Kybernetická téma

Phishing: ako rozpoznať podvodný e-mail skôr, než kliknete

Phishing: ako rozpoznať podvodný e-mail skôr, než kliknete

Definícia znie jednoducho: podvodná správa, ktorá sa vydáva za dôveryhodného odosielateľa a chce z vás vylákať heslo, kód alebo peniaze. To ale nie je to, čo z phishingu robí problém. Problém je, že za každou úspešnou kampaňou stojí infraštruktúra - domény, hosting, presmerovania, účty na výber peňazí - a práve tá infraštruktúra sa dá vyšetriť. Toto je pohľad na phishing tak, ako ho vidím pri vyšetrovaní konkrétnych prípadov, nie z učebnice.

Phishing býva prvým krokom väčšiny útokov na firmy. Ako ho zamestnanci rozpoznajú skôr, než kliknú, precvičuje školenie Phishing a sociálne inžinierstvo.

Formy phishingu

Najbežnejší je e-mailový phishing - správy, ktoré napodobňujú banky, kuriérske služby, e-shopy alebo štátne inštitúcie. Smishing robí to isté cez SMS, zvyčajne s naliehavým textom o zásielke alebo platbe. Vishing je hlasová verzia - telefonát, pri ktorom sa útočník vydáva za pracovníka banky alebo polície. Rozdiel medzi nimi je len kanál; mechanika aj infraštruktúra v pozadí sú takmer identické.

Ako vyzerá phishing z pohľadu vyšetrovania

Keď dostanem phishingovú správu na analýzu, nezaujíma ma primárne text - ten sa dá napísať za pár minút a málo o útočníkovi prezradí. Zaujíma ma to, čo sa dá overiť: hlavička e-mailu, doména, na ktorú vedie odkaz, server, na ktorom beží falošná stránka, a cesta, akou tam obeť doputuje. Toto sú stopy, ktoré útočník nevie úplne zamaskovať, aj keď sa o to snaží.

Hlavička e-mailu ako prvý dôkaz

Hlavička e-mailu obsahuje viac než len "od koho" a "kedy". Riadky `Received` ukazujú reálnu cestu správy cez servery - a tá sa takmer vždy líši od toho, čo tvrdí zobrazené meno odosielateľa. Výsledky `SPF`, `DKIM` a `DMARC` ukážu, či mal odosielajúci server vôbec oprávnenie posielať poštu za danú doménu - pri phishingu tieto kontroly bežne zlyhávajú alebo úplne chýbajú. Nesúlad medzi `From` a `Return-Path` je ďalší bežný signál. Toto sú presne tie detaily, ktoré bežný používateľ v e-maile nevidí, ale ktoré vyšetrovanie posúvajú ďalej.

Infraštruktúra útočníka

Za každým phishingovým odkazom je reálna infraštruktúra, ktorá sa dá mapovať:

Kam idú peniaze

Ak phishing cieli na bankové údaje alebo platobnú kartu, ukradnuté peniaze zriedka ostanú na jednom mieste. Bežne prechádzajú cez mule accounts - účty tretích osôb, ktoré prevod peňazí sprostredkujú, často aj nevedomky, výmenou za malú províziu. Následne sa stopa peňazí často presúva do kryptomien, kde je sledovanie zložitejšie, ale nie nemožné - pohyb medzi peňaženkami, výmeny a vstupné body na burzy sa dajú spätne rekonštruovať.

Chyby, ktoré útočníkov prezradia

Málokto robí phishing od nuly pri každej kampani. Útočníci opakovane používajú rovnaký phishingový kit, rovnaký hosting, rovnaký vzor registrácie domén alebo rovnaký kontaktný e-mail naprieč viacerými kampaňami - a práve táto opakovanosť je to, čo pri vyšetrovaní prepája na prvý pohľad nesúvisiace prípady do jedného páchateľa alebo jednej skupiny.

Čo robiť, ak ste klikli - a čo si uchovať ako dôkaz

Ako sa brániť

Pri každej správe s naliehavým tónom si overte odosielateľa priamo cez oficiálny kanál, nie cez kontakt uvedený v samotnej správe. Neklikajte na odkazy ani neotvárajte prílohy v podozrivých e-mailoch. Dvojfaktorové overenie a pravidelné aktualizácie zariadení zásadne znižujú škodu aj vtedy, keď heslo napokon uniknie. Najúčinnejšia obrana je ale skúsenosť - vedieť, ako presne phishing v praxi vyzerá a funguje.

Potrebujete sa v tejto téme zorientovať?

Školenie na mieru, preverenie rizika alebo konzultácia - ozveme sa hneď, ako to bude možné.