Fišingo laiškas neįtikinėja - jis skubina
Fišingo žinutė kuriama aplink vieną veiksmą. Ne „perskaityk ir pagalvok“, o „spustelėk čia dabar“. Visa kita - apvalkalas: logotipas, parašas, į tikrą panašus siuntėjo adresas. Jo reikia tik tam, kad jau pirmą sekundę nesustotum.
Dingstis pasirenkama iš to, kas ir taip gali būti tiesa: siuntinys užstrigo, prenumerata nebuvo atnaujinta, kažkas prisijungė prie tavo paskyros iš kito miesto. Paskutinis variantas veikia geriausiai - jis pats paaiškina ir kodėl reikia skubėti, ir kodėl dabar bus prašoma slaptažodžio. Nerimas susiaurina dėmesį: tikrini ne puslapio adresą, o ar su paskyra viskas gerai.
Remiantis Verizon ataskaitomis, tarp tų, kurie užkibo, nuo laiško atidarymo iki duomenų įvedimo dažniausiai praeidavo mažiau nei minutė. Tai ne apie neatidumą. Per minutę abejonė tiesiog nespėja atsirasti - ji ateina vėliau, kai puslapis jau perdavė duomenis toliau.
Surenka sąrašą. Adresus paima iš nutekėjimų ir viešų profilių. Kuo tiksliau žinoma, kuriomis paslaugomis naudojiesi, tuo įtikinamesnė bus dingstis.
Nukopijuoja prisijungimo puslapį. Nukopijuoja visą tikros svetainės maketą, pakeičia tik adresą - dažnai į panašų, su papildoma raide ar kitokia galūne.
Atsiunčia dingstį. Laiškas ar SMS su viena nuoroda ir terminu: patvirtink per parą, antraip prieiga bus užblokuota.
Iškart perduoda toliau. Šiuolaikiniai įrankių rinkiniai veikia kaip tarpiniai serveriai: slaptažodis ir SMS kodas iškart keliauja į tikrą svetainę, kol dar galioja. Todėl vienkartinis kodas savaime neapsaugo.
Įsitvirtina. Paskyroje pakeičia atkūrimo būdą arba nustato laiškų persiuntimą, kad galėtų grįžti net jei pakeisi slaptažodį.
Kodėl klastojamos tos pačios paslaugos
Užpuolikui reikia prekės ženklo, kurio paslaugose tikrai turi paskyrą, ir dingsties, kurios nereikia aiškinti. Todėl klastočių sąrašas trumpas ir beveik nesikeičia. Remiantis APWG ataskaitomis, proporcijos maždaug tokios - lyderiai kas ketvirtį susikeičia vietomis, bet paslaugos lieka tos pačios:
Kita - pristatymo paslaugos, viešosios paslaugos, parduotuvės: jas klastoja pagal sezoną, kai dingstis savaime skamba įtikinamai. Iš to taip pat aišku, kad atpažinti fišingą iš kreivo dizaino - bloga strategija. Kopija surenkama iš tikros svetainės, o tekstas vis dažniau parašytas be nė vienos klaidos.
Kaip saugiausia patikrinti nerimą keliančią žinutę apie paskyrą?
Kodėl vienkartinis SMS kodas ne visada apsaugo nuo fišingo?
Šaltiniai
- Pagal APWG Phishing Activity Trends ir Verizon Data Breach Investigations Report ataskaitas
Toliau serijoje „Kibernetiniai nusikaltimai“
2 straipsniai visu tekstu svetainėje, dar 3 - programėlėje
