ΚΛΟΠΗ ΤΑΥΤΟΤΗΤΑΣ

Μια επίθεση κλοπής ταυτότητας είναι η επίθεση που αποσκοπεί στην κλοπή από εσάς των πιο εμπιστευτικών και ευαίσθητων πληροφοριών: των προσωπικών σας δεδομένων, του αριθμού κοινωνικής ασφάλισης, των δεδομένων ταυτότητάς σας ή των usernames & κωδικών πρόσβασης, προσποιούμενοι ότι προέρχονται από μια αξιόπιστη, αξιόπιστη οντότητα - όπως η τράπεζά σας ή οι αρχές που σας ζητούν να εισαγάγετε και να επικυρώσετε τα αρχεία τους σχετικά με εσάς.

Φορείς επίθεσης

Συνήθως η επίθεση κλοπής ταυτότητας μοιάζει πολύ με οποιαδήποτε επίθεση phishing, η οποία πραγματοποιείται σε δύο φάσεις: το ηλεκτρονικό μήνυμα που περιέχει κακόβουλες διευθύνσεις URL και τον ψεύτικο ιστότοπο. Οι συνέπειες είναι πιο σοβαρές, γι' αυτό και την αντιμετωπίζουμε ξεχωριστά στο εκπαιδευτικό μας πρόγραμμα. Το μήνυμα ηλεκτρονικού ταχυδρομείου περιέχει το στοιχείο κοινωνικής μηχανικής και ο στόχος του είναι να σας ξεγελάσει και να σας κάνει να πιστέψετε ότι πρόκειται για νόμιμη επικοινωνία από τις αρχές ή την τράπεζα και να σας κάνει να εισέλθετε στον ψεύτικο ιστότοπο και να δώσετε τα προσωπικά σας δεδομένα. Το μήνυμα ηλεκτρονικού ταχυδρομείου μπορεί να έχει διάφορες μορφές και να προέρχεται από διαφορετικές οντότητες, σας παρουσιάζουμε εδώ μερικά παραδείγματα:
Μηνύματα που προέρχονται από τις αστυνομικές αρχές και ισχυρίζονται ότι σας έχει επιβληθεί πρόστιμο για υπερβολική ταχύτητα ή για οποιοδήποτε άλλο αδίκημα και σας ζητούν να μπείτε στην ηλεκτρονική τους πλατφόρμα για να το αναγνωρίσετε και να δηλώσετε πώς θα το πληρώσετε, ή ακόμη και να σας ζητήσουν να πληρώσετε ηλεκτρονικά το 50% του ποσού.
Μηνύματα που προέρχονται από την Κοινωνική Ασφάλιση ή το Τμήμα Μετανάστευσης και σας ζητούν να επιβεβαιώσετε το καθεστώς ιθαγένειας και τα στοιχεία σας.
Μηνύματα που προσποιούνται ότι προέρχονται από υγειονομικές αρχές ή ιδιωτικές ασφάλειες και σας ζητούν να επιβεβαιώσετε τα στοιχεία της ιθαγένειάς σας και τη βοήθειά σας προκειμένου να επωφεληθείτε από την ασφάλιση - προσφέρονται επίσης κάποια φιλοδωρήματα ως ειδικό κίνητρο.
Μηνύματα που προσποιούνται ότι προέρχονται από το Υπουργείο Εργασίας ή παρόμοιο υπουργείο, καθώς και από τα Ταμεία Συντάξεων που σας ζητούν να επιβεβαιώσετε την εργασιακή σας κατάσταση και τις εισφορές σας.
Μηνύματα που προέρχονται από την τράπεζά σας και σας ζητούν να επικυρώσετε τα διαπιστευτήριά σας και τα προσωπικά σας δεδομένα. Ή να αλλάξετε τα διαπιστευτήριά σας, ζητώντας σας να επικυρώσετε τα δεδομένα και να επιλέξετε έναν νέο κωδικό πρόσβασης με αυξημένη πολυπλοκότητα.
Μηνύματα που προέρχονται από την τράπεζά σας και σας προειδοποιούν για μη εξουσιοδοτημένη συναλλαγή από το λογαριασμό σας, η οποία έχει ενεργοποιήσει τη διαδικασία δέσμευσης λογαριασμού. Για να τον ξεκλειδώσετε πρέπει να μπείτε στην ψεύτικη ιστοσελίδα, να βάλετε το όνομα χρήστη & τον κωδικό πρόσβασης και σας ζητούν επίσης κάποιες κλασικές ερωτήσεις ασφαλείας για κάποια πολύ προσωπικά στοιχεία.
Μηνύματα που προέρχονται από δικαστήριο και προσποιούνται ότι σας έχει μηνύσει ο γείτονάς σας και σας ζητούν να μπείτε σε μια πλατφόρμα και να επιβεβαιώσετε την ταυτότητά σας για να δείτε την αγωγή.
Η συνιστώσα του ιστότοπου απλώς μιμείται τις νόμιμες σελίδες των οντοτήτων, μιμείται τις νόμιμες διαδικασίες ελέγχου ταυτότητας και χρήσης τους και τις τοποθετεί κάτω από ονόματα τομέα πολύ κοντά στα πρωτότυπα ή καμουφλαρισμένες σε πολύπλοκες κατασκευές διευθύνσεων URL που δεν δίνουν στον ανυποψίαστο χρήστη καμία ένδειξη για το πού φιλοξενείται ή αν πρόκειται για τον αρχικό ή τον ψεύτικο ιστότοπο.

