Ви відкриваєте поштову скриньку. Тема листа звучить терміново. Воно нібито від вашого банку. У ньому повідомляється, що ваш обліковий запис заблоковано. Якщо ви не перейдете за посиланням і не увійдете в систему прямо зараз, ви втратите все.
Серце завмирає. Ця паніка – і є гачок.
Це фішинг, цифрова афера, спрямована на крадіжку вашого життя. Йдеться не просто про втрату кількох сотень доларів. Йдеться про крадіжку особистості. Це про те, як сторонні спустошують ваші рахунки, купують від вашого імені або навіть використовують ваш комп’ютер для відмивання грошей, не попереджаючи вас про це.
Більшість людей представляють фішинг як неприємний лист, що вдає повідомлення від Amazon або компанії, що випускає кредитні картки. І так, це найпоширеніша особа цього зла. Але лист — лише приманка. Пастка набагато глибша.
Анатомія цифрової афери
Фішинг – це не магія. Це процес. Холодний, розважливий цикл, який еволюціонував з того часу, як саме слово з’явилося 1996 року. Сам термін є грою слів з «рибалкою» (fishing), маючи на увазі, що злочинці закидають мережі, щоб упіймати якнайбільше інформації.
Ось як насправді працює цей механізм.
Планування. Атакуючі вирішують, кого саме targetувати. Вони не просто ворожать. Вони використовують самі методи збору даних, як і спамери. Вони збирають адреси. Купують бази даних. Виявляють клієнтську базу конкретного банку чи роздрібного магазину.
Підготовка. Коли цілі визначені, створюється інфраструктура. Вони створюють підроблену адресу електронної пошти, яка виглядає легітимно. Вони створюють фальшивий веб-сайт. Цей сайт так точно копіює справжній, що навіть досвідчене око може вагатися.
Атака. Повідомлення потрапляє у вашу поштову скриньку. Воно використовує психологічний тиск. Створює відчуття терміновості. Погрожує негайними втратами. Потребує негайних дій.
Збір даних. Ви переходите за посиланням. Введіть пароль. Вводьте номер соціального страхування. Дані потрапляють до бази даних зловмисників.
Наслідки. Саме тут відбувається реальна шкода. Злодії використовують ваші облікові дані для здійснення незаконних покупок. Вони займаються шахрайством. І ось найстрашніша частина: дослідження показують, що до 25% жертв ніколи повністю не відновлюються після фінансових та емоційних наслідків.
Чому ваше антивірусне програмне забезпечення не може вас врятувати
Ми покладаємося на брандмауери та антивірусне програмне забезпечення, щоб залишатися у безпеці. Але фішинг зламує не лише ваш комп’ютер. Він зламує вас.
Він експлуатує уразливості як клієнтського, і серверного програмного забезпечення. Але у своїй основі це старомодна афера. Вона ґрунтується на довірі. Вона покладається на припущення, що лист від [email protected] дійсний від вашого банку.
Злочинці знають, що більшість людей поспішають. Вони знають, що ви втомилися. Вони знають, що ви перейдете на посилання, тому що загроза здається реальною.
Як розпізнати тривожні ознаки
Отже, як захистити себе? Потрібно бути скептиком.
Будьте обережні із спільними привітаннями. “Шановний клієнт” – це явна ознака підробки. Справжні банки, як правило, знають ваше ім’я.
Звертайте увагу на погрози. Легітимні організації повідомлять про проблему. Вони попросять вас увійти до захищеного порталу для її вирішення. Вони не вимагатимуть негайних дій через електронну пошту.
Якщо лист просить вас підтвердити пароль, видаліть його. Ніколи не надайте особисту інформацію щодо посилання у листі.
Повідомляйте про випадки. Якщо ви підозрюєте спробу шахрайства, повідомте про це відповідні органи. Відділ шахрайств вашого банку зазвичай хороший початок.
Цикл продовжується
Фішери не залишаються статичними. Після атаки вони оцінюють, що спрацювало. Вони коригують свої повідомлення. Уточнюють свої фальшиві веб-сайти. Починають цикл наново.
Перше задокументоване використання слова “фішинг” відбулося майже три десятиліття тому. Тактика змінилася, але мета залишається незмінною: вивужувати вашу інформацію.
Ви все ще перевіряєте електронну пошту з тим самим почуттям терміновості?

Ви не передали б свої банківські реквізити незнайомцю. Більшість людей знають, що це робити не можна. Проте шахраї не просять. Вони крадуть. Щоб отримати ці облікові дані, їм доводиться оминати людську психологію. Це соціальний інжиніринг. Йдеться не про злом коду. Йдеться про злом довіри.
