Stručná odpověď
Pokud jste klikli na odkaz, podívali se na stránku a zavřeli ji, aniž byste cokoli zadali, jste s velkou pravděpodobností v pořádku. Samotné načtení webové stránky nikomu nepředá vaše účty a na telefonu ani na aktualizovaném počítači běžně ani nic nenainstaluje.
Pokud jste do stránky něco zadali - heslo, číslo karty, kód z SMS - je třeba jednat, a to hned, ne zítra. Přeskočte rovnou na část, která odpovídá tomu, co jste zadali.
Co se kliknutím doopravdy stalo
Téměř všechny phishingové odkazy vedou k jedinému: k webové stránce, která vypadá jako přihlášení nebo platební formulář a vše, co do ní napíšete, pošle rovnou tomu, kdo zprávu odeslal. Je to sběrná schránka, ne nákaza. Dokud ji nevyplníte, nemá nad vámi žádnou moc.
Proto je podstatnou otázkou, co jste zadali. Samotné kliknutí nechá útočníkovi téměř nic: nanejvýš zjistí, že vaše adresa funguje a že zprávy otevíráte, což znamená, že jich pravděpodobně přijde víc. Přístup k ničemu tím ale nezískal.
Existují i méně časté případy. Odkaz může vést ke stažení souboru - pak je podstatné, jestli jste soubor otevřeli, ne jestli se stáhl. A na počítači, který se dlouho neaktualizoval, dokáže škodlivá stránka občas udělat víc i sama. Obojí je mnohem vzácnější než obyčejná falešná přihlašovací stránka, a proto jsou kroky níže seřazené podle pravděpodobnosti.
Když jste jen klikli a nic nezadali
- Zavřete panel prohlížeče. Není třeba odpojovat wi-fi, vypínat zařízení ani cokoli resetovat - tyto kroky patří k jinému typu incidentu a tady nepomohou.
- Nevracejte se na stránku, abyste si ji ještě jednou prohlédli, a nic do ní nezadávejte na zkoušku.
- Pokud se stáhl soubor, smažte ho bez otevírání. Stažený a neotevřený soubor neudělal nic.
- Spusťte kontrolu bezpečnostním programem, který na zařízení máte. Na telefonu to bývá zbytečné.
- Počítejte s dalšími zprávami. O vaší adrese se teď ví, že je aktivní, takže stejný nebo podobný podvod nejspíš přijde znovu.
Abyste další takovou zprávu poznali dřív, podívejte se na příklady phishingových e-mailů.
Když jste zadali heslo
Vycházejte z toho, že heslo je v cizích rukou a že ho někdo zkusí použít do hodiny. Obvykle to tak i bývá, protože tyto stránky někdo sleduje v reálném čase.
- Změňte heslo na skutečné stránce - otevřené tak, že adresu napíšete ručně, nebo přes aplikaci, nikdy ne přes odkaz ze zprávy. Máte-li po ruce jiné zařízení, udělejte to na něm.
- Odhlaste všechny aktivní relace. Většina služeb má v nastavení zabezpečení možnost „odhlásit se všude“ nebo seznam aktivních zařízení. Tento krok je důležitý: změna hesla ne vždy ukončí už přihlášené relace.
- Zapněte dvoufaktorové ověření, pokud ho ještě nemáte.
- Změňte heslo všude, kde jste použili totéž nebo velmi podobné.
- Zkontrolujte, jestli v účtu někdo něco nezměnil: nové přesměrování pošty, přidanou záložní adresu nebo telefon, neznámou propojenou aplikaci.
- Sledujte, co bude následovat. Šlo-li o pracovní účet, útočník může z vaší adresy začít psát kolegům.
Pokud jste navíc potvrdili výzvu k přihlášení nebo přečetli kód z SMS, berte účet za prolomený, i když jste od té doby změnili heslo, a důsledně projděte krok s odhlášením relací. Útočníci, kteří přihlášení zachytávají v reálném čase, končí s aktivní relací, ne jen s heslem - vysvětluje to heslo AiTM phishing - a relace změnu hesla přežije, dokud ji výslovně neukončíte.
Když jste zadali údaje z karty
- Zavolejte do banky hned teď, na číslo uvedené na zadní straně karty nebo v oficiální aplikaci. Nepoužívejte číslo ze zprávy, ze stránky ani z hovoru, který vám přišel.
