Kończysz pracę i odkładasz komputer. Chwilę później na telefonie pojawia się prośba o zatwierdzenie logowania do Twojego konta. Nie próbujesz się teraz logować, więc ją odrzucasz. Po kilku minutach pojawia się kolejna, a potem następna. Co się dzieje? Podszywacz mógł zdobyć Twoje hasło i próbuje dostać się na konto. Do pełnego zalogowania brakuje mu jednak drugiego składnika uwierzytelniania – Twojego potwierdzenia. Liczy więc na to, że w końcu zaakceptujesz powiadomienie odruchowo albo przez pomyłkę.
Właśnie w takich sytuacjach uwierzytelnianie dwuetapowe stanowi dodatkową barierę dla osoby, która poznała Twoje hasło. Zatwierdzaj tylko te próby logowania, które sam rozpocząłeś. Jeśli otrzymujesz niespodziewane prośby o autoryzację, odrzucaj je. Seria takich powiadomień może oznaczać, że ktoś próbuje uzyskać dostęp do Twojego konta – w takiej sytuacji warto również zmienić hasło i zgłosić incydent.
Dwuskładnikowe uwierzytelnianie po ludzku
Wyobraź sobie, że Twoje konto internetowe to drzwi do mieszkania.
Pierwszy składnik – np. hasło – jest jak klucz do pierwszego zamka. Problem w tym, że ktoś może wejść w posiadanie jego „kopii”: hasło może wyciec z bazy danych, zostać wyłudzone przez fałszywą stronę albo przechwycone w inny sposób.
2FA dokłada drugi, niezależny sposób sprawdzenia, czy osoba używająca hasła rzeczywiście jest właścicielem konta. To jak drugi zamek, którego nie da się otworzyć samą kopią pierwszego klucza. Serwis może poprosić Cię np. o kod z aplikacji uwierzytelniającej, użycie klucza bezpieczeństwa albo zatwierdzenie logowania na wcześniej zarejestrowanym telefonie.
Najprościej: 2FA oznacza, że przy logowaniu system sprawdza Twoją tożsamość na różne sposoby. Mogą to być:
- coś, co znasz – np. hasło lub PIN,
- coś, co masz – np. zarejestrowany telefon, aplikacja uwierzytelniająca lub fizyczny klucz bezpieczeństwa,
- coś, czym „jesteś” – np. cecha biometryczna wykorzystywana do odblokowania urządzenia.
Nie zawsze 2FA oznacza też dosłownie wpisanie hasła, a potem sześciocyfrowego kodu. Nowoczesne rozwiązania, takie jak passkeys, mogą połączyć posiadanie zaufanego urządzenia z jego lokalnym odblokowaniem PIN-em lub biometrią. Dla użytkownika jest to często prostsze, a jednocześnie może zapewniać bardzo wysoki poziom ochrony.
Kiedy system wymusza dodatkową weryfikację?
To zależy od konkretnego serwisu i jego ustawień. Niektóre systemy proszą o drugi składnik przy każdym logowaniu, inne mogą zapamiętać zaufane urządzenie i wymagać dodatkowego potwierdzenia dopiero wtedy, gdy wykryją sytuację podwyższonego ryzyka.
Może się to zdarzyć m.in. przy:
- logowaniu z nowego urządzenia lub przeglądarki, którego serwis wcześniej nie rozpoznawał;
- nietypowej próbie logowania – np. gdy system wykryje nową lokalizację, inne urządzenie lub zachowanie odbiegające od wcześniejszego sposobu korzystania z konta;
- zmianie wrażliwych danych – np. próbie zmiany adresu e-mail, numeru telefonu, hasła lub ustawień bezpieczeństwa;
- okresowej ponownej weryfikacji – część serwisów co pewien czas ponownie sprawdza, czy z konta nadal korzysta jego właściciel.
Dlatego brak prośby o kod przy każdym logowaniu nie oznacza, że 2FA jest wyłączone.
Chroniąc siebie, chronisz innych
Kiedy dbasz o swoje bezpieczeństwo cyfrowe, nie robisz tego tylko dla siebie. Zastanów się: gdy oszust przejmie Twoje konto na Facebooku, Instagramie czy WhatsAppie, może wykorzystać Twoją tożsamość i zaufanie Twoich znajomych, np. po to, aby poprosić rodzinę, partnera czy przyjaciół o kod BLIK, pieniądze albo przesłanie danych. Przejęte konto staje się dla oszusta wiarygodną „maską”. Wiadomość wysłana z profilu znajomej osoby wzbudza znacznie mniej podejrzeń niż kontakt od zupełnie obcego numeru.
Jak włączyć 2FA i sprawdzić siłę zabezpieczeń?
Gdzie włączyć tę opcję? Nazwy i dokładna ścieżka mogą różnić się między portalami, ale najczęściej odpowiedniej funkcji należy szukać w ustawieniach konta w sekcjach takich jak:
Ustawienia → Bezpieczeństwo / Prywatność → Uwierzytelnianie dwuskładnikowe / Weryfikacja dwuetapowa / MFA / Metody logowania.
Jeżeli serwis daje Ci wybór kilku metod, nie kieruj się wyłącznie wygodą. Poszczególne rodzaje drugiego składnika różnią się odpornością na phishing i inne techniki przejmowania kont.
Jakie metody 2FA są najskuteczniejsze?
Każde dodatkowe uwierzytelnienie jest co do zasady lepsze niż ochrona konta wyłącznie hasłem. Nie oznacza to jednak, że wszystkie metody chronią równie dobrze – niżej krótkie porównanie.
