TH
ดาวน์โหลดดาวน์โหลด

ฟิชชิงทำงานอย่างไร

กองบรรณาธิการ Miqo · แหล่งอ้างอิง 1 แหล่ง

อีเมลฟิชชิงไม่ได้โน้มน้าว แต่เร่งให้คุณรีบ

ข้อความฟิชชิงออกแบบมาให้คุณทำอย่างเดียว ไม่ใช่ "อ่านแล้วคิด" แต่คือ "กดตรงนี้เดี๋ยวนี้" อย่างอื่นเป็นแค่องค์ประกอบรอบข้าง ทั้งโลโก้ ลายเซ็น และที่อยู่ผู้ส่งที่ดูเหมือนของจริง ทั้งหมดมีไว้เพื่อไม่ให้คุณหยุดฉุกคิดตั้งแต่วินาทีแรก

พวกมิจฉาชีพหยิบเรื่องที่อาจเป็นจริงอยู่แล้วมาใช้ เช่น พัสดุของคุณติดค้าง สมาชิกภาพไม่ได้ต่ออายุ หรือมีคนล็อกอินเข้าบัญชีคุณจากอีกเมืองหนึ่ง แบบสุดท้ายได้ผลที่สุด เพราะอธิบายได้ทั้งว่าทำไมต้องรีบ และทำไมตอนนี้ถึงขอรหัสผ่านจากคุณ ความกังวลทำให้ความสนใจแคบลง คุณจึงไม่ได้ตรวจที่อยู่ของหน้าเว็บ แต่มัวตรวจว่าบัญชีของคุณยังปกติดีไหม

ตามรายงานของ Verizon ในกลุ่มผู้ที่ตกเป็นเหยื่อ เวลาระหว่างเปิดอีเมลกับกรอกข้อมูลมักน้อยกว่า 1 นาที นี่ไม่ใช่เรื่องของความไม่รอบคอบ ใน 1 นาที ความสงสัยยังไม่มีเวลาจะเกิดขึ้น มันจะมาทีหลัง เมื่อหน้าเว็บส่งข้อมูลต่อไปแล้ว

  1. รวบรวมรายชื่อ พวกมิจฉาชีพได้ที่อยู่มาจากข้อมูลรั่วไหลและโปรไฟล์สาธารณะ ยิ่งรู้แม่นว่าคุณใช้บริการอะไร ข้ออ้างก็ยิ่งน่าเชื่อถือ

  2. ปลอมหน้าเข้าสู่ระบบ พวกมิจฉาชีพคัดลอกหน้าเว็บจริงทั้งหมด แล้วเปลี่ยนแค่ที่อยู่ มักเป็นที่อยู่คล้ายกันที่มีตัวอักษรเกินมาหรือส่วนท้ายต่างออกไป

  3. ส่งข้ออ้างมา อีเมลหรือ SMS มีลิงก์เดียวพร้อมกำหนดเวลา: ยืนยันภายใน 1 วัน ไม่เช่นนั้นจะปิดการเข้าถึง

  4. ส่งต่อทันที ชุดเครื่องมือสมัยใหม่ทำงานเป็นพร็อกซี รหัสผ่านและรหัสจาก SMS จะถูกส่งไปยังเว็บไซต์จริงทันทีขณะที่ยังใช้ได้อยู่ เพราะฉะนั้นรหัสใช้ครั้งเดียวอย่างเดียวจึงช่วยไม่พอ

  5. ยึดบัญชีไว้ เมื่อเข้าไปในบัญชีแล้ว พวกมิจฉาชีพจะเปลี่ยนวิธีกู้คืนหรือตั้งค่าการส่งต่ออีเมล เพื่อกลับเข้ามาได้แม้คุณจะเปลี่ยนรหัสผ่าน

ทำไมบริการเดิม ๆ จึงถูกปลอมซ้ำ

ผู้โจมตีต้องการแบรนด์ที่พวกเขามั่นใจว่าคุณมีบัญชีอยู่ และข้ออ้างที่ไม่ต้องอธิบาย นั่นจึงทำให้รายชื่อแบรนด์ที่ถูกปลอมสั้นและแทบไม่เปลี่ยน ตามรายงานของ APWG สัดส่วนคร่าว ๆ เป็นดังนี้ - ผู้นำอาจสลับอันดับกันในแต่ละไตรมาส แต่กลุ่มยังเหมือนเดิม:

โซเชียลและแชต~25%
ธนาคารและการเงิน~23%
อีเมลและบริการงาน~17%

ที่เหลือคือบริการจัดส่ง บริการภาครัฐ และร้านค้า ซึ่งมักถูกนำมาใช้ตามฤดูกาล ในช่วงที่ข้ออ้างฟังขึ้นอยู่แล้ว นี่จึงหมายความว่าการดูฟิชชิงจากดีไซน์ที่ดูไม่เนี้ยบเป็นกลยุทธ์ที่ไม่ดี สำเนาถูกสร้างจากเว็บไซต์จริง และข้อความก็ยิ่งเขียนมาแบบไม่มีคำผิดเลย

ทดสอบตัวเอง1 / 2

ตรวจข้อความเตือนเกี่ยวกับบัญชีอย่างไรจึงปลอดภัยกว่า?

แหล่งอ้างอิง

  1. อ้างอิงจากรายงาน Phishing Activity Trends ของ APWG และรายงาน Data Breach Investigations ของ Verizon

ถัดไปในซีรีส์ “อาชญากรรมทางไซเบอร์”

ฉบับเต็มบนเว็บไซต์ 2 บทความ และอีก 3 บทความในแอป

บทความทั้งหมด

บทความในซีรีส์นี้อีก 3 เรื่องอยู่ในแอป

อยู่ในหมวด “อาชญากรรม → อาชญากรรมทางไซเบอร์” ฟรี

แบบทดสอบ · 12 ข้อคุณรู้จัก “อาชญากรรมทางไซเบอร์” ดีแค่ไหน?