Фишинговое письмо не убеждает - оно торопит
Фишинговое сообщение построено вокруг одного действия. Не «прочитай и подумай», а «нажми сюда сейчас». Всё остальное - обёртка: логотип, подпись, адрес отправителя, похожий на настоящий. Обёртка нужна ровно для того, чтобы не остановиться на первой секунде.
Повод берут из того, что и так может оказаться правдой: посылка застряла, подписка не продлилась, кто-то вошёл в твой аккаунт из другого города. Последний вариант самый рабочий - он сам объясняет и почему надо спешить, и почему сейчас попросят пароль. Тревога сужает внимание: ты проверяешь не адрес страницы, а всё ли в порядке с аккаунтом.
По отчётам Verizon у тех, кто попадался, между открытием письма и вводом данных чаще всего проходило меньше минуты. Это не про невнимательность. За минуту сомнение просто не успевает появиться - оно приходит позже, когда страница уже отправила данные дальше.
Собирают список. Адреса берут из утечек и открытых профилей. Чем точнее известно, какими сервисами ты пользуешься, тем правдоподобнее будет повод.
Копируют страницу входа. Вёрстку настоящего сайта забирают целиком, меняют только адрес - часто на похожий, с лишней буквой или другой зоной в конце.
Присылают повод. Письмо или SMS с одной ссылкой и сроком: подтверди в течение суток, иначе доступ закроется.
Передают дальше в ту же секунду. Современные наборы работают как прокси: пароль и код из SMS уходят на настоящий сайт сразу, пока они ещё действуют. Поэтому одноразовый код сам по себе не спасает.
Закрепляются. Внутри аккаунта меняют способ восстановления или ставят переадресацию почты, чтобы вернуться, даже если ты сменишь пароль.
Почему подделывают одни и те же сервисы
Атакующему нужен бренд, у которого точно есть твой аккаунт, и повод, не требующий объяснений. Поэтому список подделок короткий и почти не меняется. По отчётам APWG доли примерно такие - от квартала к кварталу лидеры меняются местами, но набор остаётся тем же:
Остальное - доставка, госуслуги, магазины: их берут под сезон, когда повод правдоподобен сам по себе. Отсюда же следует, что узнавать фишинг по кривому дизайну - плохая стратегия. Копия собрана из настоящего сайта, а текст всё чаще написан без единой ошибки.
Как безопаснее проверить тревожное сообщение о твоём аккаунте?
Почему одноразовый код из SMS не всегда спасает от фишинга?
Источники
- По данным отчётов APWG Phishing Activity Trends и Verizon Data Breach Investigations Report
Дальше в серии «Киберпреступления»
2 статьи целиком на сайте, ещё 3 - в приложении
