створюватися вами.</p>
<p>Бажано переходити на офіційний веб-сайт Apple та переходити на їхню сторінку підтримки, якщо у вас виникають проблеми з пристроєм &#8211; і ви можете повідомляти про шахрайство на їх офіційній сторінці підтримки.</p>
<p>Завантажуйте або купуйте програмне забезпечення лише з офіційних веб-сайтів постачальників або магазинів Apple, оскільки веб-сайти третіх сторін можуть бути модифіковані, щоб містити кіберзагрози. Те саме стосується Google та інших компаній.</p>
<h2>А що в Україні? Шахрайство з технічною підтримкою OLX</h2>
<p>Вже кілька років в Україні існує схема шахрайства, націлена на продавців на торгівельних майданчиках накшталт OLX, Шафа тощо. Незважаючі на те, що OLX, кіберполіція, а також самі потерпілі постійно попереджають користувачів про цю аферу, вона все ще не втратила актуальність і збирає все більше жертв, особливо серед незахищених верств населення &#8211; жінок в декреті, людей похилого віку та просто новачків на платформі, які вирішили продати щось із зайвих речей, але ще не встигли ознайомитись з правилами.</p>
<p>Схема доволі проста. Шахраї моніторять нові оголошення на майданчику, особливо ті, де продають коштовні речі. Знаходять в оголошенні номер телефону продавця і пишуть йому в месенджері, зазвичай вони використовують для цього Viber. В переписці цікавляться товаром і пропонують оформити ОЛХ-доставку, після чого кидають посилання на фішинговий сайт, де начебто треба підтвердити угоду та отримати гроші за товар, увівши всі дані своєї картки. Якщо &#8220;щось не виходить&#8221;, пропонують звертатися до чату техпідтримки, яка допоможе з підтвердженням (Спойлер: ця фальшива техпідтримка допоможе тільки списати всі гроші з вашої картки!).</p>
<p><a href="https://cdn.cybercalm.org/wp-content/uploads/2024/05/07160741/photo_2024-05-07_16-06-46.jpg"><img loading="lazy" loading="lazy" decoding="async" class="aligncenter wp-image-145927 size-large" src="https://cdn.cybercalm.org/wp-content/uploads/2024/05/07160741/photo_2024-05-07_16-06-46-1024x982.jpg" alt="photo 2024 05 07 16 06 46" width="1024" height="982" title="Як виявити шахрайство з технічною підтримкою та уникнути його? 9" srcset="https://cdn.cybercalm.org/wp-content/uploads/2024/05/07160741/photo_2024-05-07_16-06-46-1024x982.jpg 1024w, https://cdn.cybercalm.org/wp-content/uploads/2024/05/07160741/photo_2024-05-07_16-06-46-300x288.jpg 300w, https://cdn.cybercalm.org/wp-content/uploads/2024/05/07160741/photo_2024-05-07_16-06-46-768x737.jpg 768w, https://cdn.cybercalm.org/wp-content/uploads/2024/05/07160741/photo_2024-05-07_16-06-46-860x825.jpg 860w, https://cdn.cybercalm.org/wp-content/uploads/2024/05/07160741/photo_2024-05-07_16-06-46.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></a></p>
<p>В переписці &#8220;представник техпідтримки&#8221; просить вас підвищити ліміт на вашій картці під приводом того, що для верифікації буде заморожена сума вартості товару, а потім гроші повернуться. Так, деякі сервіси і справді тимчасово списують або заморожують суму на картці для верифікації, чим і користуються шахраї, бо людина щось десь чула, що таке буває. АЛЕ! Мова зазвичай йде про 1 гривню, так сервіс може перевірити валідність картки одноразово, наприклад, коли ви прив&#8217;язуєте картку до служби таксі. Тут же ситуація зовсім інша, для чого перевіряти і блокувати на вашій картці суму вартості товару? Ви продавець, а значить маєте отримати гроші на картку хоч би на ній був нуль або взагалі кредит. Зазвичай, якщо просто сісти і подумати пару хвилин над тим, що відбувається, можна уникнути шахрайства, але будь-який шахрай буде завжди вас квапити, його ціль &#8211; не дати вам час для роздумів або порадитись з кимось більш обізнаним.</p>
