GUIDA Proteggere lo Smartphone ed Instagram

Italicus Magnus

Pater Patriae
Utente Èlite
18,210
7,031
CPU
i7 7700K
Dissipatore
Noctua NH-D15
Scheda Madre
ASRock Z270 Taichi
HDD
Samsung 850 EVO 500GB
RAM
Corsair Vengeance LPX 3200
GPU
2070 Strix Super 08G
Audio
Onkyo A-9010
Monitor
BenQ XL2430T
PSU
Corsair HX750i
Case
Corsair Obsidian 900D
Periferiche
Logitech G900, Sennheiser HD 700, Filco Majestouch Ninja
Net
FTTC 100/20
OS
Win 10 Pro
Considerata la grossa la quantita' di persone che si lamentano in questa sezione di aver avuto il proprio account Instagram hackerato, scrivo qui sotto una guida su come mettere l'account Instagram in sicurezza e proteggerlo da eventuali intromissioni. Come proteggere il proprio smartphone, la propria email. Ed eventualmente come recuperare un account instagram hackerato.



FASE 1 - RESET DI FABBRICA DELLO SMARTPHONE.

Questa non sarebbe nemmeno una fase obbligatoria, SE siete sicuri al 1000% che il vostro smartphone e' completamente schifo-free al proprio interno. Ergo questa fase potreste anche skipparla. Ma esattamente come succede con i PC quando si deve installare un AV, e' sempre preferibile farlo col pc immacolato post formattone dal bios cosi' da avere la certezza assoluta di essere realmente schifo-free. Se il vostro smartphone non e' protetto da una suite di protezione avanzata, non potete sapere se il vostro terminale sia stato infettato da keyloggers, malware, virus e compagnia bella. Quindi nel dubbio e' meglio fare un reset di fabbrica e cancellare tutto quello che ci sta dentro il telefono. Ovviamente nel fare questo perderete tutti i vostri dati e files contenuti all'interno dello smartphone. Ma prima di fare il reset fate un backup di tutte le vostre cose.


FASE 2 - LA SUITE DI SICUREZZA AVANZATA.


Proteggere il proprio account Instagram non basta. Perche' per prima cosa bisogna proteggere il proprio smartphone da eventuali intromissioni. Lo si fa per prima cosa installando una suite di sicurezza nello smartphone Android oppure IOS. Una tra Kaspersky o Bitdefender, la versione a pagamento pero' che vi da accesso alle piene funzionalita'. La chiave la potete trovare a pochi euro su siti come Kinguin (ricordatevi sempre di pagare con Paypal). E una volta installata la suite di sicurezza e attivato col seriale, bisogna poi configurarla manualmente.

Questo sotto e' il settaggio di Kaspersky (che posseggo) sul telefono:

Una volta installato e aperto si presenta cosi' con il menu esteso


Screenshot_20221005-184823_Kaspersky.jpg

Alla voce ANTIVIRUS AUTOMATICO, cliccateci sopra e selezionate MODALITA' ESTESA. E appena sotto dovete anche attivare RILEVAZIONE ADWARE.

Screenshot_20221005-190332_Kaspersky.jpg


Alla voce ESPLORAZIONE PROTETTA. selezionate IMPOSTAZIONI.

Screenshot_20221005-190619_Kaspersky.jpg


Ora attivate BLOCCA COLLEGAMENTI PERICOLOSI e subito sotto attivate pure CONTROLLA I COLLEGAMENTI IN-APP. Sotto ancora dove parla di protezione browser da implementare, cliccate e selezionate il browser che usate sullo smartphone per navigare e seguite la guida.

Screenshot_20221005-190631_Kaspersky.jpg


Nel menu principale, cliccate su MESSAGGISTICA SICURA. Attivate entrambe le voci CONTROLLA I LINK NEGLI SMS e CONTROLLA I LINK NEI MESSAGGI ISTANTANEI.

Screenshot_20221005-191433_Kaspersky.jpg

Entrate singolarmente su ognuna di quelle due voci e assicuratevi che AVVISA IN CASO DI COLLEGAMENTI PERICOLOSI e BLOCCA COLLEGAMENTI PERICOLOSI siano entrambi attivati.

