Phishing scams

Brytyjska firma zajmująca się zwalczaniem oszustw pokazała w prostym eksperymencie, jak łatwo dane osobowe mogą zostać ujawnione online: kawiarnia oferowała odwiedzającym darmową kawę w zamian za polubienie na Facebooku. Gdy klienci czekali, personel szybko zbierał informacje z ich profili. Kiedy kawa była gotowa, barista mógł podać zaskakujące dane osobowe – datę urodzenia, imiona rodziców, wykształcenie – wszystko na podstawie jednego polubienia. Wykorzystano to interaktywne podejście, aby zwiększyć świadomość znaczenia ochrony informacji osobistych i pokazać, jak łatwo można uzyskać dostęp do wrażliwych danych.

No image

Jeśli kiedykolwiek otrzymałeś e-mail z prośbą o “potwierdzenie” danych konta lub karty kredytowej, prawdopodobnie spotkałeś się z próbą phishingu mającą na celu kradzież danych. Z tego artykułu dowiesz się, jak rozpoznać atak phishingowy i jak uniknąć tej pułapki.

Jak wykryć phishing

Phishing wydaje się najczęstszą formą cyberprzestępczości. Stwierdzono, że oszustwa phishingowe częściej niż innych użytkowników internetu dotykają millenialsów i pokolenie Z. Phishing nakłania ofiary do dobrowolnego ujawnienia wrażliwych informacji. Tradycyjnie takie wiadomości były e-mailami, ale obecnie oszuści wykorzystują fałszywe strony internetowe, media społecznościowe, strony docelowe, wyskakujące okna i reklamy kierowane. Oszuści często proszą użytkowników o rejestrację w celu otrzymania nagród lub potwierdzenie danych osobowych. Niestety z powodu braku wiedzy użytkowników na temat bezpieczeństwa online phisherzy celują w dane osobowe, aby uzyskać dostęp do finansów.

Rodzaje ataków phishingowych

Aby oszukać użytkowników, phisherzy tworzą schematy, które nakłaniają ich do ujawniania danych osobowych i wpadają w pułapkę. Poniżej znajdziesz najczęstsze rodzaje phishingu:

Phishing e-mailowy – Przy szacowanych 3,4 mld wiadomości spam wysyłanych każdego dnia Google blokuje dziennie około 100 milionów e-maili phishingowych. Oto niektóre oznaki możliwego e-maila phishingowego: ogólne powitania, takie jak “Szanowny Kliencie”, prośby o dane osobowe, błędy gramatyczne lub literówki, nieoczekiwany kontakt z banku, poczucie pilności, oferty, które wydają się zbyt dobre, aby były prawdziwe, oraz e-maile z podejrzanych domen.

Spear phishing – Ukierunkowana forma phishingu e-mailowego. Są to wysoce spersonalizowane cyberataki wymierzone w konkretne osoby lub firmy. Ataki spear phishing są skuteczne, ponieważ phisherzy starannie badają swoje cele i wykorzystują te informacje do tworzenia spersonalizowanych, przekonujących e-maili. Za pomocą socjotechniki oszukują ofiary, aby uwierzyły, że e-maile są prawdziwe. Ta metoda jest tak przekonująca, że mogą jej ulec nawet osoby na wysokich stanowiskach.

Vishing – Phishing głosowy oparty na taktykach socjotechnicznych. Jego celem jest tworzenie pilnych, stresujących sytuacji, by wywierać presję na osoby i skłaniać je do nagłych decyzji. Atakujący zazwyczaj kontaktują się z ofiarami telefonicznie, twierdząc, że doszło do fałszywej aktywności na karcie kredytowej lub że istnieje niezapłacona grzywna. Ta emocjonalna manipulacja często prowadzi do ujawnienia wrażliwych informacji, takich jak dane bankowości internetowej, bez dokładnego zastanowienia.