<p>Запам&#8217;ятайте, якщо вам пишуть у Viber по товару, який ви продаєте і скидають посилання на ОЛХ доставку &#8211; це 100% шахраї. ОЛХ наголошує на тому, що всі переписки необхідно вести тільки на платформі, оформлення замовлень також відбувається тільки в онлайн-кабінеті ОЛХ, якщо замовлення там немає, а &#8220;покупець&#8221; стверджує, що вже оплатив і скидує посилання &#8211; це 100% шахрай.</p>
<p>Ось кілька прикладів фішингових сайтів, посилання на які скидають шахраї, але їх може бути безліч. Все що вам потрібно &#8211; запам&#8217;ятати офіційну адресу сайту та мобільної версії, якщо посилання, що вам скидуютьв переписці, відрізняється хоча б на 1 символ &#8211; це спроба фішингу.</p>
<p><a href="https://cdn.cybercalm.org/wp-content/uploads/2020/10/07154325/272062329_4957160297640338_9009773710926582403_n.jpg"><img loading="lazy" loading="lazy" decoding="async" class="aligncenter wp-image-145925 size-full" src="https://cdn.cybercalm.org/wp-content/uploads/2020/10/07154325/272062329_4957160297640338_9009773710926582403_n.jpg" alt="272062329 4957160297640338 9009773710926582403 n" width="960" height="597" title="Як виявити шахрайство з технічною підтримкою та уникнути його? 10" srcset="https://cdn.cybercalm.org/wp-content/uploads/2020/10/07154325/272062329_4957160297640338_9009773710926582403_n.jpg 960w, https://cdn.cybercalm.org/wp-content/uploads/2020/10/07154325/272062329_4957160297640338_9009773710926582403_n-300x187.jpg 300w, https://cdn.cybercalm.org/wp-content/uploads/2020/10/07154325/272062329_4957160297640338_9009773710926582403_n-768x478.jpg 768w, https://cdn.cybercalm.org/wp-content/uploads/2020/10/07154325/272062329_4957160297640338_9009773710926582403_n-860x535.jpg 860w" sizes="auto, (max-width: 960px) 100vw, 960px" /></a></p>
<h2>Як виявити та уникнути афери технічної підтримки?</h2>
<p>Вся справа в здоровому глузді. Вам не потрібно опановувати вищу математику, щоб уберегтися від шахрайства з технічною підтримкою.</p>
<p>Ось кілька порад, які можуть вам допомогти:</p>
<h3>Шахрайські телефонні дзвінки</h3>
<p>Ви ніколи не отримаєте дзвінків від офіційного провайдера з проханням простягти руку допомоги, щоб вирішити проблеми з вашим комп&#8217;ютером. Ви отримаєте телефонний дзвінок, лише якщо ви ініціюєте підтримку.</p>
<p>Що ще важливіше, офіційна підтримка клієнтів для більшості програмних компаній є безкоштовною для абонентів. Якщо ви побачите на своєму комп&#8217;ютері спливаюче вікно офіційного продукту будь-якої компанії, на яку ви підписалися, воно не попросить вас зателефонувати на будь-який номер. Коли програмне забезпечення виявляє загрози, воно ніколи не попросить вас зв&#8217;язатися за безкоштовним номером.</p>
<h3>Шкідливі спливаючі вікна</h3>
<p>Уважно перегляньте спливаюче повідомлення, перш ніж вживати заходів. Слідкуйте за ознаками шахрайства або неправильного написання, непрофесійних зображень, мови чи відчуття терміновості.</p>
<p>Ви також можете дослідити номер, вказаний у Google, щоб перевірити, чи він законний, чи ні. Існує безліч веб-сайтів, де люди повідомляють про кібератаки. Якщо це шахрайство, ви знатимете, що спливаюче повідомлення не відповідає дійсності результатів пошуку.</p>
<h3>Що робити, якщо вас хтось обдурив</h3>
<p>Якщо ви стали жертвою цих шахрайських дій, і ви також заплатили цим шахраям кредитною або дебетовою карткою, ви можете негайно зупинити транзакцію. Зверніться до компанії чи банку вашої кредитної картки: поясніть, що сталося, і запитайте, чи можуть вони повернути гроші назад. А також зверніться з <a href="https://ticket.cyberpolice.gov.ua/" target="_blank" rel="noopener">заявою до кіберполіції</a>.</p>
<p>Якщо ви надали віддалений доступ шахраю технічної підтримки, оновіть програмне забезпечення безпеки комп&#8217;ютера. Потім запустіть сканування та видаліть усе, що визначено як проблему.</p>
