Phishingová encyklopedie

Phishingová encyklopedie pro bezpečnostní a IT týmy

Srozumitelná a praktická vysvětlení phishingových taktik, útočných technik a opatření, která před nimi chrání - od odborníků na ofenzivní bezpečnost.

Slovník phishingových pojmů

Slovník phishingových pojmů

A

AiTM phishing (útočník uprostřed)
Při AiTM phishingu sedí útočník mezi obětí a skutečnou přihlašovací stránkou. Oběť se úspěšně přihlásí, dvoufaktorové ověření projde a útočník si odnese přihlášenou relaci. Právě tato technika změnila větu „máme MFA“ z odpovědi na začátek debaty.

B

BEC: podvod s firemním e-mailem
Podvod s firemním e-mailem (BEC) je cílený podvod, při kterém se útočník vydává za jednatele, kolegu nebo dodavatele, aby přesměroval platbu nebo získal citlivé údaje. Typicky neobsahuje odkaz, přílohu ani žádný škodlivý kód - a právě proto se bez problémů doručí.

C

Co je phishing?
Phishing je podvodná zpráva, která se vydává za osobu nebo firmu, které důvěřujete, aby z vás dostala přihlašovací údaje, peníze nebo přístup do systému. Míří na člověka, ne na software, a proto mu běžně podlehnou i plně aktualizované systémy.

D

DMARC
DMARC je standard pro ověřování e-mailů, který stojí nad SPF a DKIM. Přidává dvě věci, které ani jeden z nich sám neposkytuje: požadavek, aby se ověřená doména shodovala s doménou, kterou člověk skutečně vidí, a pokyn, který přijímajícím serverům říká, co dělat se zprávou, jež neprojde.
Dokáže phishing obejít MFA?
Ano, a docela běžně. Většina nasazených způsobů dvoufaktorového ověření vytváří kód nebo potvrzení, které člověk předá dál, a cokoli se dá předat, dokáže útočník uprostřed přeposlat. Odolné jsou jen přihlašovací údaje kryptograficky vázané na pravou webovou stránku.
Druhy phishingu
Phishing je taktika, ne jediný kanál, a názvů přibývá proto, že si každá cesta doručení vysloužila vlastní pojmenování. Dělí se přitom podle dvou os: jak se k vám zpráva dostane a jak úzce byla mířena právě na vás.

J

Jak rozpoznat phishing
Většinu phishingu odhalí tři kontroly: kdo zprávu doopravdy poslal, kam odkaz doopravdy vede a co po vás zpráva ve skutečnosti chce. Rada hledat pravopisné chyby je zastaralá - dnešní phishing bývá napsaný bezchybně a gramatika už nic neprozradí.
Jak se chránit před phishingem
Žádné opatření nezastaví každou phishingovou zprávu před doručením. Reálným cílem je ztížit, aby se podle doručené zprávy dalo jednat, ztížit proměnu úspěšné zprávy v přístup a zlevnit nápravu chyby. Tyto tři cíle odpovídají třem vrstvám.

K

Klikl jsem na phishingový odkaz. Co teď?
Nejdřív se nadechněte. Otevření podvodné stránky není totéž co prolomený účet a ve většině případů se zatím nestalo nic. Nerozhoduje, jestli jste klikli, ale jestli jste potom něco zadali. Tato stránka prochází jednotlivé případy po pořádku.

M

MFA fatigue (zahlcení výzvami)
MFA fatigue, česky zahlcení výzvami k ověření, je útok, při kterém někdo s platným heslem spouští jeden pokus o přihlášení za druhým, dokud oběť jednu z výzev nepotvrdí. Technicky nic neselže. Člověk to prostě vzdá.

P

Podvodné zprávy jménem Zásilkovny
Falešné zprávy o nedoručeném balíku patří v Česku k nejrozšířenějším podvodům. Zásilkovna (Packeta) je přitom obětí zneužití jména stejně jako příjemce. Cílem není poplatek, který si zpráva říká, ale číslo karty a potvrzení, které při jeho zaplacení zadáte.

S

Spear phishing
Spear phishing je phishingová zpráva napsaná pro jednoho konkrétního člověka nebo pozici na základě skutečných informací o něm. Vzdává se objemu ve prospěch důvěryhodnosti, a protože odkazuje na věci, které opravdu platí, běžné rady o rozpoznávání podezřelých zpráv přestávají fungovat.
SPF záznam
SPF záznam je DNS TXT záznam, který vyjmenovává poštovní servery oprávněné posílat zprávy s vaší doménou v obálce zprávy. Přijímající servery ho kontrolují u každé příchozí zprávy. Je nejstarším ze tří standardů pro ověřování e-mailů a zároveň tím, který se nejsnáz nenápadně pokazí.

V

Vyděračský e-mail s mým heslem
Přijde e-mail, ve kterém někdo tvrdí, že vás nahrál přes webkameru, a jako důkaz uvede heslo, které znáte. Je to blaf rozeslaný v nezměněné podobě milionům adres. Žádná nahrávka téměř jistě neexistuje a platit nemáte.

Další krok

Chcete měřit svůj program phishingových simulací a školení?

Domluvte si demo a podívejte se, jak PhishGun podpoří simulace, školení, reportování i podklady pro audit.