Wiadomość phishingowa nie przekonuje - ponagla
Wiadomość phishingowa sprowadza się do jednego działania. Nie „przeczytaj i pomyśl”, lecz „kliknij tutaj teraz”. Cała reszta to opakowanie: logo, podpis, adres nadawcy podobny do prawdziwego. Opakowanie ma tylko jeden cel: żeby nie zatrzymać się już w pierwszej sekundzie.
Wykorzystują coś, co i tak może być prawdą: twoja paczka utknęła, subskrypcja nie została odnowiona, ktoś zalogował się na twoje konto z innego miasta. Ostatni wariant działa najlepiej - sam wyjaśnia, dlaczego trzeba się spieszyć i dlaczego zaraz poproszą o hasło. Niepokój zawęża uwagę: nie sprawdzasz adresu strony, tylko tego, czy z kontem wszystko w porządku.
Według raportów Verizon u osób, które padły ofiarą phishingu, między otwarciem e-maila a wpisaniem danych najczęściej upływało mniej niż minutę. To nie kwestia nieuwagi. W minutę wątpliwość po prostu nie zdąża się pojawić - przychodzi później, gdy strona już przekazała dane dalej.
Tworzą listę. Adresy zdobywają z wycieków i publicznie dostępnych profili. Im dokładniej wiedzą, z jakich usług korzystasz, tym bardziej wiarygodny będzie pretekst.
Kopiują stronę logowania. Kopiują wygląd prawdziwej strony, zmieniając tylko adres - często na podobny, z dodatkową literą lub inną końcówką domeny.
Wysyłają wiadomość. E-mail lub SMS z jednym linkiem i terminem: potwierdź w ciągu doby, inaczej dostęp zostanie zablokowany.
Natychmiast przekazują dane dalej. Współczesne narzędzia działają jak pośrednik: hasło i kod SMS od razu trafiają na prawdziwą stronę, póki są ważne. Dlatego jednorazowy kod sam w sobie nie wystarcza.
Zabezpieczają sobie dostęp. Na koncie zmieniają sposób odzyskiwania dostępu lub ustawiają przekazywanie poczty, żeby wrócić nawet wtedy, gdy zmienisz hasło.
Dlaczego podszywają się pod te same usługi
Atakujący potrzebuje serwisu, w którym na pewno masz konto, oraz pretekstu niewymagającego wyjaśnień. Dlatego lista podrabianych serwisów jest krótka i prawie się nie zmienia. Według raportów APWG udziały wyglądają mniej więcej tak - z kwartału na kwartał liderzy zamieniają się miejscami, ale zestaw pozostaje ten sam:
Reszta to usługi dostawcze, publiczne i sklepy: wykorzystuje się je sezonowo, gdy pretekst sam w sobie brzmi wiarygodnie. Z tego wynika też, że rozpoznawanie phishingu po kiepskim designie to zła strategia. Kopia powstaje na podstawie prawdziwej strony, a tekst coraz częściej nie zawiera ani jednego błędu.
Jak najbezpieczniej sprawdzić niepokojącą wiadomość o koncie?
Dlaczego jednorazowy kod SMS nie zawsze chroni przed phishingiem?
Źródła
- Według danych z raportów APWG Phishing Activity Trends oraz Verizon Data Breach Investigations Report
Dalej w serii „Cyberprzestępczość”
2 artykuły w całości na stronie, jeszcze 3 w aplikacji