Screenshot_20221005-191909_Kaspersky.jpg Screenshot_20221005-191513_Kaspersky.jpg


Tornate nel menu principale e ora cliccate su CONTROLLO FUGA DI DATI. In fondo fate un controllo sulla vostra email. La cancellatura in rosso e' la mia email personale che ho rimosso per privacy.

Screenshot_20221005-192208_Kaspersky.jpg

Tornate nel menu principale e cliccate su SCANSIONI IMPOSTAZIONI VULNERABILI e fate un controllo.

Screenshot_20221005-192517_Kaspersky.jpg




FASE 3 - IL PASSWORD MANAGER.

Il password manager e' fondamentale per proteggere le proprie passwords, che queste siano su smartphone o su pc. I vantaggi e svantaggi di avere un password manager ve li spiega bene Giorgio Sbaraglia, autore e consulente aziendale Cyber Security e membro del comitato scientifico CLUSIT qua sotto:


Se avete installato la suite di Karspersky o Bitdefender, loro includono gia' un password manager integrato scaricabile e potete tranquillamente utilizzare quello. In alternativa, un password manager super consigliato e' Bitwarden (gratuito ed open source) che trovate nello store. Oppure 1Password (ma quest'ultimo pero' non e' gratuito)

I password manager richiedono una master password, cioe' una password principale per accedere alla cassaforte di passwords al proprio interno. Scrivetevela a parte su un foglietto di carta e fate attenzione a non perderla, perche' molte compagnie si sicurezza aderiscono alla politica della
CONOSCENZA ZERO (Zero Knowledge). Se perdete la vostra master password nessuno ve la potra' mai recuperare. Nemmeno le compagnia stessa che ha creato il password manager in questione.

Nello smartphone, l'accesso alla cassaforte nel password manager puo' essere anche sbloccato con la vostra impronta digitale, cosi da non doverla inserire ogni volta a mano.

I password manager nelle impostazioni al proprio interno hanno una funzione di migrare all'istante tutte le passwords salvate nei browser che usate. Fatelo.

Una volta migrate tutte, dovete modificare ogni singola password che avete. E ogni singola password la dovrete creare lunga, complessa unica, univoca. Almeno lunga 16 cifre e deve contenere pure numeri e simboli. Per crearle potete usare il generatore di passwords che si trova all'interno del password manager.

Un esempio di password di 16 cifre, lunga, complessa, unica e univoca creata con Kaspersky.


Capture.JPG
Se volete farla ancora piu' difficile da scovare, potete fare come me e crearla di 20 o 30 cifre.




FASE 4 - PROTEZIONE ACCOUNT GMAIL.


Il proprio account Gmail va sempre protetto. E lo si protegge attivando l'autentificazione a due passaggi. Entrate nel vostro account Gmail, poi andate sul menu SICUREZZA.

Ora dovete attivare l'autentificazione a due passaggi. Come programma da utilizzare utilizzate l'app
AUTHY (presente nello store) che prevede pure un backup in caso che perdete i codici 2FA. Oppure utilizzare il classico GOOGLE AUTHENTIFICATOR, ma quest' ultimo fate attenzione perche' non ha nessun backup e i codici di ripristino molte volte non funzionano. Io consiglio sempre AUTHY da usare.

Sotto alla voce dove devi
VERIFICARE CHE SEI TU (o qualcosa del genere), togliete eventuali numeri di telefono ed email alternative. Perche' se vi bucano il telefono, possono bypassare i codici 2FA semplicemente facendo richiesta tramite l'email che vi hanno appena hackerato. QUINDI IL CONSIGLIO E' DI UTILIZZARE SOLO L'APP PER L'AUTENTIFICAZIONE A DUE FATTORI. E non altro.



FASE 5 - PROTEZIONE CONNESSIONE AD INTERNET CON CLOUDFLARE 1.1.1.1.


Cosa sia Cloudflare 1.1.1.1 e' spiegato qua: https://forum.tomshw.it/threads/int...10-ps4-xbox-nintendo-android-e-iphone.861560/

Per attivarlo su ANDROID:

Android Pie o le versioni successive supportano un DNS privato, che utilizza DNS su TLS per proteggere le tue query. Se il tuo dispositivo esegue Android versione 9 o successiva, questo è il metodo consigliato per configurare 1.1.1.1 perché, a differenza delle versioni precedenti di Android, non è necessario configurarlo per ogni nuova rete.

