Ny stöldtrend i USA av Iphones där tjuvar sett PIN-koden - hur minska risken? (Både Iphone/Android)

Diskussion i 'Allmänt' startad av N6290, 4 mar 2023.

  1. N6290

    N6290 Android Apprentice Medlem

    Blev medlem:
    12 sept 2012
    Inlägg:
    3 913
    Mottagna gillanden:
    2 007

    MINA ENHETER

    Denna tråd är tänkt att handla om några säkerhetsaspekter i både Android och Iphone, jag tänkte att jag lägger den här i "Allmänt" då inget annat delforum kändes bättre.


    View: https://www.youtube.com/watch?v=QUYODQB_2wQ&t=1s


    Ovan ett klipp från Wall Street Journal, om hur folk i USA blir bestulna på sina Iphones, bland annat i krogmiljö på olika håll i landet. Klippet är ganska tankeväckande, och borde leda till funderingar hos de flesta, oavsett om man har Iphone eller Android.

    Då tjuven har sett PIN-koden till Iphonen innan stölden så kan de därefter ta över Apple-kontot, stänga ute offret från sitt hela digitala liv, stjäla pengar från bankappar osv. En av bristerna verkar vara att Apple tillåter att Apple/Icloud-lösenordet ändras direkt från telefonen genom att skriva in PIN-koden (som ju tjuven har lyckats få tillgång till) - ingen annan kontroll görs. Det verkar ju verkligen som en säkerhetsbrist att Apple tillåter ändring av kontolösenordet utan att kräva att t.ex. det gamla lösenordet skrivs in. Lösenordet till kontot är ju ofta längre och svårare, och det skriver man sällan in på krogen - medan PIN-koden använder man hyfsat ofta.
    En intervjuad polis säger att 99 % av dessa stölder handlat om Iphones, inte Android. Tjuvarnas mål har främst varit pengar, genom bank-appar på telefonerna. I Sverige har vi ju inte samma problem, tack vara Bank-ID som har en väldigt bra säkerhet och (oftast) ett eget lösenord. I fallen ovan så har bank-lösenord funnits sparade i Apples lösenordshanterare i många fall, som ju tjuven fått tillgång till. Banker i USA skickar även ut sms-koder för inloggning. Med svenska Bank-ID försvinner många såna attackvektorer, då vi varken är beroende av lösenord eller sms-koder för bankinloggning. Då minskar tjuvars incitament att vilja göra den här typen av stölder i Sverige.

    Min största fråga blir hur utsatt Android är för liknande attacker, som det i klippet. Mig veterligen så är det inte möjligt att ändra Google-kontots lösenord endast med hjälp av telefonens PIN-kod, utan du behöver som utgångspunkt veta det gamla lösenordet i så fall. I fallet Apple så är det ett enkelt knapptryck, om du vet PIN-koden.
    Men så började jag fundera. Många har ju sparat sitt Google-lösenord i lösenordshanteraren i Chrome, som en tjuv kan få tillgång till med hjälp av PIN-koden. Jag har dock inte gjort det, så mitt Google-lösenord är säkert ur den aspekten.
    Däremot så har tjuven antagligen tillgång till både sms-appen och mail-inkorgen, så en vanlig "jag har glömt mitt lösenord"-återställning, där man får ett epostmeddelande med en möjlighet att ange ett nytt lösenord, borde vara möjligt på Android. Det tar flera steg, men borde gå, om tjuven är inne i telefonen. Tänker jag rätt? Något som experimenterat med detta, hur lätt är det att ändra Google-lösenordet och vilka säkerhetssteg har Google på vägen, som skulle kunna förhindra attacken?

    Det verkar finnas en funktion i Iphone som kräver en kod när skärmen varit påslagen en viss stund, läste jag i en av kommentarerna till youtube-klippet. Hur fungerar den? Hade den ändrat något i ovanstående scenario? Är det en separat kod, eller samma kod som tjuven i detta fallet vet? Jag tänker att en sån funktion kunde inneburit att tjuvarna bara har t.ex. 5 minuter innan telefonen låser sig. Har Android en liknande funktion?

