PHISHING

Το PHISHING είναι ένας τύπος επίθεσης στον κυβερνοχώρο όπου οι επιτιθέμενοι μεταμφιέζονται σε αξιόπιστες οντότητες για να εξαπατήσουν άτομα ώστε να τους δώσουν ευαίσθητες πληροφορίες, όπως ονόματα χρηστών, κωδικούς πρόσβασης και στοιχεία πιστωτικών καρτών. Αυτό γίνεται συχνά μέσω απατηλών μηνυμάτων ηλεκτρονικού ταχυδρομείου, μηνυμάτων ή ιστότοπων που φαίνονται νόμιμα αλλά έχουν σχεδιαστεί για να κλέψουν προσωπικά δεδομένα.

Φορείς επίθεσης

Το «ψάρεμα» είναι μια εξελιγμένη επίθεση που πραγματοποιείται σε δύο φάσεις: το ηλεκτρονικό ταχυδρομείο που περιέχει κακόβουλες διευθύνσεις URL και τον ψεύτικο ιστότοπο. Το μήνυμα ηλεκτρονικού ταχυδρομείου περιέχει το στοιχείο κοινωνικής μηχανικής, διότι ο στόχος του είναι να σας ξεγελάσει και να σας κάνει να πιστέψετε ότι πρόκειται για νόμιμη επικοινωνία από μια αξιόπιστη οντότητα και να σας κάνει να εκτελέσετε την πρόσκληση προς δράση που περιέχει. Το μήνυμα ηλεκτρονικού ταχυδρομείου μπορεί να έχει διάφορες μορφές, σας παρουσιάζουμε στα παρακάτω διάφορα παραδείγματα:

Μηνύματα από την τράπεζά σας που σας ζητούν να επικυρώσετε τα διαπιστευτήριά σας. Ή για να αλλάξετε τα διαπιστευτήριά σας, ζητώντας σας να εισαγάγετε τον υπάρχοντα κωδικό πρόσβασης.
Μηνύματα που προέρχονται από την τράπεζά σας και σας προειδοποιούν για μη εξουσιοδοτημένη συναλλαγή από το λογαριασμό σας, η οποία έχει ενεργοποιήσει τη διαδικασία δέσμευσης λογαριασμού. Για να τον ξεκλειδώσετε πρέπει να μπείτε στην ψεύτικη ιστοσελίδα, να βάλετε το όνομα χρήστη & τον κωδικό πρόσβασης και σας ζητούν επίσης κάποιες κλασικές ερωτήσεις ασφαλείας.
Μήνυμα που προέρχεται από το PayPal ή το eBay και σας προειδοποιεί για ασυνήθιστη δραστηριότητα ή για μια συναλλαγή και σας ζητά να εισέλθετε στον ιστότοπο και να επιβεβαιώσετε.
Μηνύματα που προέρχονται από φημισμένες πλατφόρμες, όπως η Google (ιδιαίτερα σημαντικό για τη σχέση με το λογαριασμό σας σε συσκευές Android), το Facebook, το LinkedIn, το Twitter κ.λπ. Οι επιτιθέμενοι απλώς «μαζεύουν» διαπιστευτήρια με στόχο να τα επικυρώσουν και να τα χρησιμοποιήσουν σε άλλες πλατφόρμες ή σε άλλες εφαρμογές, ποντάροντας στη συμπεριφορά επαναχρησιμοποίησης κωδικών πρόσβασης των περισσότερων χρηστών.
Κάποια άλλα πιο «διερευνητικά» μηνύματα προσποιούνται ότι προέρχονται από ηλεκτρονικούς εμπόρους και πλατφόρμες ειδικών εκπτώσεων, προσπαθώντας και πάλι να συλλέξουν διαπιστευτήρια.

Η συνιστώσα του ιστότοπου είναι το λιγότερο εξελιγμένο μέρος της επίθεσης phishing: οι κυβερνοεγκληματίες απλώς αντιγράφουν τις νόμιμες σελίδες των φημισμένων οντοτήτων, μιμούνται τις νόμιμες διαδικασίες ελέγχου ταυτότητας, διαμόρφωσης και χρήσης τους και τις τοποθετούν κάτω από ονόματα τομέα πολύ κοντά στα πρωτότυπα ή καμουφλαρισμένες σε πολύπλοκες κατασκευές URL που δεν αφήνουν τον ανυποψίαστο χρήστη να καταλάβει πού φιλοξενείται ή αν είναι ο αρχικός ή ο ψεύτικος ιστότοπος.

