Blogs
Vai jūs spētu atpazīt pikšķerēšanas e-pastu?
Katru dienu pasaulē tiek nosūtīti miljardiem e-pastu. Lielākā daļa no tiem ir pilnīgi droši – darba sarakste, rēķini, jaunumu vēstules un dažādi paziņojumi. Tomēr starp tiem slēpjas arī e-pasti, kuru vienīgais mērķis ir piekrāpt saņēmēju.
Pikšķerēšanas jeb phishing e-pasti ir viena no izplatītākajām kiberuzbrukumu metodēm pasaulē. To mērķis nav uzlauzt datoru ar sarežģītiem tehniskiem paņēmieniem, bet gan panākt, lai pats lietotājs izdara kļūdu – atver kaitīgu saiti, lejupielādē pielikumu vai ievada savus piekļuves datus viltotā mājaslapā.
Agrāk šādus e-pastus bija salīdzinoši viegli pamanīt. Tajos bieži bija gramatikas kļūdas, neveikls dizains un aizdomīgas saites. Taču mūsdienās ar mākslīgā intelekta palīdzību uzbrucēji spēj radīt profesionāli noformētus un valodiski pareizus e-pastus, kas vizuāli tik pat kā neatšķiras no uzņēmumu oriģināliem. Tāpēc arvien svarīgāk kļūst nevis uzticēties e-pasta izskatam, bet gan zināt pazīmes, kas palīdz atšķirt īstu ziņojumu no krāpnieciska.
Kas ir pikšķerēšana?
Pikšķerēšana ir sociālās inženierijas uzbrukums, kura laikā uzbrucējs izliekas par uzticamu personu vai zīmolu, lai iegūtu konfidenciālu informāciju. Sociālā inženierija nozīmē cilvēka rīcības ietekmēšanu, nevis ielaušanos sistēmā.
Ko uzbrucēji cenšas iegūt visbiežāk
-
Lietotājvārdi un paroles
-
Internetbankas piekļuves dati
-
Maksājumu karšu informācija
-
Uzņēmuma sistēmu piekļuves dati
-
Personas dati
-
Iespēja datorā instalēt ļaunprogrammatūru
Pikšķerēšana nav tehnisks uzbrukums, tā izmanto cilvēka psiholoģiju. Uzbrucēji cenšas radīt sajūtu, ka situācija ir steidzama, bīstama vai ļoti izdevīga, lai cilvēks pieņemtu lēmumu nepārbaudot faktus.
Kāpēc pikšķerēšanas e-pasti joprojām ir tik veiksmīgi?
Daudzi domā, ka uz šādiem e-pastiem uzķeras tikai nepieredzējuši lietotāji. Patiesībā statistika rāda pretējo. Krāpnieki ļoti labi pārzina cilvēku uzvedību. Viņi izmanto emocijas, nevis tehnoloģijas.
Visbiežāk izmantotie pieci psiholoģiskie paņēmieni
Steidzamība
-
“Jūsu konts tiks bloķēts.”
-
“Rīkojieties 24 stundu laikā.”
-
“Apstipriniet savu identitāti nekavējoties.”
Jo mazāk laika domāšanai, jo lielāka iespēja, ka cilvēks noklikšķinās uz saites.
Bailes
Ziņojumā tiek norādīts, ka konts ir apdraudēts, maksājums nav veikts vai piekļuve drīz tiks liegta.
Autoritāte
Uzbrucēji izliekas par bankām, valsts iestādēm, piegādes uzņēmumiem vai IT pakalpojumu sniedzējiem, jo cilvēki šādiem zīmoliem uzticas.
Ziņkārība
-
“Noklausieties balss ziņu.”
-
“Jums ir nosūtīts dokuments.”
-
“Skatiet pievienoto rēķinu.”
Ieguvums
-
“Dāvanu karte.”
-
“Laimēta balva.”
-
“Atlaižu kods.”
Tieši spēja raisīt emocijas ir galvenais iemesls, kāpēc pikšķerēšanas uzbrukumi joprojām ir tik efektīvi.
Populārākie pikšķerēšanas veidi e-pastā
Konta drošības paziņojumi
Šie ir vieni no visizplatītākajiem un tajos parasti tiek apgalvots, ka:
-
Konstatēta aizdomīga pieslēgšanās
-
Parole drīz beigsies
-
Konts tiks bloķēts
-
Nepieciešams apstiprināt identitāti
Mērķis ir panākt, lai lietotājs ievada savu paroli viltotā autorizācijas lapā.
Viltoti rēķini
Viltots rēķins var būt PDF, Word dokuments, ZIP arhīvs vai HTML fails. Uzņēmumi regulāri saņem rēķinus, tāpēc šāda veida uzbrukumi ir īpaši efektīvi. Pielikums var saturēt kaitīgu kodu vai vest lietotāju uz viltotu autorizācijas lapu.
Piegādes paziņojumi
Krāpnieki izmanto cilvēku paradumu iepirkties internetā. Ziņojumā tiek apgalvots, ka sūtījumu nevar piegādāt, jāapmaksā neliela muitas, piegādes maksa vai nepieciešams apstiprināt adresi.
