4.4.11. Фішингові листи
Увага!
Інформація в статті має рекомендаційний характер і не є точною і повною інструкцією. У статті описано лише загальні рекомендації, кожна ситуація має розглядатися індивідуально.Фішинг — це вид шахрайства, який спрямований на отримання конфіденційних даних для подальшого їх використання третіми особами. Досить часто фішинг поширюється через листи на електронну пошту, в яких вказується якийсь важливий або вкрай привабливий контент. Наприклад, дуже поширений фішинг, спрямований на отримання логінів і паролів поштових скриньок. Для цього розсилаються листи, що повідомляють про необхідність проходження верифікації або перевірки дискової квоти в поштовому сервісі. При цьому в самому листі буде посилання або кнопка, що направляють на повну або часткову копію сторінки авторизації цільового сервісу.
Застережні заходи
Часто досить складно визначити, є лист фішингом чи ні, тому під час роботи з листами, де явно або побічно запитують конфіденційну інформацію, слід дотримуватися певних правил:
- Слід вкрай уважно поставитися до листів, у яких явно чи опосередковано закликають ввести конфіденційні дані на якійсь сторінці. Жоден сервіс не буде запитувати дані, які вже були надані раніше, тому такий лист найчастіше буде фішингом.
- Завжди слід двічи перевіряти посилання, які надаються в листах. Якщо надійшов лист від сервісу adm.tools, але посилання в листі веде на service.tools, краще не переходити за ним, а натомість перейти на офіційний сайт сервісу, від якого нібито надійшов лист, де перевірити ще раз всі необхідні дії або звернутися до технічної підтримки для отримання більшої інформації. Порада При наведенні на кнопку або посилання в лівому нижньому кутку браузера буде показано повне посилання, за яким буде здійснено перехід.
- Рекомендується звертати особливу увагу на листи, надіслані від нібито довірених осіб. Деякі домени не мають SPF-записів, у зв'язку з чим надсилання листів з підстановкою їхнього домену є цілком реальним, тому краще зайвий раз уточнити у відправника по іншим каналам зв'язку щодо прийнятого листа.
- Якщо лист було надіслано з тієї самої поштової скриньки, на яку надійшов, або з такого самого домену, то слід його перевірити більш детально.
- Не слід завантажувати підозрілі файли, яке б розширення вони не мали. Це правило стосується не тільки пристроїв, що працюють на ОС Windows, зараз величезна кількість шкідливого ПЗ існує для всіх платформ, включно з macOS, iOS, Linux, Android та іншими.
- Листи, що містять особисту інформацію одержувача, не завжди означають, що зловмисники мають доступ до будь-яких конфіденційних даних, тому такі листи краще поміщати в спам. Особливо це правило стосується листів із погрозами злому або поширення інформації. Зловмисник, який має доступ до особистої інформації, не буде перепитувати щодо її подальшого використання з вимаганням будь-чого, тим паче, що величезна частина особистої інформації може бути знайдена на просторах інтернету, здебільшого, у відкритих джерелах, наприклад, контакти сайту або особисті сторінки в соціальних мережах.
- Намагайтеся розміщувати якомога менше особистої інформації, яка може бути використана для фішингу.
- Завжди слід встановлювати найвищий рівень антиспаму, якщо це можливо. Засобами антиспаму може відхилятися велика кількість підозрілих листів.
- Отримані підозрілі або явно фішингові листи слід поміщати в спам, а самого відправника блокувати. На нашому хостингу це можна зробити за допомогою чорного списку, фільтрації листів у WebMail.Online і WebMail classic.
Виправлення наслідків
Якщо ви стали жертвою фішингу, слід якнайшвидше вжити відповідних заходів:
- Безпека облікового запису на хостингу:
- Налаштуйте двоетапну аутентифікацію (якщо не налаштована).
- Завершіть усі активні сесії, крім поточної.
- Змініть усі використовувані паролі:
- Усі паролі, які використовуються на сайтах, оскільки є велика ймовірність, що дані могли бути вкрадені.
- Не встановлюйте однакові паролі або паролі, які містять особисті дані (рік народження, ім'я, прізвище, частину номера телефону тощо). Для підбору подібних паролів існує окрема сфера — соціальна інженерія.
- Згадайте, на яких сайтах або сервісах використовувалися дані, які могли бути вкрадені, і змініть їх у терміновому порядку.
- За можливості налаштуйте двоетапну аутентифікацію у всіх інших використовуваних вами сервісах.