Фішинговий лист не переконує - він квапить
Фішингове повідомлення побудоване навколо однієї дії. Не «прочитай і подумай», а «натисни сюди зараз». Усе інше - обгортка: логотип, підпис, адреса відправника, схожа на справжню. Обгортка потрібна лише для того, щоб не зупинитися в першу секунду.
Привід беруть із того, що й так може виявитися правдою: посилка застрягла, підписка не продовжилася, хтось увійшов у твій акаунт з іншого міста. Останній варіант найдієвіший - він сам пояснює і чому треба поспішати, і чому зараз попросять пароль. Тривога звужує увагу: ти перевіряєш не адресу сторінки, а чи все гаразд з акаунтом.
За звітами Verizon, у тих, хто потрапив на гачок, між відкриттям листа й введенням даних найчастіше минало менше хвилини. Це не про неуважність. За хвилину сумнів просто не встигає з'явитися - він приходить пізніше, коли сторінка вже передала дані далі.
Збирають список. Адреси беруть із витоків і відкритих профілів. Що точніше відомо, якими сервісами ти користуєшся, то правдоподібнішим буде привід.
Копіюють сторінку входу. Верстку справжнього сайту забирають повністю, змінюють лише адресу - часто на схожу, з зайвою літерою або іншою зоною наприкінці.
Надсилають привід. Лист або SMS з одним посиланням і строком: підтвердь протягом доби, інакше доступ закриють.
Передають далі тієї ж секунди. Сучасні набори працюють як проксі: пароль і код із SMS одразу йдуть на справжній сайт, поки вони ще дійсні. Тому одноразовий код сам по собі не рятує.
Закріплюються. В акаунті змінюють спосіб відновлення або налаштовують переспрямування пошти, щоб повернутися, навіть якщо ти зміниш пароль.
Чому підробляють одні й ті самі сервіси
Зловмиснику потрібен бренд, у якого в тебе точно є акаунт, і привід, що не потребує пояснень. Тому список підробок короткий і майже не змінюється. За звітами APWG частки приблизно такі - від кварталу до кварталу лідери міняються місцями, але набір лишається тим самим:
Решта - доставка, державні послуги, магазини: їх використовують у сезон, коли привід правдоподібний сам по собі. Звідси ж випливає, що розпізнавати фішинг за незграбним дизайном - погана стратегія. Копію збирають зі справжнього сайту, а текст дедалі частіше пишуть без жодної помилки.
Як безпечніше перевірити тривожне повідомлення про твій акаунт?
Чому одноразовий код із SMS не завжди рятує від фішингу?
Джерела
- За даними звітів APWG Phishing Activity Trends і Verizon Data Breach Investigations Report
Далі в серії «Кіберзлочини»
2 статті повністю на сайті, ще 3 - у застосунку
