Čo kontrolovať a v akom poradí
Spoľahlivé signály sú štrukturálne, nie štylistické. Dobre vybavený útočník napíše bezchybnú slovenčinu, použije správne logo aj tón. Ťažko však sfalšuje odosielajúcu doménu, cieľ odkazu a fakt, že samotná žiadosť je nezvyčajná.
Kontrolujte odosielateľa, nie zobrazované meno
Zobrazované meno je voľný text. Ktokoľvek si ho môže nastaviť na meno vášho konateľa alebo na názov banky. Doména za zavináčom je tá časť, ktorá niečo stojí a zanecháva stopu, a preto je to tá časť, ktorú treba prečítať.
- Rozbaľte si odosielateľa a pozrite si celú adresu. V mobilných aplikáciách býva doména štandardne skrytá za priateľským menom.
- Doménu čítajte sprava doľava, od poslednej bodky. Adresa na banka.bezpecne-prihlasenie.example nie je banka, ale doména example.
- Dávajte pozor na zameniteľné adresy: vymenené písmeno, pridaná pomlčka, .co namiesto .sk alebo cyrilský znak, ktorý vyzerá presne ako latinkový.
- Buďte podozrievaví, ak sa adresa pre odpoveď líši od adresy odosielateľa - takto sa najčastejšie prezradí zneužitie existujúcej konverzácie.
- Pamätajte, že pravá doména ešte nedokazuje pravého odosielateľa: prelomená schránka dodávateľa prejde každou kontrolou odosielateľa.
Overte, kam odkaz naozaj vedie
- Na počítači podržte kurzor nad odkazom a prečítajte si cieľ v stavovom riadku ešte pred kliknutím.
- Na telefóne odkaz podržte prstom, aby sa vám zobrazila adresa, namiesto toho, aby ste naň klepli.
- Čítajte doménu, nie cestu za ňou. Za lomkou môže byť čokoľvek - podstatná je časť tesne pred prvou samostatnou lomkou.
- Skrátené odkazy berte ako neznáme. Skracovač cieľ úplne skryje a legitímna firemná pošta ho takmer nikdy nepotrebuje.
- Pozor na QR kód v e-maile alebo v nečakanom liste - existuje práve preto, aby vás presunul na zariadenie so slabším filtrovaním.
- Ak sa po odkaze otvorí prihlasovacia stránka, zastavte sa. Otvorte si danú službu sami a pozrite sa, či tam na vás rovnaké upozornenie čaká.
Všímajte si, čo od vás správa chce
Kanál aj odosielateľ sa dajú presvedčivo sfalšovať. Samotnú žiadosť zamaskovať oveľa ťažšie, pretože útočník potrebuje konkrétny úkon a ten býva vždy z krátkeho zoznamu.
- Prihlasovacie údaje, číslo karty alebo jednorazový kód. Žiadna banka, žiadne IT oddelenie a žiadna služba si ich nikdy nepýtajú správou ani telefonicky.
- Zmena bankového spojenia na faktúre alebo v mzdovej agende. Vždy si to overte telefonátom na číslo, ktoré ste už mali, nikdy nie na číslo zo správy.
- Výzva na potvrdenie, ktorú ste nespustili. Zamietnite ju a nahláste - prečo je opakovaná výzva prebiehajúcim útokom, vysvetľuje heslo MFA fatigue.
- Naliehavosť pripojená k čomukoľvek z uvedeného. Termín existuje preto, aby odstránil chvíľu, počas ktorej by ste si to inak overili.
- Utajenie. Žiadosť, aby ste o tom nehovorili s kolegami, je sama osebe znakom podvodu.
Konkrétne ukážky týchto vzorov nájdete v článku príklady phishingových e-mailov. Ak vám už správa prekĺzla, postup popisuje heslo klikol som na phishingový odkaz, a základnú definíciu nájdete v hesle čo je phishing.