Phishing
Phishing to atak z zakresu inżynierii społecznej, którego celem jest nakłonienie ofiar do ujawnienia danych osobowych, finansowych lub zabezpieczających. Próba phishingu polega na wysłaniu wiadomości e-mail, która wygląda tak, jakby pochodziła od firmy (takiej jak Microsoft, PayPal lub instytucja bankowa) i prosi ofiarę o zaktualizowanie lub potwierdzenie danych osobowych w witrynie internetowej tej firmy. Jednak znajdujący się w wiadomości e-mail link w rzeczywistości przekierowuje ofiarę do fałszywej witryny, która naśladuje prawdziwą. Gdy ofiara wpisze swoją nazwę użytkownika, hasło, numer karty kredytowej lub inne dane osobowe do formularza w witrynie, informacje te zostaną wysłane oszustom, którzy ją prowadzą.
Oszuści mogą wykorzystywać ataki phishingowe do osiągania różnych celów. Często szukają danych finansowych ofiary, takich jak numer karty kredytowej lub informacje o koncie bankowym. Mogą też chcieć przejąć konto ofiary w określonej witrynie. Na przykład, kradnąc dane logowania do poczty e-mail ofiary, mogą uzyskać dostęp do jej skrzynki odbiorczej, aby znaleźć więcej danych osobowych lub wysyłać wiadomości naśladujące ofiarę i oszukiwać inne osoby. Oszuści mogą również chcieć zdobyć nazwę użytkownika i hasło ofiary z jednej witryny, aby wypróbować tę samą kombinację w innych miejscach. Ukierunkowane ataki phishingowe, nazywane spear phishingiem, próbują nakłonić konkretnych pracowników do przesłania danych uwierzytelniających, które umożliwiają atakującym dostęp do wewnętrznej sieci firmy.
Jak rozpoznać próbę phishingu
Choć wiele wiadomości phishingowych wygląda przekonująco, można zwrócić uwagę na kilka typowych oznak. Możesz sprawdzić pole „Od” w wiadomości, aby zobaczyć domenę, z której została wysłana wiadomość e-mail. Możesz także sprawdzić hiperłącza, aby zobaczyć, dokąd prowadzą — często przypominają one rzeczywisty adres URL firmy, ale zawierają subtelną literówkę lub mylące subdomeny (na przykład http://www.microsoft.login-info.com). Linki mogą również prowadzić bezpośrednio do adresu IP zamiast do nazwy domeny. Treść wiadomości e-mail może zawierać literówki i błędy gramatyczne, a wiadomości te często są napisane w pilnym tonie, aby skłonić Cię do szybkiego działania bez zastanowienia.
Jeśli masz jakiekolwiek wątpliwości, czy wiadomość e-mail jest prawdziwa, nie klikaj linków ani nie wpisuj danych osobowych. Zamiast tego możesz bezpośrednio wpisać prawidłowy adres URL witryny i zalogować się tak jak zwykle, aby sprawdzić, czy system prosi o zaktualizowanie danych. Na koniec nie należy używać tej samej kombinacji nazwy użytkownika i hasła w wielu witrynach. Jeśli padniesz ofiarą ataku phishingowego, zapobiegnie to oszustom uzyskaniu dostępu do innych kont.
Sprawdź swoją wiedzę