Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

10 zásad ochrany před phishingem

Raději bych tento článek psal bez osobní zkušenosti, ale je třeba si přiznat, že kvalitní phishing dorazil do českého Internetu. TU v Liberci byla díky úspěšnému rhybolovu v posledních týdnech opakovaným hostem spamerských seznamů. Jako reakci jsme mimo jiné sestavili doporučení pro uživatele, jak se nenechat napálit. Myslím, že by mohlo být zajímavé pro širší okruh uživatelů.

Úspěšný útok

Alespoň stručně se zmíním o útoku, který z několika našich uživatelů vylákal přístupová jména a hesla. Pokud se nechcete trochu pobavit na cizí účet a zajímají vás jen slíbené zásady, směle pokročte k další části. Rozhodně se nejednalo o první rhybaření v našich vodách, nejstarší pokusy jsme zaznamenali počátkem srpna 2008. Ovšem na dopisy v angličtině či pseudočeské věty typu „Neučiníte-li to bude okamžitě učinit svou e-mailovou adresu deaktivován z naší databáze.“ samozřejmě nikdo nezabral.

Ani tentokrát nebyla jazyková úroveň zdaleka stoprocentní. Trochu mě uráží, že by si někdo takový dopis mohl spojovat se skutečnou správou sítě, nicméně zjevně se tak stalo a jak je vidět, alespoň trochu příčetná čeština k úspěchu stačí. Dopis s titulkem „www.tul.cz email attachment“, který dorazil v polovině března, obsahoval následující:

TUL

Ahoj,

Vzhledem k naší nové SECURTY aktualizace a odstranění všech nepoužitých účtů budete muset potvrdit svou e-mailu se přihlásíte ke svému účtu. Rádi bychom také vypnout všechny nepoužívané účty.

Co musíte udělat:

  1. Přihlaste se ke svému účtu na adrese https://webma­il.tul.cz/hor­de/imp/login.php, kliknutím na URL.

  2. Zadejte své uživatelské jméno a heslo.

  3. Po přihlášení do nové bezpečnostní profil bude aktualizová na na váš účet.

Poté postupujte podle pokynů v dopise, bude váš účet nebude přerušena a bude pokračovat jako obvykle. Děkuji za vaši pozornost k této žádosti. Omlouváme se za způsobené nepříjemnosti.

Přihlaste se prosím ke svému účtu okamžitě a nadále používat jako normální účet a zároveň se těší naše nové aktualizace zabezpečení.

https://webma­il.tul.cz/hor­de/imp/login.php
Webmaster.
https://webma­il.tul.cz/hor­de/imp/login.php

Dopis byl v HTML, odkazy v něm zmiňované byly aktivní a samozřejmě vedly na pirátský server. Ten naprosto věrně imitoval vzhled skutečného univerzitního webmailu a po zadání jména a hesla uživatele přesměroval na pravý webmail. Pro nepříliš podezíravé oko vypadal zcela důvěryhodně.

Dopisů bylo rozesláno zhruba 600, několik málo uživatelů (většinou z administrativy) zareagovalo a poskytlo své přístupové údaje, přestože jsme se snažili co nejrychleji zablokovat přístup k serveru a rozšířit informaci o nebezpečí. Následovalo několik dnů hry na kočku a myš, kdy jsme zaváděli různá ochranná opatření a útočník je obcházel.

Účty byly zneužity k šíření spamu – vždy jednou denně, pokaždé s jiným účtem. Osobně mě poněkud překvapilo, že k rozesílání využíval webmailové rozhraní místo přímé SMTP komunikace. Přicházel z různých adres (Afrika, Španělsko) a na omezení reagoval dost inteligentně. Zdálo se, že rozesílání řídí člověk, který najde cestu a následně spustí distribučního robota.

Jak se chránit

Pokud si nechcete zahrát jednu z předních rolí v podobné historce, přinášíme vám několik zásad, jak se chovat při příchodu podezřelého dopisu:

  1. Nebuďte důvěřiví a nenechte se oklamat tím, že dopis vypadá věrohodně. Počáteční pokusy byly hodně naivní, ale podvodníci se stále zlepšují. Působit „opravdově“ je základem jejich úspěchu.

  2. Pokud dostanete mail, ve kterém správa sítě či nějakého informačního systému požaduje zadání uživatelského jména a hesla či jiných důvěrných údajů (číslo platební karty, číslo účtu a podobně), například za účelem obnovení či prodloužení účtu, skoro jistě jde o podvrh. Buďte vůči němu maximálně ostražití.

  3. Hledejte příznaky podvodného dopisu uvedené v následující části. Pokud některý najdete, podle vlastního uvážení dopis buď smažte nebo nahlaste správcům systému, za který se vydává.

