Συμβουλές 28 Ιούνιο 2021

Τι είναι μια επίθεση ηλεκτρονικού "ψαρέματος" (phishing) (και πώς να προστατεύσετε το τηλέφωνό σας)

28 Ιούνιο 2021

Το διαδίκτυο δεν είναι τόσο ασφαλές όσο ήταν εδώ και αρκετό καιρό. Η πανδημία έχει φέρει μεγαλύτερους κινδύνους στην καθημερινή ψηφιακή ζωή και σήμερα είναι δύσκολο να πούμε ποιοι κίνδυνοι μπορεί να κρύβονται πίσω από ένα μήνυμα στο WhatsApp ή... σε μια διαφήμιση GoogleΩστόσο, μία από τις πιο συνηθισμένες και καταστροφικές μορφές κυβερνοεπιθέσεων είναι το ηλεκτρονικό ψάρεμα (phishing) — και είναι ακόμη πιο καταστροφικό σε κινητές συσκευές.

Το ηλεκτρονικό ψάρεμα (phishing) είναι μια μορφή κυβερνοεγκλήματος που στοχεύει στην απόκτηση των διαπιστευτηρίων και των πληροφοριών του θύματος με κάποιο τρόπο, συνήθως μέσω ενός φαινομενικά νόμιμου μηνύματος. Εν μέρει κοινωνική μηχανική, εν μέρει τεχνολογία, το μόνο που χρειάζεται να κάνει ο εγκληματίας είναι να πείσει το θύμα να δεχτεί το δόλωμα: κάντε κλικ σε έναν σύνδεσμο, ανοίξτε ένα αρχείο, εγκαταστήστε ένα πρόγραμμα, εισαγάγετε έναν κωδικό πρόσβασης σε έναν ψεύτικο ιστότοπο. Χωρίς να το γνωρίζουν, αυτές οι πληροφορίες καταλήγουν στα χέρια του απατεώνα. Και η ζημιά έχει γίνει.

Μια έρευνα της Trend Micro νωρίτερα φέτος αποκάλυψε ότι απάτες μέσω email παραμένουν το πιο δημοφιλές κυβερνοέγκλημα, με ετήσια αύξηση 19% στα email ηλεκτρονικού "ψαρέματος" (phishing) και 5,5 εκατομμύρια προσπάθειες κλοπής διαπιστευτηρίων. Ωστόσο, δεν είναι μόνο τα δεδομένα και οι κωδικοί πρόσβασης που στοχεύονται από αυτό το κυβερνοέγκλημα. Αυτό το ψάρεμα μπορεί να στοχεύσει μεγάλα ψάρια, όπως τα ψηφία του κωδικού πρόσβασης της τράπεζάς σας ή ακόμα και το... πορτοφόλι κρυπτονομισμάτων.

Δεν είναι όλα τα είδη αλιείας ίδια

σύμφωνα με εικονικός οδηγός ασφαλείας Σύμφωνα με το Electronic Frontier Foundation, υπάρχουν δύο κύριες μορφές επιθέσεων ηλεκτρονικού "ψαρέματος" (phishing) και μπορούν να εμφανιστούν τόσο σε κινητές όσο και σε επιτραπέζιες συσκευές. Για να κατανοήσουμε τις διαφορές μεταξύ τους, είναι σημαντικό να δούμε τη σχέση τους με το ψάρεμα, από όπου προέρχεται και το όνομα της απάτης.

Μέχρι σήμερα, η πιο συνηθισμένη μορφή επίθεσης είναι το «phishing διαπιστευτηρίων», το οποίο μεταφράζεται ως κάτι σαν «ψάρεμα διαπιστευτηρίων». Σύμφωνα με ComputerWorld, η πρώτη περίπτωση απάτης ηλεκτρονικού "ψαρέματος" (phishing) σημειώθηκε το 1996, όταν χάκερ έκλεψαν λογαριασμούς και κωδικούς πρόσβασης της America Online. Ρίχνοντας ένα δίχτυ από email στον ωκεανό, οι εγκληματίες γνώριζαν ότι δεν θα έπιαναν κάθε ανυποψίαστο ψάρι. Αλλά γνώριζαν επίσης ότι κάποια θα έπεφταν στο δίχτυ.

Μέρος της επιτυχίας του ηλεκτρονικού ψαρέματος (phishing) μέσω διαπιστευτηρίων προέρχεται από την επεκτασιμότητα της απάτης. Μόλις ένας εγκληματίας στήσει το «δόλωμα» - μια ψεύτικη ιστοσελίδα ή ένα τυπικό email που οδηγεί σε κακόβουλο λογισμικό - το μόνο που χρειάζεται να κάνει είναι να το στείλει μαζικά σε μια λίστα. Και λαμβάνοντας υπόψη πόσο συχνά έχουν διαρρεύσει δεδομένα Βραζιλιάνων, δεν αποτελεί έκπληξη το γεγονός ότι οι χάκερ θα δημιουργούσαν λίστες με βάση αυτές τις πληροφορίες.

Ωστόσο, μια άλλη πιθανή απάτη είναι το spearphishing — το οποίο μοιάζει περισσότερο με το ψάρεμα με καμάκι. Αντί να στοχεύει πολλά θύματα, η επίθεση στοχεύει αποκλειστικά σε ένα μόνο άτομο. Τα δολώματα σχεδιάζονται ειδικά με βάση την καθημερινή ζωή ή την τρέχουσα κατάσταση του στόχου. Συνήθως επικεντρώνονται περισσότερο σε ορατά πρόσωπα στο διαδίκτυο, όπως υποτιθέμενες φωτογραφίες που στάλθηκαν από έναν συγγενή ή μια προώθηση ενός προϊόντος που το άτομο δημοσίευσε πρόσφατα στο κοινωνικό του δίκτυο.

