Shkruan: Labeat Abdullahu
Si ekspert i sigurisë së të dhënave digjitale, situatën që po zhvillohet me llogaritë WhatsApp në Kosovë e shoh si një çështje që duhet të trajtohet në nivel të sigurisë kibernetike dhe jo thjesht si një problem individual i përdoruesve.
Kur një llogari WhatsApp merret nën kontroll nga një person i paautorizuar, kjo nuk do të thotë automatikisht se është “hakuar WhatsApp-i”. Në një incident të tillë duhet të analizohet i gjithë zinxhiri i autentifikimit dhe identifikimit të përdoruesit.
Ky zinxhir përfshin:
numrin telefonik → SIM/eSIM → operatorin mobil → SMS/thirrjen e verifikimit → llogarinë WhatsApp → Linked Devices → pajisjen e përdoruesit.
Dobësia mund të jetë në cilëndo prej këtyre hallkave.
Mund të kemi phishing, inxhinieri sociale, marrje të kodit të verifikimit, SIM swap, komprometim të pajisjes, lidhje të paautorizuar të një pajisjeje tjetër ose metoda të tjera të marrjes së identitetit digjital.
Prandaj, nuk është profesionale që pa analizë teknike të deklarohet se problemi është vetëm te WhatsApp-i, por as të pretendohet se operatori mobil është përgjegjës pa prova.
Në këtë pikë, transparenca teknike e operatorit është thelbësore.
Në rastin e VALA-s, duhet të jetë e qartë se si monitorohen dhe mbrohen numrat mobilë, si kontrollohen kërkesat për zëvendësim të SIM-kartelave, si monitorohen anomalitë në aktivizim dhe çaktivizim, si trajtohen SMS-të e autentifikimit dhe cilat mekanizma ekzistojnë për të parandaluar marrjen e paautorizuar të kontrollit mbi një numër.
Një aspekt që, nga këndvështrimi im profesional, duhet të sqarohet teknikisht është edhe menaxhimi i prefikseve +377 dhe +383.
+383 është prefiksi ndërkombëtar i Kosovës, ndërsa +377 është përdorur historikisht për numrat mobilë të Kosovës.
Në një auditim serioz të sigurisë, duhet të jetë e dokumentuar qartë se si janë trajtuar këto numra në sistemet e operatorit, si është bërë migrimi, si identifikohet sot një abonent që ka pasur një numër me +377 dhe si ndërvepron kjo infrastrukturë me sistemet e autentifikimit të shërbimeve të jashtme.
Nuk po them se +377 është shkaku i komprometimit të WhatsApp-it. Nuk ka bazë profesionale për ta deklaruar këtë pa prova.
Por po them diçka tjetër:
Në një incident të sigurisë duhet të auditohet çdo komponent që lidhet me identitetin dhe autentifikimin e përdoruesit.
Kjo është metodologjia bazë e një hetimi profesional.
Për mua, fokusi duhet të jetë te gjurmët teknike:
* log-et e aktivizimit;
* ndryshimet e SIM/eSIM;
* kërkesat për verifikim;
* aktivitetet e pazakonta në numra;
* SMS-të e autentifikimit;
* pajisjet e lidhura me WhatsApp;
* adresat IP dhe sesionet, aty ku janë të disponueshme për palët kompetente;
* koha dhe modeli i komprometimit;
* dhe çdo element tjetër që mund të tregojë një model të përbashkët.
Vetëm përmes këtyre të dhënave mund të përcaktohet nëse kemi të bëjmë me sulme individuale, inxhinieri sociale, komprometim të pajisjeve, abuzim me mekanizmat e autentifikimit apo një problem më të gjerë teknik.
Për bizneset rreziku është edhe më i madh.
Një WhatsApp Business mund të përmbajë komunikime me klientë, të dhëna personale, dokumente, informacione financiare dhe kontakte biznesi. Nëse një llogari e tillë komprometohet, sulmuesi nuk merr vetëm një aplikacion — merr përkohësisht identitetin digjital të biznesit.
Për këtë arsye, bizneset duhet të kenë procedurë të menjëhershme reagimi ndaj incidenteve dhe të mos mbështeten vetëm te një kanal komunikimi.
Nëse një llogari komprometohet, duhet të paralajmërohen menjëherë kontaktet, të bllokohen veprimet financiare të dyshimta dhe të verifikohet çdo kërkesë për pagesë ose informacion përmes një kanali tjetër.
Për qytetarët, këshilla ime është e qartë:
– Aktivizoni Two-Step Verification.
– Kontrolloni rregullisht Linked Devices.
– Mos ia jepni askujt kodin e WhatsApp-it.
– Mos skanoni QR-kode që nuk i keni iniciuar vetë.
– Mos hapni linke të dyshimta.
– Verifikoni përmes telefonatës çdo kërkesë të pazakontë që vjen nga një kontakt i njohur.
Dhe mbi të gjitha:
Mos i besoni vetëm numrit të telefonit.
Nëse një llogari është komprometuar, mesazhi mund të vijë nga një numër që ju e njihni prej vitesh dhe pikërisht kjo e bën sulmin më të rrezikshëm.
Në këtë situatë nuk na duhen panik, akuza dhe teori.
Na duhen forenzikë digjitale, auditim teknik, bashkëpunim institucional dhe transparencë.
Operatori duhet të sqarojë pjesën që i takon operatorit.
WhatsApp/Meta duhet të sqarojë pjesën që i takon platformës.
Institucionet e sigurisë kibernetike duhet të analizojnë incidentet dhe të identifikojnë modelet e përbashkëta.
Dhe përdoruesit duhet të forcojnë menjëherë sigurinë e llogarive të tyre.
Siguria digjitale është një zinxhir. Nuk mjafton të kontrollosh vetëm një hallkë. Duhet të kontrollosh të gjithë zinxhirin.
Ky është këndvështrimi im profesional.
Pa panik. Pa akuza të pabazuara. Por me transparencë, prova dhe përgjegjësi. ![]()
![]()