  4. Zadejte do vyhledávače věc (subjekt) dopisu. Podvodníci opakují úspěšné triky a možná už se o podobných dopisech ví.

  5. Pokud stále máte pocit, že by dopis mohl být pravý, ověřte si jej z jiných zdrojů. Podívejte se na web příslušné instituce, případně zavolejte na zákaznickou linku. Pokud by skutečně probíhala akce apokalyptických rozměrů (masové obnovování hesel), jistě bude oznamována všemi možnými cestami.

  6. Nikdy nepoužívejte kontaktní informace z dopisu. Odkazy bývají falešné (vedou jinam než se zdá), používají se drobné triky typu adresa odesilatele (zobrazovaná poštovními klienty) odlišná od adresy pro odeslání odpovědi a podobně. Neklikejte na odkazy, neodpovídejte na dopis.

  7. Chcete-li kontaktovat danou instituci, používejte adresy, které znáte. Napište ručně do svého prohlížeče známou adresu webu, vyberte ji ze svých záložek nebo si ji nechte vyhledat svým obvykle používaným vyhledávačem. Na stránkách si dohledejte kontakty – telefonní čísla či mailové adresy.

  8. Nestyďte se zeptat. Domníváte-li se, že je žádost reálná, neváhejte obrátit se na zákaznickou podporu a ověřit si ji. Je lepší ztratit trochu času nadbytečným dotazem, než komplikovaně řešit následky poskytnutí citlivých údajů podvodníkovi.

  9. Nenechte se vystresovat. Pokud by prodloužení účtů, změna přihlašovacího mechanismu apod. byly skutečné, uživatelé rozhodně budou informováni s velkým předstihem, aby měli dostatek času na provedení příslušných úkonů. Nenechte se vyprovokovat k unáhleným rozhodnutím.

  10. Jestliže naletíte, snažte se co nejrychleji minimalizovat škody. Změňte si heslo (standardní cestou!). Pokud jde o peníze, okamžitě kontaktujte danou finanční instituci, ohlaste incident a ve spolupráci s ní se pokuste zmírnit dopady. V tomto případě je třeba jednat rychle.

Pokud se budete držet těchto zásad, snad se vyvarujete problémů. Zaručit se samozřejmě nedá nic – pohybujeme se na půdě manipulací a psychologických hrátek, kde nelze vymezit pevné obrysy.

Jak poznat podvodný dopis

Rozpoznání podvodného dopisu za vás nedokáže udělat žádný program. Ten nanejvýš upozorní, že cílová adresa odkazu je v databázi neseriózních. Rozhodnutí, zda určitý dopis je či není pravý, za vás nikdo neudělá. Zde přinášíme několik typických příznaků, podle nichž lze poznat podvodný dopis.

UX konference
       
  • Jazykové problémy. Píše vám česká instituce anglicky? Je jazyková úroveň bídná, zjevně text nepsal rodilý mluvčí? Pak je to podvod.

  • Falešné odkazy. Najeďte kurzorem na odkaz uvedený v dopise. Poštovní klient zobrazí (zpravidla ve stavovém řádku v dolní části okna) cílovou adresu, na niž odkaz skutečně vede. Pokud se liší od adresy napsané v dopise, je to podvod.

  • Zasílání důvěrných informací mailem. Elektronická pošta nebývá šifrována a nikdo seriózní nebude chtít, abyste mu posílali důvěrné informace v otevřené podobě. Pokud po vás dopis požaduje odeslání jména, hesla apod. elektronickou poštou, je podvodný.

Pokud dopis obsahuje některý z těchto příznaků, zaručeně se jedná o phishing. Opačně to bohužel neplatí, protože dopis může být jazykově v pořádku, nechce informace elektronickou poštou a falešný odkaz může být maskován. Pokud nic nenajdete, je čas na esoteričtější úvahy. Například zda se forma výrazněji neliší od způsobu, jakým s vámi dotyčná instituce obvykle komunikuje (zde stojí za zmínku pravidlo formulované Danielem Dočekalem: banka nikdy nic neposílá e-mailem), zda považujete popsanou situaci za pravděpodobnou a podobně.

Tenhle problém musíme řešit každý sám a spolehnout se můžeme jen na svůj zdravý rozum. Nezapomeňte, nikomu nevěřte. Ani nám ne…

Anketa

Znáte někoho, kdo se stal obětí phishingu?

       

Pavel Satrapa

Autor dělá nepořádek v příslovích, protože sítě nejen dělá, ale i učí a dokonce také řídí. Vede katedru informačních technologií na Technické univerzitě v Liberci. Píše knihy.