Segui questi passaggi per configurare il tuo dispositivo per l'utilizzo 1.1.1.1.

Vai su Impostazioni > Rete e Internet > Avanzate > DNS privato.

Seleziona l'opzione Nome host del provider DNS privato.

Inserisci one.one.one.one o 1dot1dot1dot1.cloudflare-dns.com e premi Salva.

Visita 1.1.1.1/help per verificare che DNS su TLS sia abilitato.

--------------------------------------------------------------------------------


Per attivarlo su iPHONE:

Vai alle impostazioni.

Fare clic su Wi-Fi.

Fai clic sull'icona delle informazioni "i" accanto al nome Wi-Fi a cui sei connesso.

Scorri verso il basso fino a visualizzare la sezione chiamata Configura DNS.

Modificare la configurazione da Automatica a Manuale.

Fare clic su Aggiungi server.

Rimuovere eventuali indirizzi IP che potrebbero essere già elencati e al loro posto aggiungere:

1.1.1.1
1.0.0.1
2606:4700:4700::1111
2606:4700:4700::1001

Fare clic su Salva.

Visita 1.1.1.1/help per verificare che DNS su TLS sia abilitato.
----------------------------------------------------------------





FASE 6 - PROTEZIONE INSTAGRAM.

Per prima cosa scollegate l'account Facebook dall'account Instagram. Perche' cosi' facendo se vi bucano Facebook non possono utilizzarlo pure per accedere ad Instagram. E viceversa.
Una volta fatto, andate nel vostro account, poi cliccate su IMPOSTAZIONI e poi SICUREZZA. Cliccate su AUTENTIFICAZIONE A DUE FATTORI.

Screenshot_20221005-201125_Instagram.jpg


Cliccate su APP DI AUTENTIFICAZIONE e attivate. Salvatevi i codici di ripristino che vi da. Instagram inoltre vi consigliera' di usare GOOGLE AUTHENTIFICATOR.. ma potete pure usare AUTHY. La configurazione con Authy e leggermente piu' complessa, dovrete copiare il lungo codice che vi da Instagram (e per sicurezza scrivervelo a parte su un foglietto) poi incollarlo manualmente dentro ad AUTHY cliccando dentro ad AUTHY su ADD ACCOUNT e poi ENTER CODE MANUALLY.

1664997083967.png

Mettete un icona a caso e rinominate l'account manualmente come INSTAGRAM cosi che sia facile da ricordare. Ora andate nell'account appena creato, copiate il codice a 6 cifre e incollatelo nel menu di Instagram dove vi chiede il codice in questione.

Una volta fatto il procedimento ed attivato l'autentificazione, tornate nel menu
AUTENTIFICAZIONE A DUE FATTORI di Instagram, andate su MESSAGGIO DI TESTO e togliete la spunta. Cosicche' nessuno possa accedere al vostro Instagram tramite codici SMS.

Sempre nella stessa schermata, in fondo, andate su
DISPOSITIVI AUTORIZZATI e cliccateci sopra. Controllate che l'unico dispositivo autorizzato sia il vostro smartphone.

Tornate nel menu
SICUREZZA, e alla voce INFORMAZIONI DI ACCESSO SALVATE ci cliccate sopra e togliete la spunta da ACCESSO SALVATO.

Screenshot_20221005-202522_Instagram.jpg








 
Ultima modifica:

BAT

Moderatore
Staff Forum
Utente Èlite
22,918
11,562
CPU
1-Neurone
Dissipatore
Ventaglio
RAM
Scarsa
Net
Segnali di fumo
OS
Windows 10000 BUG
mi piace ma dovresti scriverla senza gli spoiler, basta che editi il messaggio e invece dello spoiler metti il titolo (che adesso compare come intestazione spoiler) con un carattetere più grande rispetto al resto del testo
 

Italicus Magnus

Pater Patriae
Utente Èlite
18,210
7,031
CPU
i7 7700K
Dissipatore
Noctua NH-D15
Scheda Madre
ASRock Z270 Taichi
HDD
Samsung 850 EVO 500GB
RAM
Corsair Vengeance LPX 3200
GPU
2070 Strix Super 08G
Audio
Onkyo A-9010
Monitor
BenQ XL2430T
PSU
Corsair HX750i
Case
Corsair Obsidian 900D
Periferiche
Logitech G900, Sennheiser HD 700, Filco Majestouch Ninja
Net
FTTC 100/20
OS
Win 10 Pro
Perche' avevo tanti screenshot e pensavo che qualche mod l'avrebbe messa sotto spoilers di suo.
 

