慢雾:X账号安全排查加固指南
近期 Web3 项目方 / 名人的 X 账号被盗并被用于发送钓鱼推文的事件频发,本文将讲解如何对 X 账号做授权排查和安全设置。
原文标题:《慢雾:X 账号安全排查加固指南》
原文作者:耀,漫雾科技
背景概述
近期 Web3 项目方 / 名人的 X 账号被盗并被用于发送钓鱼推文的事件频发,黑客善于利用各种手段盗取用户账号,较为常见的套路如下:
· 诱导用户点击假冒的 Calendly/Kakao 会议预约链接,从而窃取用户账号的授权或控制用户的设备;
· 私信诱骗用户下载带木马的程序(假冒游戏、会议程序等),木马除了会盗取私钥 / 助记词之外,可能还会窃取 X 账号权限;
· 利用 SIM Swap 攻击,窃取依赖手机号的 X 账号权限。
慢雾安全团队协助解决了多起类似事件,如 7 月 20 日,TinTinLand 项目方 X 账号被盗,攻击者置顶了一条含有钓鱼链接的推文。在慢雾安全团队的协助下,TinTinLand 及时解决了账号被盗问题,并对 X 账号进行了授权审查和安全加固。
考虑到屡屡出现受害者,许多用户对于如何增强 X 账号安全性不太了解,慢雾安全团队将在本文为大家讲解如何对 X 账号做授权排查和安全设置,以下是具体操作步骤。
授权排查
我们以 Web 端为例,打开 x.com 页面后,点击侧边栏的「More」,找到「Settings and privacy」选项,这里主要用于设置账号的安全和隐私。
进入「Settings」栏目后,选择「Security and account access」以对账号的安全和授权访问进行设置。
查看授权过的应用
很多钓鱼方式是利用用户误点击授权应用链接,导致把 X 账号的发推权限授权出去,随后账号被用于发送钓鱼信息。
排查方法:选择「Apps and sessions」栏目,查看账号授权给了哪些应用,如下图,演示账号授权给了这 3 个应用。
选择具体的应用后可以看到相对应的权限,用户可通过「Revoke app permissions」移除权限。
查看委托情况
排查方法:Settings → Security and account access → Delegate
如果发现当前账号开启了允许邀请管理,那么需要进入「Members you』ve delegated」查看当前账号共享给了哪些账号,在不需要共享后应第一时间取消委派。
查看异常登录日志
如果用户怀疑账号被恶意登录,可以通过排查登录日志来查看异常登录的设备,日期和地点。
排查方法:Settings → Security and account access → Apps and sessions → Account access history
如下图,进入 Account access history 可以查看登录设备的型号,登录日期,IP 和地区,如果发现异常登录信息,则说明账号可能被盗了。
查看登录设备
如果 X 账号被盗后发生恶意登录,用户可以通过查看当前账号的登录设备,然后将恶意登录的设备踢下线。
排查方法:选择「Log out the device shown」,将账号从某个设备注销退出。
安全设置
2FA 验证
用户可以通过开启 2FA 验证,为账号开启双重验证保险,避免密码泄漏后账号直接被接管的风险。
配置方法:Settings → Security and account access → Security→ Two-factor authentication
可以设置如下 2FA 来增强账号的安全性,如短信验证码、身份验证器和安全密钥。
额外的密码保护
除了设置账号密码和 2FA 外,用户还可以开启额外的密码保护来进一步增强 X 账号安全性。
配置方法:Settings → Security and account access → Security → Additional password protection
总结
定期检查授权应用和登录活动是确保账号安全的关键,慢雾安全团队建议用户定期根据排查步骤对 X 账号进行授权排查,从而加强账号的安全性,降低被黑客攻击的风险。如果发现账号被黑,请立即采取措施,修改账号密码,进行授权排查,撤销可疑授权,并对账号进行安全增强设置。
原文链接
免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。
你也可能喜欢
Bitget 关于合约、现货杠杆、策略上线 THE 的公告
Bitget 将于 2024年11月27日19:30(UTC+8)上线 THEUSDT 合约币对,最高75倍。并于 2024年11月28日12:00(UTC+8)和11月27日19:30(UTC+8)上线 THE 的现货杠杆、策略交易。 现货杠杆: Bitget 现货杠杆将于 2024年11月28日12:00(UTC+8)上线 THE/USDT,用户可借入 USDT 做多 THE 或者借入 THE 做空,放大收益。 通过 杠杆信息页面查看关于现货杠杆的利率、保证金维持率、限额等交易信息。 策略: Bitget 现货策略、合约策略将于 2024年11月27日19:30(UTC+8)上线 THE
XRPPERP 现已上线 USDC 合约交易
Bitget 已于2024年11月27日(UTC+8)上线 XRPPERP 合约交易,最大杠杆为75倍。 欢迎通过我们的官方网站或 Bitget APP 开始合约交易。 XRP USDC 永续合约: 合约参数 详情 上线时间 2024年11月27日 16:40(UTC+8) 合约标的 XRP 结算资产 USDC 最小变动价位 0.0001 最高杠杆倍数 75x 资金费用结算频率 每八个小时 交易时间 7*24 根据市场风险状况,Bitget可能调整包括最小变动价格、最高杠杆倍数、维持保证金率等重要合约参数; 【合约】 Bitget 的合约包括:U本位合约、币本位合约和 USDC 合约。 感谢
SOLPERP 现已上线 USDC 合约交易
Bitget 已于2024年11月27日(UTC+8)上线 SOLPERP 合约交易,最大杠杆为100倍。 欢迎通过我们的官方网站或 Bitget APP 开始合约交易。 SOL USDC 永续合约: 合约参数 详情 上线时间 2024年11月27日 16:40(UTC+8) 合约标的 SOL 结算资产 USDC 最小变动价位 0.01 最高杠杆倍数 100x 资金费用结算频率 每八个小时 交易时间 7*24 根据市场风险状况,Bitget可能调整包括最小变动价格、最高杠杆倍数、维持保证金率等重要合约参数; 【合约】 Bitget 的合约包括:U本位合约、币本位合约和 USDC 合约。 感谢
Bitget 盘前交易:GOATS(GOATS)即将推出
我们非常高兴地宣布,GOATS(GOATS)即将在 Bitget 盘前交易推出。用户可以在 GOATS 开放现货交易之前提前进行交易。详情如下: 开始时间:2024年11月27日18:00(UTC+8) 结束时间:待定 现货交易时间:待定 交割开始时间:待定 交割结束时间:待定 盘前交易链接:GOATS/USDT Bitget 盘前交易介绍 交割方式:币种交割、USDT 交割 币种交割 从项目“交割开始时间”起,系统会不定时多次对成交订单进行尝试交割,将项目币种可用足够的卖方订单与对应的买方订单完成交割;对于项目币种可用不足或卖方用户选择“主动违约”的卖单,暂时不会执行违约赔付。到项目“交割