    Tjejen i klippet verkar inte ha fått tillbaka tillgången till sitt Icloud efter att tjuvarna tog det, vilket låter konstigt. Någon som förstår varför? Jag skulle tänka att hon, när hon fått tillgång till sitt telefonnummer och sin epostadress igen, borde kunna bevisa på något sätt att kontot tillhört henne i 15 år. Det där är ju lite obehagligt iaf. Något man kan göra för att säkerställa att man verkligen får tillbaka kontot i en sådan situation? Google har väl varit svåra med sånt i vissa fall också.

    Övriga tankar?
    De viktigaste lärdomarna tänker jag är:
    -Om du blir bestulen, ha en plan redo sedan innan hur du snabbt ska låsa telefonen och stänga ute en angripare. Till exempel använda en kompis telefon, logga in i Hitta min enhet-tjänsten som både Android och Apple har, och låsa telefonen. För de som har 2FA gäller det att fundera kring hur du tar dig förbi det, t.ex. mitt i natten ute på stan. Jag har angett några bekantas telefonnummer som reserv för 2FA, som exempel.
    -Ange inte din PIN-kod till telefonen publikt. Behandla den som en PIN-kod för bankkortet, håll en hand i vägen eller liknande.
    -Kolla igenom din lösenordshanterare, sätt ett separat lösenord för den om möjligt. Det kan vara smart att ta bort vissa lösenord därifrån, såsom Google-kontots lösenord (eller lösenord till bankappar, om man bor i ett sådant land).

    Någon annan lösning, går det t.ex. att lösenords-skydda vissa särskilda strategiska appar, hur i så fall? Jag har aldrig riktigt litat på tredjepartsappar som gör den saken. Men jag tänker att en kod för mejl-appen och några andra strategiska appar kunde vara ett bra skydd.

    Till sist, fingeravtryck eller Face ID hade väl förhindrat en stor del av scenariot som beskrivs i filmen. Men jag är lite skeptisk till de metoderna, då man med tvång eller otillbörliga metoder kan tvingas logga in med sitt ansikte eller fingeravtryck mot sin vilja. PIN-kod kan man ju tvinga sig själv att hålla tyst om. Fingeravtryck har dessutom haft en säkerhetsbrist i min Pixel 6a för ett halvår sedan ungefär, så jag stängde av det. Jag kommer nog fortsätta med PIN-kod, och se till att skydda den bättre. Hur tänker ni andra?
     
    Puttesson och Kristy gillar detta.
  2. rickards

    rickards Senior Droid Medlem

    Blev medlem:
    14 jun 2010
    Inlägg:
    1 767
    Mottagna gillanden:
    1 079

    MINA ENHETER

    Tänker att det är en försvinnande liten del av användarna som faktiskt använder pinkod istället för fingerprint eller face-id, så nyheten känns väldigt krystad.
     
    Last edited: 4 mar 2023
    inact_046, Asawi, Hatsune Miku och 3 andra gillar detta.
  3. bernard

    bernard Droidmin Moderator

    Blev medlem:
    14 maj 2009
    Inlägg:
    41 903
    Mottagna gillanden:
    46 832
    Operatör:
    Tre+Fello
    Telefon:
    Pixel 7 Pro+iPhone 13 mini

    MINA ENHETER

    Operatör:
    Tre+Fello
    Telefon:
    Pixel 7 Pro+iPhone 13 mini
    ROM:
    Stock
    Platta:
    Watch Series 7
    Övrigt:
    Huawei Watch GT (2019)
    Ja, nej, det stora flertalet kan jag inte tänka mig kör PIN numera, och problemet är ju enkelt åtgärdat om man är orolig, genom att helt enkelt byta till finger eller ansiktsigenkänning.
     
    katho gillar detta.
  4. jnsson

    jnsson Operatörsnörd Moderator

    Blev medlem:
    9 jun 2011
    Inlägg:
    30 596
    Mottagna gillanden:
    20 003
    Operatör:
    Tele2, Halebop
    Telefon:
    Nokia G42 5G