Шахраї відтворюють знайомі бренди. Вони точно копіюють легітимні електронні листи. Потім вони замінюють посилання. Жертва натискає кнопку, яка виглядає офіційно. Вона веде підроблену сторінку. Адреса відправника у полі «Від:» підроблено. Він виглядає справжнім. Адреса для відповіді є фальшивою. Посилання замасковані. Вони приховують справжнє призначення. Але копіювання зовнішнього вигляду – це лише половина справи.
Головний трюк полягає у створенні терміновості. Фішингові повідомлення вимагають негайних дій. Вони хочуть, щоб ви відреагували, не замислюючись.
«Дійте зараз, інакше втратите все».
Ось яке повідомлення вони транслюють. Деякі погрози обіцяють скасування облікового запису. Інші стверджують, що ви здійснили покупку, якої не було. Ви впадаєте у паніку. Ви не бажаєте втратити гроші за транзакцію, яку ніколи не завершували. Тому ви натискаєте. Ви слідуєте за посиланням. Ви віддаєте ту саму інформацію, про втрату якої ви боялися.
Довіра до автоматизації відіграє тут величезну роль. Люди вірять, що комп’ютери є об’єктивними. Вони вважають, що алгоритми не роблять помилок. Шахраї експлуатують цю сліпу зону.
Повідомлення часто стверджують, що комп’ютерний аудит виявив аномалії. Вони кажуть, що автоматичний процес виявив підозрілу активність. Жертва вірить, що хтось зламує її обліковий запис. Вона не вірить, що система припустилася помилки. Легше уявити злодія, ніж збій.
Фішинг – це вже не лише електронна пошта. Шахраї розставляють ширшу мережу.
- Миттєві повідомлення
- Текстові повідомлення з мобільних телефонів (SMS)
- Чати
- Фальшиві банерні оголошення
- Форуми та списки розсилки
- Фальшиві сайти пошуку роботи
- Фальшиві панелі інструментів для браузера
Засіб передачі змінюється. Мета залишається незмінною.

Чому складне програмне забезпечення полегшує фішинг
Існує пряма кореляція між складністю програмного забезпечення та вразливістю у сфері безпеки. Чим більше функцій має веб-браузер або поштовий клієнт, тим більше можливостей зловмисників прослизнути непоміченими. У міру покращення фільтрів безпеки тактика фішингу еволюціонує, щоб оминати їх. Це свого роду гонка озброєнь, і інструменти, на які користувачі покладаються щодня, часто надають лазівки.
Найбільш поширеним методом залишається підробка адреси. Більшість поштових клієнтів дозволяють користувачам вводити будь-які дані в поля «Від» та «Відповісти на». Ця зручна функція корисна для людей, які керують декількома ідентичностями, але вона стає золотою жилою для шахраїв. Вони можуть створювати повідомлення, які виглядають так, ніби вони походять від довірених джерел. Деякі поштові сервери посилюють цей ризик, дозволяючи підключатися до порту протоколу простої передачі пошти (SMTP) без автентифікації. Це дозволяє зловмисникам повністю оминати особисті паролі, змушуючи сервер відправляти шкідливі повідомлення безпосередньо.
Крім підроблених відправників, зловмисники використовують кілька технічних прийомів, щоб обдурити користувачів та уникнути виявлення.
Обманні посилання та прихований код
Об’єднані URL-адреси є основним вектором атаки. Ці посилання виглядають легітимно, але перенаправляють користувачів на шкідливі сайти. Зловмисники використовують кілька технік для досягнення цієї мети:
- Тайпсквоттінг та IDN: Вони можуть помилитися в написанні URL-адреси компанії або використовувати реєстрацію міжнародних доменних імен (IDN). Це дозволяє використовувати символи з інших алфавітів, які виглядають ідентично латинським символам, обманюючи очей.
- Шістнадцяткові формати: URL-адреси можуть бути закодовані в шістнадцятковому форматі, щоб заплутати базові сканери.
- Інструкції перенаправлення: URL-адреси, що легітимно виглядають, можуть містити приховані інструкції, які перенаправляють трафік в інше місце.
- Обманний HTML: текст, що відображається, може повністю відрізнятися від фактичного призначення. Наприклад, посилання може виглядати так, ніби воно веде на посібник із «зомбі-машин» на надійному сайті, але HTML-код, що лежить в основі HTML, направляє браузер на зовсім іншу, шкідливу статтю.
Візуальна та структурна оманливість
Зловмисники також маніпулюють тим, що ви бачите на екрані. Визначаючи, який браузер і поштовий клієнт використовуєте, фішер може накладати підроблену графіку. Вони можуть розміщувати зображення адресних рядків та піктограм безпеки (замків) поверх реального рядка стану. Це створює хибне почуття безпеки.
Спливаючі вікна та фрейми — ще одна поширена тактика. Шкідливий код може виконуватися у невидимих кадрах, що оточують сайт, або спливаючі вікна можуть повністю перекривати легітимний контент. Навіть текстові листи можуть бути обманними. Багато з них містять приховану HTML-розмітку з невидимими словами, призначеними для обходу фільтрів проти спаму.
Ризик фармінгу
Отруєння кешу DNS, часто зване фармінгом, особливо небезпечне. У цій атаці зловмисник змінює інформацію на сервері DNS. Це може статися через соціальну інженерію, наприклад, обдуривши представників служби підтримки, щоб вони внесли зміни.
Після зміни записів DNS будь-хто, хто намагатиметься відвідати фальшивий веб-сайт компанії, буде перенаправлений на інший сайт. Це стосується всіх учасників мережі, а не лише окремих користувачів. Це важко виявити, оскільки браузер користувача показує справжню адресу, але вміст повністю скомпрометовано.
Ландшафт соціальної інженерії змінився. Вам більше не потрібне яскраве підроблене посилання, щоб викрасти ваші дані. Зараз найнебезпечніші атаки відбуваються в легальних браузерах.
Розглянемо проксі-комп’ютер. Цей пристрій знаходиться між вами та цільовим веб-сайтом. Він записує кожну вашу транзакцію. Сайт виглядає справжнім. Правильний домен відображається в адресному рядку. Але трафік дублюється.
Фішерам, які використовують ці методи, не потрібно маскувати свої посилання, оскільки жертва перебуває на законному веб-сайті, коли її інформацію викрадають.
Це пастка. Ви довіряєте URL-адресі. Ви вводите свій пароль. Проксі-сервер краде його.
Зловмисне програмне забезпечення: прихований співучасник
Фішинг стосується не лише електронної пошти. Це про те, що працює на вашому комп’ютері. Зловмисники розгортають зловмисне програмне забезпечення, щоб виконати роботу.
- Cloggers захоплюють кожен натиснутий символ. Який ваш пароль? Загублений.
- Скріншот-трояни знімають вашу діяльність. Вони відправляють їх назад до нападника.
- Трояни віддаленого доступу (RAT) перетворюють ваш ПК на зомбі. Ваш комп’ютер стає вузлом ботнету. Він надсилає фішингові електронні листи або розміщує підроблені сторінки.
- Боти спілкуються з вами. Вони імітують людську поведінку на форумах. Вони координують мережі зомбі.
- Шпигунське програмне забезпечення відстежує ваші звички перегляду. Він вивчає ваші шаблони. Це допомагає зловмисникам спланувати наступну атаку.
Ваш комп’ютер зламано. Фішеру не потрібно обманом змусити вас натиснути посилання. Йому просто потрібно, щоб ви відвідали сторінку.
Ви можете помітити різницю?
Наскільки добре ви справді знаєте, на що дивитеся?
MailFrontier пропонує фішинговий IQ-тест. Він перевіряє, чи можете ви розпізнати підробку. Next Generation Security Software публікує посібник з інших методів. Antiphishing.org крок за кроком розбиває одну атаку.
За всім цим важко встежити.
Антифішинг
Чому базова безпека зупиняє більшість шахраїв
Ви вже знайомі з цією процедурою. Брандмауер увімкнено. Антивірус активний. Це не просто модні слова; це ваша перша лінія захисту від фішингу. Але якщо ви хочете справжньої безпеки, вам потрібно придивитися уважніше. Перевірте сертифікат SSL на будь-якому веб-сайті перед входом. Уважно вивчайте банківські виписки рядок за рядком.
Фішингові зловмисники необережні. Вони залишають відбитки пальців у своїх електронних листах і на веб-сайтах. Коли ви відкриваєте свою поштову скриньку, подивіться на червоні прапорці.
Загальні привітання – явна ознака шахрайства. Шановний клієнт кричить про те, що це обман. Справжні банки зазвичай знаходять час, щоб запровадити ваше справжнє ім’я. (Примітка: Спірінг-фішинг є винятком. Ці зловмисники проводять розвідку та використовують ваше ім’я, тому не знижуйте пильність лише тому, що лист видається персональним.)
Стережіться загроз. Якщо в листі сказано: «Відповідайте протягом п’яти днів, інакше ми анулюємо ваш обліковий запис», видаліть його. Ці компанії зацікавлені у вашому бізнесі. Вони не панікують через кілька днів мовчання.
Жодна легітимна компанія не запитує паролі чи номери соціального страхування електронною поштою. Це було правильно до появи фішингу. Це, як і раніше, вірно зараз.
Посилання – це місце, де встановлюється пастка. Довгі URL-адреси? Дивні символи, такі як @ знак у середині? Помилки? Чи не натискайте. Введіть адресу вручну. Це триватиме на дві секунди більше. Це врятує вас від втрати всього.
Помилки – найстаріший трюк у книзі. Погана граматика виглядає непрофесійно, і їй не можна довіряти у фінансових повідомленнях.
Як уряди та провайдери борються з фішингом
Війна йде не лише проти вас. Бізнес та уряди чинять опір. Уряд США зобов’язав банки використовувати двофакторну автентифікацію до кінця 2006 року. Це означає не лише наявність пароля. Вам потрібен фізичний токен чи біометричне сканування. Це невелика перешкода, яка перериває ланцюжок атаки для більшості злочинців.
Провайдери інтернет-послуг та розробники програмного забезпечення пропонують захист через панелі інструментів. Ці інструменти миттєво перевіряють сертифікати безпеки. Вони повідомляють де зареєстрований сайт. Вони аналізують посилання перед тим, як ви натиснете на них. Деякі навіть надають візуальні підказки — зелену смугу або певний логотип, які підтверджують, що ви знаходитесь на цьому сайті.
Використовуйте їх.
Що робити, якщо ви стали жертвою
Якщо ви вважаєте, що електронний лист підроблений, не відповідайте на нього. Не натискайте на посилання. Не надсилайте жодних даних.
Повідомте про це компанії, чиє ім’я використовується шахраями. Використовуйте їх офіційний веб-сайт або зателефонуйте безпосередньо. Не використовуйте контактну інформацію з підозрілого листа. Ви також можете повідомити про спробу шахрайства в Національний центр інформації про шахрайство (National Fraud Information Center) та Робочу групу боротьби з фішингом (Anti-Phishing Working Group).
Якщо ви вже передали їм свої дані, збитки завдано. Але ви можете його обмежити.
- Негайно зв’яжіться з компанією, чиї дані були скомпрометовані.
- Зателефонуйте до свого банку, кредитної організації або емітенту кредитної картки.
- Повідомте про шахрайство як мінімум в одне велике кредитне бюро: Equifax, Experian або TransUnion.
- Подайте заяву до місцевої поліції.
- Повідомте Федеральну торгову комісію (FTC).
- Повідомте про кіберзлочин у ФБР через Центр подання скарг на злочини в Інтернеті (Internet Crime Complaint Center).
Змініть свої паролі. Почніть із скомпрометованого сайту. Потім змініть їх усюди. Якщо ви використовуєте ті самі паролі, ви просто чекаєте, коли трапиться наступне нещастя.
Масштаб загрози
Цифри не брешуть. Лише у серпні 2005 року було зафіксовано 13 776 фішингових атак, пов’язаних із 5 259 різними веб-сайтами.
Вони націлилися на 84 компанії. Але три компанії взяли на себе 80 відсотків усіх атак.
85 відсотків цих атак були спрямовані проти банків та фінансових установ. Гроші перебувають у транзакціях.
Фішингові атакуючі процвітають приблизно в п’яти відсотках випадків. Це не високий коефіцієнт конверсії, але за обсягом це є масивним.
57 мільйонів користувачів інтернету в США отримали щонайменше один фішинговий лист. До 1,7 мільйона людей фактично передали свої особисті дані.
Джерело: NGS Software та AntiPhishing.org
Захист даних від фішингових атак
Бізнес теж має відігравати свою роль. Їм потрібна багатофакторна автентифікація. Їм потрібні протоколи автентифікації електронної пошти. І їм необхідно навчати своїх користувачів. Ви найслабша ланка. Зробіть себе сильнішим.
Якщо ви підозрюєте лист фішингу, зупиніться. Чи не натискайте. Не надайте інформацію. Повідомте про це організації. Видаліть повідомлення.
Це просто. Це нудно. Але це працює.









