Modus Operandi

Utente Attivo
731
413
Alcune cose da chiarire:
  • Nella fase 1 si lascia intendere che chiunque non abbia un dispositivo protetto al meglio attualmente deve prima di proteggerlo seguendo la guida resettare il dispositivo. Dato che penso il 99% delle persone non hanno la protezione da te indicata è assurdo pensare che tutti si mettano a resettare il proprio dispositivo, certo a livello di sicurezza non fa una piega, ma siamo realisti nessuno resetterebbe il proprio cellulare dall'oggi al domani perchè ha letto questa guida, troppo scomodo e quindi molti si fermerebbero al punto 1 perdendosi consigli utili nei punti successivi. Sarebbe secondo me opportuno specificare che si consiglia il reset qualora vi fossero le prove effettive di un'infezione del dispositivo, allora sì avrebbe senso un bel reset, altrimenti francamente mi sembra un procedimento fin troppo scrupoloso e sconveniente.
  • Qua forse è un po' una cosa personale, la avevo già scritta tempo fa forse a te o a un altro utente, è più corretto l'utilizzo della parola autenticazione/autenticatore/authenticator che dire autentificazione (parola che personalmente non conscevo e da Treccani ho scoperto che è una forma rara utilizzata in ambito burocratico), per altro l'app Google Authentificator NON esiste si chiama appunto Google Authenticator. Non prendertela, sono un po' rompipalle su ste cose me ne rendo conto.
  • Sotto alla voce dove devi VERIFICARE CHE SEI TU (o qualcosa del genere), togliete eventuali numeri di telefono ed email alternative. Perche' se vi bucano il telefono, possono bypassare i codici 2FA semplicemente facendo richiesta tramite l'email che vi hanno appena hackerato. QUINDI IL CONSIGLIO E' DI UTILIZZARE SOLO L'APP PER L'AUTENTIFICAZIONE A DUE FATTORI. E non altro.
    Questo punto mi lascia un po' in dubbio, se è vero che dal punto di vista dell'inviolabilità dell'account probabilmente aiuta, allo stesso tempo qualora per qualsiasi motivo una persona rimanesse confinata fuori dal proprio account togliere i due metodi principali che Google ha per verificare che tu sia effettivamente il proprietario mi sembra un po' rischioso. Diciamo che un buon utente non dovrebbe mai trovarsi chiuso fuori dal proprio account però nel caso capiti togliere queste due indicazioni potrebbe complicare non poco le cose viste le procedure automatizzate di recupero e considerando la mole di lavoro che avrà l'assistenza Google "uscire dagli schemi" di questa automatizzazione potrebbe essere un'arma a doppio taglio. Personalmente non mi sono mai ritrovato nella situazione di dover ricorrere all'assistenza Google non so quindi quanto sia efficiente.

Ah dimenticavo, guida utile e interessante, sempre un piacere leggerle.
 
Ultima modifica:

Italicus Magnus

Pater Patriae
Utente Èlite
18,210
7,031
CPU
i7 7700K
Dissipatore
Noctua NH-D15
Scheda Madre
ASRock Z270 Taichi
HDD
Samsung 850 EVO 500GB
RAM
Corsair Vengeance LPX 3200
GPU
2070 Strix Super 08G
Audio
Onkyo A-9010
Monitor
BenQ XL2430T
PSU
Corsair HX750i
Case
Corsair Obsidian 900D
Periferiche
Logitech G900, Sennheiser HD 700, Filco Majestouch Ninja
Net
FTTC 100/20
OS
Win 10 Pro
Resettare non e' obbligatorio, ma esattamente come succede con i PC, prima di installare un AV sarebbe sempre meglio avere la certezza che il terminale non abbia schifo dentro e che sia immacolato. Perche' negli smartphones se hai un keylogger che ti ruba le passwords non te ne accorgi nemmeno finche' non sei hackerato. Poi vabbe' il testo eventualmente posso modificarlo a piacimento.

