Az adathalász e-mail nem győzköd - siettet
Az adathalász üzenet egyetlen lépés köré épül. Nem arra, hogy „olvasd el és gondolkodj”, hanem arra, hogy „kattints ide most”. Minden más csak körítés: logó, aláírás, valódinak látszó feladói cím. A körítésnek pontosan az a dolga, hogy az első másodpercben ne állj meg.
Olyan ürügyet használnak, ami akár igaz is lehet: elakadt a csomagod, nem újult meg az előfizetésed, vagy valaki egy másik városból lépett be a fiókodba. Az utóbbi működik a legjobban - egyszerre magyarázza meg, miért kell sietned, és miért kérik most a jelszavadat. A riadalom beszűkíti a figyelmedet: nem az oldal címét ellenőrzöd, hanem azt, rendben van-e a fiókod.
A Verizon jelentései szerint azoknál, akik áldozatul estek, az e-mail megnyitása és az adatok megadása között legtöbbször kevesebb mint egy perc telt el. Ez nem figyelmetlenség kérdése. Egy perc alatt a kételynek egyszerűen nincs ideje megjelenni - később jön, amikor az oldal már továbbította az adatokat.
Listát gyűjtenek. A címeket adatszivárgásokból és nyilvános profilokból szerzik meg. Minél pontosabban tudják, milyen szolgáltatásokat használsz, annál hihetőbb lesz az ürügy.
Lemásolják a belépési oldalt. A valódi oldal elrendezését teljes egészében átveszik, csak a címet változtatják meg - gyakran egy hasonlóra, egy plusz betűvel vagy más végződéssel.
Kiküldik az üzenetet. E-mail vagy SMS egyetlen hivatkozással és határidővel: erősítsd meg egy napon belül, különben megszűnik a hozzáférésed.
Azonnal továbbítják. A mai adathalász eszközök közvetítőként működnek: a jelszó és az SMS-kód azonnal a valódi oldalra kerül, amíg a kód még érvényes. Ezért az egyszer használatos kód önmagában nem véd meg.
Tartós hozzáférést szereznek. A fiókon belül megváltoztatják a helyreállítás módját, vagy e-mail-továbbítást állítanak be, hogy akkor is visszatérhessenek, ha jelszót cserélsz.
Miért hamisítják ugyanazokat a szolgáltatásokat
A támadónak olyan márkára van szüksége, amelynél biztosan van fiókod, és olyan ürügyre, amely nem igényel magyarázatot. Ezért a hamisított márkák listája rövid, és szinte nem változik. Az APWG jelentései szerint az arányok nagyjából így alakulnak - negyedévről negyedévre felcserélődnek az éllovasok, de a kör ugyanaz marad:
A többi a kézbesítés, az állami szolgáltatások és a boltok: szezonálisan vetik be őket, amikor az ürügy önmagában hihető. Ebből az is következik, hogy rossz stratégia a béna kinézet alapján felismerni az adathalászatot. A másolat valódi oldal alapján készül, a szöveg pedig egyre gyakrabban egyetlen hiba nélkül íródik.
Hogyan ellenőrizhetsz biztonságosan egy riasztó fióküzenetet?
Miért nem véd meg mindig az SMS-ben kapott egyszer használatos kód?
Források
- Az APWG Phishing Activity Trends és a Verizon Data Breach Investigations Report jelentései alapján
A sorozat folytatása: „Kiberbűnözés”
2 cikk teljes terjedelmében az oldalon, még 3 az alkalmazásban
