Säkerhetskoder: Instagram vill ha en skärmdump, Microsoft förbjuder det

Tvåfaktorsautentisering är aktiverad, inställningen är klar och en lista med 10 koder visas. En rad bredvid uppmanar dig att förvara dem på ett säkert ställe. Du står då där med 10 åttasiffriga koder och har ingen aning om vad ”säkert” innebär i det här sammanhanget.
De stora leverantörerna besvarar den frågan så olika att två av dem rent ut sagt motsäger varandra. Microsoft säger om sin återställningskod: ”Av säkerhetsskäl ska du inte spara koden på en enhet som används för att logga in på ditt konto.” Instagram intar den motsatta hållningen. På deras hjälpsidor står det: ”Du bör kopiera koderna till urklipp, ta en skärmdump av dem eller spara dem på något annat sätt så att de finns tillgängliga när du loggar in på Instagram.” Samma person, samma telefon, motsatta instruktioner.
Åtta leverantörer, fem svar
Google utfärdar 10 koder och erbjuder både utskrift och nedladdning. På hjälpsidan rekommenderas att man förvarar en utskriven kopia ”på en säker plats, till exempel där du förvarar ditt pass eller andra viktiga dokument”. Två avsnitt senare motsäger samma sida sig själv. Under rubriken för en förlorad säkerhetskod står det: ”Sök på din dator efter: Backup-codes-användarnamn.txt med ditt användarnamn.” Google utgår från att filen finns på datorn och anger även namngivningsschemat.
Apple utesluter också vissa platser, men av en annan anledning. Återställningsnyckeln på 28 tecken bör inte förvaras i appen Lösenord, i iCloud-foton, i Anteckningar eller på iCloud Drive. Apples oro gäller åtkomst snarare än stöld, eftersom den som låsts ute från kontot inte längre kan öppna dessa appar.
GitHub är den enda som uttryckligen rekommenderar en lösenordshanterare, och de placerar en nedladdningsknapp precis bredvid det rådet. Dropbox kräver att man markerar rutan bredvid ”Jag har sparat mina återställningskoder på en säker plats” utan att någonsin förklara vilken plats som är lämplig. Facebook nämner endast att skriva ut eller skriva ner dem. Amazons hjälpsidor nämner inte säkerhetskoder överhuvudtaget.
Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones
Så här ser skadlig programvara ut
Det amerikanska hälso- och socialdepartementet (U.S. Department of Health and Human Services) publicerade 2024 en citerbar analys av skadlig programvara Vidar. Rapporten beskriver hur programmet samlar in de senast nedladdade filerna från mappen Nedladdningar och dessutom letar efter filnamn som innehåller vissa ord. Den listar lösenord, information, Outlook, skärmdump, cookie och lista.
Ett år senare publicerade säkerhetsföretaget Trellix den dekrypterade konfigurationen för infostealern Lumma, det vill säga instruktionslistan från dess kommandoserver. Den genomsöker hela användarprofilen tre nivåer djupt efter filer vars namn innehåller strängar som ”pass” eller ”words”. Skrivbordet genomsöks två nivåer djupt, efter varje enskild textfil. Mappen där Lumma samlar sitt byte heter ”ImportantFiles”.
Var och en av dessa lagringsrekommendationer stämmer därför in på ett dokumenterat sökmönster. Den skärmdump som Instagram föreslår hamnar på enheten som en bildfil med ”Screenshot” i namnet. Google-filen heter Backup-codes-username.txt och matchar två gånger, både genom filändelsen och genom ordet i namnet. Samma konfigurationer riktar sig även mot autentiseringsappar, så själva den andra faktorn finns med på listan. En stulen sessionscookie har redan visat hur lite tvåfaktorsautentisering hjälper när en angripare väl har kommit förbi inloggningen, vilket vi tog upp i en separat artikel om kapade konton. Det som dokumenteras här är angriparnas sökmönster. Ingen har räknat hur ofta reservkoder dyker upp i dessa samlingar.
