Jak phishingoví podvodníci ukradnou vaši identitu a co můžete udělat

10

Otevřete svou poštovní schránku. Předmět e-mailu zní naléhavě. Údajně z vaší banky. To vám řekne, že váš účet byl zablokován. Pokud na odkaz nekliknete a hned se nepřihlásíte, přijdete o vše.

Mé srdce se zastaví. Háček je v této panice.

Toto je phishing, digitální podvod navržený tak, aby vám ukradl život. Nejde jen o ztrátu několika stovek dolarů. Mluvíme o krádeži identity. Jde o to, jak cizí lidé vyčerpávají vaše účty, nakupují vaším jménem nebo dokonce používají váš počítač k praní špinavých peněz, aniž by vás varovali.

Většina lidí si pod pojmem phishing představí ošklivý e-mail, který předstírá, že je od společnosti Amazon nebo společnosti vydávající kreditní karty. A ano, toto je nejčastější tvář tohoto zla. Ale dopis je jen návnada. Past je mnohem hlubší.

Anatomie digitálního podvodu

Phishing není magie. Je to proces. Chladný, kalkulující cyklus, který se vyvíjel od doby, kdy bylo toto slovo vytvořeno v roce 1996. Samotný termín je slovní hříčkou s „rybařením“, což znamená, že zločinci vrhají sítě, aby zachytili co nejvíce informací.

Takto tento mechanismus ve skutečnosti funguje.

Plánování. Útočníci rozhodují o tom, na koho se zaměří. Oni jen nehádají. Používají stejné metody sběru dat jako spammeři. Sbírají adresy. Koupit databáze. Identifikujte zákaznickou základnu konkrétní banky nebo maloobchodu.

Příprava. Jakmile jsou definovány cíle, je vytvořena infrastruktura. Vytvářejí falešnou e-mailovou adresu, která vypadá legitimně. Vytvářejí falešné webové stránky. Tento web kopíruje ten skutečný tak těsně, že i zkušené oko může zaváhat.

Útok. Zpráva přistane ve vaší doručené poště. Využívá psychického nátlaku. Vytváří pocit naléhavosti. Ohrožuje okamžité ztráty. Vyžaduje okamžitou akci.

Sběr dat. Klikněte na odkaz. Zadejte své heslo. Zadejte své číslo sociálního zabezpečení. Data končí v databázi útočníků.

Důsledky Tady dochází ke skutečnému poškození. Zloději používají vaše přihlašovací údaje k nelegálním nákupům. Dopouštějí se podvodu. A tady je ta děsivá část: Výzkumy ukazují, že až 25 % obětí se nikdy plně nezotaví z finančních a emocionálních následků.

Proč vás váš antivirový software nemůže zachránit

Abychom zůstali v bezpečí, spoléháme na firewally a antivirový software. Phishing ale nenabourá jen váš počítač. Heckuje teba.

Využívá zranitelnosti v klientském i serverovém softwaru. Ale v jádru je to staromódní podvod. Je založen na důvěře. Vychází z předpokladu, že e-mail z adresy „[email protected]“ je ve skutečnosti od vaší banky.

Zločinci vědí, že většina lidí spěchá. Vědí, že jsi unavený. Vědí, že na odkaz kliknete, protože hrozba se zdá být reálná.

Jak rozpoznat varovné signály

Jak se tedy chránit? Musíte být skeptik.

Buďte opatrní s obecnými pozdravy. „Vážený zákazníku“ je jasným znakem padělku. Skutečné banky obvykle znají vaše jméno.

Dávejte pozor na hrozby. Legitimní organizace vám o problému řeknou. Požádají vás, abyste vstoupili na zabezpečený portál, aby to vyřešili. Nebudou vyžadovat okamžitou akci prostřednictvím e-mailu.

Pokud vás e-mail požádá o potvrzení hesla, smažte jej. Nikdy neposkytujte osobní údaje prostřednictvím odkazu v e-mailu.

Hlásit případy. Pokud máte podezření na pokus o podvod, nahlaste to příslušným úřadům. Oddělení podvodů vaší banky je obvykle dobrým místem, kde začít.

Cyklus pokračuje

Rybáři nezůstávají statičtí. Po útoku vyhodnotí, co se povedlo. Upravují své zprávy. Objasňují své falešné stránky. Spusťte cyklus znovu.

K prvnímu zdokumentovanému použití slova „phishing“ došlo téměř před třemi desetiletími. Taktika se změnila, ale cíl zůstává stejný: získat vaše informace.

