Phishing žodynėlis: 34 terminai paprastais žodžiais

Parengė OpsinelPaskelbta 8 min. skaitymo

Trumpai: Phishing – tai sukčiavimas, kai užpuolikas apsimeta patikima įmone, kolega ar paslauga, kad gautų slaptažodį, mokėjimą ar prieigą prie kompiuterio. Šiame žodynėlyje – 34 dažniausi phishing ir el. pašto saugumo terminai, nuo spear phishing ir verslo el. pašto užvaldymo iki SPF, DKIM ir DMARC, kiekvienas paaiškintas vienu–trimis sakiniais.

Saugumo terminai dažnai aiškinami dar sudėtingesniais terminais. Čia kiekvienas paaiškintas vienu–trimis paprastais sakiniais, o jei turime išsamų straipsnį, pridėta nuoroda į jį. Kiekvienas terminas turi savo nuorodą, todėl galite pasidalyti vienu apibrėžimu.

Atakų rūšys

Phishing
Sukčiavimas, kai užpuolikas apsimeta patikima įmone, kolega ar paslauga, kad gautų slaptažodį, mokėjimą ar prieigą prie kompiuterio. Dažniausiai ateina el. laišku, bet ir SMS žinute, skambučiu ar per QR kodą. Plačiau: Kas yra phishing.
Spear phishing
Phishing, nukreiptas į konkretų žmogų ar įmonę. Užpuolikas naudoja tikras detales, pavyzdžiui, vardus, projektus ar tiekėjus, kad laiškas atrodytų įtikinamai.
Whaling
Spear phishing, nukreiptas į aukščiausius vadovus, kurių įgaliojimai ar prieigos užpuolikui ypač vertingi.
Verslo el. pašto užvaldymas (BEC)
Sukčiavimas, kai per užvaldytą ar suklastotą įmonės pašto dėžutę prašoma mokėjimo ar jautrių duomenų. Dažnai laiške nėra nei nuorodos, nei priedo, tik įtikinamas prašymas. Plačiau: CEO fraud ir sąskaitų klastojimas.
CEO fraud
BEC rūšis, kai sukčius apsimeta įmonės vadovu ir prašo darbuotojo skubiai ir konfidencialiai pervesti pinigus.
Sąskaitų klastojimas
Netikra ar pakeista sąskaita arba žinutė apie „naujus“ tiekėjo rekvizitus, kad tikras mokėjimas nukeliautų į sukčiaus sąskaitą. Apsaugo tai, kad naujus rekvizitus patvirtinate paskambinę jau žinomu numeriu.
Smishing
Phishing SMS žinute ar pokalbių programėle, pavyzdžiui, „nepristatytas siuntinys“ su nuoroda. Plačiau: Smishing: SMS sukčiavimas.
Vishing
Phishing telefonu: skambinantysis apsimeta banku, policija ar IT pagalba ir prašo kodo, slaptažodžio ar pavedimo. Plačiau: Vishing: telefoninis sukčiavimas.
Quishing
Phishing per QR kodą popieriuje ar laiške, vedantį į netikrą puslapį. QR kodas paslepia adresą, kol jo nenuskenuojate. Plačiau: QR kodų sukčiavimas.
Klonuotas phishing
Tikro, anksčiau gauto laiško kopija, kurioje nuoroda ar priedas pakeisti kenkėjiškais.
Tarpininko ataka (AiTM phishing)
Netikras prisijungimo puslapis, kuris viską tuo pat metu perduoda tikrai svetainei ir taip pasisavina ir slaptažodį, ir prisijungusio vartotojo sesiją. Taip užpuolikas gali apeiti kai kuriuos dviejų veiksnių autentifikacijos būdus.
MFA nuovargis
Prisijungimo patvirtinimo užklausų siuntimas vėl ir vėl žmogui, kurio slaptažodį užpuolikas jau turi, tikintis, kad jis vieną patvirtins, kad pranešimai liautųsi. Niekada netvirtinkite prisijungimo, kurio nepradėjote patys.
Socialinė inžinerija
Manipuliavimas žmonėmis, o ne sistemomis: pasitikėjimo, baimės, skubos ar noro padėti išnaudojimas, kad žmogus imtųsi veiksmų. Phishing yra dažniausia jos forma. Plačiau: Socialinė inžinerija: kaip veikia.
Pretekstas (pretexting)
Įtikinamos istorijos sugalvojimas, pavyzdžiui, naujas IT rangovas ar kurjeris su problema, kad būtų gauta informacija ar prieiga.
Prisijungimo duomenų vagystė
Vartotojo vardų ir slaptažodžių rinkimas per netikrus prisijungimo puslapius. Tai dažniausias phishing laiškų tikslas.
Kenkėjiška programa
Programa, kuri vagia duomenis, šnipinėja vartotoją ar perima įrenginio valdymą. Dažnai ateina kaip laiško priedas arba atsisiunčiama iš netikro puslapio.
Išpirkos reikalaujanti programa (ransomware)
Kenkėjiška programa, kuri užšifruoja įmonės failus ir reikalauja sumokėti už jų atrakinimą, dažnai dar grasindama paskelbti pavogtus duomenis. Plačiau: Ransomware: kaip apsisaugoti įmonėje.