La parola autentificazione la trovo scritta in diversi modi a seconda dell'app. Autentificazione, verifica in due passaggi, autenticazione. Vabbe' posso correggere il testo eventualmente.

La verifica via SMS la si toglie perche' e' una vulnerabilita'. Se tu hai per esempio sia il 2FA che la verifica SMS attivata allo stesso tempo e io ti ho bucato con un trojan che legge gli SMS. Poi io posso schippare tutto il processo sicuro del 2FA semplicemente dicendo all'app di Instagram di verificarmi via SMS. Inoltre altra falla degli SMS e' che le sim possono essere clonate ed il codice gli arriva pure a loro.
 
Ultima modifica:

Modus Operandi

Utente Attivo
731
413
Altro dubbio:

Nella scelta delle opzioni disponibili per la verifica a due passaggi google mette automaticamente "Messaggi di Google" come metodo predefinito, aggiungere quindi il 2FA tramite Authy non fa altro che aggiungere un altro modo con cui poter verificare l'accesso, ma il metodo predefinito rimane appunto "Messaggi di Google". Tu hai impostato il tuo account google che chieda solo il codice Authy come metodo di autenticazione a due fattori? Non penso si possa, a meno di fare log out dallo smartphone, cosa ovviamente infattibile.
Per intenderci metto le mie impostazioni:
Cattura.PNG
 

Italicus Magnus

Pater Patriae
Utente Èlite
18,210
7,031
CPU
i7 7700K
Dissipatore
Noctua NH-D15
Scheda Madre
ASRock Z270 Taichi
HDD
Samsung 850 EVO 500GB
RAM
Corsair Vengeance LPX 3200
GPU
2070 Strix Super 08G
Audio
Onkyo A-9010
Monitor
BenQ XL2430T
PSU
Corsair HX750i
Case
Corsair Obsidian 900D
Periferiche
Logitech G900, Sennheiser HD 700, Filco Majestouch Ninja
Net
FTTC 100/20
OS
Win 10 Pro
Volendo ti puoi sloggare.

Capture.JPG
 

Modus Operandi

Utente Attivo
731
413
Beh sì, ma come ho scritto prima non è fattibile sloggare dal proprio smartphone, praticamente sarebbe come non avere un account google. Di base il 2FA di google prevede di appoggiarsi allo smartphone dell'utente quindi aggiungere il codice Authy è solo "un di più" dato che in ogni caso Google mette come metodo il "Messaggio di Google" sul dispositivo.
 

Italicus Magnus

Pater Patriae
Utente Èlite
18,210
7,031
CPU
i7 7700K
Dissipatore
Noctua NH-D15
Scheda Madre
ASRock Z270 Taichi
HDD
Samsung 850 EVO 500GB
RAM
Corsair Vengeance LPX 3200
GPU
2070 Strix Super 08G
Audio
Onkyo A-9010
Monitor
BenQ XL2430T
PSU
Corsair HX750i
Case
Corsair Obsidian 900D
Periferiche
Logitech G900, Sennheiser HD 700, Filco Majestouch Ninja
Net
FTTC 100/20
OS
Win 10 Pro
Quando compri il telefono e crei l'account di Google da zero non hai il 2FA di Google attivato di partenza. La verifica tramite notifica touch che ti verrebbe con il 2FA di Google non la avresti. Quindi se scolleghi il telefono dal 2FA io credo che non succeda niente ugualmente. Il tuo account come come protezione ti ritorna come allo stato di verginita'. Salvo pero' che hai il solo 2FA via app.

Almeno che io sappia e' cosi. Ma comunque non e' fondamentale disattivarlo, se disabiliti la verifica via sms ed email delle specifiche app sei a posto..
 
  • Mi piace
Reazioni: Modus Operandi

Modus Operandi

Utente Attivo
731
413
Quando compri il telefono e crei l'account di Google da zero non hai il 2FA di Google attivato di partenza. La verifica tramite notifica touch che ti verrebbe con il 2FA di Google non la avresti. Quindi se scolleghi il telefono dal 2FA io credo che non succeda niente ugualmente. Il tuo account come come protezione ti ritorna come allo stato di verginita'. Salvo pero' che hai il solo 2FA via app.

