En phishing-e-post overbeviser ikke - den får deg til å skynde deg
En phishing-melding er bygget rundt én handling. Ikke «les og tenk», men «klikk her nå». Alt annet er innpakning: en logo, en signatur, en avsenderadresse som ligner på den ekte. Innpakningen har én hensikt: at du ikke stopper opp med en gang.
De bruker noe som godt kan være sant: Forsendelsen din har stoppet opp, abonnementet er ikke fornyet, noen har logget inn på kontoen din fra en annen by. Det siste fungerer best - det forklarer både hvorfor du må skynde deg, og hvorfor du nå blir bedt om passordet ditt. Uro snevrer inn oppmerksomheten: Du sjekker ikke nettadressen, men om alt er i orden med kontoen.
Ifølge Verizons rapporter gikk det som oftest under ett minutt fra de som lot seg lure åpnet e-posten, til de skrev inn opplysningene sine. Det handler ikke om uoppmerksomhet. På ett minutt rekker tvilen rett og slett ikke å oppstå - den kommer senere, når siden allerede har sendt opplysningene videre.
Samler adresser. Adressene hentes fra lekkasjer og åpne profiler. Jo mer presist de vet hvilke tjenester du bruker, desto mer troverdig blir påskuddet.
Kopierer innloggingssiden. Oppsettet fra den ekte siden kopieres i sin helhet, og bare adressen endres - ofte til en lignende, med en ekstra bokstav eller en annen endelse.
Sender et påskudd. En e-post eller SMS med én lenke og en frist: Bekreft innen ett døgn, ellers stenges tilgangen.
Sender det videre med én gang. Moderne verktøy fungerer som mellomledd: Passordet og SMS-koden sendes straks til den ekte siden, mens de fortsatt er gyldige. Derfor redder ikke en engangskode alene deg.
Sikrer seg videre tilgang. Inne på kontoen endrer de gjenopprettingsmetoden eller setter opp videresending av e-post, så de kan komme tilbake selv om du bytter passord.
Hvorfor de samme tjenestene forfalskes
En angriper trenger en tjeneste du helt sikkert har konto hos, og et påskudd som ikke krever forklaring. Derfor er listen over tjenestene som forfalskes kort og endrer seg nesten ikke. Ifølge APWGs rapporter er andelene omtrent slik - lederne bytter plass fra kvartal til kvartal, men utvalget er det samme:
Resten er leveringstjenester, offentlige tjenester og butikker: De tas i bruk etter sesong, når påskuddet er troverdig i seg selv. Derfor er det også en dårlig strategi å gjenkjenne phishing på klønete design. Kopien er laget fra den ekte siden, og teksten skrives stadig oftere uten en eneste feil.
Hvordan sjekker du tryggest en urovekkende melding om kontoen din?
Hvorfor redder ikke en engangskode på SMS alltid deg fra phishing?
Kilder
- Basert på rapportene APWG Phishing Activity Trends og Verizon Data Breach Investigations Report
Neste i serien «Nettkriminalitet»
2 artikler i sin helhet på nettstedet, 3 til i appen