<p>Якщо ви надали свій пароль або ім&#8217;я користувача шахраю технічної підтримки, негайно оновіть його. Якщо ви також використовуєте той самий пароль для інших веб-сайтів та облікових записів, змініть його. І завжди рекомендується використовувати двофакторну автентифікацію, а також інший пароль для кожної послуги, якою ви користуєтесь.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/yak-vyyavyty-shahrajstvo-z-tehnichnoyu-pidtrymkoyu-ta-unyknuty-jogo-porady/">Як виявити шахрайство з технічною підтримкою та уникнути його?</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2020/10/13122319/tech-support.jpg" />	</item>
		<item>
		<title>Витік 16 мільярдів паролів Apple, Google та інших: Що потрібно знати та як захистити себе</title>
		<link>https://cybercalm.org/vytik-16-milyardiv-paroliv-apple-google/</link>
		
		<dc:creator><![CDATA[Олена Кожухар]]></dc:creator>
		<pubDate>Mon, 23 Jun 2025 12:00:07 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[викрадення даних]]></category>
		<category><![CDATA[витік даних]]></category>
		<category><![CDATA[кіберзагрози]]></category>
		<category><![CDATA[кіберзлочинці]]></category>
		<category><![CDATA[Паролі]]></category>
		<category><![CDATA[персональні дані]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=68431</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2018/05/23150527/data-breach.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vytik-16-milyardiv-paroliv-apple-google/">Витік 16 мільярдів паролів Apple, Google та інших: Що потрібно знати та як захистити себе</a></p>
<p>При такій кількості новин про витоки даних треба бути обережним, щоб не панікувати щоразу, коли чуєте про новий інцидент. Візьмемо останній звіт про масштабний витік. У заголовку нещодавньої статті, опублікованої Cybernews, йшлося про те, що 16 мільярдів паролів було викрито в рекордному витоку даних, відкривши доступ до Facebook, Google, Apple та будь-якого іншого сервісу. Звучить [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vytik-16-milyardiv-paroliv-apple-google/">Витік 16 мільярдів паролів Apple, Google та інших: Що потрібно знати та як захистити себе</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/olga_sem/">Олена Кожухар</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2018/05/23150527/data-breach.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vytik-16-milyardiv-paroliv-apple-google/">Витік 16 мільярдів паролів Apple, Google та інших: Що потрібно знати та як захистити себе</a></p>
<p>При такій кількості новин про витоки даних треба бути обережним, щоб не панікувати щоразу, коли чуєте про новий інцидент. Візьмемо останній звіт про масштабний витік.<span id="more-68431"></span></p>
<p>У заголовку нещодавньої статті, опублікованої <a href="https://cybernews.com/security/billions-credentials-exposed-infostealers-data-leak/" target="_blank" rel="noopener">Cybernews</a>, йшлося про те, що 16 мільярдів паролів було викрито в рекордному витоку даних, відкривши доступ до Facebook, Google, Apple та будь-якого іншого сервісу. Звучить страшно, чи не так? Але читання самої статті малює іншу картину, &#8211; пише <a href="https://www.zdnet.com/article/16-billion-passwords-leaked-across-apple-google-more-what-to-know-and-how-to-protect-yourself/" target="_blank" rel="noopener">ZDNET</a>.</p>
<p>Попри те, що говорить заголовок, повідомлені 16 мільярдів паролів не походять з одного масштабного витоку даних. Навпаки, це базується на 30 різних наборах даних, які Cybernews відстежує з початку 2025 року.</p>
<blockquote><p>&#8220;Наша команда уважно відстежує мережу з початку року&#8221;, &#8211; заявив Cybernews. &#8220;Поки що вони виявили 30 викритих наборів даних, що містять від десятків мільйонів до понад 3,5 мільярда записів кожен. Загалом дослідники виявили неймовірні 16 мільярдів записів.&#8221;</p></blockquote>
<p>Далі в статті Cybernews розкриває, що набори даних були ненадовго викриті, достатньо лише для того, щоб дослідники їх знайшли, але недостатньо довго, щоб з&#8217;ясувати джерело даних. Крім того, самі дані не обов&#8217;язково нові. Cybernews вказав на набори даних як на суміш інформації з інфостілерів, наборів для перебору облікових даних та переупакованих витоків.</p>
