Резюме
Фішинг - це злочинна діяльність, при якій зловмисники маскуються під надійні сутності, щоб обманом змусити осіб розкривати чутливу інформацію.
Будьте обережні з фішингом, звертайте увагу на деякі поширені ознаки, такі як підозрілі URL та термінові запити на особисту інформацію.
Досліджуйте різні методи фішингу, такі як звичайні електронні листи шахрайства, складні види риболовлі тощо, щоб підвищити свою кібербезпеку.
Вступ
Фішинг - це поганий метод атаки на інших, злочинці маскуються під надійні джерела, щоб обманом змусити інших ділитися чутливими даними. У цій статті ми розглянемо концепцію фішингу, його принципи роботи та способи уникнути пасток.
Принципи фішингу
Фішинг в основному спирається на методи соціальної інженерії, злочинці маніпулюють людьми, змушуючи їх розкривати конфіденційну інформацію. Злочинці збирають особисту інформацію з публічних каналів (таких як соціальні мережі) та підробляють електронні листи, які виглядають справжніми. Жертви часто отримують зловмисні повідомлення, які, як здається, надходять від знайомих контактів або відомих організацій.
Найпоширеніша форма фішингу - це надсилання електронних листів, що містять шкідливі посилання чи вкладення. Користувачі, натискаючи на ці посилання, можуть встановити шкідливе програмне забезпечення на своїх пристроях або перейти на підроблені сайти, які призначені для крадіжки особистої та фінансової інформації.
Визначити погано зроблені фішингові електронні листи досить легко, але кіберзлочинці використовують такі передові інструменти, як чат-боти та генератори голосу на базі штучного інтелекту, щоб підвищити свої можливості обману. Це ускладнює користувачам розрізнення справжності листів.
Визначення спроб фішингу
Фішингові електронні листи важко виявити, але ви все ще можете оцінити їх за деякими ознаками.
Загальні ознаки
Якщо електронний лист містить підозрілі URL, використовує загальнодоступні електронні адреси, викликає страх або терміновість, запитує особисту інформацію чи має граматичні помилки, будьте обережні. У більшості випадків, навівши курсор на посилання, ви зможете переглянути URL, не натискаючи на нього.
Шахрайство, що видає себе за цифрові платіжні платформи
Фішингові злочинці зазвичай видають себе за надійних постачальників онлайн-платежів, таких як PayPal, Venmo та Wise. Вони надсилають шахрайські електронні листи, закликаючи користувачів перевірити свою інформацію для входу. Будьте уважні та повідомляйте про підозрілу активність.
Фішингові атаки, що видають себе за фінансові установи
Шахраї видають себе за банки або фінансові установи, стверджуючи, що існує проблема безпеки, щоб отримати особисту інформацію. Поширені методи включають надсилання шахрайських електронних листів новим працівникам, пов'язаних з переказами або прямими депозитами. Вони також можуть стверджувати, що існує термінове оновлення безпеки.
Фішингові шахрайства, пов'язані з роботою
У цих персоналізованих шахрайствах злочинці видають себе за керівників, генеральних директорів або фінансових директорів, просячи зробити переказ або стверджуючи, що потрібно закупити матеріали. Шахраї також можуть використовувати генератори голосу на базі штучного інтелекту для голосового фішингу під час дзвінків.
Як запобігти атакам фішингу
При запобіганні атакам фішингу важливо вжити кілька заходів безпеки. Уникайте безпосереднього натискання на будь-які посилання. Спочатку відвідайте офіційний веб-сайт компанії або перевірте, що розміщено на її каналах комунікації, щоб підтвердити отриману інформацію.
Крім того, компанії повинні використовувати стандарти перевірки електронної пошти для підтвердження вхідних електронних листів. Поширені методи перевірки електронної пошти включають DKIM (ідентифікація доменних ключів електронної пошти) та DMARC (автентифікація, звітність та узгодженість повідомлень на основі домену).
Особам слід повідомити своїм друзям та родичам про ризики фішингу. Компанії повинні інформувати працівників про методи фішингу та регулярно проводити навчання для підвищення усвідомленості та зменшення ризиків.
Якщо вам потрібна додаткова інформація та допомога, зверніться до таких урядових сайтів, як OnGuardOnline.gov, та організацій, що займаються боротьбою з фішингом. Вони пропонують більш детальні ресурси та посібники щодо того, як ідентифікувати, уникати та повідомляти про атаки фішингу.
Типи фішингу
З розвитком технологій фішингу шахрайські методи злочинців також стають різноманітнішими. Фішинг зазвичай класифікується на основі цілей та засобів атаки. Давайте розглянемо їх детальніше.
Клонування фішингу
Злочинці використовують легітимні електронні листи, які були надіслані раніше, копіюючи їх вміст у подібні електронні листи, що містять посилання на шкідливі сайти. Вони можуть також стверджувати, що це оновлена або нова версія посилання, вказуючи на те, що попереднє посилання було неправильним або застарілим.
Фішинг з гарпуном
Ці атаки націлені на конкретну особу або установу. Атаки з гарпуном складніші, ніж інші типи фішингу, оскільки злочинці заздалегідь вивчають своїх жертв, щоб діяти цілеспрямовано. Вони спочатку збирають інформацію про жертву (таку як імена друзів або родичів), а потім використовують ці дані, щоб спонукати жертву відвідати шкідливий сайт.
Доменне злиття
Злочинці змінюють записи кешу DNS, щоб користувачі, відвідуючи легітимний сайт, перенаправлялися на підготовлений зловмисниками шахрайський сайт. Цей тип атаки є найбільш небезпечним. Оскільки записи DNS не контролюються користувачем, користувачі не можуть захиститися.
Кібератака з використанням риболовлі
Один з видів риболовлі з використанням гарпунів, націлений на багатих і важливих осіб (таких як генеральні директори та урядові чиновники).
Електронна пошта шахрайства
Злочинці зазвичай видають себе за легітимні компанії чи осіб, надсилаючи фішингові електронні листи, що містять посилання на шкідливі сайти. Вони використовують хитро замасковані сторінки для збору облікових даних та особистої інформації жертв. Ці сторінки можуть містити трояни, програми для запису клавіш та інші шкідливі скрипти для крадіжки особистої інформації.
Перенаправлення сайтів
Перенаправлення сайтів може привести користувачів з URL, який вони хочуть відвідати, на інший URL. Злочинці використовують уразливості, вставляють команди перенаправлення та встановлюють шкідливе програмне забезпечення на комп'ютерах користувачів.
Помилкові доменні імена
Помилкові доменні імена ведуть трафік на сайти, що мають незначні відмінності від основного доменного імені, використовуючи іноземні правопису або звичайні помилки. Рибалки використовують доменні імена, щоб видавати себе за легітимні сайти. Коли користувачі неправильно читають або вводять URL, вони потрапляють на ці підроблені сайти.
Фальшиві платні реклами
Платні реклами є ще одним методом фішингу. Зловмисники використовують фальшиві (реклами), щоб платно просунути помилкові доменні імена в результати пошуку. Такі сайти навіть можуть з'явитися в популярних пошукових запитах Google.
Атака на водойми
У атаках на водойми фішингери аналізують поведінку користувачів і визначають, на які сайти вони часто заходять. Вони сканують ці сайти на наявність уразливостей і намагаються вставити шкідливі скрипти, щоб зафіксувати ціль під час наступного відвідування сайту.
Шахрайство з підробленими особами та фальшивими подарунками
Видати себе за впливових осіб у соціальних мережах. Фішинги можуть видавати себе за основних керівників компаній, публікувати рекламні оголошення про подарунки або іншим чином обманювати. Вони навіть можуть використовувати методи соціальної інженерії, намагаючись знайти легковірних користувачів і атакувати їх поодинці. Злочинці можуть зламати перевірені облікові записи, змінити імена користувачів, щоб видати себе за реальних осіб, але не змінюють стан перевірки облікового запису.
Нещодавно фішинги з однаковою метою активно атакують платформи, такі як Discord, X та Telegram: надсилаючи шахрайські повідомлення в чатах, видаючи себе за осіб та підробляючи легітимні послуги.
Шкідливі додатки
Фішинги також можуть використовувати шкідливі додатки для моніторингу вашої поведінки або крадіжки чутливої інформації. Ці додатки можуть видавати себе за трекери цін, гаманці та інші інструменти, пов'язані з криптовалютою (користувачі цих інструментів часто торгують та зберігають криптовалюту).
СМС та голосовий фішинг
Це форма фішингу, що використовує текстові повідомлення, злочинці зазвичай надсилають текстові повідомлення або голосові повідомлення, заохочуючи користувачів ділитися особистою інформацією.
Фішинг з доменних злиттів
Хоча деякі вважають, що доменне злиття також є типом фішингу, його механізм роботи кардинально відрізняється від фішингу. Основна різниця між фішингом і доменним злиттям полягає в тому, що в фішингу жертва робить непередбачену помилку, щоб злочинці досягли успіху. У випадку з доменним злиттям DNS-записи легітимного сайту були змінені зловмисниками, і жертва, намагаючись відвідати цей сайт, потрапляє в пастку.
Фішинг у сфері блокчейн та криптовалюти
Хоча технологія блокчейн забезпечує високу безпеку даних завдяки своїй децентралізованій природі, користувачі в цій сфері все ще повинні бути насторожі щодо атак соціальної інженерії та спроб фішингу. Кібершахраї часто використовують людські слабкості для отримання приватних ключів або даних для входу. У більшості випадків злочинці можуть досягти успіху лише тоді, коли жертва робить помилку.
Шахраї також можуть намагатися змусити користувачів розкрити свої мнемонічні фрази або перевести кошти на фальшиві адреси. Обов'язково дотримуйтесь найнадійніших практик, щоб уникнути шахрайства.
Висновок
Отже, розуміння фішингу та слідкування за новими технологіями є надзвичайно важливими для захисту особистої та фінансової інформації. Індивіди та організації можуть вжити рішучих заходів безпеки, поширювати відповідні знання, підвищувати усвідомленість запобігання, щоб протистояти всюдисущим загрозам фішингу у взаємопов'язаному цифровому світі. Давайте працювати разом, щоб захистити свої фінанси!
Додаткова література
5 порад для захисту криптовалютних активів
П'ять способів підвищити безпеку облікового запису Binance
Як безпечно проводити однорангові (C2C) транзакції
Відмова від відповідальності: зміст цієї статті надається «як є» лише для загальних інформаційних та освітніх цілей і не є жодною заявою чи гарантією. Ця стаття не є фінансовою, юридичною або іншою професійною консультацією і не має на меті рекомендувати купівлю будь-якого конкретного продукту чи послуги. Вам слід самостійно звернутися за порадою до відповідного професійного консультанта. Якщо ця стаття була подана третьою стороною, зверніть увагу, що думки, висловлені в цій статті, належать третій стороні, і можуть не відображати погляди Binance Academy. Щоб дізнатися більше, будь ласка, натисніть тут, щоб прочитати повний текст відмови від відповідальності. Ціни на цифрові активи можуть коливатися. Ваша інвестиційна вартість може знижуватися або зростати, і ви можете не повернути свою початкову інвестицію. Ви несете повну відповідальність за свої інвестиційні рішення, Binance Academy не несе відповідальності за будь-які збитки, які ви можете зазнати. Ця стаття не є фінансовою, юридичною чи іншою професійною консультацією. Щоб дізнатися більше, будь ласка, ознайомтеся з нашими (умовами використання) та (попередженнями про ризики).