    MINA ENHETER

    Operatör:
    Tele2, Halebop
    Telefon:
    Nokia G42 5G
    Telefon 2:
    Pixel 3a
    Telefon 3:
    Google Pixel
    ROM:
    Lineage OS 21
    Platta:
    Lenovo Tab M9
    Platta 2:
    Huawei MediaPad T5 32GB 4G
    Övrigt:
    Chromecast 2nd Gen, Mi Band 6, Google Nest och Home enheter
    Man måste ju dock ha pin-kod eller någon annan säkerhet utöver fingeravtryck eller liknande. På Android måste man också ange pin-kod när man startat om telefonen eller då och då
     
  5. N6290

    N6290 Android Apprentice Medlem

    Blev medlem:
    12 sept 2012
    Inlägg:
    3 913
    Mottagna gillanden:
    2 007

    MINA ENHETER

    Som jag skrev i sista stycket i trådstarten, jag vill inte använda fingeravtryck eller ansiktsigenkänning, bland annat av de skäl jag skrev där. De metoderna är knappast idiotsäkra, snarare tvärtom i vissa fall.

    Att det skulle vara en "försvinnande liten andel" som använder pin-kod, tror jag inte alls på. Där får ni gärna plocka fram statistik. Min bild är att ganska många använder pin-kod som sin huvudsakliga upplåsningsmetod. Bland annat då det faktiskt är standardmetoden som anges.

    Och vid de tillfällen fingeravtryck eller ansiktsigenkänning strejkar, vilket kan vara fallet i vissa miljöer, då är det ju pin-kod som blir ens "fallback". Har man då otur så kan man bli offer för ovanstående metoder just i en sådan situation, så jag tycker knappast det är vettigt att nonchalera de säkerhetsbrister som tas upp i reportaget. Tvärtom bör varje användare fundera igenom de sakerna, och hur man ska minska risken för att något sådant händer en själv - eller någon liknande attack mot en själv. Bedragare blir skickligare och skickligare, och de är kreativa.
     
    Kristy gillar detta.
  6. 4x4

    4x4 Teen Droid Medlem

    Blev medlem:
    12 okt 2013
    Inlägg:
    336
    Mottagna gillanden:
    188
    Telefon:
    iPhone 16 Pro

    MINA ENHETER

    Telefon:
    iPhone 16 Pro
    Ser dagligen hur naiva människor låser upp sin iPhone med pinkod helt öppet.
    För att byta pinkod skulle man helst behöva logga in på sitt iCloud-konto.
     
    katho gillar detta.
  7. Johnh3

    Johnh3 Android Veteran Medlem

    Blev medlem:
    14 aug 2016
    Inlägg:
    7 808
    Mottagna gillanden:
    5 213
    Operatör:
    Fello
    Telefon:
    Motorola Edge 50 Neo.

    MINA ENHETER

    Operatör:
    Fello
    Telefon:
    Motorola Edge 50 Neo.
    Telefon 2:
    Google Pixel 9 Pro.
    Platta:
    iPad
    Har en pin-kod för att låsa upp mobilen. Sen en annan kod för skärmlåset.
    Har en alternativ lågbudget android mobil med refillkort som jag brukar ta med till krogmiljöer.

    Inte så stöldbegärlig som ett nytt flaggskepp heller. Hänger inte in jackan i krogen såvida inte det är en bevakad garderob.
    Sen ser man ju till att ingen tittar över axeln om man låser upp mobilen utan har den mer skyddad.
     
    4x4 och Kristy gillar detta.
  8. katho

    katho Android Medlem

    Blev medlem:
    5 jun 2009
    Inlägg:
    5 681
    Mottagna gillanden:
    4 335

    MINA ENHETER

    Man måste inte ha pin, du kan ha mönster på Android istället.
     