Stále kontrolujete e-maily se stejným pocitem naléhavosti?

Své bankovní údaje byste nedali cizí osobě. Většina lidí ví, že to nedělat. Podvodníci se však neptají. Oni kradou. Aby získali tato pověření, musí obejít lidskou psychologii. To je sociální inženýrství. Tady nejde o prolomení kódu. Jde o narušení důvěry.

Podvodníci reprodukují známé značky. Přesně kopírují legitimní e-maily. Pak změní odkazy. Oběť stiskne tlačítko, které vypadá oficiálně. Vede na falešnou stránku. Adresa odesílatele v poli „Od:“ je zfalšovaná. Vypadá opravdově. Adresa pro odpověď je falešná. Odkazy jsou skryté. Skrývají svůj skutečný účel. Ale kopírování vzhledu je jen polovina úspěchu.

Hlavním trikem je vytvořit naléhavost. Phishingové zprávy vyžadují okamžitou akci. Chtějí, abyste reagovali bez přemýšlení.

“Jednej hned, jinak o všechno přijdeš.”

Toto je poselství, které sdělují. Některé hrozby slibují zrušení účtu. Jiní tvrdí, že jste provedli nákup, který se neuskutečnil. Zpanikaříte. Nechcete ztratit peníze za transakci, kterou jste nikdy nedokončili. Takže stisknete. Sledujete odkaz. Prozradíte právě ty informace, o které jste se báli, že ztratíte.

Důvěra v automatizaci zde hraje obrovskou roli. Lidé věří, že počítače jsou objektivní. Věří, že algoritmy nedělají chyby. Podvodníci využívají toto slepé místo.

Zprávy často tvrdí, že „počítačový audit“ našel anomálie. Říkají, že automatizovaný proces identifikoval podezřelou aktivitu. Oběť se domnívá, že někdo hackne její účet. Nevěří, že systém udělal chybu. Je snazší si představit zloděje než selhání.

Phishing už není jen o e-mailech. Podvodníci vrhají širší síť.

  • Rychlé zprávy
  • Textové zprávy z mobilních telefonů (SMS)
  • Chaty
  • Falešné bannerové reklamy
  • Fóra a seznamy adresátů
  • Falešné stránky pro hledání práce
  • Falešné panely nástrojů prohlížeče

Médium přenosu se mění. Cíl zůstává stejný.

Proč sofistikovaný software usnadňuje phishing

Existuje přímá souvislost mezi složitostí softwaru a bezpečnostními zranitelnostmi. Čím více funkcí webový prohlížeč nebo e-mailový klient má, tím více příležitostí mají útočníci nepozorovaně proklouznout. Jak se bezpečnostní filtry zlepšují, vyvíjejí se taktiky phishingu k jejich obcházení. Je to něco jako závod ve zbrojení a nástroje, na které uživatelé každý den spoléhají, často poskytují mezery.

Nejběžnější metodou zůstává spoofing adresy. Většina e-mailových klientů umožňuje uživatelům zadávat jakákoli data do polí Od a Odpovědět. Tato užitečná funkce je užitečná pro lidi spravující více identit, ale pro podvodníky se stává zlatým dolem. Mohou vytvářet zprávy, které vypadají, že pocházejí z důvěryhodných zdrojů. Některé poštovní servery toto riziko zvyšují tím, že umožňují připojení k portu SMTP (Simple Mail Transfer Protocol) bez ověřování. To umožňuje útočníkům zcela obejít osobní hesla tím, že přiměje server přímo odesílat škodlivé zprávy.

Kromě falešných odesílatelů útočníci používají několik technik, jak oklamat uživatele a vyhnout se odhalení.

Podvodné odkazy a skrytý kód

Zmatené adresy URL jsou hlavním vektorem útoku. Tyto odkazy se zdají být legitimní, ale přesměrovávají uživatele na škodlivé stránky. K dosažení tohoto cíle používají útočníci několik technik:

  • Typequatting a IDN: Mohou chybně napsat adresu URL společnosti nebo použít registraci mezinárodního názvu domény (IDN). To jim umožňuje používat znaky z jiných abeced, které vypadají stejně jako latinské znaky, což klame zrak.
  • Hexadecimální formáty: Adresy URL mohou být zakódovány v hexadecimální soustavě, aby zmátly základní prohledávače.
  • Pokyny k přesměrování: Legitimně vypadající adresy URL mohou obsahovat skryté pokyny, které přesměrovávají provoz na jiné místo.
  • Hoax HTML: Zobrazený text se může zcela lišit od skutečného cíle. Odkaz může například vypadat, že směřuje na výukový program o „vozech zombie“ na důvěryhodném webu, ale základní kód HTML nasměruje prohlížeč na zcela jiný škodlivý článek.

