கடைசியாக புதுப்பிக்கப்பட்டது ஜூலை 31, 2026

பெரும்பாலானவர்களுக்கு Phishing மோசடிகள் எவ்வாறு செயல்படுகின்றன என்பது தெரியும். ஒரு போலி மின்னஞ்சல், சந்தேகத்திற்குரிய இணைப்பு அல்லது போலியான இணையதளம் மூலம் உங்கள் Username மற்றும் Password-ஐ திருட முயற்சிப்பார்கள்.
ஆனால் தற்போது சைபர் குற்றவாளிகள் உங்கள் Password-ஐ திருடாமலேயே உங்கள் கணக்கை அணுகக்கூடிய ஒரு புதிய முறையைப் பயன்படுத்தி வருகின்றனர்.
Device Code Phishing எனப்படும் ஒரு Phishing முறையில், EvilTokens போன்ற கருவிகளைப் பயன்படுத்தும் சில தாக்குதல்கள், பயனர்கள் தங்களுக்குத் தெரியாமலேயே தங்கள் கணக்கிற்கான அணுகலை அனுமதிக்கும்படி ஏமாற்றுகின்றன.
EvilTokens எவ்வாறு வித்தியாசமானது?
பாரம்பரிய Phishing மோசடிகள் பொதுவாக போலியான இணையதளங்களைச் சார்ந்தே இருக்கும். விசித்திரமான Website Address, எழுத்துப் பிழைகள் அல்லது சந்தேகத்திற்குரிய Login Pages போன்ற எச்சரிக்கை அறிகுறிகளை கவனிக்குமாறு பயனர்களுக்கு அறிவுறுத்தப்படுகிறது.
ஆனால் இந்த மோசடி சற்று வித்தியாசமானது.
இணையதளம் உண்மையானதாக இருக்கலாம். Login செய்யும் செயல்முறையும் உண்மையானதாக இருக்கலாம். பாதுகாப்பு சரிபார்ப்பும் உண்மையானதாக இருக்கலாம்.
ஆனால் ஆபத்து என்னவென்றால், சைபர் குற்றவாளி உருவாக்கிய Login Request-ஐ நீங்கள் அறியாமலேயே அனுமதித்திருக்கலாம்.
இந்த மோசடி எவ்வாறு செயல்படுகிறது?
Smart TV, Gaming Console மற்றும் Printer போன்ற சாதனங்களில் Password-ஐ Type செய்வது சிரமமாக இருப்பதால், அவற்றுக்காக உருவாக்கப்பட்ட Login முறையை இந்தத் தாக்குதல் தவறாகப் பயன்படுத்துகிறது.
அந்த சாதனம் ஒரு குறுகிய Code-ஐ காண்பிக்கும். பின்னர் பயனர் மற்றொரு நம்பகமான சாதனத்தில் அந்த Code-ஐ உள்ளிட்டு Login செயல்முறையை நிறைவு செய்வார்.
சைபர் குற்றவாளிகள் இந்த செயல்முறையைத் தவறாகப் பயன்படுத்தி, தாங்களே உருவாக்கிய Login Request-ஐ ஒரு நம்பகமான செய்தியைப் போல பாதிக்கப்பட்ட நபருக்கு அனுப்புகிறார்கள்.
அந்த செய்தி பின்வருவனவற்றில் ஒன்றாக இருக்கலாம்:
- ஒரு Document பகிர்வு Request
- ஒரு Invoice
- ஒரு Meeting Invitation
- அல்லது உங்கள் Account-ஐ Verify செய்யும்படி கேட்கும் ஒரு செய்தி
பாதிக்கப்பட்ட நபர் Microsoft-ன் உண்மையான Login Page-க்கு அழைத்துச் செல்லப்படுகிறார். அங்கு ஒரு Code-ஐ உள்ளிடுமாறு கேட்கப்படுகிறார்.
ஆனால் அந்த Code, உண்மையில் சைபர் குற்றவாளி உருவாக்கிய Login Session-க்கு சொந்தமானது.
அந்த Code-ஐ நீங்கள் உள்ளிடுவதன் மூலம், உங்களுக்குத் தெரியாமலேயே சைபர் குற்றவாளிக்கு உங்கள் Account-க்கான அணுகலை வழங்குகிறீர்கள்.
இது ஏன் ஆபத்தானது?
இரண்டு கட்ட அங்கீகாரம் (2FA) பயன்படுத்தினால் சைபர் குற்றவாளிகள் எப்போதும் தடுக்கப்படுவார்கள் என்று பலர் நம்புகிறார்கள்.
ஆனால் இந்தத் தாக்குதலில் குற்றவாளிகள் 2FA பாதுகாப்பை உடைப்பதில்லை.
அதற்குப் பதிலாக, பாதுகாப்பு நடவடிக்கையை அவர்களுக்காக நீங்களே நிறைவேற்றும்படி உங்களை ஏமாற்றுகிறார்கள்.
இதை இப்படிக் கற்பனை செய்து பாருங்கள்:
யாரோ ஒருவர் உங்கள் வீட்டுக் கதவை நீங்களே திறக்கச் சொல்லிவிட்டு, பின்னர் உங்கள் வீட்டிற்குள் நுழைவது போன்றது.
உங்களை எவ்வாறு பாதுகாத்துக் கொள்வது?
- நீங்கள் Login செய்யும் செயல்முறையை நீங்களே தொடங்காதவரை, எந்த Login Code-ஐயும் உள்ளிட வேண்டாம்.
- எதிர்பாராத Sign-in Requests-ஐ Approve செய்ய வேண்டாம்.
- உங்கள் Account-ஐ Verify செய்யும்படி அவசரப்படுத்தும் சந்தேகத்திற்குரிய செய்திகளிடம் எச்சரிக்கையாக இருங்கள்.
- வழக்கத்திற்கு மாறான Requests வந்தால், வேறு ஒரு நம்பகமான வழியின் மூலம் அவற்றை உறுதிப்படுத்திக் கொள்ளுங்கள்.
- வலுவான Password-களைப் பயன்படுத்தி, பொருத்தமான Security Settings மூலம் உங்கள் Accounts-ஐ பாதுகாப்பாக வைத்திருங்கள்.
நினைவில் கொள்ளுங்கள்:
2FA உங்களைப் பாதுகாக்க உதவும். ஆனால் நீங்கள் அறியாமலேயே ஒரு சைபர் குற்றவாளியின் Login Request-ஐ Approve செய்தால், அந்த பாதுகாப்பு நடவடிக்கையே அவர்களுக்கு உதவியாக மாறக்கூடும்.
எனவே, நீங்கள் தொடங்காத Login-ஐ ஒருபோதும் Approve செய்யாதீர்கள்!
References:
https://www.welivesecurity.com/en/cybercrime/eviltokens-phishing-doesnt-steal-password/
https://www.kiplinger.com/personal-finance/gadgets/new-microsoft-scam-targets-outlook-and-microsoft-365-users