<p>Оскільки витоки походять з кількох наборів даних, ймовірно, в суміші є багато дублікатів записів, що означає, що число 16 мільярдів імовірно завищене.</p>
<p>Крім того, Cybernews звинуватив інші медіа в твердженнях, що облікові дані Facebook, Google та Apple витекли. Але Боб Дьяченко, співавтор Cybernews, дослідник кібербезпеки та власник <a href="https://securitydiscovery.com" target="_blank" rel="noopener">SecurityDiscovery.com</a>, сказав Cybernews, що не було централізованого витоку даних в жодній з цих компаній. Це не означає, що жодні облікові дані від цих великих технологічних гравців не були включені в набори даних, а просто що самі компанії не постраждали безпосередньо від витоків, в яких дані витекли в цих інцидентах.</p>
<h2>Як поводитися з витоками даних</h2>
<p>Незважаючи на схильність проголошувати, що небо падає з кожним повідомленням про витік даних, витоки дійсно відбуваються, і вони можуть вплинути на вас.</p>
<p>Вони вражають кожну галузь, кожен сектор і кожну країну. Жертвами витоків можуть бути окремі особи, малі підприємства, некомерційні організації або компанії зі списку Fortune 500.</p>
<p>IBM <a href="https://www.ibm.com/reports/data-breach" target="_blank" rel="noopener">оцінює</a>, що середня вартість витоку даних у 2024 році для компаній становила 4,9 мільйона доларів, що на 10% більше порівняно з попереднім роком.</p>
<p>Для окремих осіб шкода може бути більш особистою, ніж цифри на балансі. І хоча фінансові витрати можуть бути фактором, окремі жертви можуть зіткнутися з <a href="https://cybercalm.org/otrymaly-pidozrilogo-lysta-osterigajtes-tse-fishyng/">цільовими фішинговими кампаніями</a>, схемами <a href="https://cybercalm.org/chym-zagrozhuye-vam-sotsialna-inzheneriya-ta-yak-ne-staty-zhertvoyu-sotsialnogo-hakera/">соціальної інженерії</a>, <a href="https://cybercalm.org/vykradennya-osobystosti-onlajn/">крадіжкою особистості</a> та даних Вони також можуть відчувати тривогу або страх щодо того, як їхні витоки даних будуть використовуватися зараз і в майбутньому.</p>
<h2>Як дізнатися, чи були ви залучені до витоку даних</h2>
<p>Зазвичай ваш постачальник послуг зв&#8217;яжеться з вами через електронну пошту або листи, пояснюючи, що ваша інформація була скомпрометована.</p>
<p>Однак компанії можуть витратити тижні або місяці на те, щоб зв&#8217;язатися з вами &#8211; якщо взагалі зв&#8217;яжуться. На жаль, багато організацій все ще віддають перевагу секретності над захистом споживачів, намагаючись приховати інциденти та захистити свою репутацію.</p>
<p>Тому від вас залежить стежити за новинами про будь-які нещодавно розкриті витоки даних.</p>
<h3>1. Have I Been Pwned &#8211; ваш головний інструмент</h3>
<p><a href="https://haveibeenpwned.com" target="_blank" rel="noopener">Have I Been Pwned</a>, керований експертом з безпеки Троєм Хантом, &#8211; це перший ресурс, який ви повинні використовувати, щоб дізнатися, в які витоки даних ви були залучені та наскільки широко ваші дані витекли.</p>
<p>Пошукова система дозволяє шукати за вашою електронною адресою або номером телефону і позначить будь-які витоки, що містять ваші дані, коли вони відбуваються, перехресно перевіряючи мільярди витоків записів, доданих до бази даних Have I Been Pwned.</p>
<p>Якщо ви введете свої дані та отримаєте зелений екран, вітаємо, ви не були залучені до жодних помітних інцидентів з безпекою даних. Однак, якщо ваші дані були скомпрометовані, ви побачите екран, що повідомляє вам, які витоки вплинули на вас.</p>
