Fišing imejl ne ubeđuje - on te požuruje
Fišing poruka se svodi na jednu radnju. Ne „pročitaj i razmisli“, već „klikni ovde odmah“. Sve ostalo je fasada: logotip, potpis, adresa pošiljaoca koja liči na pravu. Fasada služi samo tome da ne zastaneš već u prvoj sekundi.
Povod uzimaju iz nečega što bi zaista moglo biti tačno: paket je zadržan, pretplata nije obnovljena, neko se prijavio na tvoj nalog iz drugog grada. Poslednja varijanta najbolje funkcioniše - sama objašnjava i zašto moraš da požuriš i zašto će sada tražiti lozinku. Uznemirenost sužava pažnju: ne proveravaš adresu stranice, već da li je s nalogom sve u redu.
Prema izveštajima kompanije Verizon, kod onih koji su naseli između otvaranja imejla i unosa podataka najčešće je prošlo manje od minuta. Nije reč o nepažnji. Za minut sumnja jednostavno ne stigne da se pojavi - dolazi kasnije, kada je stranica već poslala podatke dalje.
Prikupljaju spisak adresa. Adrese uzimaju iz procurelih podataka i javnih profila. Što preciznije znaju koje servise koristiš, povod će zvučati uverljivije.
Kopiraju stranicu za prijavu. U potpunosti preuzimaju izgled pravog sajta, a menjaju samo adresu - često u sličnu, s dodatnim slovom ili drugim nastavkom domena.
Šalju povod. Imejl ili SMS s jednom vezom i rokom: potvrdi u roku od jednog dana, inače će pristup biti onemogućen.
Istog časa prosleđuju dalje. Savremeni alati rade kao proksi: lozinka i kod iz SMS-a odmah odlaze na pravi sajt, dok još važe. Zato jednokratni kod sam po sebi ne spašava.
Učvršćuju kontrolu. Unutar naloga menjaju način oporavka ili postavljaju prosleđivanje pošte, kako bi se vratili čak i ako promeniš lozinku.
Zašto se kopiraju isti servisi
Napadaču je potreban brend za koji je izvesno da imaš nalog i povod koji ne traži objašnjenje. Zato je spisak imitiranih brendova kratak i gotovo se ne menja. Prema izveštajima APWG-a, udeli su otprilike ovakvi - lideri se iz kvartala u kvartal smenjuju, ali lista ostaje ista:
Ostalo su dostava, državne usluge i prodavnice: koriste ih sezonski, kada je povod sam po sebi uverljiv. Iz toga sledi i da je prepoznavanje fišinga po lošem dizajnu loša strategija. Kopija je napravljena prema pravom sajtu, a tekst je sve češće napisan bez ijedne greške.
Kako je najbezbednije proveriti zabrinjavajuću poruku o nalogu?
Zašto jednokratni kod iz SMS-a ne štiti uvek od fišinga?
Izvori
- Prema podacima iz izveštaja APWG Phishing Activity Trends i Verizon Data Breach Investigations Report
Dalje u serijalu „Sajberkriminal“
2 članka u celosti na sajtu, još 3 u aplikaciji
