Jak rozpoznat phishing

Většinu phishingu odhalí tři kontroly: kdo zprávu doopravdy poslal, kam odkaz doopravdy vede a co po vás zpráva ve skutečnosti chce. Rada hledat pravopisné chyby je zastaralá - dnešní phishing bývá napsaný bezchybně a gramatika už nic neprozradí.

Co kontrolovat a v jakém pořadí

Spolehlivé signály jsou strukturální, ne stylistické. Dobře vybavený útočník napíše bezchybnou češtinu, použije správné logo i tón. Těžko však zfalšuje odesílající doménu, cíl odkazu a fakt, že samotná žádost je neobvyklá.

Kontrolujte odesílatele, ne zobrazované jméno

Zobrazované jméno je volný text. Kdokoli si ho může nastavit na jméno vašeho jednatele nebo na název banky. Doména za zavináčem je ta část, která něco stojí a zanechává stopu, a proto je to ta část, kterou je třeba přečíst.

  • Rozbalte si odesílatele a podívejte se na celou adresu. V mobilních aplikacích bývá doména ve výchozím stavu skrytá za přátelským jménem.
  • Doménu čtěte zprava doleva, od poslední tečky. Adresa na banka.bezpecne-prihlaseni.example není banka, ale doména example.
  • Dávejte pozor na zaměnitelné adresy: vyměněné písmeno, přidaná pomlčka, .co místo .cz nebo cyrilský znak, který vypadá přesně jako latinkový.
  • Buďte podezřívaví, pokud se adresa pro odpověď liší od adresy odesílatele - takto se nejčastěji prozradí zneužití existující konverzace.
  • Pamatujte, že pravá doména ještě nedokazuje pravého odesílatele: prolomená schránka dodavatele projde každou kontrolou odesílatele.
  • Na počítači podržte kurzor nad odkazem a přečtěte si cíl ve stavovém řádku ještě před kliknutím.
  • Na telefonu odkaz podržte prstem, aby se vám zobrazila adresa, místo abyste na něj klepli.
  • Čtěte doménu, ne cestu za ní. Za lomítkem může být cokoli - podstatná je část těsně před prvním samostatným lomítkem.
  • Zkrácené odkazy berte jako neznámé. Zkracovač cíl zcela skryje a legitimní firemní pošta ho téměř nikdy nepotřebuje.
  • Pozor na QR kód v e-mailu nebo v nečekaném dopise - existuje právě proto, aby vás přesunul na zařízení se slabším filtrováním.
  • Pokud se po odkazu otevře přihlašovací stránka, zastavte se. Otevřete si danou službu sami a podívejte se, jestli tam na vás stejné upozornění čeká.

Všímejte si, co po vás zpráva chce

Kanál i odesílatel se dají přesvědčivě zfalšovat. Samotnou žádost zamaskovat mnohem hůř, protože útočník potřebuje konkrétní úkon a ten bývá vždy z krátkého seznamu.

  • Přihlašovací údaje, číslo karty nebo jednorázový kód. Žádná banka, žádné IT oddělení a žádná služba si je nikdy nevyžádají zprávou ani telefonicky.
  • Změna bankovního spojení na faktuře nebo ve mzdové agendě. Vždy si to ověřte telefonátem na číslo, které jste už měli, nikdy ne na číslo ze zprávy.
  • Výzva k potvrzení, kterou jste nespustili. Zamítněte ji a nahlaste - proč je opakovaná výzva probíhajícím útokem, vysvětluje heslo MFA fatigue.
  • Naléhavost připojená k čemukoli z uvedeného. Termín existuje proto, aby odstranil chvíli, během které byste si to jinak ověřili.
  • Utajení. Žádost, abyste o tom nemluvili s kolegy, je sama o sobě znakem podvodu.

Konkrétní ukázky těchto vzorů najdete v článku příklady phishingových e-mailů. Pokud vám už zpráva proklouzla, postup popisuje heslo klikl jsem na phishingový odkaz, a základní definici najdete v hesle co je phishing.

Další krok

Chcete měřit svůj program phishingových simulací a školení?

Domluvte si demo a podívejte se, jak PhishGun podpoří simulace, školení, reportování i podklady pro audit.