Phishing žodynėlis: 34 terminai paprastais žodžiais
Trumpai: Phishing – tai sukčiavimas, kai užpuolikas apsimeta patikima įmone, kolega ar paslauga, kad gautų slaptažodį, mokėjimą ar prieigą prie kompiuterio. Šiame žodynėlyje – 34 dažniausi phishing ir el. pašto saugumo terminai, nuo spear phishing ir verslo el. pašto užvaldymo iki SPF, DKIM ir DMARC, kiekvienas paaiškintas vienu–trimis sakiniais.
Saugumo terminai dažnai aiškinami dar sudėtingesniais terminais. Čia kiekvienas paaiškintas vienu–trimis paprastais sakiniais, o jei turime išsamų straipsnį, pridėta nuoroda į jį. Kiekvienas terminas turi savo nuorodą, todėl galite pasidalyti vienu apibrėžimu.
Atakų rūšys
- Phishing
- Sukčiavimas, kai užpuolikas apsimeta patikima įmone, kolega ar paslauga, kad gautų slaptažodį, mokėjimą ar prieigą prie kompiuterio. Dažniausiai ateina el. laišku, bet ir SMS žinute, skambučiu ar per QR kodą. Plačiau: Kas yra phishing.
- Spear phishing
- Phishing, nukreiptas į konkretų žmogų ar įmonę. Užpuolikas naudoja tikras detales, pavyzdžiui, vardus, projektus ar tiekėjus, kad laiškas atrodytų įtikinamai.
- Whaling
- Spear phishing, nukreiptas į aukščiausius vadovus, kurių įgaliojimai ar prieigos užpuolikui ypač vertingi.
- Verslo el. pašto užvaldymas (BEC)
- Sukčiavimas, kai per užvaldytą ar suklastotą įmonės pašto dėžutę prašoma mokėjimo ar jautrių duomenų. Dažnai laiške nėra nei nuorodos, nei priedo, tik įtikinamas prašymas. Plačiau: CEO fraud ir sąskaitų klastojimas.
- CEO fraud
- BEC rūšis, kai sukčius apsimeta įmonės vadovu ir prašo darbuotojo skubiai ir konfidencialiai pervesti pinigus.
- Sąskaitų klastojimas
- Netikra ar pakeista sąskaita arba žinutė apie „naujus“ tiekėjo rekvizitus, kad tikras mokėjimas nukeliautų į sukčiaus sąskaitą. Apsaugo tai, kad naujus rekvizitus patvirtinate paskambinę jau žinomu numeriu.
- Smishing
- Phishing SMS žinute ar pokalbių programėle, pavyzdžiui, „nepristatytas siuntinys“ su nuoroda. Plačiau: Smishing: SMS sukčiavimas.
- Vishing
- Phishing telefonu: skambinantysis apsimeta banku, policija ar IT pagalba ir prašo kodo, slaptažodžio ar pavedimo. Plačiau: Vishing: telefoninis sukčiavimas.
- Quishing
- Phishing per QR kodą popieriuje ar laiške, vedantį į netikrą puslapį. QR kodas paslepia adresą, kol jo nenuskenuojate. Plačiau: QR kodų sukčiavimas.
- Klonuotas phishing
- Tikro, anksčiau gauto laiško kopija, kurioje nuoroda ar priedas pakeisti kenkėjiškais.
- Tarpininko ataka (AiTM phishing)
- Netikras prisijungimo puslapis, kuris viską tuo pat metu perduoda tikrai svetainei ir taip pasisavina ir slaptažodį, ir prisijungusio vartotojo sesiją. Taip užpuolikas gali apeiti kai kuriuos dviejų veiksnių autentifikacijos būdus.
- MFA nuovargis
- Prisijungimo patvirtinimo užklausų siuntimas vėl ir vėl žmogui, kurio slaptažodį užpuolikas jau turi, tikintis, kad jis vieną patvirtins, kad pranešimai liautųsi. Niekada netvirtinkite prisijungimo, kurio nepradėjote patys.
- Pretekstas (pretexting)
- Įtikinamos istorijos sugalvojimas, pavyzdžiui, naujas IT rangovas ar kurjeris su problema, kad būtų gauta informacija ar prieiga.
- Kenkėjiška programa
- Programa, kuri vagia duomenis, šnipinėja vartotoją ar perima įrenginio valdymą. Dažnai ateina kaip laiško priedas arba atsisiunčiama iš netikro puslapio.
- Išpirkos reikalaujanti programa (ransomware)
- Kenkėjiška programa, kuri užšifruoja įmonės failus ir reikalauja sumokėti už jų atrakinimą, dažnai dar grasindama paskelbti pavogtus duomenis. Plačiau: Ransomware: kaip apsisaugoti įmonėje.
El. pašto ir domeno saugumas
- El. pašto klastojimas (spoofing)
- Laiško siuntimas su suklastotu siuntėjo adresu, kad atrodytų, jog jį atsiuntė kažkas kitas. Plačiau: El. pašto klastojimas: kaip sukčiai siunčia laiškus jūsų vardu.
