Ako rozpoznať phishing

Väčšinu phishingu odhalia tri kontroly: kto správu naozaj poslal, kam odkaz naozaj vedie a čo od vás správa v skutočnosti žiada. Rada hľadať pravopisné chyby je zastaraná - dnešný phishing býva napísaný bezchybne a gramatika už nič neprezradí.

Čo kontrolovať a v akom poradí

Spoľahlivé signály sú štrukturálne, nie štylistické. Dobre vybavený útočník napíše bezchybnú slovenčinu, použije správne logo aj tón. Ťažko však sfalšuje odosielajúcu doménu, cieľ odkazu a fakt, že samotná žiadosť je nezvyčajná.

Kontrolujte odosielateľa, nie zobrazované meno

Zobrazované meno je voľný text. Ktokoľvek si ho môže nastaviť na meno vášho konateľa alebo na názov banky. Doména za zavináčom je tá časť, ktorá niečo stojí a zanecháva stopu, a preto je to tá časť, ktorú treba prečítať.

  • Rozbaľte si odosielateľa a pozrite si celú adresu. V mobilných aplikáciách býva doména štandardne skrytá za priateľským menom.
  • Doménu čítajte sprava doľava, od poslednej bodky. Adresa na banka.bezpecne-prihlasenie.example nie je banka, ale doména example.
  • Dávajte pozor na zameniteľné adresy: vymenené písmeno, pridaná pomlčka, .co namiesto .sk alebo cyrilský znak, ktorý vyzerá presne ako latinkový.
  • Buďte podozrievaví, ak sa adresa pre odpoveď líši od adresy odosielateľa - takto sa najčastejšie prezradí zneužitie existujúcej konverzácie.
  • Pamätajte, že pravá doména ešte nedokazuje pravého odosielateľa: prelomená schránka dodávateľa prejde každou kontrolou odosielateľa.
  • Na počítači podržte kurzor nad odkazom a prečítajte si cieľ v stavovom riadku ešte pred kliknutím.
  • Na telefóne odkaz podržte prstom, aby sa vám zobrazila adresa, namiesto toho, aby ste naň klepli.
  • Čítajte doménu, nie cestu za ňou. Za lomkou môže byť čokoľvek - podstatná je časť tesne pred prvou samostatnou lomkou.
  • Skrátené odkazy berte ako neznáme. Skracovač cieľ úplne skryje a legitímna firemná pošta ho takmer nikdy nepotrebuje.
  • Pozor na QR kód v e-maile alebo v nečakanom liste - existuje práve preto, aby vás presunul na zariadenie so slabším filtrovaním.
  • Ak sa po odkaze otvorí prihlasovacia stránka, zastavte sa. Otvorte si danú službu sami a pozrite sa, či tam na vás rovnaké upozornenie čaká.

Všímajte si, čo od vás správa chce

Kanál aj odosielateľ sa dajú presvedčivo sfalšovať. Samotnú žiadosť zamaskovať oveľa ťažšie, pretože útočník potrebuje konkrétny úkon a ten býva vždy z krátkeho zoznamu.

  • Prihlasovacie údaje, číslo karty alebo jednorazový kód. Žiadna banka, žiadne IT oddelenie a žiadna služba si ich nikdy nepýtajú správou ani telefonicky.
  • Zmena bankového spojenia na faktúre alebo v mzdovej agende. Vždy si to overte telefonátom na číslo, ktoré ste už mali, nikdy nie na číslo zo správy.
  • Výzva na potvrdenie, ktorú ste nespustili. Zamietnite ju a nahláste - prečo je opakovaná výzva prebiehajúcim útokom, vysvetľuje heslo MFA fatigue.
  • Naliehavosť pripojená k čomukoľvek z uvedeného. Termín existuje preto, aby odstránil chvíľu, počas ktorej by ste si to inak overili.
  • Utajenie. Žiadosť, aby ste o tom nehovorili s kolegami, je sama osebe znakom podvodu.

Konkrétne ukážky týchto vzorov nájdete v článku príklady phishingových e-mailov. Ak vám už správa prekĺzla, postup popisuje heslo klikol som na phishingový odkaz, a základnú definíciu nájdete v hesle čo je phishing.

Ďalší krok

Chcete merať svoj program phishingových simulácií a školení?

Dohodnite si demo a pozrite sa, ako PhishGun podporí simulácie, školenia, reportovanie aj podklady pre audit.