Phishingový e-mail nepřesvědčuje - nutí tě spěchat
Phishingová zpráva míří k jedinému kroku. Ne „přečti si to a zamysli se“, ale „klikni sem hned“. Všechno ostatní je obal: logo, podpis, adresa odesílatele podobná skutečné. Obal má jediný účel: abys se nezastavil hned v první vteřině.
Využívají něco, co klidně může být pravda: zásilka se zdržela, předplatné se neobnovilo nebo se někdo přihlásil k tvému účtu z jiného města. Poslední možnost funguje nejlépe - sama vysvětluje, proč musíš spěchat i proč po tobě teď budou chtít heslo. Strach zužuje pozornost: nekontroluješ adresu stránky, ale to, jestli je s účtem vše v pořádku.
Podle zpráv Verizonu byla u lidí, kteří naletěli, doba mezi otevřením e-mailu a zadáním údajů nejčastěji kratší než minuta. Není to o nepozornosti. Během té minuty se pochybnost jednoduše nestihne objevit - přijde až později, když už stránka data poslala dál.
Shromáždí adresy. E-mailové adresy získávají z úniků a veřejných profilů. Čím přesněji vědí, které služby používáš, tím věrohodnější bude záminka.
Zkopírují přihlašovací stránku. Zkopírují celé rozvržení skutečného webu a změní jen adresu - často na podobnou, s písmenem navíc nebo jinou doménovou koncovkou.
Pošlou zprávu se záminkou. E-mail nebo SMS s jedním odkazem a lhůtou: potvrď do 24 hodin, jinak ti přístup zablokují.
Hned údaje předají dál. Moderní phishingové sady fungují jako prostředník: heslo i kód z SMS hned přepošlou na skutečný web, dokud ještě platí. Proto tě samotný jednorázový kód nezachrání.
Zajistí si přístup. V účtu změní způsob obnovy nebo nastaví přeposílání e-mailů, aby se mohli vrátit, i když heslo změníš.
Proč napodobují stále stejné služby
Útočník potřebuje značku, u níž určitě máš účet, a záminku, která nevyžaduje vysvětlení. Proto je seznam napodobenin krátký a skoro se nemění. Podle zpráv APWG jsou podíly přibližně tyto - pořadí se může čtvrtletí od čtvrtletí měnit, ale okruh zůstává stejný:
Zbytek tvoří doručovací služby, státní portály a obchody: na řadu přicházejí podle sezóny, kdy je záminka sama o sobě věrohodná. Z toho také plyne, že poznávat phishing podle kostrbatého designu je špatná strategie. Kopie je vytvořená podle skutečného webu a text je stále častěji bez jediné chyby.
Jak nejbezpečněji ověřit varovnou zprávu o účtu?
Proč jednorázový kód z SMS ne vždy ochrání před phishingem?
Zdroje
- Podle zpráv APWG Phishing Activity Trends a Verizon Data Breach Investigations Report
Dál v sérii „Kyberkriminalita“
2 celé články na webu, v aplikaci ještě 3