-
Passkeys i sprzętowe klucze bezpieczeństwa FIDO2/WebAuthn – najwyższa odporność na phishing
To obecnie jedne z najmocniejszych powszechnie dostępnych metod uwierzytelniania. Sprzętowy klucz może przypominać pendrive i łączyć się przez USB lub NFC. Passkey może natomiast być zapisany np. na telefonie lub komputerze i zatwierdzany PIN-em albo biometrią. Ich najważniejszą zaletą jest odporność na typowy phishing: uwierzytelnienie jest kryptograficznie powiązane z właściwą stroną internetową. Nie ma kodu, który użytkownik może przez pomyłkę przepisać oszustowi na fałszywej stronie. Warto wiedzieć, że passkey może również zastępować tradycyjne hasło, dlatego nie zawsze zobaczysz dwa osobne etapy logowania.
-
Aplikacje Authenticator – wysoka ochrona, ale niepełna odporność na phishing
Aplikacje takie jak Google Authenticator czy Microsoft Authenticator mogą generować jednorazowe kody zmieniające się zwykle co kilkadziesiąt sekund. Kod powstaje lokalnie na urządzeniu, nie jest przesyłany SMS-em, więc nie zależy od operatora komórkowego. To lepsza metoda niż SMS, ale ma ważne ograniczenie: kod można wyłudzić. Jeśli użytkownik wpisze go na dobrze przygotowanej fałszywej stronie, oszust może próbować wykorzystać go natychmiast do zalogowania się do prawdziwego serwisu. Dlatego nawet przy korzystaniu z aplikacji Authenticator trzeba sprawdzać adres strony, na której podajemy kod.
-
Powiadomienia PUSH – wygodne, ale uważaj na „zmęczenie powiadomieniami”
Powiadomienia PUSH są często stosowane w bankowości i przy logowaniu do popularnych kont. Na ekranie telefonu pojawia się komunikat z prośbą o zatwierdzenie logowania. Ich słabym punktem może być tzw. MFA fatigue. Oszust wielokrotnie wysyła prośby o zatwierdzenie, licząc na przypadkowe lub odruchowe kliknięcie „TAK”.
-
Kod SMS
Kod w SMS nadal może skutecznie zatrzymać wiele prób przejęcia konta, dlatego jeśli jest jedyną dostępną metodą 2FA, warto z niego skorzystać. Nie jest jednak rozwiązaniem o najwyższym poziomie ochrony. Wiadomości SMS mogą być narażone m.in. na przejęcie numeru telefonu w ataku SIM swapping oraz inne ataki dotyczące sieci telefonicznej. Z tego powodu, jeśli serwis pozwala wybrać aplikację uwierzytelniającą, passkey lub klucz bezpieczeństwa, warto preferować te metody.
-
Kod przesyłany e-mailem – ochrona zależna od bezpieczeństwa skrzynki
Niektóre serwisy wykorzystują wiadomość e-mail jako dodatkowy sposób potwierdzenia logowania. To rozwiązanie jest jednak szczególnie zależne od bezpieczeństwa samej skrzynki. Jeśli oszust ma już dostęp do poczty, może również odczytywać wysyłane na nią kody lub linki autoryzacyjne.
A co z biometrią?
Odcisk palca czy rozpoznawanie twarzy nie zawsze są osobną metodą 2FA. Bardzo często biometria działa lokalnie – pozwala odblokować telefon, klucz kryptograficzny albo passkey zapisany na urządzeniu. Serwis nie musi otrzymywać Twojego odcisku palca czy obrazu twarzy. Urządzenie może jedynie potwierdzić, że lokalna weryfikacja użytkownika zakończyła się powodzeniem.
#StopPodszywaczom, czyli – miej metodę na metodę
Podszywacze stale modyfikują swoje techniki manipulacji, ale odpowiednie dobre nawyki i narzędzia potrafią zatrzymać ich w miejscu. Sprawdź, jak Twoje działania blokują konkretne sztuczki przestępców:
- Jedną z technik oszustów może być wykorzystanie wycieku bazy danych, phishingu albo automatycznego sprawdzania haseł wykradzionych z innych serwisów. Dlatego warto stworzyć unikalne hasło dla każdej platformy. Jeśli jedno hasło wycieknie, przestępca nie będzie mógł wykorzystać go automatycznie do przejęcia pozostałych kont.
- Podczas próby logowania z obcego urządzenia 2FA dokłada oszustowi kolejną przeszkodę: sama znajomość loginu i hasła przestaje wystarczać. Potrzebny jest również dostęp do Twojego zarejestrowanego urządzenia, klucza lub Twoja autoryzacja.
- Wywieranie presji podczas próby oszustwa może przyśpieszyć działanie Podszywacza, dlatego należy kierować się zasadą ograniczonego zaufania. Kiedy dostajesz wiadomość z prośbą o kod BLIK, skontaktuj się z tą osobą innym, znanym Ci kanałem – najlepiej zadzwoń na numer, który masz zapisany – i dopytaj, czy ta osoba rzeczywiście wysłała wiadomość.
- Podczas próby wyłudzenia autoryzacji dokładnie czytaj treści powiadomień. Zanim zatwierdzisz płatność w aplikacji bankowej, sprawdź kwotę i odbiorcę. Jeżeli dane się nie zgadzają, odrzuć transakcję!
#StopPodszywaczom
Kampania objęta patronatem honorowym Urzędu Ochrony Konkurencji i Konsumentów. Partnerem kampanii jest Meta, a partnerem wspierającym Fundacja Uniwersytet Dzieci.