- Požádejte o zablokování karty. Zablokovaná karta se nedá zatížit a nová přijde za pár dní, kdežto vymáhání peněz trvá měsíce.
- Zkontrolujte poslední pohyby a vše, co nepoznáváte, nahlaste jako podvodné.
- Nepotvrzujte žádnou výzvu k potvrzení platby, která přijde potom. Potvrzení platbu vždy schvaluje, nikdy ji neruší, ať vám volající říká cokoli.
Počítejte s telefonátem. Velmi častým pokračováním je hovor od někoho, kdo se vydává za pracovníka oddělení podvodů vaší banky a už zná vaše jméno i částku podezřelé transakce - protože ji sám provedl. Požádá vás, abyste potvrdili kód nebo něco schválili v aplikaci, aby se platba „zastavila“. To potvrzení je ta platba. Zavěste a zavolejte bance sami na číslo z karty.
Malé částky si zaslouží větší, ne menší ostražitost. Stránka, která si za uvolnění balíku říká o pár desítek korun, nejde po tom poplatku, ale po údajích z karty a po potvrzení, které se vzápětí použije na mnohem větší platbu. Konkrétně to popisuje heslo podvodné zprávy jménem Zásilkovny.
Když se to stalo v práci, řekněte to IT hned
Právě tento krok lidé ze studu odkládají, a to odkládání škodí mnohem víc než samotné kliknutí. Nahlášení v první hodině obvykle znamená změnu hesla a zrušení relací. Nahlášení až ráno může znamenat incident.
- Nahlaste to, i když si nejste jistí, jestli šlo o phishing. Falešný poplach stojí IT tým dvě minuty.
- Nahlaste to, i když jste nic nezadali. Díky tomu umí zprávu najít a odstranit i z ostatních schránek.
- Řekněte přímo, co jste zadali a přibližně kdy. Právě tato přesnost jim umožní zvolit správný rozsah reakce.
- Zprávu nemažte. Je to důkaz, který potřebují k dohledání celé kampaně.
- Pokud jste potom potvrdili výzvu k ověření, řekněte to výslovně - proč na tom tak záleží, vysvětluje heslo MFA fatigue.
Žádný rozumný bezpečnostní tým nikoho neobviňuje za to, že to nahlásil rychle. Tyto zprávy připravují lidé, kteří to dělají na plný úvazek, a fungují právě ty, které přijdou v rušném odpoledni a vypadají přesně jako něco, na co jste čekali.
Časté otázky
Můžou mě hacknout jen tím, že kliknu na odkaz?
Je to možné, ale vzácné. Drtivá většina phishingových odkazů jen otevře falešnou přihlašovací stránku, která dokáže vzít pouze to, co do ní sami napíšete. Útoky, které nevyžadují žádnou interakci, existují, ale spoléhají na dlouho neaktualizovaný software. Máte-li zařízení a prohlížeč aktuální, samotné kliknutí je velmi nízké riziko.
Klikl jsem, ale nic jsem nezadal. Mám přesto měnit heslo?
Zpravidla ne. Pokud jste do stránky nic nenapsali a neotevřeli žádný stažený soubor, útočník nemá co vzít. Změna hesla neuškodí, ale užitečnější je zůstat ostražitý vůči dalším zprávám, protože o vaší adrese se teď ví, že je aktivní.
Stačí změnit heslo jen na stránce, kde mě podvedli?
Nestačí, pokud jste totéž heslo použili i jinde. Útočníci automaticky zkoušejí ukradenou dvojici e-mail a heslo na spoustě dalších služeb. Změňte ho všude, kde jste ho zopakovali, a na dotčeném účtu se odhlaste ze všech relací - samotná změna hesla ne vždy ukončí už přihlášenou relaci.
Co když jsem zadal kód z SMS?
Berte účet za prolomený. Kód předaný v reálném čase umožní útočníkovi dokončit přihlášení nebo platbu na místě. Změňte heslo, odhlaste všechny relace, zkontrolujte nová přesměrování a propojené aplikace, a šlo-li o kód z banky, okamžitě jí zavolejte na číslo z karty.
Mám to říct zaměstnavateli, i když se zdá, že se nic nestalo?
Ano, a rychle. IT tým umí ověřit, jestli se někam přistupovalo, odstranit stejnou zprávu z ostatních schránek a potvrdit, že nic dalšího řešit netřeba. Nahlášení v první hodině bývá rozdílem mezi změnou hesla a skutečným incidentem.