Whaling – Forma spear phishingu. Kluczowymi celami są tu członkowie najwyższego kierownictwa i menedżerowie wysokiego szczebla, czyli tak zwane “grube ryby”. Pod koniec 2015 r. firma lotnicza FACC straciła $47 milionów w ataku whalingowym, w którym hakerzy podszyli się pod CEO, aby nakłonić pracownika do przelania środków. Cyberprzestępcy naśladowali styl pisania CEO, aby prośba wydawała się uzasadniona. Chociaż FACC zablokowała około $11,2 miliona, większość środków nadal trafiła do hakerów.

Smishing – Termin ten jest połączeniem słów ‘SMS’ i ‘phishing’. Polega na wysyłaniu wiadomości tekstowych, które wyglądają na pochodzące od zaufanej firmy, organizacji charytatywnej, a nawet rządu. Badania pokazują, że ludzie chętniej klikają linki w wiadomościach tekstowych. Niektórzy operatorzy sieci bezprzewodowych blokują podejrzane wiadomości spam z nieprawidłowych lub nieużywanych numerów. Żaden filtr spamu nie może jednak zagwarantować pełnej ochrony.

Angler phishing – Atak angler phishing zwykle ma miejsce w mediach społecznościowych. Hakerzy tworzą fałszywe konta, podszywając się pod przedstawicieli obsługi klienta uzasadnionych firm. Próbują nakłonić ofiary do ujawnienia danych osobowych albo kliknięcia linków prowadzących do pobrania złośliwego oprogramowania. Ważne, aby zawsze sprawdzić ponownie, czy masz do czynienia z autentycznym kontem.

Nie daj się złowić

Żadne pojedyncze rozwiązanie cyberbezpieczeństwa nie jest w stanie całkowicie powstrzymać ataków phishingowych. Mimo to ważne jest, aby priorytetowo traktować zapobieganie. Ochrona przed phishingiem zaczyna się od podstawowych zasad bezpieczeństwa online, takich jak unikanie podejrzanych linków, korzystanie z niezawodnego oprogramowania antywirusowego i ostrożność podczas udostępniania danych osobowych. Te kroki mogą stworzyć bardziej odporną barierę przed potencjalnymi zagrożeniami phishingowymi:

  • Używaj proxy. Zapewniają bezpieczne, anonimowe przeglądanie internetu, które chroni urządzenia w całej organizacji.
  • Zainstaluj niezawodne oprogramowanie antywirusowe z aktualnymi bazami danych. Nowoczesne programy antywirusowe zwykle oferują ochronę przed oprogramowaniem szpiegującym i złośliwym oprogramowaniem. Sieci społecznościowe oraz przeglądarki również ostrzegają użytkowników przed podejrzanymi stronami internetowymi. Nie ignoruj tych ostrzeżeń.
  • Nigdy nie udostępniaj poufnych informacji, takich jak PIN do karty bankowej, hasło do e-maila czy dane logowania do mediów społecznościowych.
  • Włącz uwierzytelnianie dwuskładnikowe (2FA). Dowodzi tego historia ataku na Colonial Pipeline z 2021 r. Hakerzy uzyskali dostęp do systemu przez konto zabezpieczone pojedynczym hasłem, a rozwiązanie problemu kosztowało Colonial Pipeline $4,4 miliona. Używaj różnych haseł na różnych platformach.
  • Zwracaj uwagę na wygląd strony internetowej. Zachowaj ostrożność wobec paska adresu. Niewielkie zmiany w URL strony mogą skierować Cię na zupełnie inną witrynę. Uważaj też na skrócone linki, które ukrywają rzeczywisty cel.
  • Odwiedzając strony bankowe, upewnij się, że połączenie HTTPS jest bezpieczne. Na pasku adresu powinna być widoczna ikona kłódki, a po kliknięciu kłódki możesz sprawdzić certyfikat i poznać więcej szczegółów. Unikaj logowania do kont bankowych przez publiczne sieci Wi-Fi. Zamiast tego korzystaj z internetu mobilnego lub bezpiecznego połączenia.
  • Nie klikaj podejrzanych przycisków ani linków. Jeśli zauważysz e-mail phishingowy, który wygląda na wiadomość od znanej firmy, zgłoś go zespołowi wsparcia tej firmy. E-maile z nieznanych adresów zawierające pilne komunikaty lub wywierające presję emocjonalną powinny wzbudzić podejrzenia.
  • Regularnie monitoruj swoje konta online i zachowaj ostrożność!