El. pašto ir domeno saugumas

El. pašto klastojimas (spoofing)
Laiško siuntimas su suklastotu siuntėjo adresu, kad atrodytų, jog jį atsiuntė kažkas kitas. Plačiau: El. pašto klastojimas: kaip sukčiai siunčia laiškus jūsų vardu.
Rodomo vardo klastojimas
Patikimo žmogaus, pavyzdžiui, jūsų vadovo, vardo naudojimas kaip siuntėjo vardo, kai tikrasis adresas yra nemokama pašto dėžutė. Pašto programos dažnai rodo tik vardą, todėl adresą reikia patikrinti.
Panašus domenas
Domenas, užregistruotas taip, kad primintų tikrą, pavyzdžiui, jusuimone-saskaitos.lt arba rn vietoj m. Dar vadinamas typosquatting. Jis gali išlaikyti visus techninius patikrinimus, todėl jį pastebi tik atidus skaitytojas.
SPF
Sender Policy Framework: DNS įrašas su serveriais, kuriems leidžiama siųsti laiškus domeno vardu. Domenas turi vieną SPF įrašą, ir jis gali sukelti ne daugiau kaip 10 papildomų DNS užklausų.
DKIM
DomainKeys Identified Mail: skaitmeninis parašas, pridedamas prie kiekvieno siunčiamo laiško ir tikrinamas pagal viešąjį raktą siuntėjo DNS. Jis įrodo, kad laiškas išsiųstas iš domeno pašto sistemos ir nepakeistas.
DMARC
DNS įrašas, nurodantis gavėjams, ką daryti su laiškais, kurių laukelyje „Nuo“ yra jūsų domenas, bet kurie neišlaiko SPF ir DKIM, ir kur siųsti ataskaitas. Savo domeną patikrinkite nemokamoje SPF, DKIM ir DMARC patikroje.
DMARC politika
DMARC įrašo reikšmė p=: none tik stebi, quarantine patikrinimų neišlaikiusius laiškus siunčia į šlamštą, reject juos atmeta. Suklastotus laiškus iš tikrųjų sustabdo tik quarantine ir reject.
MX įrašas
DNS įrašas, nurodantis serverius, kurie priima domenui skirtus laiškus. Domenas be MX įrašų laiškų negauna.
Laiško antraštės
Techninė informacija kiekvieno laiško pradžioje: per kuriuos serverius jis keliavo ir kokie SPF, DKIM ir DMARC patikrinimų rezultatai (eilutė Authentication-Results). Gmail jas rasite pasirinkę „Rodyti originalą“.

Apsauga ir mokymai

Dviejų veiksnių autentifikacija (2FA)
Prisijungimas su antru žingsniu, pavyzdžiui, programėlės kodu ar saugos raktu, be slaptažodžio, kad vien pavogto slaptažodžio nepakaktų. Dar vadinama kelių veiksnių autentifikacija (MFA). Plačiau: Dviejų veiksnių autentifikacija.
Passkey
Prisijungimo būdas be slaptažodžio, naudojant jūsų įrenginyje saugomą kriptografinį raktą. Jis veikia tik tikroje svetainėje, todėl jo neįmanoma įvesti netikrame puslapyje.
Slaptažodžių tvarkyklė
Programa, kuri kiekvienai paskyrai sukuria ir saugo atskirą stiprų slaptažodį ir jį įrašo tik tinkamoje svetainėje. Plačiau: Kaip sukurti stiprų slaptažodį.
Phishing simuliacija
Saugus, tikroviškas phishing laiškas, siunčiamas darbuotojams, kad jie pasitreniruotų atpažinti sukčiavimą. Paspaudęs žmogus iškart sužino, ką praleido. Plačiau: Phishing simuliacija: kas tai ir kaip paleisti.
Paspaudimų rodiklis
Dalis gavėjų, paspaudusių nuorodą phishing simuliacijos laiške. Jis prasmingas tik lyginant panašaus sunkumo testus. Plačiau: Phishing testas darbuotojams.
Kibernetinio saugumo mokymai
Reguliarūs mokymai, kurie moko darbuotojus atpažinti sukčiavimą ir apie jį pranešti; dažniausiai trumpos pamokos kartu su phishing simuliacijomis. Plačiau: Kibernetinio saugumo mokymai darbuotojams.
Reagavimas į incidentą
Iš anksto sutarti veiksmai po saugumo įvykio: kam pranešama, kas keičia slaptažodžius, kas skambina bankui. Greitis svarbesnis už kaltųjų paiešką. Plačiau: Ką daryti paspaudus phishing nuorodą.
Duomenų nutekėjimas
Įvykis, kai asmens ar įmonės duomenys tampa prieinami tam, kam neturėtų, pavyzdžiui, iš įsilaužtos paslaugos nutekėję slaptažodžiai. Plačiau: Duomenų nutekėjimas: ką daryti.

Išbandykite patys

Ar sukčiai gali siųsti laiškus jūsų vardu?

Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.

Ar atpažintumėte sukčių laišką?

10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.

Atlikti phishing testą

Dažni klausimai

Kuo skiriasi phishing ir spear phishing?

Phishing siunčiamas daugeliui žmonių iš karto su bendra istorija. Spear phishing nukreiptas į konkretų žmogų ar įmonę ir naudoja tikras detales, pavyzdžiui, vardus ar tiekėjus, todėl jį sunkiau atpažinti.

Kuo skiriasi klastojimas (spoofing) ir phishing?

Klastojimas – tai suklastotas siuntėjas, pavyzdžiui, jūsų įmonės adresas laukelyje „Nuo“. Phishing – pats sukčiavimas, tai, ką laiškas bando priversti jus padaryti. Phishing laiškas gali būti suklastotas, bet nebūtinai.

Ar smishing, vishing ir quishing yra phishing rūšys?

Taip. Tai tas pats sukčiavimas kitu kanalu: smishing – SMS žinute, vishing – telefonu, quishing – per QR kodą.

Šaltiniai ir papildoma informacija

Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.

Nuo teorijos prie praktikos

Phishing simuliacija leidžia darbuotojams pasitreniruoti: jie gauna tikrovišką laišką, o paspaudę iškart mato trumpą pamoką. Susikurkite paskyrą ir iškart pamatysite pavyzdinius duomenis.