Klikol som na phishingový odkaz. Čo teraz?

Najprv sa nadýchnite. Otvorenie podvodnej stránky nie je to isté ako prelomený účet a vo väčšine prípadov sa zatiaľ nestalo nič. Nerozhoduje to, či ste klikli, ale to, či ste potom niečo zadali. Táto stránka prechádza jednotlivé prípady po poradí.

Stručná odpoveď

Ak ste klikli na odkaz, pozreli sa na stránku a zavreli ju bez toho, aby ste čokoľvek zadali, ste s veľkou pravdepodobnosťou v poriadku. Samotné načítanie webovej stránky nikomu neodovzdá vaše účty a na telefóne ani na aktualizovanom počítači bežne ani nič nenainštaluje.

Ak ste do stránky niečo zadali - heslo, číslo karty, kód z SMS - treba konať, a to hneď, nie zajtra. Preskočte rovno na časť, ktorá zodpovedá tomu, čo ste zadali.

Čo sa kliknutím naozaj stalo

Takmer všetky phishingové odkazy vedú na jediné: na webovú stránku, ktorá vyzerá ako prihlásenie alebo platobný formulár a všetko, čo do nej napíšete, pošle rovno tomu, kto správu odoslal. Je to zberná schránka, nie nákaza. Kým ju nevyplníte, nemá nad vami žiadnu moc.

Preto je podstatná otázka, čo ste zadali. Samotné kliknutie nechá útočníkovi takmer nič: nanajvýš zistí, že vaša adresa je funkčná a že správy otvárate, čo znamená, že vám ich pravdepodobne príde viac. Prístup k ničomu tým však nezískal.

Existujú aj menej časté prípady. Odkaz môže viesť k stiahnutiu súboru - vtedy je podstatné, či ste súbor otvorili, nie či sa stiahol. A na počítači, ktorý sa dlho neaktualizoval, dokáže škodlivá stránka občas urobiť viac aj sama. Oboje je oveľa zriedkavejšie než obyčajná falošná prihlasovacia stránka, a preto sú kroky nižšie zoradené podľa pravdepodobnosti.

Ak ste len klikli a nič nezadali

  1. Zavrite kartu prehliadača. Nie je potrebné odpájať wi-fi, vypínať zariadenie ani nič resetovať - tieto kroky patria k inému typu incidentu a tu nepomôžu.
  2. Nevracajte sa na stránku, aby ste si ju ešte raz pozreli, a nič do nej nezadávajte na skúšku.
  3. Ak sa stiahol súbor, zmažte ho bez otvárania. Stiahnutý a neotvorený súbor neurobil nič.
  4. Spustite kontrolu bezpečnostným programom, ktorý na zariadení máte. Na telefóne to býva zbytočné.
  5. Počítajte s ďalšími správami. O vašej adrese sa teraz vie, že je aktívna, takže rovnaký alebo podobný podvod pravdepodobne príde znova.

Aby ste ďalšiu takú správu spoznali skôr, pozrite si príklady phishingových e-mailov.

Ak ste zadali heslo

Vychádzajte z toho, že heslo je v cudzích rukách a že ho niekto skúsi použiť do hodiny. Zvyčajne to tak aj býva, pretože tieto stránky niekto sleduje v reálnom čase.

  1. Zmeňte heslo na skutočnej stránke - otvorenej tak, že adresu napíšete ručne, alebo cez aplikáciu, nikdy nie cez odkaz zo správy. Ak máte poruke iné zariadenie, urobte to na ňom.
  2. Odhláste všetky aktívne relácie. Väčšina služieb má v nastaveniach zabezpečenia možnosť „odhlásiť sa všade“ alebo zoznam aktívnych zariadení. Tento krok je dôležitý: zmena hesla nie vždy ukončí už prihlásené relácie.
  3. Zapnite dvojfaktorové overenie, ak ho ešte nemáte.
  4. Zmeňte heslo všade, kde ste použili to isté alebo veľmi podobné.
  5. Skontrolujte, či v účte niekto niečo nezmenil: nové presmerovanie pošty, pridaná záložná adresa alebo telefón, neznáma prepojená aplikácia.
  6. Sledujte, čo bude nasledovať. Ak išlo o pracovný účet, útočník môže z vašej adresy začať písať kolegom.

Ak ste navyše potvrdili výzvu na prihlásenie alebo prečítali kód z SMS, berte účet za prelomený, aj keď ste odvtedy zmenili heslo, a dôsledne prejdite krok s odhlásením relácií. Útočníci, ktorí prihlásenie zachytávajú v reálnom čase, končia s aktívnou reláciou, nie len s heslom - vysvetľuje to heslo AiTM phishing - a relácia zmenu hesla prežije, kým ju výslovne neukončíte.