Almeno che io sappia e' cosi. Ma comunque non e' fondamentale disattivarlo, se disabiliti la verifica via sms ed email delle specifiche app sei a posto..
Ah beh sì effettivamente togliendo anche solo temporaneamente il dispositivo predefinito l'account di fatto resterebbe senza 2FA. Non ci avevo pensato... Anche vero che è più unico che raro rimanere senza dispositivo mobile, però hai ragione.
 

gameov3r

Nuovo Utente
87
39
Resettare non e' obbligatorio, ma esattamente come succede con i PC, prima di installare un AV sarebbe sempre meglio avere la certezza che il terminale non abbia schifo dentro e che sia immacolato. Perche' negli smartphones se hai un keylogger che ti ruba le passwords non te ne accorgi nemmeno finche' non sei hackerato. Poi vabbe' il testo eventualmente posso modificarlo a piacimento.

La parola autentificazione la trovo scritta in diversi modi a seconda dell'app. Autentificazione, verifica in due passaggi, autenticazione. Vabbe' posso correggere il testo eventualmente.

La verifica via SMS la si toglie perche' e' una vulnerabilita'. Se tu hai per esempio sia il 2FA che la verifica SMS attivata allo stesso tempo e io ti ho bucato con un trojan che legge gli SMS. Poi io posso schippare tutto il processo sicuro del 2FA semplicemente dicendo all'app di Instagram di verificarmi via SMS. Inoltre altra falla degli SMS e' che le sim possono essere clonate ed il codice gli arriva pure a loro.
Inoltre altra falla degli SMS e' che le sim possono essere clonate ed il codice gli arriva pure a loro.
su questo discorso ho chiesto sia ad esperti della polizia postale che addetti alla sicurezza paypal e mi hanno confermato che attualmente tutto ciò che gira rigurado le clonazioni delle sim sono una bufala e che non hanno mai riscrontrato un problema simile .
 

Italicus Magnus

Pater Patriae
Utente Èlite
18,210
7,031
CPU
i7 7700K
Dissipatore
Noctua NH-D15
Scheda Madre
ASRock Z270 Taichi
HDD
Samsung 850 EVO 500GB
RAM
Corsair Vengeance LPX 3200
GPU
2070 Strix Super 08G
Audio
Onkyo A-9010
Monitor
BenQ XL2430T
PSU
Corsair HX750i
Case
Corsair Obsidian 900D
Periferiche
Logitech G900, Sennheiser HD 700, Filco Majestouch Ninja
Net
FTTC 100/20
OS
Win 10 Pro

gameov3r

Nuovo Utente
87
39
Mi spiace. Ma solo perche' non hanno avuto nessun caso tra le mani, non vuol dire che la problematica non esista https://www.confconsumatori.it/restituiti-quasi-3000-euro-a-grosseto/
sono esperti e sanno come si muovono e i loro livelli di sicurezza attestano che questa è una bufala e che non è possibile farlo.
monitorano ogni forma di evoluzione per contrastarla e loro sono esperti della sicurezza. Sanno perfettamente che girano sul web link che ne parlano come questo che hai passato classificandoli bufale. prova a chiamare le banche citate e vedi cosa ti dicono o meglio ancora esperti che ti ho citato.
 

Italicus Magnus

Pater Patriae
Utente Èlite
18,210
7,031
CPU
i7 7700K
Dissipatore
Noctua NH-D15
Scheda Madre
ASRock Z270 Taichi
HDD
Samsung 850 EVO 500GB
RAM
Corsair Vengeance LPX 3200
GPU
2070 Strix Super 08G
Audio
Onkyo A-9010
Monitor
BenQ XL2430T
PSU
Corsair HX750i
Case
Corsair Obsidian 900D
Periferiche
Logitech G900, Sennheiser HD 700, Filco Majestouch Ninja
Net
FTTC 100/20
OS
Win 10 Pro
Leggi il link che ho messo.
 

gameov3r

Nuovo Utente
87
39
Leggi il link che ho messo.
letto ma non è un link che ti da la certezza,io mi fido degli esperti. se ti fa male la testa vai dal dottore non leggi sul web.
per quanto riguarda l email te lo dico perchè ho affrontato la questione per un errore della mia donna seguito da esperti. non ti clonano il numero semplicemetne forzano il sistema mettendo il loro numero e la loro email e sei chiuso fuori.
 

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!