Szyfrowanie telefonów jest traktowane jako jeden fakt: Twój telefon jest zaszyfrowany, więc jest bezpieczny. To prawda, ale też nie cała historia. Rodzaj kradzieży telefonu, który ma miejsce najczęściej — wyrwanie ze stolika, wyrwanie z dłoni, wyciągnięcie telefonu z kieszeni, gdy jest odblokowany, a Ty przewijasz ekran — całkowicie omija to szyfrowanie, ponieważ telefon w ogóle nie był zablokowany.

Część, która jest naprawdę rozwiązana

Oddajmy sprawiedliwość: nowoczesne telefony dobrze radzą sobie z szyfrowaniem w spoczynku, domyślnie, bez pytania. Urządzenia iPhone używają szyfrowania sprzętowego powiązanego z bezpieczną enklawą urządzenia (Secure Enclave); system Android od wersji Android 10 domyślnie używa szyfrowania opartego na plikach (File-Based Encryption). Gdy telefon jest zablokowany, wyciągnięcie układu pamięci masowej i odczytanie go bezpośrednio daje atakującemu nieczytelne dane, a nie listę plików. Jest to prawdziwa, dojrzała ochrona i jest włączona automatycznie; nie ma odpowiednika opcji „pamiętaj o włączeniu FileVault”, jak na laptopach.

Część, która nie jest: telefon był już odblokowany

Oto luka, której szyfrowanie w spoczynku nie dotyka: większość kradzieży telefonów nie dotyczy zablokowanego, leżącego odłogiem telefonu. Jej celem jest telefon w czyjejś ręce, odblokowany, w trakcie używania, w momencie, gdy zostaje wyrwany. Rowerzysta łapie go ze stolika w kawiarni w połowie przewijania. Kieszonkowiec wyciąga go z odblokowanej kieszeni, podczas gdy wciąż jest zalogowany do wszystkiego sprzed dziesięciu minut. W każdym z tych przypadków własne szyfrowanie telefonu nie ma znaczenia, ponieważ złodziej nie próbuje się włamać. Ma go już otwartego.

To, co jest dostępne w tym momencie, to zasadniczo wszystko, do czego telefon był już zalogowany: aplikacje do przesyłania wiadomości, biblioteka zdjęć, e-mail, jakakolwiek aplikacja bankowa lub płatnicza, która nie miała własnej oddzielnej blokady, a także wszelkie hasła lub numery kart, które przeglądarka zapisała i automatycznie wypełniła na żądanie. Nic z tego nie wymagało złamania szyfrowania. Nie wymagało to w ogóle niczego, ponieważ odblokowanie nastąpiło już przed samą kradzieżą.

Wyciek z ekranu blokady, którego większość ludzi nie wyłącza

Nawet autentycznie zablokowany, skradziony telefon może ujawnić więcej, niż byśmy tego oczekiwali poprzez jedno powszechnie przeoczone ustawienie: podgląd powiadomień. Pełny tekst wiadomości i, co gorsza, kody uwierzytelniania dwuskładnikowego często pojawiają się na ekranie blokady domyślnie, czytelne dla każdego, kto trzyma telefon, bez konieczności jego odblokowywania. Złodziej (lub ktokolwiek inny znajdujący się na krótko w posiadaniu urządzenia) nie potrzebuje Twojego kodu, aby odczytać jednorazowy kod, który właśnie nadszedł, jeśli jest to widoczne jako zwykły tekst na ekranie blokady. Wyłączenie podglądu treści, tak aby powiadomienia pokazywały tylko „Nowa wiadomość” zamiast jej zawartości, zamyka tę konkretną i łatwą do przeoczenia lukę.

Pierwsza godzina, w kolejności

Jeśli telefon zostanie skradziony, szybkość ma większe znaczenie niż prawie wszystko inne:

  1. Zdalnie zablokuj lub wymaż go za pomocą funkcji Znajdź mój iPhone (iOS) lub Znajdź moje urządzenie (Android) z innego urządzenia, natychmiast, zanim złodziej zdąży wyłączyć usługi lokalizacyjne lub zresetować telefon.
  2. Zawieś kartę SIM u swojego operatora, aby nie mogła ona odbierać połączeń ani kodów weryfikacyjnych SMS, które mogłyby zostać użyte do przejęcia innych kont.
  3. Zmień hasło do poczty e-mail w pierwszej kolejności, z innego urządzenia. Poczta e-mail to metoda odzyskiwania większości innych kont, więc zabezpieczenie jej w pierwszej kolejności ogranicza zasięg kaskadowych skutków kradzieży.
  4. Przejrzyj i odwołaj aktywne sesje na swoich najważniejszych kontach (bankowość, główny e-mail, menedżer haseł) z poziomu przeglądarki, ponieważ telefon, który był zalogowany, mógł pozostawić aktywne sesje, których sama zmiana hasła nie usunie.
  5. Sprawdź, co pozostało autouzupełniane w przeglądarce telefonu; zapisane karty i adresy są często najszybciej użytecznymi rzeczami na skradzionym, odblokowanym telefonie.

Gdzie druga blokada faktycznie pomaga

Jest to konkretna luka, dla której stworzono aplikację sejfu z własnym, niezależnym PIN-em: w ogóle nie zależy ona od stanu zablokowania samego telefonu. Jeśli telefon zostanie wyrwany po odblokowaniu, ekran blokady systemu operacyjnego i tak na nic by się nie zdał, ponieważ został już ominięty przez samą kradzież. Pliki wewnątrz osobnego sejfu, chronione własnym kodem PIN, pozostają zablokowane niezależnie od tego, czy otaczający je telefon był odblokowany w momencie zabrania.

Dla bardziej brutalnej wersji tego zagrożenia, polegającej na fizycznym przymuszeniu do odblokowania telefonu, a nie zabraniu go bez nadzoru, Decoy Vault lub Duress Vault daje spokojniejszą opcję niż odmowa lub oddanie wszystkiego: sejf stworzony do pokazywania lub taki, który ma zniknąć w momencie otwarcia pod przymusem.

Krótkie podsumowanie

Własne szyfrowanie skradzionego telefonu jest silne dokładnie wtedy, gdy się tego spodziewasz: kiedy jest zablokowany. Realistyczny scenariusz kradzieży całkowicie omija tę ochronę, ponieważ telefon zazwyczaj jest zabierany, gdy jest już odblokowany i w użyciu, a nie „na zimno”. Wyłączenie podglądu na ekranie blokady, znajomość kroków w pierwszej godzinie na pamięć i trzymanie plików, które faktycznie by zaszkodziły, za drugą, niezależną blokadą, pokrywa tę część, do której własne zabezpieczenia telefonu nigdy nie zostały zaprojektowane. (Zobacz Co dzieje się z Twoimi danymi, gdy Twój laptop zostanie skradziony pod kątem tej samej luki po stronie komputerów stacjonarnych, gdzie mechanizmy się różnią, ale zasada nie).

Dodaj drugą blokadę, która nie zależy od stanu ekranu Twojego telefonu. Pierwsze 10 plików za darmo na vaultine.app.