  9. jnsson

    jnsson Operatörsnörd Moderator

    Blev medlem:
    9 jun 2011
    Inlägg:
    30 596
    Mottagna gillanden:
    20 003
    Operatör:
    Tele2, Halebop
    Telefon:
    Nokia G42 5G

    MINA ENHETER

    Operatör:
    Tele2, Halebop
    Telefon:
    Nokia G42 5G
    Telefon 2:
    Pixel 3a
    Telefon 3:
    Google Pixel
    ROM:
    Lineage OS 21
    Platta:
    Lenovo Tab M9
    Platta 2:
    Huawei MediaPad T5 32GB 4G
    Övrigt:
    Chromecast 2nd Gen, Mi Band 6, Google Nest och Home enheter
    Visserligen, menade mer att du inte bara kan ha fingeravtryck :)
     
  10. Heleg

    Heleg Professional Droid Medlem

    Blev medlem:
    5 feb 2016
    Inlägg:
    3 099
    Mottagna gillanden:
    2 174
    Mönster är nästan ännu enklare att se när någon använder för upplåsning, inte minst om man lagt in att visa spår på mönstret.
     
    Kristy gillar detta.
  11. Rospigg

    Rospigg Professional Droid Medlem

    Blev medlem:
    11 aug 2010
    Inlägg:
    2 248
    Mottagna gillanden:
    2 162
    Operatör:
    Comviq
    Telefon:
    Pixel 8

    MINA ENHETER

    Operatör:
    Comviq
    Telefon:
    Pixel 8
    Telefon 2:
    Samsung A52s Enterprise Edition
    Vill man byta lösenord i Google-kontot räcker det ju att ha tillgång till telefonen.
    Bara att välja "glömt lösenord" och sedan välja "annat sätt" så ska man bekräfta på sin telefon, och då får man byta lösenord till kontot.
     
  12. pirum

    pirum Teen Droid Medlem

    Blev medlem:
    6 aug 2013
    Inlägg:
    268
    Mottagna gillanden:
    210
    Operatör:
    Comviq, Halebop
    Telefon:
    Galaxy S21

    MINA ENHETER

    Operatör:
    Comviq, Halebop
    Telefon:
    Galaxy S21
    Telefon 2:
    Galaxy S4 i9506
    ROM:
    DeHawks debloatade och rootade 5.01
    Platta:
    Barnen har Amazon Fire HD8 Kids
    ROM:
    Stock; Googlifierad
    Övrigt:
    Google Chromecast gen 2. Bra till allt utom Viaplay.
    Tror oerhört många använder mönster för att låsa upp, pinkod är nog mer ovanligt. Men låser man upp med mönster kommer man ju åt epost och sms vilket ofta räcker för att ta över allt mer eller mindre (undantaget bank-id etc som har egna verifieringar).

    Hur är det med appar som lastpass, authenticator, etc, kommer man åt dem med pin/mönster istället för lösenord/fingeravtryck/liknande?

    Klassikern för iphone är väl f.ö att man lånar ut luren/plattan till ungen, och ger dem pinkoden "för att låsa upp skärmen", sedan kan vad som helst hända med både konton och köp.
     
  13. jnsson

    jnsson Operatörsnörd Moderator

    Blev medlem:
    9 jun 2011
    Inlägg:
    30 596
    Mottagna gillanden:
    20 003
    Operatör:
    Tele2, Halebop
    Telefon:
    Nokia G42 5G

    MINA ENHETER

    Operatör:
    Tele2, Halebop
    Telefon:
    Nokia G42 5G
    Telefon 2:
    Pixel 3a
    Telefon 3:
    Google Pixel
    ROM:
    Lineage OS 21
    Platta:
    Lenovo Tab M9
    Platta 2:
    Huawei MediaPad T5 32GB 4G
    Övrigt:
    Chromecast 2nd Gen, Mi Band 6, Google Nest och Home enheter
    Jag ser mycket mer pin-kodsanvändning än mönsteranvändning iallafall i kollektivtrafiken i Stockholm.
    I Bitwarden kan man använda antingen pin-kod eller fingeravtryck. Du måste dock manuellt aktivera det efter att du loggat in i appen annars måste du skriva ditt huvudlösenord.
     