<p><a href="https://cdn.cybercalm.org/wp-content/uploads/2023/10/22173619/Have-I-Been-Pwned-Pwned-Passwords-1.png"><img loading="lazy" loading="lazy" decoding="async" class="aligncenter wp-image-139432 size-large" src="https://cdn.cybercalm.org/wp-content/uploads/2023/10/22173619/Have-I-Been-Pwned-Pwned-Passwords-1-1024x625.png" alt="Have I Been Pwned Pwned Passwords 1" width="1024" height="625" title="Витік 16 мільярдів паролів Apple, Google та інших: Що потрібно знати та як захистити себе 12" srcset="https://cdn.cybercalm.org/wp-content/uploads/2023/10/22173619/Have-I-Been-Pwned-Pwned-Passwords-1-1024x625.png 1024w, https://cdn.cybercalm.org/wp-content/uploads/2023/10/22173619/Have-I-Been-Pwned-Pwned-Passwords-1-300x183.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2023/10/22173619/Have-I-Been-Pwned-Pwned-Passwords-1-768x469.png 768w, https://cdn.cybercalm.org/wp-content/uploads/2023/10/22173619/Have-I-Been-Pwned-Pwned-Passwords-1-860x525.png 860w, https://cdn.cybercalm.org/wp-content/uploads/2023/10/22173619/Have-I-Been-Pwned-Pwned-Passwords-1.png 1196w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></a></p>
<h3>2. Менеджери паролів та моніторинг витоків</h3>
<p>Якщо ви використовуєте менеджер паролів, він може пропонувати послуги моніторингу витоків, які сповіщатимуть вас, коли ваші паролі викриваються під час витоку даних. Менеджери паролів можуть періодично перевіряти будь-які докази того, що ваші комбінації паролів та електронної пошти з&#8217;явилися в мережі або стали доступними в даркнеті, і повідомлятимуть вас про будь-які зміни, про які ви повинні знати.</p>
<p>Якщо ви потрапите в інцидент безпеки, перевірте, де використовується скомпрометований пароль. Ви завжди повинні використовувати різні та міцні, складні паролі для захисту своїх облікових записів (ще одна область, де менеджер паролів може допомогти), і ось чому: як тільки один сервіс скомпрометований, та ж комбінація паролю та користувача може призвести до викритого облікового запису в іншому місці.</p>
<h2>Що робити після витоку даних</h2>
<p>Те, що ви робите далі, залежить від серйозності та типу витоку даних. Ймовірно, ваша персональна інформація (PII) вже витекла в якійсь формі онлайн щодо основних деталей &#8211; таких як ваше ім&#8217;я та адреса електронної пошти. У цьому сценарії мало що можна зробити.</p>
<p>Однак, якщо дані вашого онлайн-облікового запису були скомпрометовані, незалежно від того, чи хешуються паролі, ви повинні негайно їх змінити. Крім того, якщо ви винні (як багато з нас) у повторному використанні комбінацій паролів на різних платформах та сервісах, ви повинні негайно їх змінити.</p>
<p>У будь-якому випадку, хороша практика &#8211; змінювати свої онлайн-облікові дані принаймні кожні три-шість місяців. Намагайтеся покращувати їх складними комбінаціями. Якщо ви не впевнені, що зможете їх запам&#8217;ятати, виберіть менеджер паролів.</p>
<h3>1. Двофакторна автентифікація (2FA)</h3>
<p>Коли це можливо, увімкніть двофакторну автентифікацію (2FA) &#8211; особливо після того, як ви стали жертвою витоку даних.</p>
<p>Двофакторна автентифікація впроваджує другий рівень безпеки на ваших облікових записах, тому якщо ваші облікові дані витекли, зловмисники також потребуватимуть доступ до вашого облікового запису електронної пошти або телефону, щоб отримати код підтвердження, необхідний для доступу до вашого облікового запису. Звичайно, 2FA не є безпомилковим, але це краще, ніж покладатися суто на скомпрометований пароль для захисту вашої приватності.</p>
<h3>2. Фізичні ключі безпеки</h3>
<p>Розгляньте можливість використання фізичного ключа безпеки для будь-яких центральних &#8220;хабових&#8221; облікових записів, таких як ваша Gmail або адреса електронної пошти Microsoft.</p>
<p>Ключ безпеки &#8211; це один з найнадійніших варіантів безпеки, які ми маємо сьогодні. Може здатися архаїчним використовувати фізичний пристрій для захисту онлайн-облікового запису, але навіть якщо зловмиснику вдається викрасти облікові дані, йому відмовляють у доступі без фізичного ключа, коли він намагається увійти з нового пристрою.</p>
<h3>3. Ключі допуску &#8211; майбутнє безпеки</h3>