Vadītāja vārdā nosūtīti e-pasti
Šie ir īpaši bīstami uzņēmumiem. Uzbrucējs izliekas par uzņēmuma vadītāju vai finanšu direktoru un pieprasa steidzamu maksājumu vai, piemēram, kādas konfidenciālas informācijas nosūtīšanu. Šādus uzbrukumus dēvē arī par Business Email Compromise (BEC) un tie uzņēmumiem rada ievērojamus finanšu zaudējumus.
Dokumentu koplietošanas paziņojumi
Šādos e-pastos tiek norādīts, ka jums piešķirta piekļuve dokumentam. Pēc saites atvēršanas tiek imitēta autorizācijas lapa, kurā tiek prasīts ievadīt e-pasta paroli.
Kā atpazīt pikšķerēšanas e-pastu?
Lai gan katrs uzbrukums ir atšķirīgs, vairumā gadījumu sastopamas vienas un tās pašas pazīmes.
Steidzina rīkoties
Ja e-pasts rada iespaidu, ka nekavējoties jārīkojas, tas vienmēr ir iemesls būt piesardzīgam.
Sūtītāja adrese neatbilst uzņēmumam
Nosaukums var izskatīties pareizs, taču pati e-pasta adrese var būt pavisam cita. Vienmēr apskatiet pilnu adresi, ne tikai sūtītāja vārdu.
Saite ved uz citu vietni
Pirms noklikšķināt uz pogas vai saites, novietojiet virs tās peles kursoru. Ja redzamā adrese neatbilst uzņēmuma oficiālajai vietnei, e-pastu nevajadzētu atvērt.
Pieprasa ievadīt paroli
Leģitīmi uzņēmumi praktiski nekad nelūgs nosūtīt vai ievadīt paroli e-pastā saņemtā saitē.
Negaidīti pielikumi
Ja negaidāt rēķinu vai dokumentu, neatveriet pielikumu tikai tāpēc, ka tas izskatās svarīgs.
Vispārīga uzruna
-
“Paldies, klient!”
-
“Cienījamais lietotāj!”
Liela daļa uzņēmumu savos e-pastos izmanto personalizāciju.
Ziņojums rada spēcīgu emocionālu reakciju
Ja e-pasts izraisa satraukumu, bailes vai steidzamību, pirms jebkādas darbības apstājieties un rūpīgi pārbaudiet tā autentiskumu.
Ko darīt, ja rodas aizdomas?
Ja neesat pārliecināts par e-pasta autentiskumu
-
Nesteidzieties
-
Neatveriet pielikumus
-
Neklikšķiniet uz saitēm
-
Pārbaudiet sūtītāja adresi
-
Atveriet pakalpojuma mājaslapu manuāli, nevis izmantojiet e-pastā esošo saiti
-
Ja nepieciešams, sazinieties ar uzņēmumu pa oficiālajiem kontaktinformācijas kanāliem
Daudz drošāk ir pavadīt vienu minūti pārbaudot e-pastu, nekā cīnīties ar sekām.
Ko darīt, ja tomēr noklikšķinājāt uz saites?
Tas vēl nenozīmē, ka esat cietis no uzbrukuma. Ja neievadījāt nekādu informāciju un neko nelejupielādējāt, risks var būt neliels.
Ja ievadījāt lietotājvārdu vai paroli
-
Nekavējoties nomainiet paroli
-
Ieslēdziet divu faktoru autentifikāciju (2FA), ja tā vēl nav aktivizēta
-
Pārskatiet nesenās pieslēgšanās savam kontam
-
Informējiet uzņēmuma IT speciālistu vai pakalpojuma sniedzēju
Jo ātrāk tiek veikta rīcība, jo lielāka iespēja novērst sekas.
Kā uzņēmumi var pasargāt savus darbiniekus?
Lai gan tehniskie drošības risinājumi ir svarīgi, cilvēks joprojām ir būtiska kiberdrošības daļa.
Efektīvākie aizsardzības pasākumi
-
Regulāras darbinieku kiberdrošības apmācības
-
Pikšķerēšanas simulācijas
-
Daudzfaktoru autentifikācijas (MFA) izmantošana
-
SPF, DKIM un DMARC konfigurācija e-pasta domēniem
-
Moderni e-pasta drošības filtri
-
Skaidri definēta kārtība, kā ziņot par aizdomīgiem e-pastiem
Secinājums
Pikšķerēšanas e-pastus kļūst arvien grūtāk atšķirt. Mūsdienās tos bieži veido profesionāls dizains, korekta valoda un labi imitēta uzņēmuma vizuālā identitāte, tāpēc paļauties tikai uz vizuālo iespaidu nedrīkst.
Labākais veids, kā sevi pasargāt, ir saglabāt kritisku domāšanu. Ja e-pasts mudina rīkoties steidzami, pieprasa ievadīt piekļuves datus vai šķiet negaidīts, veltiet dažas minūtes tā pārbaudei. Šāds paradums var pasargāt gan jūsu personīgos datus, gan uzņēmuma informāciju.