Συμβουλές πρόληψης

Παρόλο που η πολυπλοκότητα των επιθέσεων είναι σημαντική, υπάρχουν αρκετές απλές συμβουλές που μπορείτε να λάβετε υπόψη σας για να αποφύγετε τις επιθέσεις phishing:

Αντιμετωπίστε με προσοχή κάθε ανεπιθύμητο μήνυμα και, κατά κανόνα, μην κάνετε κλικ στις διευθύνσεις URL που περιέχονται στο σώμα τους, εκτός αν είστε 100% σίγουροι ότι προέρχονται από αυτόν που λένε. Προσπαθήστε να εξετάζετε τις επικεφαλίδες των μηνυμάτων (εδώ μπορείτε να βρείτε πώς να το κάνετε αυτό στο Outlook), διότι το 99,95% των μηνυμάτων phishing προέρχονται από πλαστογραφημένες διευθύνσεις που είναι εύκολο να εντοπιστούν στις επικεφαλίδες: για παράδειγμα, φαίνεται ότι προέρχονται από τον John Smith from yourbank.com στο πεδίο To, αλλά στην επικεφαλίδα βλέπετε ότι ο αποστολέας είναι κάτι σαν [email protected] (ή από κάποιο άλλο όνομα τομέα).
Όταν λαμβάνετε μηνύματα που περιέχουν URL-s, μπορείτε πάντα να ελέγχετε τη δομή του URL και την πραγματική διεύθυνση διαδικτύου με το ποντίκι (όταν περνάτε με το ποντίκι από πάνω του). Να είστε προσεκτικοί καθώς οι επιτιθέμενοι χρησιμοποιούν πολύ παρόμοια ονόματα ή σας ξεγελούν χρησιμοποιώντας αριθμούς (π.χ.: Cit1Bank, ή Micros0ft, ή Gogle/Gooogle, ή Aple, ή 1NG Bank). Επίσης, να είστε προσεκτικοί στη δομή URL - για παράδειγμα, ενώ το https://authentication.mybank.com είναι υποτομέας της MyBank, μια κατασκευή όπως το https://authenticationservice.com/MyBank/ είναι υποτομέας του authenticationservice.com.
Χρησιμοποιήστε μια λύση antimalware που περιέχει ενότητες φιλτραρίσματος ιστού και περιεχομένου, επειδή αυτοί οι έλεγχοι είναι πολύ αποτελεσματικοί κατά των ιστοσελίδων phishing, εμποδίζοντας την πρόσβασή σας σε επικίνδυνες σελίδες, προ-επιβεβαιώνοντας το περιεχόμενό τους και προειδοποιώντας σας επίσης για ύποπτες πτυχές. Επίσης, μια καλή λύση antispam θα φιλτράρει περισσότερο από το 90% των μηνυμάτων phishing.
Εάν το μήνυμα προσποιείται ότι προέρχεται από την τράπεζά σας, λάβετε υπόψη σας ότι καμία τράπεζα δεν σας ζητάει να της δώσετε τα διαπιστευτήρια σε σελίδες που αναφέρονται από διευθύνσεις URL στα μηνύματα, αλλά σας ζητάει να εισάγετε κανονικά (κατά προτίμηση χειροκίνητα) στους λογαριασμούς σας και να ελέγξετε τις ανακοινώσεις τους στην ενότητα Επικοινωνίες ή Μηνύματα της πλατφόρμας. Και σε περίπτωση αμφιβολίας, καλέστε καλύτερα απευθείας τον υπεύθυνο επικοινωνίας της τράπεζάς σας ή την Υποστήριξη Πελατών της
Εάν λαμβάνετε ανεπιθύμητα μηνύματα που προσποιούνται ότι προέρχονται από τα κοινωνικά σας δίκτυα, προσπαθήστε να αποκτήσετε πρόσβαση στα αντίστοιχα κοινωνικά δίκτυα χρησιμοποιώντας τις αντίστοιχες εφαρμογές για κινητά ή πληκτρολογώντας χειροκίνητα τη διεύθυνσή τους στο πρόγραμμα περιήγησης.
Όταν λαμβάνετε ειδικές προσφορές από εμπόρους λιανικής πώλησης, επικυρώστε τις στο πρόγραμμα περιήγησης, εισάγοντας χειροκίνητα το λογαριασμό σας και ελέγχοντας αν είναι πραγματικές. Εάν δεν έχετε λογαριασμό σε αυτούς τους λιανοπωλητές, απλά αγνοήστε το μήνυμα.

Δεν υπάρχει λόγος να αναβάλλετε την εκπαίδευση των υπαλλήλων σας

Λάβετε μια προσφορά με βάση τις ανάγκες του οργανισμού σας και ξεκινήστε να δημιουργείτε μια ισχυρή υποδομή ασφάλειας στον κυβερνοχώρο.