<p>Замість того, щоб покладатися на старомодні паролі та коди багатофакторної автентифікації, розгляньте можливість використання <a href="https://cybercalm.org/shho-take-klyuchi-dostupu/">ключів допуску</a> всюди і завжди, коли це можливо. Окрім того, що вони набагато безпечніші за паролі, ключі доступу зазвичай легше налаштувати та використовувати.</p>
<p>Розроблений FIDO Alliance, passkey дозволяє вам увійти в обліковий запис, використовуючи PIN-код, біометричний метод, такий як розпізнавання обличчя або відбитків пальців, або фізичний ключ безпеки. Оскільки цей пароль прив&#8217;язаний до вас, ви можете використовувати його для входу в той же обліковий запис скрізь.</p>
<h2>Як відбуваються витоки даних</h2>
<p>Згідно з IBM, найпоширенішим початковим вектором атаки, який кіберзлочинці використовують для проникнення в мережу компанії, є використання скомпрометованих облікових даних.</p>
<p>Ці облікові дані можуть включати імена користувачів та паролі облікових записів, які витекли в мережу, викрадені в окремому інциденті безпеки або отримані через атаки грубої сили, в яких автоматичні скрипти випробовують різні комбінації для злому легко вгадуваних паролів.</p>
<p>Інші потенційні методи атак включають:</p>
<ul>
<li><strong>Magecart-атаки</strong>: Компанії, такі як British Airways та Ticketmaster, зазнали цих нападів, при яких зловмисний код тихо вводиться в сторінки оплати електронної комерції для збирання інформації про вашу платіжну картку.</li>
<li><strong>Зловмисний код, введений у домени веб-сайтів та форми</strong>: Ті ж тактики можуть використовуватися для захоплення інших форм даних від клієнтів та відвідувачів.</li>
<li><strong>Шахрайство з підробкою ділової електронної пошти (BEC)</strong>: BEC-шахрайства вимагають від зловмисника прикидатися співробітником компанії, підрядником або постачальником послуг.</li>
<li><strong>Внутрішні загрози</strong>: Іноді співробітники мають претензії до компанії або кіберзлочинці роблять їм пропозицію, від якої вони не можуть відмовитися.</li>
<li><strong>Недбалість</strong>: Незахищені сервери, залишені відкритими та викритими в мережі, ймовірно, через неправильні конфігурації.</li>
<li><strong>Потрапляння на спам і фішингові спроби</strong>: На індивідуальному рівні кіберзлочинці намагатимуться змусити вас розлучитися з вашою PII та інформацією про обліковий запис.</li>
</ul>
<h2>Як витоки даних впливають на вас</h2>
<p>Якщо ви були залучені до витоку даних як користувач або клієнт, ваші записи також могли бути викриті, викрадені або витекли в мережу.</p>
<p>Ваша персональна інформація, включаючи ваше ім&#8217;я, фізичну адресу, адресу електронної пошти, історію роботи, номер телефону, стать та копії документів, включаючи паспорти та водійські права, може використовуватися для крадіжки особистості.</p>
<p>Крадіжка особистості &#8211; це коли хтось використовує вашу інформацію без дозволу, щоб прикидатися вами. Вони можуть використовувати вашу особистість або фінансові дані для здійснення шахрайства та скоєння злочинів. Це може включати податкове шахрайство, відкриття кредитних ліній та позик на ваше ім&#8217;я, медичне шахрайство та здійснення шахрайських покупок в мережі.</p>
<p>На жаль, саме окремі особи мають справлятися з наслідками; знання того, що ви були залучені до витоку даних, &#8211; це половина битви. Захист себе шляхом підтримки належної безпеки облікового запису, частої зміни паролів та пильності щодо підозрілих дій &#8211; це способи, якими ви можете пом&#8217;якшити шкоду, яку можуть завдати ці часті інциденти безпеки.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vytik-16-milyardiv-paroliv-apple-google/">Витік 16 мільярдів паролів Apple, Google та інших: Що потрібно знати та як захистити себе</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/olga_sem/">Олена Кожухар</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2018/05/23150527/data-breach.webp" />	</item>
	</channel>
</rss>