Συμβουλές πρόληψης

Αν και η πολυπλοκότητα των επιθέσεων είναι σημαντική, υπάρχουν αρκετές απλές συμβουλές που μπορείτε να λάβετε υπόψη σας για να αποφύγετε τις επιθέσεις κλοπής ταυτότητας:

Αντιμετωπίστε με προσοχή κάθε ανεπιθύμητο μήνυμα και, κατά κανόνα, μην κάνετε κλικ στις διευθύνσεις URL που περιέχονται στο σώμα τους, εκτός αν είστε 100% σίγουροι ότι προέρχονται από αυτόν που λένε. Προσπαθήστε να εξετάζετε τις επικεφαλίδες των μηνυμάτων (εδώ μπορείτε να βρείτε πώς να το κάνετε αυτό στο Outlook), διότι το 99,95% των μηνυμάτων κλοπής ταυτότητας προέρχονται από πλαστογραφημένες διευθύνσεις που είναι εύκολο να εντοπιστούν στις επικεφαλίδες: για παράδειγμα, φαίνεται ότι προέρχονται από τον John Smith από την yourbank.com στο πεδίο Προς, αλλά στην επικεφαλίδα βλέπετε ότι ο αποστολέας είναι κάτι σαν [email protected] (ή από κάποιο άλλο όνομα τομέα).
Εάν λαμβάνετε ανεπιθύμητα μηνύματα που προσποιούνται ότι προέρχονται από αρχές, προσπαθήστε να αποκτήσετε πρόσβαση στον αντίστοιχο ιστότοπο μόνο με ΧΕΙΡΟΚΙΝΗΤΗ ΚΑΤΑΓΡΑΦΗ της διεύθυνσής τους στο πρόγραμμα περιήγησης. Ελέγξτε το εικονίδιο https στην αριστερή επάνω πλευρά του προγράμματος περιήγησης και το όνομα του τομέα που εμφανίζεται αφού κάνετε κλικ σε διάφορα κουμπιά (για να αποτρέψετε τεχνικές αεροπειρατείας του προγράμματος περιήγησης).
Χρησιμοποιήστε μια λύση antimalware που περιέχει μονάδες φιλτραρίσματος ιστού και περιεχομένου, επειδή αυτοί οι έλεγχοι είναι πολύ αποτελεσματικοί κατά των ψεύτικων ιστότοπων, εμποδίζοντας την πρόσβασή σας σε επικίνδυνες σελίδες, προ-επιβεβαιώνοντας το περιεχόμενό τους και προειδοποιώντας σας επίσης για ύποπτες πτυχές. Επίσης, μια καλή λύση antispam θα φιλτράρει περισσότερο από το 90% των μηνυμάτων κλοπής ταυτότητας.
When you receive messages containing URL-s you can always check the URL structure and real Internet address at mouse over (when you pass with the mouse over it). Be careful as the attackers are using very similar names or trick you by using numbers (ex: Cit1Bank, or Micros0ft, or Gogle/Gooogle, or Aple, or 1NG Bank). Also, be careful at URL structure – for example while https://authentication.mybank.com is a subdomain of MyBank, a construction like https://authenticationservice.com/MyBank/ is a subdomain of authenticationservice.com.
Εάν το μήνυμα προσποιείται ότι προέρχεται από τις αρχές, λάβετε υπόψη σας ότι καμία αρχή δεν ζητά τον αριθμό κοινωνικής ασφάλισης ή άλλο αναγνωριστικό σας στοιχείο σε σελίδες που παραπέμπουν οι διευθύνσεις URL των μηνυμάτων.Αντίθετα, σας ζητούν να εισέλθετε κανονικά στους λογαριασμούς σας και να εκτελέσετε τις ενέργειες που αναφέρονται εκεί. Και σε περίπτωση αμφιβολίας, καλύτερα να καλέσετε ή να επισκεφθείτε το πλησιέστερο γραφείο τους.

Δεν υπάρχει λόγος να αναβάλλετε την εκπαίδευση των υπαλλήλων σας

Λάβετε μια προσφορά με βάση τις ανάγκες του οργανισμού σας και ξεκινήστε να δημιουργείτε μια ισχυρή υποδομή ασφάλειας στον κυβερνοχώρο.