Phishingová encyklopédia

Phishingová encyklopédia pre bezpečnostné a IT tímy

Zrozumiteľné a praktické vysvetlenia phishingových taktík, útočných techník a opatrení, ktoré pred nimi chránia - od odborníkov na ofenzívnu bezpečnosť.

Slovník phishingových pojmov

Slovník phishingových pojmov

A

AiTM phishing (útočník v strede)
Pri AiTM phishingu sedí útočník medzi obeťou a skutočnou prihlasovacou stránkou. Obeť sa úspešne prihlási, dvojfaktorové overenie prejde a útočník si odnesie prihlásenú reláciu. Práve táto technika zmenila vetu „máme MFA“ z odpovede na začiatok debaty.
Ako rozpoznať phishing
Väčšinu phishingu odhalia tri kontroly: kto správu naozaj poslal, kam odkaz naozaj vedie a čo od vás správa v skutočnosti žiada. Rada hľadať pravopisné chyby je zastaraná - dnešný phishing býva napísaný bezchybne a gramatika už nič neprezradí.
Ako sa chrániť pred phishingom
Žiadne opatrenie nezastaví každú phishingovú správu pred doručením. Reálnym cieľom je sťažiť, aby sa podľa doručenej správy dalo konať, sťažiť premenu úspešnej správy na prístup a zlacniť nápravu chyby. Tieto tri ciele zodpovedajú trom vrstvám.

B

BEC: podvod s firemným e-mailom
Podvod s firemným e-mailom (BEC) je cielený podvod, pri ktorom sa útočník vydáva za konateľa, kolegu alebo dodávateľa, aby presmeroval platbu alebo získal citlivé údaje. Typicky neobsahuje odkaz, prílohu ani žiadny škodlivý kód - a práve preto sa bez problémov doručí.

C

Čo je phishing?
Phishing je podvodná správa, ktorá sa vydáva za osobu alebo firmu, ktorej dôverujete, aby z vás dostala prihlasovacie údaje, peniaze alebo prístup do systému. Mieri na človeka, nie na softvér, a preto mu bežne podľahnú aj plne aktualizované systémy.

D

DMARC
DMARC je štandard na overovanie e-mailov, ktorý stojí nad SPF a DKIM. Pridáva dve veci, ktoré ani jeden z nich sám neposkytuje: požiadavku, aby sa overená doména zhodovala s doménou, ktorú človek reálne vidí, a pokyn, ktorý prijímajúcim serverom hovorí, čo robiť so správou, ktorá neprejde.
Dokáže phishing obísť MFA?
Áno, a celkom bežne. Väčšina nasadených spôsobov dvojfaktorového overenia vytvára kód alebo potvrdenie, ktoré človek odovzdá ďalej, a čokoľvek sa dá odovzdať, dokáže útočník v strede preposlať. Odolné sú len prihlasovacie údaje kryptograficky viazané na pravú webovú stránku.
Druhy phishingu
Phishing je taktika, nie jediný kanál, a názvov pribúda preto, že si každá cesta doručenia vyslúžila vlastné pomenovanie. Delia sa pritom podľa dvoch osí: ako sa k vám správa dostane a ako úzko bola mierená práve na vás.

K

Klikol som na phishingový odkaz. Čo teraz?
Najprv sa nadýchnite. Otvorenie podvodnej stránky nie je to isté ako prelomený účet a vo väčšine prípadov sa zatiaľ nestalo nič. Nerozhoduje to, či ste klikli, ale to, či ste potom niečo zadali. Táto stránka prechádza jednotlivé prípady po poradí.

M

MFA fatigue (zahltenie výzvami)
MFA fatigue, po slovensky zahltenie výzvami na overenie, je útok, pri ktorom niekto s platným heslom spúšťa jeden pokus o prihlásenie za druhým, kým obeť jednu z výziev nepotvrdí. Technicky nič nezlyhá. Človek to jednoducho vzdá.

P

Phishing v mene Tatra banky
Tatra banka patrí medzi najčastejšie zneužívané značky v slovenskom phishingu. Banka je pritom obeťou rovnako ako klient: útočníci si len požičiavajú jej meno a vzhľad, aby z ľudí vylákali prihlasovacie údaje do internet bankingu alebo potvrdenie platby.
Podvodné správy v mene Zásielkovne
Falošné správy o nedoručenom balíku patria na Slovensku k najrozšírenejším podvodom. Zásielkovňa je pritom obeťou zneužitia mena rovnako ako príjemca. Cieľom nie je poplatok, ktorý si správa pýta, ale číslo karty a potvrdenie, ktoré pri jeho zaplatení zadáte.

S

Spear phishing
Spear phishing je phishingová správa napísaná pre jedného konkrétneho človeka alebo pozíciu na základe skutočných informácií o ňom. Vzdáva sa objemu v prospech dôveryhodnosti, a keďže odkazuje na veci, ktoré naozaj platia, bežné rady o rozpoznávaní podozrivých správ prestávajú fungovať.
SPF záznam
SPF záznam je DNS TXT záznam, ktorý vymenúva poštové servery oprávnené posielať správy s vašou doménou v obálke správy. Prijímajúce servery ho kontrolujú pri každej prichádzajúcej správe. Je najstarším z troch štandardov na overovanie e-mailov a zároveň tým, ktorý sa najľahšie nenápadne pokazí.

V

Vydieračský e-mail s mojím heslom
Príde e-mail, v ktorom niekto tvrdí, že vás nahral cez webkameru, a ako dôkaz uvedie heslo, ktoré poznáte. Je to blaf rozoslaný v nezmenenej podobe miliónom adries. Žiadna nahrávka takmer určite neexistuje a platiť nemáte.

Ďalší krok

Chcete merať svoj program phishingových simulácií a školení?

Dohodnite si demo a pozrite sa, ako PhishGun podporí simulácie, školenia, reportovanie aj podklady pre audit.