Fišing poruka ne uvjerava - tjera te da požuriš
Fišing poruka izgrađena je oko jedne radnje. Ne "pročitaj i razmisli", nego "klikni ovdje odmah". Sve ostalo je omot: logotip, potpis, adresa pošiljatelja koja nalikuje pravoj. Omot postoji samo zato da ne zastaneš već prve sekunde.
Uzimaju nešto što bi već moglo biti istina: paket ti je zapeo, pretplata nije produžena ili se netko prijavio na tvoj račun iz drugog grada. Posljednja varijanta najbolje djeluje - sama objašnjava i zašto moraš požuriti i zašto će te sada zatražiti lozinku. Tjeskoba sužava pažnju: ne provjeravaš adresu stranice, nego je li s računom sve u redu.
Prema Verizonovim izvješćima, kod onih koji su nasjeli između otvaranja e-pošte i unosa podataka najčešće je prošlo manje od minute. Nije riječ o nepažnji. U manje od minute sumnja jednostavno ne stigne nastati - dolazi poslije, kad je stranica već proslijedila podatke.
Sastavljaju popis. Adrese uzimaju iz curenja podataka i javnih profila. Što preciznije znaju koje usluge koristiš, to će povod biti uvjerljiviji.
Kopiraju stranicu za prijavu. U cijelosti kopiraju izgled prave stranice i mijenjaju samo adresu - često u sličnu, s dodatnim slovom ili drukčijim završetkom.
Šalju mamac. E-pošta ili SMS s jednom poveznicom i rokom: potvrdi u roku od 24 sata ili će pristup biti zatvoren.
Odmah prosljeđuju dalje. Suvremeni kompleti rade kao posrednici: lozinku i kod iz SMS-a odmah šalju na pravu stranicu, dok kod još vrijedi. Zato jednokratni kod sam po sebi nije dovoljan.
Učvršćuju pristup. Unutar računa mijenjaju način oporavka ili postavljaju prosljeđivanje e-pošte kako bi se vratili čak i ako promijeniš lozinku.
Zašto oponašaju uvijek iste usluge
Napadaču treba brend za koji je sigurno da imaš račun i povod koji ne traži objašnjenje. Zato je popis brendova koje oponašaju kratak i gotovo se ne mijenja. Prema izvješćima APWG-a, udjeli su otprilike ovakvi - vodeće kategorije mijenjaju mjesta iz tromjesečja u tromjesečje, ali skup ostaje isti:
Ostalo su dostavne službe, javne usluge i trgovine: napadači ih koriste sezonski, kad je povod sam po sebi uvjerljiv. Iz toga slijedi i da je prepoznavanje fišinga po lošem dizajnu loša strategija. Kopija preuzima izgled prave stranice, a tekst je sve češće napisan bez ijedne pogreške.
Kako najsigurnije provjeriti uznemirujuću poruku o svom računu?
Zašto jednokratni kod iz SMS-a ne spašava uvijek od fišinga?
Izvori
- Prema podacima iz izvješća APWG Phishing Activity Trends i Verizon Data Breach Investigations Report
Sljedeće u seriji „Kibernetički kriminal“
2 članka u cijelosti na webu, još 3 u aplikaciji