    Kristy gillar detta.
  14. Ugga

    Ugga Senior Droid Medlem

    Blev medlem:
    17 jun 2018
    Inlägg:
    1 105
    Mottagna gillanden:
    1 534
    Telefon:
    iPhone 15 Pro Max

    MINA ENHETER

    Telefon:
    iPhone 15 Pro Max
    Fast behöver man inte iCloud-lösenordet för återställning/borttagning av konto och köp osv? Det räcker inte med lösenkod/PIN? Eller har jag blivit trollad av Apple? :D

    Mina barn kan PIN till paddorna men behöver lösenord för köp osv men det har jag nog ställt in för säkerhets skull kom jag på..
     
  15. inact_046

    inact_046 Professional Droid Inaktiverad

    Blev medlem:
    21 apr 2021
    Inlägg:
    2 217
    Mottagna gillanden:
    7 100

    MINA ENHETER

    Face ID löser problemet på iPhone. Enda tillfället när jag tvingats använda PIN-kod senaste fem åren är när jag använt telefoner med dåliga fingeravtrycksläsare.

    Generellt måste gemene man utbildas bättre i säkerhetsriskerna som en mobiltelefon medför. Skriver man in PIN-kod på allmän plats måste man skydda inmatningen på samma sätt som man gör i en bankomat eller kortterminalen i butiken. Kommer nån över mobilen och koden får det enorma konsekvenser.


    Enkelt. Titta inte på telefonen så låser den inte upp sig. Så funkar det med Face ID iaf och det är svårt för en angripare att tvinga dig att titta åt ett speciellt håll. Efter ett par felaktiga upplåsningsförsök med Face ID så krävs PIN-kod för upplåsning.

    Om nån med våld försöker få en person att låsa upp en telefon är Face ID lika säkert som PIN-kod. Men risken är väl rätt stor att man går med på angriparens krav för att slippa få stryk.

    Fingeravtrycksläsare har sämst säkerhet av alla tillgängliga metoder, både tekniskt och ur angreppssynpunkt.
     
    Hatsune Miku, Asawi och Kristy gillar detta.
  16. inact_046

    inact_046 Professional Droid Inaktiverad

    Blev medlem:
    21 apr 2021
    Inlägg:
    2 217
    Mottagna gillanden:
    7 100

    MINA ENHETER

    Ett generellt tips är ju också att aldrig ha samma PIN till telefon och BankID men det är väl ganska självklart.
     
    Kristy gillar detta.
  17. jnsson

    jnsson Operatörsnörd Moderator

    Blev medlem:
    9 jun 2011
    Inlägg:
    30 596
    Mottagna gillanden:
    20 003
    Operatör:
    Tele2, Halebop
    Telefon:
    Nokia G42 5G

    MINA ENHETER

    Operatör:
    Tele2, Halebop
    Telefon:
    Nokia G42 5G
    Telefon 2:
    Pixel 3a
    Telefon 3:
    Google Pixel
    ROM:
    Lineage OS 21
    Platta:
    Lenovo Tab M9
    Platta 2:
    Huawei MediaPad T5 32GB 4G
    Övrigt:
    Chromecast 2nd Gen, Mi Band 6, Google Nest och Home enheter
    Vad jag vet behöver du ange PIN-kod när du startar eller startar om en iPhone. Men du räknar inte med det?
     
    katho gillar detta.
  18. inact_046

    inact_046 Professional Droid Inaktiverad

    Blev medlem:
    21 apr 2021
    Inlägg:
    2 217
    Mottagna gillanden:
    7 100

    MINA ENHETER

    Men hur ofta startar man om telefonen tänker jag. Är men tvungen att göra det på allmän plats får man väl vidta säkerhetsåtgärder när man knappar in den.
     
    niclasc gillar detta.
  19. 4x4

    4x4 Teen Droid Medlem

    Blev medlem:
    12 okt 2013
    Inlägg:
    336
    Mottagna gillanden:
    188
    Telefon:
    iPhone 16 Pro

    MINA ENHETER

    Telefon:
    iPhone 16 Pro
    En gång om dagen när man ruttnat på att AOD inte funkar som det ska.
     
    Johnh3 gillar detta.
  20. inact_046

    inact_046 Professional Droid Inaktiverad

    Blev medlem:
    21 apr 2021
    Inlägg:
    2 217
    Mottagna gillanden:
    7 100

    MINA ENHETER

    Och det kan du inte göra på en säker plats då?