Γιατί το ηλεκτρονικό ψάρεμα (phishing) είναι πιο επικίνδυνο σε κινητά

Σύμφωνα με μελέτη του Πανεπιστημίου Στάνφορντ, Η Βραζιλία είναι η πέμπτη χώρα στην κατάταξη των θυμάτων αυτής της κατηγορίας κυβερνοεγκλήματος. Παρόλο που η ίδια έρευνα έδειξε ότι οι χρήστες κινητών τηλεφώνων είναι λιγότερο πιθανό να πέσουν θύματα επιθέσεων ηλεκτρονικού "ψαρέματος" (phishing), αυτό δεν συνδέεται με την έλλειψη κινδύνου στις κινητές συσκευές. Στην πραγματικότητα, η απάτη μπορεί να προέρχεται από διάφορους φορείς που αφορούν αποκλειστικά τα smartphone: ύποπτα μηνύματα στο WhatsApp, SMS, επαφές στο LinkedIn ή ψεύτικες σελίδες στο Facebook.

Ο ειδικός στον κυβερνοχώρο σε θέματα εντοπισμού, Ματ Μπόντι, αναφέρει ότι η ασάφεια των ορίων μεταξύ προσωπικής και επαγγελματικής ζωής έχει οδηγήσει σε αύξηση των επιθέσεων ηλεκτρονικού "ψαρέματος" (phishing) που στοχεύουν σε smartphone. Το χειρότερο είναι ότι οι συσκευές είναι... λιγότερο εξοπλισμένοι για να προστατευτούν από αυτόΤα προγράμματα περιήγησης για κινητά δεν εμφανίζουν προεπισκοπήσεις των σελίδων που πρόκειται να ανοιχτούν, επομένως οι σύνδεσμοι με κακόβουλο λογισμικό μπορούν να ανοιχτούν σε ένα κινητό τηλέφωνο, όπου συγκεντρώνονται οι ίδιες ζωτικές πληροφορίες που υπάρχουν σε έναν υπολογιστή.

Ένας βασικός οδηγός για την προστασία σας από επιθέσεις ηλεκτρονικού "ψαρέματος" (phishing)

Υπάρχουν μερικά σημαντικά βήματα που μπορείτε να κάνετε για να προστατεύσετε το τηλέφωνό σας από επιθέσεις ηλεκτρονικού "ψαρέματος" (phishing). Ακόμα και με ένα antivirus στη συσκευή σας (κάτι που δεν είναι ποτέ κακή ιδέα), η απάτη μπορεί να παρακάμψει τα αυτόματα μέτρα ασφαλείας, καθώς μέρος της βασίζεται στην ανθρώπινη αλληλεπίδραση.

Το πρώτο πράγμα που πρέπει να προσέξετε είναι: να είστε προσεκτικοί με τα email με οδηγίες βήμα προς βήμα. Εάν ένας εγκληματίας αν περάσει από την υποστήριξη του Apple Εάν κάποιος προσπαθήσει να σας ενημερώσει για μια ενημέρωση μέσω ενός συνδέσμου ή μιας αλλαγής κωδικού πρόσβασης που έρχεται απευθείας στο email σας, μην ανοίξετε ή απαντήσετε αμέσως. Αναζητήστε περισσότερες πληροφορίες για το ίδρυμα επικοινωνώντας με τον ιστότοπο. Δείτε τα μηνύματα που λάβατε στη συνομιλία υποστήριξης και ελέγξτε την προέλευσή τους. Σε περίπτωση ηλεκτρονικού "ψαρέματος" (phishing) που παρουσιάζεται ως τράπεζα, δοκιμάστε να καλέσετε το υποκατάστημα του λογαριασμού σας. Εάν πρόκειται για κάποιον που ενδεχομένως παρουσιάζεται ως γνωστός σας, δοκιμάστε να τον καλέσετε.

Εάν λάβετε ύποπτα αρχεία μέσω email, όπως PDF, έγγραφα κειμένου, υπολογιστικά φύλλα ή φωτογραφίες, μην τα ανοίξετε αμέσως. Αντίθετα, ανεβάστε τα στο Google Drive και δείτε τα εκεί. Η προβολή στο cloud θα αποτρέψει την αυτόματη εκτέλεση κακόβουλων σεναρίων.

Για να αποφύγετε την εισαγωγή κωδικών πρόσβασης σε ύποπτες σελίδες, χρησιμοποιήστε μια εφαρμογή διαχείρισης κωδικών πρόσβασης με αυτόματη συμπλήρωση. Αυτά τα προγράμματα ελέγχουν την ακεραιότητα των σελίδων σύνδεσης στις οποίες αποκτάτε πρόσβαση και, εάν αρνηθούν να εισαγάγουν τον κωδικό πρόσβασης, υπάρχει μεγάλη πιθανότητα να πρόκειται για ψεύτικη σελίδα.

Τέλος, να διατηρείτε πάντα ενημερωμένο το λειτουργικό σύστημα του τηλεφώνου σας. Ορισμένα κακόβουλα προγράμματα που αποτελούν μέρος επιθέσεων ηλεκτρονικού "ψαρέματος" (phishing) στοχεύουν ειδικά σε ευπάθειες σε Android ή iOS, επομένως οι ενημερώσεις βοηθούν κάπως στον μετριασμό αυτών των κινδύνων.

Εικόνα: Xijian/iStock

Διαβάστε επίσης