Ogólnie rzecz biorąc, nigdy nie klikaj podejrzanych linków. Nawet jeśli link wydaje się pochodzić od znajomego, zachowaj ostrożność. Jego konto mogło zostać zhakowane i może on nie wiedzieć, że z jego konta są wysyłane złośliwe wiadomości.

Proxy i ich istota

Proxy zapewniają Ci autentyczne IP. Działają jako brama i maskują Twój adres IP, tworząc barierę, która ukrywa Twoją prawdziwą lokalizację przed docelowym źródłem. Dlatego są szczególnie przydatne w ochronie przed phishingiem, ponieważ cyberprzestępcy monitorują ruch e-mailowy pod kątem wzorców. Czekają na powtarzające się połączenia z tego samego adresu IP. Jeśli wykryją, że e-maile pochodzą z jednego IP, mogą wykorzystać to do obejścia zabezpieczeń.

Oczywiście możesz wypróbować darmowe proxy , ale w rzeczywistości może to być ryzykowne, w tym ze względu na naruszenia prywatności i zagrożenia bezpieczeństwa. DataImpulse oferuje proxy klasy premium różnych typów. W tym kontekście proxy datacenter są często preferowane zamiast residential ze względu na lepszą szybkość, uptime i wydajność. Są one zwykle bardziej opłacalne niż residential proxy. W DataImpulse możesz je otrzymać już za $0,5 za 1 GB. Wybierz plan, który najlepiej Ci odpowiada.

Co zrobić, jeśli padniesz ofiarą phishingu

Co teraz?

  • Zresetuj wszystkie hasła, jeśli Twoje konto w mediach społecznościowych zostało zhakowane. Nie zapomnij poinformować o tym swoich kontaktów online, ponieważ one również mogą otrzymać wiadomości phishingowe.
  • Jeśli zdarzyło się to na urządzeniu służbowym lub koncie e-mail, natychmiast zgłoś to działowi IT. Takie działanie zapobiegnie rozprzestrzenianiu się złośliwych linków. Zaktualizuj wszystkie hasła powiązane z kontem.
  • Jeśli podałeś jakiekolwiek dane płatnicze, skontaktuj się z bankiem, aby zablokować dalsze nadużycia i poproś o nową kartę.
  • Pobierz oprogramowanie antymalware, aby przeskanować urządzenie pod kątem potencjalnie szkodliwych plików. Zainstaluj aktualizacje OS i aplikacji oraz dostosuj ustawienia bezpieczeństwa, aby zapobiec kolejnym naruszeniom konta.
  • Monitoruj oznaki kradzieży tożsamości i ustaw alert o oszustwie na swoich kontach finansowych.

Podsumowanie

Nikt nie chce paść ofiarą ataków phishingowych, jednak tylko nieliczni podejmują proaktywne kroki, by im zapobiec. Podstawowe działania dotyczące bezpieczeństwa online obejmują unikanie nieznanych linków, korzystanie z dobrego oprogramowania antywirusowego i ostrożność podczas udostępniania danych osobowych. Proxy są szczególnie skuteczne, ponieważ uniemożliwiają hakerom poznanie Twojego prawdziwego IP. W DataImpulse możesz wypróbować proxy datacenter, residential i mobile do różnych celów. Nie musisz płacić za subskrypcję, dla Twojej wygody stosujemy model rozliczeń za użycie.

Jeśli jesteś zainteresowany, skontaktuj się z nami pod adresem [email protected] lub kliknij przycisk Wypróbuj teraz w prawym górnym rogu.

Share article: