Rozpoznawanie phishingu: osiem wzorców, które wracają zawsze

« Blog · Autor:

Phishing nie działa dzięki wyrafinowaniu technicznemu, tylko dzięki rutynie. Wiadomość wygląda na coś, czego i tak się spodziewasz, i popycha do szybkiego działania. Kto zna powtarzalne wzorce, rozpozna niemal wszystko w kilka sekund.

1. Presja czasu

„Twoje konto zostanie zablokowane w ciągu 24 godzin.” „Twoja domena wygasa.” „Ostatnie wezwanie.” Żaden poważny dostawca nie zapowiada e-mailem dotkliwej blokady z jednodniowym terminem. Presja czasu ma zapobiec dokładnie jednemu: temu, żebyś się zastanowił.

2. Nadawca prawie się zgadza

Oszuści rejestrują domeny podobne do oryginału: dodatkowy myślnik, przestawiona litera, inna końcówka. Na telefonie często widać tylko nazwę wyświetlaną, nie adres – stuknij w nią, żeby go pokazać.

3. Link prowadzi gdzie indziej

Widoczny tekst linku jest dowolny i nie ma związku z celem. Najedź kursorem bez klikania; przeglądarka pokaże prawdziwy cel na dole po lewej. Na telefonie: przytrzymaj link.

Zwróć uwagę na fragment tuż przed pierwszym pojedynczym ukośnikiem – to właściwa domena. W adresie https://bank.pl.aktualizacja-bezpieczenstwa.example/login jest nią aktualizacja-bezpieczenstwa.example, a nie bank.pl.

4. Zwrot bezosobowy albo zbyt osobisty

„Szanowny Kliencie” od dostawcy, który zna Twoje imię, zwraca uwagę. Odwrotność niczego jednak nie dowodzi: obecność Twojego imienia nic nie znaczy. Imiona są w tych samych wyciekach co adresy.

5. Czynność, która nie ma prawa dziać się e-mailem

Podanie danych logowania, potwierdzenie danych płatniczych, zmiana przelewu, przekazanie kodu. Żaden bank, dostawca płatności ani urząd nie pyta o to mailem.

6. Załączniki, których nie powinno być

Faktura jako załącznik, choć masz u dostawcy konto. List przewozowy do zamówienia, którego nie składałeś. Szczególnie ryzykowne: pliki pakietów biurowych z makrami i archiwa ukrywające plik wykonywalny.

7. Język i wygląd nie do końca się zgadzają

Rażące błędy zdarzają się rzadziej, odkąd teksty są tłumaczone maszynowo. Zostają drobiazgi: nieaktualne logo, niewłaściwa forma zwracania się, mieszanka stylu formalnego i swobodnego, dane firmy, które nie pasują.

8. Nagłówek przeczy treści

To jedyna cecha, którą można sprawdzić, a nie tylko ocenić. W nagłówku zapisano, który serwer nadał wiadomość i czy kontrole domeny nadawcy wypadły pomyślnie. Jeśli jest tam spf=fail albo dmarc=fail, a nadawca podaje się za dużą markę, sprawa jest jasna. Jak czytać nagłówek, opisujemy w osobnym wpisie.

Wzorzec, który sami widzieliśmy

W ciągu jednego popołudnia do naszych skrzynek trafiło 180 identycznych wiadomości: ten sam temat, ta sama domena nadawcy, dokładnie jedna na adres. Treść twierdziła, że domena wygasa i trzeba ją natychmiast przedłużyć. Trzy cechy naraz – presja czasu, wymyślona procedura administracyjna i masowa wysyłka według listy. Analizę opisaliśmy w osobnym wpisie.

Co zrobić, jeśli kliknąłeś

  1. Nic nie wpisałeś? Zwykle nic się nie stało. Zamknij stronę.
  2. Wpisałeś dane logowania? Natychmiast zmień hasło – w tej usłudze i wszędzie, gdzie używałeś tego samego. Potem włącz logowanie dwuskładnikowe.
  3. Wpisałeś dane płatnicze? Zadzwoń do banku lub wydawcy karty i zablokuj kartę. Nie mailem, tylko telefonicznie, pod numer z karty.
  4. Otworzyłeś załącznik? Odłącz urządzenie od sieci i zleć sprawdzenie.

I w każdym przypadku: bez wstydu. Te wiadomości są zaprojektowane tak, by zadziałać w chwili nieuwagi. Właśnie dlatego wysyła się je milionami.