Ak ste zadali údaje z karty

  1. Zavolajte do banky hneď teraz, na číslo uvedené na zadnej strane karty alebo v oficiálnej aplikácii. Nepoužívajte číslo zo správy, zo stránky ani z hovoru, ktorý vám prišiel.
  2. Požiadajte o zablokovanie karty. Zablokovaná karta sa nedá zaťažiť a nová príde za pár dní, kým vymáhanie peňazí trvá mesiace.
  3. Skontrolujte posledné pohyby a všetko, čo nepoznáte, nahláste ako podvodné.
  4. Nepotvrdzujte žiadnu výzvu na potvrdenie platby, ktorá príde potom. Potvrdenie platbu vždy schvaľuje, nikdy ju neruší, nech vám volajúci hovorí čokoľvek.

Počítajte s telefonátom. Veľmi častým pokračovaním je hovor od niekoho, kto sa vydáva za pracovníka oddelenia podvodov vašej banky a už pozná vaše meno aj sumu podozrivej transakcie - pretože ju sám vykonal. Požiada vás, aby ste potvrdili kód alebo niečo schválili v aplikácii, aby sa platba „zastavila“. To potvrdenie je tá platba. Zložte a zavolajte banke sami na číslo z karty.

Malé sumy si zaslúžia väčšiu, nie menšiu ostražitosť. Stránka, ktorá si za uvoľnenie balíka pýta jedno či dve eurá, nejde po tom poplatku, ale po údajoch z karty a po potvrdení, ktoré sa vzápätí použije na oveľa väčšiu platbu. Konkrétne to popisuje heslo podvodné správy v mene Zásielkovne.

Ak sa to stalo v práci, povedzte to IT hneď

Práve tento krok ľudia z hanby odkladajú, a to odkladanie škodí oveľa viac než samotné kliknutie. Nahlásenie v prvej hodine zvyčajne znamená zmenu hesla a zrušenie relácií. Nahlásenie až ráno môže znamenať incident.

  • Nahláste to, aj keď si nie ste istí, či išlo o phishing. Falošný poplach stojí IT tím dve minúty.
  • Nahláste to, aj keď ste nič nezadali. Vďaka tomu vedia správu nájsť a odstrániť aj z ostatných schránok.
  • Povedzte priamo, čo ste zadali a približne kedy. Práve táto presnosť im umožní zvoliť správny rozsah reakcie.
  • Správu nemažte. Je to dôkaz, ktorý potrebujú na dohľadanie celej kampane.
  • Ak ste potom potvrdili výzvu na overenie, povedzte to výslovne - prečo na tom tak záleží, vysvetľuje heslo MFA fatigue.

Žiadny rozumný bezpečnostný tím nikoho neobviňuje za to, že to nahlásil rýchlo. Tieto správy pripravujú ľudia, ktorí to robia na plný úväzok, a fungujú práve tie, ktoré prídu v rušnom popoludní a vyzerajú presne ako niečo, na čo ste čakali.

Časté otázky

Môžu ma hacknúť len tým, že kliknem na odkaz?

Je to možné, ale zriedkavé. Drvivá väčšina phishingových odkazov len otvorí falošnú prihlasovaciu stránku, ktorá dokáže vziať iba to, čo do nej sami napíšete. Útoky, ktoré nevyžadujú žiadnu interakciu, existujú, no spoliehajú sa na dlho neaktualizovaný softvér. Ak máte zariadenie a prehliadač aktuálne, samotné kliknutie je veľmi nízke riziko.

Klikol som, ale nič som nezadal. Mám aj tak meniť heslo?

Spravidla nie. Ak ste do stránky nič nenapísali a neotvorili žiadny stiahnutý súbor, útočník nemá čo vziať. Zmena hesla neuškodí, no užitočnejšie je zostať ostražitý voči ďalším správam, pretože o vašej adrese sa teraz vie, že je aktívna.

Stačí zmeniť heslo len na stránke, kde ma podviedli?

Nestačí, ak ste to isté heslo použili aj inde. Útočníci automaticky skúšajú ukradnutú dvojicu e-mail a heslo na množstve ďalších služieb. Zmeňte ho všade, kde ste ho zopakovali, a na dotknutom účte sa odhláste zo všetkých relácií - samotná zmena hesla nie vždy ukončí už prihlásenú reláciu.

Čo ak som zadal kód z SMS?

Berte účet za prelomený. Kód odovzdaný v reálnom čase umožní útočníkovi dokončiť prihlásenie alebo platbu na mieste. Zmeňte heslo, odhláste všetky relácie, skontrolujte nové presmerovania a prepojené aplikácie, a ak išlo o kód z banky, okamžite jej zavolajte na číslo z karty.

Mám to povedať zamestnávateľovi, aj keď sa zdá, že sa nič nestalo?

Áno, a rýchlo. IT tím vie overiť, či sa niekam pristupovalo, odstrániť rovnakú správu z ostatných schránok a potvrdiť, že nič ďalšie netreba riešiť. Nahlásenie v prvej hodine býva rozdielom medzi zmenou hesla a skutočným incidentom.