Як розпізнати фішингову атаку
Фішингові листи імітують банки та знайомі сервіси. Навчіться розпізнавати підроблені адреси, термінові формулювання і оманливі посилання до того, як клацнете.
Зміст
- Що таке фішинг?
- Тривожні сигнали у фішингових листах
- Підозріла адреса відправника
- Знеособлені привітання
- Мова терміновості або погроз
- Невідповідні або підозрілі посилання
- Граматичні та орфографічні помилки
- Несподівані вкладення
- Розпізнавання фішингових SMS-повідомлень
- Як перевірити підозрілий веб-сайт
- Що робити, якщо підозрюєте фішинг
- Швидкий контрольний список
Що таке фішинг?
Фішинг — одна з найпоширеніших кіберзагроз у світі. Назва походить від слова «fishing» (рибальство) — зловмисники закидають широку сітку, сподіваючись, що хтось клюне. Мета проста: змусити вас передати конфіденційну інформацію — паролі, номери кредитних карток або особисті дані.
Фішинг може потрапити до вас через електронну пошту, як SMS (так зване смішинг), через телефонний дзвінок (так зване вішинг) або навіть через соціальні мережі. Незалежно від каналу, ключова тактика завжди одна — видавати себе за надійне джерело та створювати відчуття терміновості.
Тривожні сигнали у фішингових листах
Електронна пошта залишається найпопулярнішим способом доставки фішингу. Ось попереджувальні знаки, на які варто звертати увагу:
Підозріла адреса відправника
Відображуване ім'я може вказувати «Підтримка PayPal», але реальна адреса електронної пошти може виглядати як support@paypa1-help.com. Завжди натискайте на ім'я відправника, щоб побачити повну адресу. Легітимні компанії надсилають листи зі своїх власних доменів — якщо вони не збігаються, не довіряйте листу.
Знеособлені привітання
Легітимні компанії, які мають ваші облікові дані, зазвичай звертаються до вас на ім'я. Фрази на кшталт «Шановний клієнте», «Шановний користувачу» або «Привіт, друже» — класичні ознаки фішингу.
Мова терміновості або погроз
Зловмисники хочуть, щоб ви діяли не думаючи. Фрази на кшталт:
- «Ваш обліковий запис буде заблоковано через 24 години»
- «Виявлена підозріла активність — підтвердьте негайно»
- «У вас є посилка, що очікує — натисніть, щоб перенести доставку»
...розроблені, щоб обійти ваше критичне мислення. Зупиняйтесь щоразу, коли відчуваєте тиск швидко клацнути.
Невідповідні або підозрілі посилання
Наведіть курсор миші на будь-яке посилання перед натисканням — справжня URL-адреса з'явиться в рядку стану браузера або як підказка. Зверніть увагу на:
- Назви доменів з помилками (наприклад,
arnazon.comзамістьamazon.com) - Зайві піддомени (наприклад,
amazon.com.suspicious-site.com— справжній домен тутsuspicious-site.com) - Скорочувачі URL на кшталт
bit.ly, що приховують справжнє призначення
Граматичні та орфографічні помилки
Багато фішингових повідомлень походять від неносіїв мови або автоматизованих інструментів. Очевидні помилки, незграбні формулювання або непослідовне форматування — тривожні сигнали. Проте зауважте, що сучасні інструменти ШІ зробили фішингові повідомлення дедалі більш відполірованими.
Несподівані вкладення
Якщо ви не очікували рахунку, повідомлення про доставку або документа — не відкривайте його. Шкідливі вкладення — особливо файли .exe, .zip, .docm або .pdf — можуть встановити шкідливе ПЗ в момент відкриття.
Розпізнавання фішингових SMS-повідомлень
СМС-фішинг (смішинг) діє за тією ж схемою. Типові приклади включають підроблені сповіщення про доставку посилок, банківські попередження та повідомлення про виграші. Правила:
- Не натискайте посилання в небажаних текстових повідомленнях. Замість цього переходьте безпосередньо на офіційний сайт компанії.
- Ставтеся з підозрою до будь-якого повідомлення з невідомого номера, яке просить підтвердити дані облікового запису.
- Легітимні банки ніколи не просять PIN-код або повний номер рахунку через SMS.
Як перевірити підозрілий веб-сайт
Якщо ви потрапили на сайт і не впевнені, чи він легітимний, перевірте наступне:
- Уважно перегляньте URL-адресу. Переконайтесь, що домен написаний правильно і ви на потрібному сайті.
- Перевірте наявність HTTPS. Значок замка в адресному рядку означає, що з'єднання зашифроване — але це НЕ означає, що сайт безпечний. Фішери теж використовують HTTPS. Замок лише підтверджує захищеність з'єднання, але не надійність сайту.
- Шукайте ознаки довіри. Чи є на сайті політика конфіденційності? Контактна інформація? Чи виглядає він професійно?
- Шукайте компанію самостійно. Якщо ви не впевнені, відкрийте нову вкладку і знайдіть назву компанії в Google, щоб знайти її офіційний сайт.
Що робити, якщо підозрюєте фішинг
- Не натискайте, не відповідайте, не телефонуйте за жодним номером із повідомлення.
- Повідомте про це. Перешліть фішинговий лист на адресу зловживань вашого поштового провайдера або скористайтесь кнопкою «Повідомити про фішинг» у Gmail чи Outlook.
- Видаліть повідомлення.
- Якщо ви випадково перейшли за посиланням або ввели інформацію, негайно змініть паролі та зв'яжіться безпосередньо з організацією, яку видавали.
Швидкий контрольний список
Перед тим як натиснути на будь-яке посилання в листі або SMS, запитайте себе:
- Чи впізнаю я цього відправника?
- Чи очікував я цього повідомлення?
- Чи посилання веде туди, куди стверджує?
- Чи воно створює відчуття терміновості або страху?
- Чи щось виглядає трохи «не так»?
Якщо ви відповіли «ні» або «не впевнений» хоча б на одне питання, ставтеся до повідомлення як до підозрілого. Якщо сумніваєтесь — переходьте на сайт організації самостійно, вводячи адресу в браузер вручну.