Co je phishing?

Phishing je podvodná zpráva, která se vydává za osobu nebo firmu, které důvěřujete, aby z vás dostala přihlašovací údaje, peníze nebo přístup do systému. Míří na člověka, ne na software, a proto mu běžně podlehnou i plně aktualizované systémy.

Definice

Phishing je forma sociálního inženýrství: manipulace, která člověka přiměje jednat proti vlastnímu zájmu tím, že zneužije důvěru, autoritu, časový tlak nebo obyčejnou ochotu pomoci. Zpráva se tváří, že přišla z banky, od kolegy, od kurýra, z úřadu nebo ze služby, kterou používáte, a žádá jedinou konkrétní věc - přihlásit se, zaplatit, potvrdit výzvu, otevřít soubor.

Název je záměrným přepisem anglického fishing, tedy rybaření, a přirovnání sedí: návnada se rozhodí naširoko, většina ji ignoruje a útoku stačí, aby zabrala u zlomku lidí. Od jiných podvodů phishing odlišuje právě to vydávání se za někoho jiného. Zpráva funguje proto, že vypadá jako něco legitimního, co jste tak jako tak napůl očekávali.

Jak phishingový útok probíhá

Většina kampaní má stejný průběh bez ohledu na to, za jakou značku se vydává a jakým kanálem přichází.

  1. Průzkum. Jména, pracovní pozice, tvar firemních e-mailů a vztahy s dodavateli se posbírají z webu firmy, ze sociálních sítí a z uniklých databází.
  2. Návnada. Text se napíše tak, aby vyvolal naléhavost, strach nebo zvědavost - zablokovaný účet, nezaplacená faktura, zadržený balík, sdílený dokument.
  3. Doručení. Rozešle se hromadně nebo napíše na míru jednomu člověku, obvykle ze zaměnitelné domény nebo z prolomeného legitimního účtu.
  4. Háček. Odkaz, příloha, QR kód nebo jen odpověď zavede oběť tam, kde má útočník kontrolu.
  5. Sběr. Vyberou se přihlašovací údaje, údaje z karty nebo potvrzení - případně se rovnou přesměruje platba.
  6. Použití. Získaný přístup se použije k podvodu, k proniknutí hlouběji do sítě nebo se prodá někomu, kdo to udělá.

Podceňovaný bývá poslední krok. Ukradené heslo je málokdy koncem incidentu, mnohem častěji je jeho začátkem. Kanály, kterými takové zprávy chodí, popisuje heslo druhy phishingu, a signály, které je prozradí, najdete v hesle jak rozpoznat phishing.

Proč stále zabírá

Phishing není selháním inteligence a to, že se tak vnímá, je důvod, proč tolik školení nikam nevede. Funguje proto, že zneužívá podmínky, které jsou v každé firmě naprosto běžné.

  • Objem. Kdo denně zpracuje dvě stě zpráv, je nečte, ale rozpoznává vzory. Zpráva musí přežít dvousekundový pohled, nic víc.
  • Legitimní očekávání. Faktura přijde do firmy, která faktury dostává. Oznámení o doručení přijde člověku, který si něco objednal.
  • Autorita. Žádost, která vypadá, že přišla od nadřízeného nebo od auditora, se vyřídí rychle a zpochybní pomalu.
  • Časový tlak. Termín odstraní tu chvíli, během které by si to člověk jinak ověřil.
  • Nepoměr nákladů. Útočník rozešle deset tisíc zpráv a potřebuje jednu odpověď. Obránce to musí zvládnout pokaždé.

Právě proto jsou technická opatření důležitější než napomínání. Ověřování odesílatele, přihlašování odolné vůči phishingu a rychlé hlášení snižují škodu, kterou chyba způsobí, místo aby předpokládaly, že k chybě nikdy nedojde - o čemž je heslo jak se chránit před phishingem. Pokud jste už na něco klikli, začněte heslem klikl jsem na phishingový odkaz.

Další krok

Chcete měřit svůj program phishingových simulací a školení?

Domluvte si demo a podívejte se, jak PhishGun podpoří simulace, školení, reportování i podklady pro audit.