Internet nie jest już od jakiegoś czasu tak bezpieczny, jak kiedyś. Pandemia przyniosła większe ryzyko dla codziennego życia cyfrowego i dziś trudno powiedzieć, jakie ryzyko może kryć się za wiadomością na WhatsAppie lub w reklamie Google. Jednak jedną z najczęstszych i najbardziej niszczycielskich form cyberataków jest phishing — a na urządzeniach mobilnych jest on jeszcze bardziej niszczycielski.
Phishing to rodzaj cyberprzestępstwa, którego celem jest uzyskanie danych uwierzytelniających i informacji ofiary w jakiś sposób, zazwyczaj za pomocą pozornie legalnej wiadomości. Częściowo socjotechnika, częściowo technologia, wszystko, co przestępca musi zrobić, to przekonać ofiarę, aby połknęła przynętę: kliknąć link, otworzyć plik, zainstalować program, wpisać hasło na fałszywej stronie internetowej. Nieświadomie te informacje trafiają w ręce oszusta. I szkoda jest wyrządzona.
Badanie Trend Micro przeprowadzone wcześniej w tym roku wykazało, że oszustwa e-mailowe pozostają najpopularniejszym cyberprzestępstwem, z 19% rocznym wzrostem liczby wiadomości phishingowych i 5,5 milionami prób kradzieży danych uwierzytelniających. Jednak nie tylko dane i hasła są celem tego cyberprzestępstwa. Tego typu połowy mogą dotyczyć dużych ryb, takich jak cyfry hasła bankowego, a nawet portfel kryptowalut.
Nie wszystkie rodzaje wędkarstwa są sobie równe
Zgodnie z wirtualny przewodnik bezpieczeństwa Według Electronic Frontier Foundation istnieją dwie główne formy ataków phishingowych, które mogą występować zarówno na urządzeniach mobilnych, jak i stacjonarnych. Aby zrozumieć różnice między nimi, ważne jest, aby zobaczyć ich związek z wędkarstwem, skąd pochodzi nazwa oszustwa.
Do tej pory najczęstszą formą ataku jest „credential phishing”, co można przetłumaczyć jako „credential fishing”. Według ComputerWorld, pierwszy przypadek oszustwa phishingowego miał miejsce w 1996 r., kiedy hakerzy ukradli konta i hasła America Online. Zarzucając sieć e-maili do oceanu, przestępcy wiedzieli, że nie złapią każdej niczego niepodejrzewającej ryby. Wiedzieli jednak również, że niektóre wpadną do sieci.
Część sukcesu phishingu opartego na poświadczeniach bierze się ze skalowalności oszustwa. Gdy przestępca skonfiguruje „przynętę” — fałszywą stronę internetową lub standardowy e-mail, który prowadzi do złośliwego oprogramowania — wszystko, co musi zrobić, to masowo wysłać go na listę. Biorąc pod uwagę, jak często wyciekały dane Brazylijczyków, nie dziwi fakt, że hakerzy tworzą listy na podstawie tych informacji.
Jednak innym możliwym oszustwem jest spearphishing — który bardziej przypomina harpunowanie. Zamiast atakować wiele ofiar, atak jest skierowany wyłącznie na jedną osobę. Przynęty są projektowane specjalnie na podstawie codziennego życia lub bieżącej sytuacji ofiary. Zazwyczaj są bardziej skoncentrowane na widocznych postaciach w Internecie, takich jak rzekome zdjęcia wysłane przez krewnego lub promocja produktu, którą osoba ta niedawno opublikowała w swojej sieci społecznościowej.
Dlaczego phishing jest bardziej niebezpieczny na urządzeniach mobilnych
Według badania przeprowadzonego przez Uniwersytet Stanforda, Brazylia jest piątym krajem w rankingu ofiar tej kategorii cyberprzestępstw. Chociaż te same badania wskazują, że użytkownicy urządzeń mobilnych rzadziej padają ofiarą ataków phishingowych, nie jest to związane z brakiem ryzyka na urządzeniach mobilnych. W rzeczywistości oszustwo może pochodzić z kilku wektorów, które są wyłączną cechą smartfonów: podejrzane wiadomości na WhatsApp, SMS-y, kontakty z serwisu LinkedIn lub fałszywe strony na Facebooku.
Ekspert ds. cyberbezpieczeństwa Matt Boddy twierdzi, że zacieranie się granic między życiem osobistym a zawodowym doprowadziło do wzrostu liczby ataków phishingowych na smartfony. Co gorsza, urządzenia te są mniej przygotowani do ochrony przed tymPrzeglądarki mobilne nie wyświetlają podglądów stron, które mają zostać otwarte, więc linki ze złośliwym oprogramowaniem mogą zostać otwarte na telefonie komórkowym, gdzie skoncentrowane są te same ważne informacje, które znajdują się na komputerze.
Podstawowy przewodnik ochrony przed atakami phishingowymi
Istnieje kilka ważnych kroków, które możesz podjąć, aby chronić swój telefon przed atakami phishingowymi. Nawet jeśli masz zainstalowany program antywirusowy na swoim urządzeniu (co nigdy nie jest złym pomysłem), oszustwo może ominąć automatyczne środki bezpieczeństwa, ponieważ część z nich opiera się na interakcji człowieka.
Pierwszą rzeczą, na którą należy uważać, jest: uważaj na e-maile z instrukcjami krok po kroku. Jeśli przestępca jeśli przejdzie przez wsparcie Apple Jeśli ktoś próbuje poinformować Cię o aktualizacji za pośrednictwem łącza lub zmiany hasła, które przychodzi bezpośrednio na Twój adres e-mail, nie otwieraj ani nie odpowiadaj natychmiast. Poszukaj więcej informacji instytucjonalnych, kontaktując się ze stroną internetową. Wyświetl wiadomości, które otrzymałeś na czacie pomocy technicznej i sprawdź ich pochodzenie. W przypadku phishingu podszywającego się pod bank, spróbuj zadzwonić do oddziału swojego konta. Jeśli jest to ktoś potencjalnie podszywający się pod Twojego znajomego, spróbuj do niego zadzwonić.
Jeśli otrzymasz podejrzane pliki pocztą e-mail, takie jak pliki PDF, dokumenty tekstowe, arkusze kalkulacyjne lub zdjęcia, nie otwieraj ich od razu. Zamiast tego prześlij je na Dysk Google i tam je przeglądaj. Przeglądanie w chmurze zapobiegnie automatycznemu uruchamianiu złośliwych skryptów.
Aby uniknąć wpisywania haseł na podejrzanych stronach, użyj aplikacji do zarządzania hasłami z funkcją automatycznego wypełniania. Te programy sprawdzają integralność stron logowania, do których uzyskujesz dostęp, a jeśli odmawiają podania hasła, istnieje duże prawdopodobieństwo, że jest to fałszywa strona.
Na koniec, zawsze aktualizuj system operacyjny swojego telefonu. Niektóre złośliwe oprogramowanie, które jest częścią ataków phishingowych, celuje konkretnie w luki w zabezpieczeniach Androida lub iOS, więc aktualizacje pomagają nieco złagodzić te zagrożenia.
Zdjęcie: Xijian/iStock