Phishingová encyklopédia
Phishingová encyklopédia pre bezpečnostné a IT tímy
Zrozumiteľné a praktické vysvetlenia phishingových taktík, útočných techník a opatrení, ktoré pred nimi chránia - od odborníkov na ofenzívnu bezpečnosť.
Slovník phishingových pojmov
Slovník phishingových pojmov
A
- AiTM phishing (útočník v strede)
- Pri AiTM phishingu sedí útočník medzi obeťou a skutočnou prihlasovacou stránkou. Obeť sa úspešne prihlási, dvojfaktorové overenie prejde a útočník si odnesie prihlásenú reláciu. Práve táto technika zmenila vetu „máme MFA“ z odpovede na začiatok debaty.
- Ako rozpoznať phishing
- Väčšinu phishingu odhalia tri kontroly: kto správu naozaj poslal, kam odkaz naozaj vedie a čo od vás správa v skutočnosti žiada. Rada hľadať pravopisné chyby je zastaraná - dnešný phishing býva napísaný bezchybne a gramatika už nič neprezradí.
- Ako sa chrániť pred phishingom
- Žiadne opatrenie nezastaví každú phishingovú správu pred doručením. Reálnym cieľom je sťažiť, aby sa podľa doručenej správy dalo konať, sťažiť premenu úspešnej správy na prístup a zlacniť nápravu chyby. Tieto tri ciele zodpovedajú trom vrstvám.
B
- BEC: podvod s firemným e-mailom
- Podvod s firemným e-mailom (BEC) je cielený podvod, pri ktorom sa útočník vydáva za konateľa, kolegu alebo dodávateľa, aby presmeroval platbu alebo získal citlivé údaje. Typicky neobsahuje odkaz, prílohu ani žiadny škodlivý kód - a práve preto sa bez problémov doručí.
C
- Čo je phishing?
- Phishing je podvodná správa, ktorá sa vydáva za osobu alebo firmu, ktorej dôverujete, aby z vás dostala prihlasovacie údaje, peniaze alebo prístup do systému. Mieri na človeka, nie na softvér, a preto mu bežne podľahnú aj plne aktualizované systémy.
D
- DMARC
- DMARC je štandard na overovanie e-mailov, ktorý stojí nad SPF a DKIM. Pridáva dve veci, ktoré ani jeden z nich sám neposkytuje: požiadavku, aby sa overená doména zhodovala s doménou, ktorú človek reálne vidí, a pokyn, ktorý prijímajúcim serverom hovorí, čo robiť so správou, ktorá neprejde.
- Dokáže phishing obísť MFA?
- Áno, a celkom bežne. Väčšina nasadených spôsobov dvojfaktorového overenia vytvára kód alebo potvrdenie, ktoré človek odovzdá ďalej, a čokoľvek sa dá odovzdať, dokáže útočník v strede preposlať. Odolné sú len prihlasovacie údaje kryptograficky viazané na pravú webovú stránku.
- Druhy phishingu
- Phishing je taktika, nie jediný kanál, a názvov pribúda preto, že si každá cesta doručenia vyslúžila vlastné pomenovanie. Delia sa pritom podľa dvoch osí: ako sa k vám správa dostane a ako úzko bola mierená práve na vás.
K
- Klikol som na phishingový odkaz. Čo teraz?
- Najprv sa nadýchnite. Otvorenie podvodnej stránky nie je to isté ako prelomený účet a vo väčšine prípadov sa zatiaľ nestalo nič. Nerozhoduje to, či ste klikli, ale to, či ste potom niečo zadali. Táto stránka prechádza jednotlivé prípady po poradí.
M
- MFA fatigue (zahltenie výzvami)
- MFA fatigue, po slovensky zahltenie výzvami na overenie, je útok, pri ktorom niekto s platným heslom spúšťa jeden pokus o prihlásenie za druhým, kým obeť jednu z výziev nepotvrdí. Technicky nič nezlyhá. Človek to jednoducho vzdá.
P
- Phishing v mene Tatra banky
- Tatra banka patrí medzi najčastejšie zneužívané značky v slovenskom phishingu. Banka je pritom obeťou rovnako ako klient: útočníci si len požičiavajú jej meno a vzhľad, aby z ľudí vylákali prihlasovacie údaje do internet bankingu alebo potvrdenie platby.
- Podvodné správy v mene Zásielkovne
- Falošné správy o nedoručenom balíku patria na Slovensku k najrozšírenejším podvodom. Zásielkovňa je pritom obeťou zneužitia mena rovnako ako príjemca. Cieľom nie je poplatok, ktorý si správa pýta, ale číslo karty a potvrdenie, ktoré pri jeho zaplatení zadáte.
S
- Spear phishing
- Spear phishing je phishingová správa napísaná pre jedného konkrétneho človeka alebo pozíciu na základe skutočných informácií o ňom. Vzdáva sa objemu v prospech dôveryhodnosti, a keďže odkazuje na veci, ktoré naozaj platia, bežné rady o rozpoznávaní podozrivých správ prestávajú fungovať.
- SPF záznam
- SPF záznam je DNS TXT záznam, ktorý vymenúva poštové servery oprávnené posielať správy s vašou doménou v obálke správy. Prijímajúce servery ho kontrolujú pri každej prichádzajúcej správe. Je najstarším z troch štandardov na overovanie e-mailov a zároveň tým, ktorý sa najľahšie nenápadne pokazí.
V
- Vydieračský e-mail s mojím heslom
- Príde e-mail, v ktorom niekto tvrdí, že vás nahral cez webkameru, a ako dôkaz uvedie heslo, ktoré poznáte. Je to blaf rozoslaný v nezmenenej podobe miliónom adries. Žiadna nahrávka takmer určite neexistuje a platiť nemáte.
Ďalší krok
Chcete merať svoj program phishingových simulácií a školení?
Dohodnite si demo a pozrite sa, ako PhishGun podporí simulácie, školenia, reportovanie aj podklady pre audit.