Workshop uživatelského testování použitelnosti

DW - Školení použitelnosti
  • Dokonalý web sám od sebe nikdo nevymyslí.
  • Otestujte své řešení se skutečnými uživateli.
  • Naučíme vás, jak testovat rychle, levně a efektivně.
  • Během testování může moderátor udělat desítky chyb - vyvarujte se jich

Detailní informace o workshopu uživatelského testování »

Přehled názorů

Dobré rady, ale mají zásadní chybu
pepak 15. 4. 2010 07:33
Nový
├ 
Re: Dobré rady, ale mají zásadní chybu
Maaartin 15. 4. 2010 12:13
Nový
│
└ 
Re: Dobré rady, ale mají zásadní chybu
DrFreeze 16. 4. 2010 10:48
Nový
└ 
Re: Dobré rady, ale mají zásadní chybu
Stanislav Tockstein 17. 4. 2010 10:02
Nový
phishing
Peppa1 15. 4. 2010 08:26
Nový
└ 
Re: phishing
Jirka D 15. 4. 2010 08:47
Nový
 
└ 
Re: phishing
Jenda 16. 4. 2010 01:54
Nový
 
 
└ 
Re: phishing
Mildik 16. 4. 2010 09:46
Nový
Jazyk podvodných zpráv
K10 15. 4. 2010 09:13
Nový
├ 
Re: Jazyk podvodných zpráv
Flasi 15. 4. 2010 12:29
Nový
│
├ 
Re: Jazyk podvodných zpráv
K10 15. 4. 2010 13:33
Nový
│
└ 
Re: Jazyk podvodných zpráv
Michal Jungmann 15. 4. 2010 13:36
Nový
│
 
├ 
Re: Jazyk podvodných zpráv
Pavel 15. 4. 2010 16:04
Nový
│
 
└ 
Re: Jazyk podvodných zpráv
krakonoš 16. 4. 2010 11:21
Nový
│
 
 
└ 
Re: Jazyk podvodných zpráv
Michal Jungmann 16. 4. 2010 11:42
Nový
└ 
Re: Jazyk podvodných zpráv
Jenda 16. 4. 2010 01:55
Nový
 
└ 
Re: Jazyk podvodných zpráv
Radeček 16. 4. 2010 08:24
Nový
 
 
└ 
Re: Jazyk podvodných zpráv
Jenda 16. 4. 2010 15:46
Nový
u tech bank to neplati stoprocentne
ttt 15. 4. 2010 15:01
Nový
└ 
Re: u tech bank to neplati stoprocentne
n/a 15. 4. 2010 18:16
Nový
 
└ 
Re: u tech bank to neplati stoprocentne
Maaartin 19. 4. 2010 22:13
Nový
RE: 10 zásad ochrany před phishingem
tom61 15. 4. 2010 20:12
Nový
└ 
RE: 10 zásad ochrany před phishingem
TrSek 15. 4. 2010 22:21
Nový
 
└ 
RE: 10 zásad ochrany před phishingem
DrFreeze 16. 4. 2010 10:53
Nový
 
 
└ 
RE: 10 zásad ochrany před phishingem
krakonoš 16. 4. 2010 11:24
Nový
To nejvíce hovoří o IT-cích v TUL
anonymní uživatel 16. 4. 2010 15:38
Nový
├ 
Re: To nejvíce hovoří o IT-cích v TUL
Jenda 16. 4. 2010 15:56
Nový
│
└ 
Re: To nejvíce hovoří o IT-cích v TUL
anonymní uživatel 18. 4. 2010 13:46
Nový
│
 
└ 
Re: To nejvíce hovoří o IT-cích v TUL
Jenda 18. 4. 2010 14:01
Nový
├ 
Re: To nejvíce hovoří o IT-cích v TUL
aya.ware 19. 4. 2010 14:25
Nový
│
└ 
Re: To nejvíce hovoří o IT-cích v TUL
Jenda 20. 4. 2010 00:58
Nový
└ 
Re: To nejvíce hovoří o IT-cích v TUL
bubu 22. 4. 2010 16:58
Nový
Hra na kočku a myš?
T. Jeziorsky 17. 4. 2010 14:50
Nový
RE: 10 zásad ochrany před phishingem
Vojta Kopta 18. 4. 2010 18:55
Nový
└ 
RE: 10 zásad ochrany před phishingem
anonymní uživatel 19. 4. 2010 15:45
Nový
 
└ 
RE: 10 zásad ochrany před phishingem
Mildik 19. 4. 2010 16:16
Nový
 
 
└ 
RE: 10 zásad ochrany před phishingem
Vojta Kopta 19. 4. 2010 16:52
Nový
 
 
 
└ 
RE: 10 zásad ochrany před phishingem
Vojta Kopta 19. 4. 2010 17:00
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem