Font size
WorksheetsKyberbezpečnost - phishing, vishing
Total questions: 2
Worksheet time: 20mins
Co je phishing?
Phishing je typ kybernetického útoku pomocí technik sociálního inženýrství, kdy se útočník snaží získat důvěrná data oběti nebo spustit na zařízení oběti škodlivý kód. Nejčastěji probíhá phishingový útok pomocí podvodného e-mailu s žádostí o informace k naší platební kartě nebo přihlašovací údaje do našeho internetového bankovnictví. Výjimkou ale není ani v chatovacích aplikacích a na sociálních sítích.
Původ termínu
První zmínku o phishingu resp. o celém konceptu útoku můžeme najít v dokumentu „System Security: A hacker´s perspective“, v češtině „Bezpečnost systému: Pohled hackera“, od autorů Jerryho Felixe a Chrise Haucka. Dokument se věnuje technice útoku, kdy útočník imituje důvěryhodnou autoritu nebo službu. Slovo phishing je lehká zkomolenina anglického slova pro lov ryb neboli fishing. Analogie je zřejmá – útočník (lovec) nahodí háček s návnadou například v podobě neodolatelné nabídky a čeká na oběť. Záměna písmena f za ph má původu ze slova „phreaks“, což byla hackerská skupina v USA, která ilegálně experimentovala s telekomunikačními systémy v devadesátých letech.
Typy phishingu
E-mail phishing
Většina phishingových zpráv je zasílána e-mailem, který není adresovaný specifické osobě nebo organizaci a je posílán hromadně na velké množství cílů, proto tento typ phishingu označujeme také jako bulk phishing.
Spear phishing
Jde o cílený phishingový útok, kdy si útočník dopředu získá veškeré dostupné informace o cílové skupině či jednotlivci a vytvoří phishingovou zprávu přesně na míru.
Whaling
Whaling je typem spear phishingového útoku, který cílí tzv. na velké ryby čili na vrcholové manažery a majitele firem.
CEO fraud
Faktickým opakem whalingu je CEO fraud, kdy se phishingové zprávy tváří jako by pocházely právě od vysoce postavených manažerů a cílí na ostatní zaměstnance v podniku.
Vishing
V případě phishingového útoku přes telefonní hovor mluvíme o tzv. voice phishingu nebo zkráceně vishingu, česky také podvodném volání. Útočníci pro tyto útoky mohou využívat předem namluvené a automaticky přehrávané zprávy, někdy vytvořené za pomocí generátorů, které převádí text na řeč. Telefonní čísla útočníků vypadají jako čísla reálné instituce, za kterou se vydávají (tzv. spoofing).
Smishing
V případě smishingu nebo také SMS phishingu zasílají útočníci podvodnou zprávu na mobilní telefon. Zpráva většinou vyzývá ke kliknutí na podvodný odkaz nebo obsahuje telefonní číslo či e-mail, přes které má oběť kontaktovat instituci, za kterou se útočníci vydávají.
Page hijacking
Jedná se o typ phishingu, kdy jsou uživatelé nevědomě směřováni na podvodný web. Útočníci vytvoří duplikát již existující webové stránky a internetové vyhledávače začnou tento web upřednostňovat před původním legitimním webem. Případně útočníci kompromitují legitimní webové stránky, aby uživatele přesměrovali na ty škodlivé.
Catfishing
Podvodná činnost, při které si útočník vytvoří na internetu (zpravidla na sociálních sítích) falešnou identitu za účelem kompromitování oběti, navázání vztahů, kyberšikaně nebo kvůli vidině finančního zisku.
Jak phishing poznat?
E-mailová zpráva může obsahovat oficiální logo i další prvky legitimní komunikace, a přesto může jít o phishing. Níže naleznete několik rad, které vám pomohou phishing rozpoznat.
7 rad na rozpoznání phishingu
Neočekávaný e-mail – Nevyžádané e-maily od neznámých osob není nutné otevírat. A když už, pak rozhodně se zvýšenou pozorností.
Požadavek na osobní údaje – Žádná seriózní banka nebo finanční instituce po vás nebude chtít vyplnění hesla do internetového bankovnictví v e-mailu.
Špatná gramatika – Pokud vám zrovna nenapsal váš známý dysgrafik, pak jsou překlepy a špatná čeština varovným signálem, který by mohl znamenat podvodnou zprávu.
Přílišná naléhavost – Útočníci chtějí uživatele donutit provést požadovanou akci co nejrychleji, aby o tom neměl čas přemýšlet. Pokud tedy na vás e-mail příliš tlačí a nutí kliknout na tlačítko či odkaz, a provést zadání vašich přihlašovacích údajů, změnu hesla nebo provést okamžitou platbu buďte ve střehu.
Velmi výhodná nabídka – Zboží zadarmo, služba za nesmyslně výhodnou cenu, nově nalezený příbuzný milionář z Afriky, to vše je typické pro phishing.
Podezřelá e-mailová doména - E-mail je odeslán z veřejné e-mailové domény (např. gmail.com, yahoo.com, seznam.cz) nebo je název domény špatně napsaný (airbank.cz à airbnak.cz).
Podezřelá URL adresa – Adresa odkazu, na který máte kliknout, neodpovídá odesílateli a povaze zprávy. Při přejetí odkazu myší neodpovídá náhled URL adresy názvu odkazu ve zprávě.
Jak se nazývá hromadné zasílání phishingových zpráv?
(a)
Podvodné SMS se nazývají...
(a)
Podvodné telefonáty, které mají za cíl vylákat z oběti důvěrné informace, se nazývají...
(a)
Používání falešné webové stránky, která napodobuje například web banky, se nazývá...
(a)
Které z uvedených signálů nás mohou upozornit na phishing?
jde o časově omezenou nabídku, je nutné reagovat co nejdříve
super výhodná nabídka, která se nebude opakovat
e-mailová adresa z domény sporitelna.sbox.cz
odesílatelem je neznámá osoba
Máš s tímto druhem podvodu nějakou osobní zkušenost? Dostal/a jsi někdy podezřelý e-mail či SMS?
Co je vishing?
Vishing (tzv. hlasový phishing nebo voice phishing) je typ phishingového útoku, který používá hlasový hovor a techniky sociálního inženýrství. Útočníci se prostřednictvím telefonního hovoru snaží z oběti vylákat osobní nebo platební údaje, nebo ji rovnou přimět k převodu peněz. Zjednodušeně řečeno jde o podvodné volání.
Jak funguje vishing?
Hlasové phishingové útoky se obvykle provádějí pomocí automatických systémů převodu textu na řeč, které oběť nasměrují k volání na číslo ovládané útočníkem. Někdy jsou útoky rovnou uskutečněné živým volajícím. Útočník se poté snaží pomocí psychologického nátlaku vymámit z oběti informace potřebné k převodu peněz, nejčastěji osobní údaje, přihlašovací údaje (do internetového bankovnictví) nebo platební údaje (např. číslo a CVC/CVV kód platební karty). Vše obvykle končí převodem peněz na účet podvodníka.
Díky schopnosti využívat strojové učení (ML) pro tvorbu syntetických hlasů představují velkou hrozbu pro firmy útoky, při kterých podvodníci pomocí nástrojů založených na ML napodobují v reálném čase hlas vysokého představitele společnosti a přesvědčují zaměstnance k převodu peněz.
Poznáte vishing?
Pomocí následujících tipů by pro vás mělo být snadnější ubránit se vishingu.
Telefonní číslo, které se objeví na obrazovce vašeho telefonu bude vypadat podezřele. Může být např. velmi krátké nebo obsahovat zvláštní předvolbu. Bohužel podvodníci mohou využít tzv. spoofing, kdy útočník dokáže napodobit jakékoli číslo. Spoofingu často podlehnou i pokročilejší a obezřetnější uživatelé, kteří spoléhají na dříve bezpečné ověření kontaktu přes email či telefonní číslo.
Zločinec je nekonkrétní, např. nezná ani vaši banku a mumlá své falešné jméno, pracovní pozici a uvádí obecné informace, aby od vás získal skutečné osobní údaje, s nimiž může dále pracovat.
Hovor se ve vás snaží vyvolat pocit naléhavosti. Útočník naznačuje, že mohou nastat problémy, pokud nebudete jednat rychle.
Podezřelé číslo můžete ověřit ve veřejně dostupných databázích mobilních čísel nebo jej jednoduše zadat do Googlu a zjistit, že patří podvodníkovi.
Hovor vás staví do role zachránce. Když poskytnete útočníkovi informace, „zachráníte“ vašeho kolegu, šéfa nebo dokonce celou firmu.
Časté slovní obraty podvodných telefonátů
„Volám z vaší banky/pojišťovny...“ / „Jsem policista...“ / „Jsem váš dodavatel...“ / „Jsem z platebního oddělení vaší banky“
„Zjistili jsme na vašem účtu podvod.“ / „Vaše karta byla zneužita.“ / „Vaše platba neproběhla.“ / „Vaše platba je po splatnosti.“ / „Musíte provést převod na bezpečný účet.“
„Budu potřebovat údaje o vaší kartě...“ / „Musím vás ověřit“ / „Z bezpečnostních důvodů...“ / „Pro ověření vaší identity...“ / „Abychom mohli zablokovat vaši kartu...“
„Potvrďte prosím heslo k účtu.“ / „Potvrďte prosím svůj kód do internetového bankovnictví.“ / „Naťukejte do telefonu svůj PIN...“ / „Přijde vám SMS“ / „Nadiktujte mi kód, který vám přijde“ / „Jaký je váš CVV kód?
Typy podvodných telefonátů?
Zaměstnanec banky
Podvodník se vydává nejčastěji za bankovního úředníka, který vám volá z pověření bankovní instituce a předstírá, že je součástí technické podpory pro kontrolu platebních operací. Důvodem hovoru může být naléhavá informace, že vaše karta byla zneužita. Následně vám nabízí okamžité řešení domnělého problému – pomůže vám se zablokováním karty. Vyžaduje po vás číslo karty, datum platnosti a CVC/CVV kód, s nimiž za vás provede na pozadí bankovní operaci a po vás vyžaduje potvrzovací kód pro uskutečnění převodu. To vše pod pláštěm nutnosti ověření vaší bankovní identity. Útočník zůstává na lince a působí velmi důvěryhodně, dokud nedosáhne svého cíle – získání vašich finančních prostředků.
Investiční makléř
Druhým častým případem podvodného scénáře je investiční makléř, který vám nabízí výhodnou investici do akcií významné firmy. Útočník se vydává za zaměstnance této firmy nebo za makléře renomované investiční společnosti či banky. Pro uskutečnění investice po vás vyžaduje přihlášení do internetového bankovnictví a převod peněz na jeho účet. Ochotně vám nabízí pomoc s využitím nástrojů pro vzdálenou správu (např. TeamViewer, AnyDesk aj.). Pokud se nachytáte, získá útočník nejen kontrolu nad vaším bankovním účtem, ale i nad vaším počítačem, kam může nainstalovat třeba malware.
Jak se proti vishingu bránit?
Většina lidí se domnívá, že dokáže rozpoznat vishingový podvod. Ve stresu ale snadno podlehneme naléhavé žádosti o citlivé údaje. Že něco nehraje nám dojde obvykle, až když je pozdě. Proto vám nabízíme návod, jak vishing rozeznat a na podvodné telefonáty nenaletět.
Bezpečnostní pravidla
1. Dejte si pozor na nevyžádané telefonní hovory. Zvláště na pozoru byste měli být, pokud volající tvrdí, že je zástupcem banky nebo společnosti, pro kterou pracujete nebo s níž jste byli nedávno v kontaktu.
Jak prověřit telefonní číslo?
2. Hovor ukončete a druhé straně například oznamte, že zavoláte později.
3. Vyhledejte v důvěryhodném zdroji telefonní číslo instituce, za níž se volající vydával, a zavolejte ji napřímo. Uvědomte ji o podvodném telefonátu. Číslo útočníka také předejte Policii ČR. Nikdy nevolejte zpět na číslo útočníka. Číslo můžete také zablokovat na svém telefonu.
Jak zablokovat podvodné číslo na mobilu?
4. Podvodníci mohou získat vaše základní osobní údaje na internetu (např. na sociálních sítích). Nepředpokládejte, že volající je důvěryhodný jen proto, že zná vaše jméno nebo disponuje nějakou vaší osobní informací.
5.Nikdy s nikým nesdílejte heslo do internetového bankovnictví, číslo platební karty, PIN, CVC/CVV kód nebo jiné citlivé osobní údaje. Banka po vás nikdy tyto údaje chtít nebude.
6. Nikdy nepřevádějte peníze ze svého bankovního účtu na jiný účet na žádost neověřené osoby. Banka po vás nikdy takový převod žádat nebude.
7. Jakýkoli podezřelý hovor z banky nahlaste vaší bance prostřednictvím její oficiální infolinky.
To nejdůležitější raději zopakujeme. Banka po vás nikdy nebude chtít po telefonu ani v e-mailu vaše bankovní údaje nebo jiné citlivé informace.
Které údaje se útočníci snaží získat, aby mohli převádět peníze z účtu oběti?
heslo k internetovému bankovnictví
číslo karty
adresu banky
telefonní číslo
Pokud mám podezření, že mi volá podvodník, co bych měl/a dělat?
zavěsit a ověřit si číslo
vylákat z něj údaje, podle kterých by ho mohli policisté identifikovat
zavěsit a volat zpět
vyhrozit mu policií
Jak se dá podle telefonního čísla poznat, že jde nejspíše o vishing?
velmi krátké číslo
skryté číslo
neznámé číslo
číslo s předvolbou +120
