फिशिंग ईमेल मनाता नहीं - जल्दबाज़ी कराता है
फिशिंग संदेश एक ही काम के इर्द-गिर्द बनाया जाता है। "पढ़ो और सोचो" नहीं, बल्कि "अभी यहाँ क्लिक करो।" बाकी सब आवरण है: लोगो, हस्ताक्षर, असली जैसा दिखने वाला भेजने वाले का पता। आवरण सिर्फ इसलिए होता है कि आप पहले ही सेकंड में ठहरकर न सोचें।
वे ऐसा बहाना लेते हैं जो सच भी हो सकता है: आपका पार्सल अटक गया है, सदस्यता नवीनीकृत नहीं हुई, या किसी ने दूसरे शहर से आपके अकाउंट में लॉग-इन किया है। आख़िरी तरीका सबसे असरदार है - वह खुद समझा देता है कि जल्दी क्यों करनी है और अभी पासवर्ड क्यों माँगा जाएगा। चिंता ध्यान को संकरा कर देती है: आप पेज का पता जाँचने के बजाय देखते हैं कि अकाउंट ठीक है या नहीं।
वेरिज़ॉन की रिपोर्टों के अनुसार, जो लोग फँस गए, उनमें ईमेल खोलने और जानकारी दर्ज करने के बीच अक्सर 1 मिनट से कम समय बीता। यह लापरवाही की बात नहीं है। 1 मिनट में शक उभर ही नहीं पाता - वह बाद में आता है, जब पेज डेटा आगे भेज चुका होता है।
सूची बनाते हैं। पते डेटा लीक और खुले प्रोफाइलों से लिए जाते हैं। उन्हें जितना ठीक पता हो कि आप किन सेवाओं का इस्तेमाल करते हैं, बहाना उतना ही विश्वसनीय होगा।
लॉग-इन पेज कॉपी करते हैं। असली साइट का लेआउट पूरा कॉपी किया जाता है, सिर्फ पता बदला जाता है - अक्सर मिलता-जुलता, एक अतिरिक्त अक्षर या आखिर में अलग डोमेन वाला।
बहाना भेजते हैं। एक लिंक और समय-सीमा वाला ईमेल या एसएमएस: एक दिन के भीतर पुष्टि करें, वरना पहुँच बंद हो जाएगी।
उसी पल आगे भेजते हैं। आधुनिक किट प्रॉक्सी की तरह काम करती हैं: पासवर्ड और एसएमएस कोड असली साइट पर तुरंत भेजे जाते हैं, जब तक वे वैध हैं। इसलिए सिर्फ एकबारगी कोड आपको नहीं बचाता।
पकड़ मज़बूत करते हैं। अकाउंट के भीतर वे रिकवरी का तरीका बदल देते हैं या ईमेल फ़ॉरवर्डिंग लगा देते हैं, ताकि आप पासवर्ड बदल भी दें तो वे लौट सकें।
एक ही सेवाओं की नकल क्यों होती है
हमलावर को ऐसा ब्रांड चाहिए, जिसमें आपका अकाउंट होने की पूरी संभावना हो, और ऐसा बहाना जिसे समझाने की ज़रूरत न पड़े। इसलिए नकली बनाए जाने वाले ब्रांडों की सूची छोटी है और लगभग बदलती नहीं। एपीडब्ल्यूजी की रिपोर्टों के अनुसार हिस्से लगभग ऐसे हैं - तिमाही दर तिमाही नेता बदलते रहते हैं, लेकिन सूची वही रहती है:
बाकी हैं डिलीवरी, सरकारी सेवाएँ और दुकानें: इन्हें सीज़न के हिसाब से चुना जाता है, जब बहाना अपने-आप विश्वसनीय लगे। इससे यह भी समझ आता है कि भद्दे डिज़ाइन से फिशिंग पहचानना खराब रणनीति है। कॉपी असली साइट से बनाई जाती है, और टेक्स्ट अब बढ़ते हुए बिना एक भी गलती के लिखा जाता है।
अकाउंट के बारे में चिंताजनक संदेश को सुरक्षित ढंग से कैसे जाँचें?
एसएमएस का एकबारगी कोड फिशिंग से हमेशा क्यों नहीं बचाता?
स्रोत
- एपीडब्ल्यूजी फिशिंग एक्टिविटी ट्रेंड्स रिपोर्टों और वेरिज़ॉन डेटा ब्रीच इन्वेस्टिगेशन्स रिपोर्ट के आधार पर।
“साइबर अपराध” सीरीज़ में आगे
साइट पर 2 पूरे लेख, ऐप में 3 और
