Фішинг

TLDR

Фішинг або фішингова атака — термін, який використовується для опису неправомірних дій щодо виявлення особистої інформації (номер банківської картки, пароль тощо) для подальшого неправомірного використання.

Фішингові атаки як форма соціальної інженерії були найбільш поширені на почтаку платіжного шахрайства. Такі атаки зазвичай здійснюються за допомогою підроблених повідомлень або електронних листів, які надсилаються жертві нібито від друга або довіреної організації. Відкривши фішингове повідомлення, людина бачить контент, створений таким чином, щоб залякати та змусити отримувача перейти за певним посиланням або надати персональну інформацію. Це може бути клон справжнього інтернет-порталу чи веб-сайту. Жертві пропонується увійти до системи, вказати ім'я користувача та пароль або заповнити форму для входу до облікового запису. Після цього злочинці викрадають облікові дані для подальшого неправомірного використання.

Що таке фішинг?

Фішинг або фішингова атака — термін, який використовується для опису неправомірних дій щодо виявлення особистої інформації (номер банківської картки, пароль тощо) для подальшого неправомірного використання. Подібно до того, як звичайні рибалки використовують приманки, сітки та інші прийоми для вилову риби, фішери мають різні схеми, за допомогою яких вони обманюють людей і отримують конфіденційну інформацію.

Методи фішингових атак

В основі всіх методів та видів фішингу використовується підроблення.

Спрямований фішинг

При спрямованому фішингу злочинці зацікавлені у конкретній людині. Перш ніж приступати, вони намагаються дізнатися більше контактної інформації та вивчити всі навколишні обставини жертви. Найбільш поширеними цілями атаки є працівники, які мають право авторизувати платежі. Їм надсилають електронний лист начебто від керівництва компанії з проханням надіслати платіж, який потім перенаправляється злочинцям на підроблений сайт.

Фішинг-клонування

Зловмисники дублюють реальне повідомлення, отримане жертвою, в якому є посилання або вкладені файли. Вони замінюють вкладення та надсилають повідомлення жертві. Натиснувши на посилання та перейшовши на веб-сайт або відкривши файл, людина надає злочинцям доступ до свого комп'ютера. Далі вони шукають конфіденційну інформацію та викрадають її.

Нігерійські листи або "обман 419"

Жертва отримує листа від якоїсь високопоставленої особи, в якій докладно описується важка ситуація, в яку він або вона потрапилт. Далі йде прохання вказати банківські реквізити нібито для переказу великої суми грошей для порятунку.

Шукаєте безпечні платіжні рішення?👀 Наша PCI DSS L1-сертифікована платіжна платформа надає повний набір інструментів для захисту даних та чутливої ​​платіжної інформації. Мінімізуйте ризики, покладаючись на провідні практики безпеки платіжної індустрії. Ознайомитися

Вішинг (голосовий фішинг)

Зловмисники дзвонять жертві та видають себе за співробітника банку. Вони намагаються використати погрози, щоб отримати особисту інформацію або змусити жертву зробити грошовий переказ на вказаний рахунок.

SMS-фішинг (смішинг)

В цій схемі часто використовуються шкідливі посилання, які ведуть жертву до шахрайського ресурсу. Цей метод поступово зникає, оскільки певні фахівці можуть відстежувати фішингові повідомлення шахраїв та повідомляти про порушення.

Фішингові атаки засновані на оплаті банківськими картками

Все більшого поширення набувають операції з використанням банківських карток та інших платіжних систем, наприклад, PayPal, без участі власника.

Для доступу до них використовують:

  • фейкові інтернет-магазини;
  • перенаправлення на підроблені сайти відомих порталів, коли людина замовляє на них послугу, а оплата йде шахраям;
  • зараження електронного обладнання шкідливим вірусом

Як запобігти фішингу

Фішинг небезпечний як для користувачів комп'ютерів, так і мобільних пристроїв. Найчастіше браузер перевіряє посилання на безпеку, однак користувачі повинні навчитися виявляти підозрілі дії з боку потенційних шахраїв і навчитися протидіяти. У цьому допоможуть кілька правил:

  • видаляйте повідомлення та електронні листи від незнайомців;
  • не переходьте за підозрілими посиланнями;
  • перевіряйте цифрові сертифікати порталів;
  • якщо ви підозрюєте фішингову атаку, введіть у пошуковик ім'я відправника і подивіться, чи не була ця людина викрита в соціальній інженерії;
  • не використовуйте інтернет-банкінг через загальнодоступний Wi-Fi;
  • використовуйте спеціальні антифішингові програми.

Щоб розпізнати шахрайство, необхідно аналізувати отриману інформацію під час читання повідомлень чи електронних листів – чи є вони підозрілими, дивними чи незвичайними? У більшості випадків злочинці намагаються апелювати до страхів людей.

Ознаки фішинг-повідомлень:

  • надто вигідна пропозиція;
  • лист надходить від знайомої людини, з якою ви давно не спілкувалися;
  • тон тексту викликає страх;
  • електронна пошта містить вкладення або дивні посилання.

Якщо вам необхідно ввести особисту інформацію на сайті, переконайтеся, що URL-адреса веб-сайту містить "https" на початку та літеру "s" наприкінці. Це означає, що сайт є безпечним, і ви захищені від шахрайства.

Related terms

Go deeper

Still mapping out your payment stack?

Tell us what you are trying to solve, and our team will show you how Corefy handles it end to end.

Cookie Settings