Vizuální a strukturální podvod

Útočníci také manipulují s tím, co vidíte na obrazovce. Tím, že určí, který prohlížeč a e-mailového klienta používáte, může phisher překrýt falešnou grafiku. Mohou umístit obrázky adresních řádků a bezpečnostních ikon (zámků) nad skutečný stavový řádek. To vytváří falešný pocit bezpečí.

Vyskakovací okna a rámečky jsou další běžnou taktikou. Škodlivý kód může běžet v neviditelných rámcích obklopujících web nebo vyskakovací okna mohou zcela zakrýt legitimní obsah. I textové e-maily mohou být podvodné. Mnohé z nich obsahují skryté značky HTML s neviditelnými slovy navrženými k obcházení spamových filtrů.

Riziko pharmingu

Obzvláště nebezpečné je otrava DNS cache, často nazývaná pharming. Při tomto útoku útočník změní informace na serveru DNS. To se může stát prostřednictvím sociálního inženýrství, jako je oklamání zástupců zákaznických služeb, aby provedli změny.

Po změně DNS záznamů bude každý, kdo se pokusí navštívit falešný web společnosti, přesměrován na jiný web. To má vliv na všechny v síti, nejen na jednotlivé uživatele. To je obtížné zjistit, protože prohlížeč uživatele zobrazuje legitimně vypadající adresu, ale obsah je zcela kompromitován.

Krajina sociálního inženýrství se změnila. K odcizení vašich dat již nepotřebujete okázalý falešný odkaz. K nejnebezpečnějším útokům nyní dochází uvnitř legitimních prohlížečů.

Zvažte počítač proxy. Toto zařízení je umístěno mezi vámi a cílovou webovou stránkou. Zaznamenává každou transakci, kterou provedete. Stránky vypadají jako skutečné. V adresním řádku se zobrazí správná doména. Ale provoz je duplicitní.

Phisheři používající tyto metody nemusí maskovat své odkazy, protože oběť je v době odcizení jejich informací na legitimním webu.

Je to past. URL důvěřujete. Zadáte své heslo. Proxy server to ukradne.

Malware: Skrytý komplic

Phishing není jen o e-mailu. Jde o to, co běží na vašem počítači. Útočníci nasazují malware, aby dokončili práci.

  • Cloggers zachytí každý stisknutý znak. jaké je vaše heslo? Ztracený.
  • Trójské koně se snímkem obrazovky fotí vaši aktivitu. Pošlou je zpět k útočníkovi.
  • Trójské koně pro vzdálený přístup (RAT) promění váš počítač v zombie. Váš počítač se stane uzlem v botnetu. Odesílá phishingové e-maily nebo hostí falešné stránky.
  • Boti s vámi komunikují. Napodobují lidské chování na fórech. Koordinují sítě zombie.
  • Spyware sleduje vaše návyky při procházení. Studuje vaše vzorce. Pomáhá útočníkům naplánovat další útok.

Váš počítač byl napaden. Phisher vás nemusí oklamat, abyste klikli na odkaz. Potřebuje, abyste stránku navštívili.

Poznáte rozdíl?

Jak dobře vlastně víte, na co se díváte?

MailFrontier nabízí phishingový IQ test. Testuje, zda dokážete rozpoznat padělky. Next Generation Security Software vydává průvodce dalšími technikami. Antiphishing.org rozebírá jeden útok krok za krokem.

Je těžké to všechno sledovat.

Anti-phishing

Proč základní zabezpečení zastaví většinu podvodníků

Tento postup již znáte. Brána firewall je povolena. Antivirus je aktivní. Nejsou to jen módní slova; toto je vaše první obranná linie proti phishingovým podvodům. Pokud ale chcete skutečné bezpečí, musíte se na to podívat blíže. Před přihlášením zkontrolujte SSL certifikát na jakékoli webové stránce. Pečlivě si prostudujte bankovní výpisy řádek po řádku.

Phishingoví útočníci jsou neopatrní. Zanechávají otisky prstů ve svých e-mailech a webových stránkách. Když otevřete poštovní schránku, hledejte červené vlajky.

