Фишинг писмото не убеждава - то те пришпорва
Фишинг съобщението е изградено около едно действие. Не „прочети и помисли“, а „натисни тук сега“. Всичко останало е опаковка: лого, подпис, адрес на подателя, подобен на истинския. Тя е нужна само за да не спреш още в първата секунда.
Поводът е нещо, което и без това може да е вярно: пратката ти е забавена, абонаментът ти не е подновен, някой е влязъл в акаунта ти от друг град. Последното работи най-добре - то само обяснява и защо трябва да бързаш, и защо сега ще ти поискат паролата. Тревогата стеснява вниманието ти: не проверяваш адреса на страницата, а дали всичко с акаунта ти е наред.
Според докладите на Verizon при хората, станали жертва на измамата, между отварянето на писмото и въвеждането на данните най-често е минала по-малко от минута. Не става дума за невнимание. За минута съмнението просто няма време да се появи - идва по-късно, когато страницата вече е изпратила данните нататък.
Събират списък. Вземат адресите от изтичания на данни и публични профили. Колкото по-точно знаят какви услуги ползваш, толкова по-правдоподобен ще е поводът.
Копират страницата за вход. Копират изцяло оформлението на истинския сайт и променят само адреса - често на подобен, с допълнителна буква или различно разширение.
Изпращат повод. Писмо или SMS с една връзка и срок: потвърди до 24 часа, иначе достъпът ще бъде спрян.
Препращат веднага. Съвременните инструменти работят като прокси: паролата и кодът от SMS отиват веднага към истинския сайт, докато още са валидни. Затова еднократният код сам по себе си не те спасява.
Закрепват се. В акаунта сменят начина за възстановяване или настройват препращане на пощата, за да се върнат дори ако смениш паролата.
Защо фалшифицират едни и същи услуги
На нападателя му трябва марка, в която със сигурност имаш акаунт, и повод, който не изисква обяснения. Затова списъкът с фалшификатите е кратък и почти не се променя. Според докладите на APWG дяловете са приблизително такива - от тримесечие до тримесечие лидерите си разменят местата, но наборът остава същият:
Останалото са доставки, държавни услуги, магазини: използват ги според сезона, когато поводът е правдоподобен сам по себе си. Оттук следва и че да разпознаваш фишинга по неугледния дизайн е лоша стратегия. Копието е сглобено от истинския сайт, а текстът все по-често е написан без нито една грешка.
Как е най-безопасно да провериш тревожно съобщение за акаунта ти?
Защо еднократният код от SMS невинаги те спасява от фишинг?
Източници
- По данни от докладите APWG Phishing Activity Trends и Verizon Data Breach Investigations Report
Следва от серията „Киберпрестъпления“
2 статии изцяло на сайта, още 3 в приложението
