Phishingová encyklopedie
Phishingová encyklopedie pro bezpečnostní a IT týmy
Srozumitelná a praktická vysvětlení phishingových taktik, útočných technik a opatření, která před nimi chrání - od odborníků na ofenzivní bezpečnost.
Slovník phishingových pojmů
Slovník phishingových pojmů
A
- AiTM phishing (útočník uprostřed)
- Při AiTM phishingu sedí útočník mezi obětí a skutečnou přihlašovací stránkou. Oběť se úspěšně přihlásí, dvoufaktorové ověření projde a útočník si odnese přihlášenou relaci. Právě tato technika změnila větu „máme MFA“ z odpovědi na začátek debaty.
B
- BEC: podvod s firemním e-mailem
- Podvod s firemním e-mailem (BEC) je cílený podvod, při kterém se útočník vydává za jednatele, kolegu nebo dodavatele, aby přesměroval platbu nebo získal citlivé údaje. Typicky neobsahuje odkaz, přílohu ani žádný škodlivý kód - a právě proto se bez problémů doručí.
C
- Co je phishing?
- Phishing je podvodná zpráva, která se vydává za osobu nebo firmu, které důvěřujete, aby z vás dostala přihlašovací údaje, peníze nebo přístup do systému. Míří na člověka, ne na software, a proto mu běžně podlehnou i plně aktualizované systémy.
D
- DMARC
- DMARC je standard pro ověřování e-mailů, který stojí nad SPF a DKIM. Přidává dvě věci, které ani jeden z nich sám neposkytuje: požadavek, aby se ověřená doména shodovala s doménou, kterou člověk skutečně vidí, a pokyn, který přijímajícím serverům říká, co dělat se zprávou, jež neprojde.
- Dokáže phishing obejít MFA?
- Ano, a docela běžně. Většina nasazených způsobů dvoufaktorového ověření vytváří kód nebo potvrzení, které člověk předá dál, a cokoli se dá předat, dokáže útočník uprostřed přeposlat. Odolné jsou jen přihlašovací údaje kryptograficky vázané na pravou webovou stránku.
- Druhy phishingu
- Phishing je taktika, ne jediný kanál, a názvů přibývá proto, že si každá cesta doručení vysloužila vlastní pojmenování. Dělí se přitom podle dvou os: jak se k vám zpráva dostane a jak úzce byla mířena právě na vás.
J
- Jak rozpoznat phishing
- Většinu phishingu odhalí tři kontroly: kdo zprávu doopravdy poslal, kam odkaz doopravdy vede a co po vás zpráva ve skutečnosti chce. Rada hledat pravopisné chyby je zastaralá - dnešní phishing bývá napsaný bezchybně a gramatika už nic neprozradí.
- Jak se chránit před phishingem
- Žádné opatření nezastaví každou phishingovou zprávu před doručením. Reálným cílem je ztížit, aby se podle doručené zprávy dalo jednat, ztížit proměnu úspěšné zprávy v přístup a zlevnit nápravu chyby. Tyto tři cíle odpovídají třem vrstvám.
K
- Klikl jsem na phishingový odkaz. Co teď?
- Nejdřív se nadechněte. Otevření podvodné stránky není totéž co prolomený účet a ve většině případů se zatím nestalo nic. Nerozhoduje, jestli jste klikli, ale jestli jste potom něco zadali. Tato stránka prochází jednotlivé případy po pořádku.
M
- MFA fatigue (zahlcení výzvami)
- MFA fatigue, česky zahlcení výzvami k ověření, je útok, při kterém někdo s platným heslem spouští jeden pokus o přihlášení za druhým, dokud oběť jednu z výzev nepotvrdí. Technicky nic neselže. Člověk to prostě vzdá.
P
- Podvodné zprávy jménem Zásilkovny
- Falešné zprávy o nedoručeném balíku patří v Česku k nejrozšířenějším podvodům. Zásilkovna (Packeta) je přitom obětí zneužití jména stejně jako příjemce. Cílem není poplatek, který si zpráva říká, ale číslo karty a potvrzení, které při jeho zaplacení zadáte.
S
- Spear phishing
- Spear phishing je phishingová zpráva napsaná pro jednoho konkrétního člověka nebo pozici na základě skutečných informací o něm. Vzdává se objemu ve prospěch důvěryhodnosti, a protože odkazuje na věci, které opravdu platí, běžné rady o rozpoznávání podezřelých zpráv přestávají fungovat.
- SPF záznam
- SPF záznam je DNS TXT záznam, který vyjmenovává poštovní servery oprávněné posílat zprávy s vaší doménou v obálce zprávy. Přijímající servery ho kontrolují u každé příchozí zprávy. Je nejstarším ze tří standardů pro ověřování e-mailů a zároveň tím, který se nejsnáz nenápadně pokazí.
V
- Vyděračský e-mail s mým heslem
- Přijde e-mail, ve kterém někdo tvrdí, že vás nahrál přes webkameru, a jako důkaz uvede heslo, které znáte. Je to blaf rozeslaný v nezměněné podobě milionům adres. Žádná nahrávka téměř jistě neexistuje a platit nemáte.
Další krok
Chcete měřit svůj program phishingových simulací a školení?
Domluvte si demo a podívejte se, jak PhishGun podpoří simulace, školení, reportování i podklady pro audit.