Obecné pozdravy jsou jasným znakem podvodu. „Vážený zákazníku“ křičí, že se jedná o podvod. Skutečné banky si obvykle se zadáním vašeho skutečného jména dají čas. (Poznámka: Spear phishing je výjimka. Tito útočníci provádějí průzkum a používají vaše jméno, takže nezklamte svou ostražitost jen proto, že e-mail vypadá jako personalizovaný.)

Pozor na hrozby. Pokud e-mail říká: „Odpovězte do pěti dnů, nebo váš účet zrušíme“, smažte jej. O vaše podnikání mají zájem skutečné společnosti. Nepanikaří kvůli několikadennímu tichu.

Žádná legitimní společnost nepožaduje hesla nebo čísla sociálního zabezpečení prostřednictvím e-mailu. To platilo před příchodem phishingu. To platí i nyní.

Odkazy jsou místa, kde je past nastražena. Dlouhé adresy URL? Podivné znaky jako znak @ uprostřed? překlepy? Netlačte. Zadejte adresu ručně. Bude to trvat o dvě sekundy déle. To vás ušetří od ztráty všeho.

Překlepy jsou nejstarším trikem v knize. Špatná gramatika vypadá neprofesionálně a ve finanční komunikaci se jí nedá věřit.

Jak vlády a poskytovatelé internetových služeb bojují proti phishingu

Válka není jen proti vám. Firmy a vlády se brání. Vláda USA požaduje, aby banky do konce roku 2006 používaly dvoufaktorové ověřování. To znamená víc než jen mít heslo. Potřebujete fyzický token nebo biometrický sken. Toto je malá bariéra, která přeruší řetězec útoků pro většinu zločinců.

Poskytovatelé internetových služeb a vývojáři softwaru nabízejí ochranu prostřednictvím panelů nástrojů. Tyto nástroje okamžitě zkontrolují bezpečnostní certifikáty. Řeknou vám, kde je stránka registrována. Než na ně kliknete, analyzují odkazy. Některé dokonce poskytují vizuální vodítka – zelený pruh nebo konkrétní logo – které potvrzují, že jste na skutečném webu.

Použijte je.

Co dělat, když jste obětí

Pokud si myslíte, že je e-mail falešný, neodpovídejte na něj. Neklikejte na odkazy. Nepřenášejte žádná data.

Nahlaste to společnosti, jejíž jméno používají podvodníci. Použijte jejich oficiální stránky nebo jim rovnou zavolejte. Nepoužívejte kontaktní údaje z podezřelého e-mailu. Pokus o podvod můžete také nahlásit Národnímu informačnímu centru o podvodech a Pracovní skupině pro boj proti phishingu.

Pokud jste jim svá data již poskytli, škoda je způsobena. Ale můžete to omezit.

  • Okamžitě kontaktujte společnost, jejíž údaje byly kompromitovány.
    – Zavolejte své bance, společnosti vydávající kreditní kartu nebo vydavateli kreditní karty.
  • Nahlaste podvod alespoň jedné velké úvěrové kanceláři: Equifax, Experian nebo TransUnion.
  • Podejte hlášení na místní policii.
  • Zpráva Federální obchodní komisi (FTC).
  • Oznamte kybernetický zločin FBI prostřednictvím Internet Crime Complaint Center.

Změňte svá hesla. Začněte s napadeným webem. Pak je všude vyměňte. Pokud budete stále používat stejná hesla, čekáte jen na další katastrofu.

Rozsah ohrožení

Čísla nelžou. Jen v srpnu 2005 došlo k 13 776 phishingovým útokům zahrnujícím 5 259 různých webových stránek.

Zaměřili se na 84 společností. Ale tři společnosti převzaly 80 procent všech útoků.

85 procent těchto útoků bylo namířeno proti bankám a finančním institucím. Peníze jsou v transakcích.

Phishingoví útočníci uspějí asi v pěti procentech případů. Není to vysoký konverzní poměr, ale co do objemu je masivní.

57 milionů uživatelů internetu ve Spojených státech obdrželo alespoň jeden phishingový e-mail. Až 1,7 milionu lidí se skutečně vzdalo svých osobních údajů.

Zdroj: NGS Software a AntiPhishing.org

Chraňte svá data před phishingovými útoky

Svou roli hraje i podnikání. Potřebují vícefaktorovou autentizaci. Potřebují e-mailové autentizační protokoly. A potřebují školit své uživatele. Jste nejslabší článek. Buďte silnější.

Pokud máte podezření na phishingový e-mail, přestaňte. Netlačte. Neposkytujte informace. Nahlaste to organizaci. Smažte zprávu.

Je to jednoduché. Je to nuda. Ale funguje to.