Och om du aldrig har sparat dem
Det motsatta fallet är värre än de flesta förväntar sig. Microsofts hjälpsida för formuläret för återställning av konto upprepar en mening två gånger: ”Om du har aktiverat tvåstegsverifiering och inte har tillgång till någon av de alternativa metoderna för att få en verifiering, kan vi tyvärr inte hjälpa dig.” Supportpersonalen får inte skicka länkar för lösenord och får inte ändra kontouppgifter. Den som ändå försöker kan skicka in formuläret två gånger om dagen och får svar inom 24 timmar – vilket ger dig ett svar, men inte åtkomst.
Google anger ingen fast tidsgräns alls. Återställningen kan ta timmar eller flera dagar, och en aktiv tvåfaktorsautentisering förlänger väntetiden snarare än förkortar den. Det är avsiktligt, inte en eftersläpning, eftersom fördröjningen ger den riktiga ägaren en chans att avvisa någon annans begäran. Hjälpartikeln avslutas med en länk med rubriken ”Skapa ett ersättningskonto hos Google.”
Apple anger flera dagar eller längre och publicerar inte längre någon siffra. På frågan om det finns någon genväg svarar företaget med ett kategoriskt nej. Ett villkor överraskar många. Om kontot fortfarande används på någon enhet under väntetiden avbryter Apple processen automatiskt. En glömd iPad på en hylla nollställer väntetiden. Vår guide för förlorade telefoner beskriver vad mer som kan hjälpa i det fallet.
Där de hör hemma
Tysklands federala cybersäkerhetsmyndighet, BSI, är ovanligt rakt på sak när det gäller denna konstruktion. I sin utvärdering av vanliga tvåfaktorsmetoder betecknar den återställningsmekanismer som i grunden kritiska närhelst en enfaktorsprocedur ersätter tvåfaktorsautentisering. En reservkod är just det, eftersom den upphäver den andra faktorn som du just har ställt in.
BSI anger ingen lagringsplats. Det kommer, av alla ställen, från leverantörerna av lösenordshanterare, och gäller deras egna nödkoder. Bitwarden säger att koden ska förvaras utanför valvet, eftersom företaget inte kan lämna tillbaka den. De rekommenderar en utskrift på en säker plats. 1Password ger samma råd för sitt Emergency Kit: en utskrift som ska förvaras i ett bankfack eller där passet och födelseattesten förvaras. Rådet blir ett slags cirkelresonemang. GitHub skickar reservkoder till lösenordshanteraren, och lösenordshanteraren skickar tillbaka sin egen nödkod på papper.
I praktiken innebär det tre saker. Skriv ut koderna eller skriv av dem för hand och arkivera dem tillsammans med de dokument du redan förvarar. Ta bort den nedladdade filen efteråt och töm papperskorgen, eftersom en borttagen fil i mappen Nedladdningar ännu inte är en borttagen fil. Skapa en alternativ väg in till alla viktiga konton, oavsett om det är en reservadress, en andra enhet eller, på Apple, en återställningskontakt. Den som endast har koderna har exakt en chans. Samma åtgärd bör vidtas för de enheter som fortfarande är inloggade på dina konton.
Källa(or)
support.google.com/accounts/answer/1187538
support.microsoft.com/de-de/accounts-billing/manage/how-to-get-a-microsoft-account-recovery-code
support.microsoft.com/en-us/accounts-billing/manage/help-with-the-microsoft-account-recovery-form
support.apple.com/en-us/109345
support.apple.com/en-us/118574
help.instagram.com/1006568999411025
docs.github.com/en/authentication/securing-your-account-with-two-factor-authentication-2fa/configuring-two-factor-authentication-recovery-methods
help.dropbox.com/account-access/enable-2-factor-authentication
www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/Tvåfaktorsautentisering/Utvärdering-av-2FA-metoder/utvärdering-av-2fa-metoder_node.html
www.hhs.gov/sites/default/files/vidar-malware-analyst-note-tlpclear.pdf
www.trellix.com/blogs/research/en-djupdykning-i-den-senaste-versionen-av-lumma-infostealer/
bitwarden.com/help/two-step-recovery-code/
support.1password.com/emergency-kit/