- Rodomo vardo klastojimas
- Patikimo žmogaus, pavyzdžiui, jūsų vadovo, vardo naudojimas kaip siuntėjo vardo, kai tikrasis adresas yra nemokama pašto dėžutė. Pašto programos dažnai rodo tik vardą, todėl adresą reikia patikrinti.
- Panašus domenas
- Domenas, užregistruotas taip, kad primintų tikrą, pavyzdžiui, jusuimone-saskaitos.lt arba rn vietoj m. Dar vadinamas typosquatting. Jis gali išlaikyti visus techninius patikrinimus, todėl jį pastebi tik atidus skaitytojas.
- SPF
- Sender Policy Framework: DNS įrašas su serveriais, kuriems leidžiama siųsti laiškus domeno vardu. Domenas turi vieną SPF įrašą, ir jis gali sukelti ne daugiau kaip 10 papildomų DNS užklausų.
- DKIM
- DomainKeys Identified Mail: skaitmeninis parašas, pridedamas prie kiekvieno siunčiamo laiško ir tikrinamas pagal viešąjį raktą siuntėjo DNS. Jis įrodo, kad laiškas išsiųstas iš domeno pašto sistemos ir nepakeistas.
- DMARC
- DNS įrašas, nurodantis gavėjams, ką daryti su laiškais, kurių laukelyje „Nuo“ yra jūsų domenas, bet kurie neišlaiko SPF ir DKIM, ir kur siųsti ataskaitas. Savo domeną patikrinkite nemokamoje SPF, DKIM ir DMARC patikroje.
- DMARC politika
- DMARC įrašo reikšmė p=: none tik stebi, quarantine patikrinimų neišlaikiusius laiškus siunčia į šlamštą, reject juos atmeta. Suklastotus laiškus iš tikrųjų sustabdo tik quarantine ir reject.
- MX įrašas
- DNS įrašas, nurodantis serverius, kurie priima domenui skirtus laiškus. Domenas be MX įrašų laiškų negauna.
- Laiško antraštės
- Techninė informacija kiekvieno laiško pradžioje: per kuriuos serverius jis keliavo ir kokie SPF, DKIM ir DMARC patikrinimų rezultatai (eilutė Authentication-Results). Gmail jas rasite pasirinkę „Rodyti originalą“.
Apsauga ir mokymai
- Dviejų veiksnių autentifikacija (2FA)
- Prisijungimas su antru žingsniu, pavyzdžiui, programėlės kodu ar saugos raktu, be slaptažodžio, kad vien pavogto slaptažodžio nepakaktų. Dar vadinama kelių veiksnių autentifikacija (MFA). Plačiau: Dviejų veiksnių autentifikacija.
- Passkey
- Prisijungimo būdas be slaptažodžio, naudojant jūsų įrenginyje saugomą kriptografinį raktą. Jis veikia tik tikroje svetainėje, todėl jo neįmanoma įvesti netikrame puslapyje.
- Slaptažodžių tvarkyklė
- Programa, kuri kiekvienai paskyrai sukuria ir saugo atskirą stiprų slaptažodį ir jį įrašo tik tinkamoje svetainėje. Plačiau: Kaip sukurti stiprų slaptažodį.
- Phishing simuliacija
- Saugus, tikroviškas phishing laiškas, siunčiamas darbuotojams, kad jie pasitreniruotų atpažinti sukčiavimą. Paspaudęs žmogus iškart sužino, ką praleido. Plačiau: Phishing simuliacija: kas tai ir kaip paleisti.
- Paspaudimų rodiklis
- Dalis gavėjų, paspaudusių nuorodą phishing simuliacijos laiške. Jis prasmingas tik lyginant panašaus sunkumo testus. Plačiau: Phishing testas darbuotojams.
- Kibernetinio saugumo mokymai
- Reguliarūs mokymai, kurie moko darbuotojus atpažinti sukčiavimą ir apie jį pranešti; dažniausiai trumpos pamokos kartu su phishing simuliacijomis. Plačiau: Kibernetinio saugumo mokymai darbuotojams.
- Reagavimas į incidentą
- Iš anksto sutarti veiksmai po saugumo įvykio: kam pranešama, kas keičia slaptažodžius, kas skambina bankui. Greitis svarbesnis už kaltųjų paiešką. Plačiau: Ką daryti paspaudus phishing nuorodą.
Išbandykite patys
Ar sukčiai gali siųsti laiškus jūsų vardu?
Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.
Ar atpažintumėte sukčių laišką?
10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.
Atlikti phishing testąDažni klausimai
Kuo skiriasi phishing ir spear phishing?
Phishing siunčiamas daugeliui žmonių iš karto su bendra istorija. Spear phishing nukreiptas į konkretų žmogų ar įmonę ir naudoja tikras detales, pavyzdžiui, vardus ar tiekėjus, todėl jį sunkiau atpažinti.
Kuo skiriasi klastojimas (spoofing) ir phishing?
Klastojimas – tai suklastotas siuntėjas, pavyzdžiui, jūsų įmonės adresas laukelyje „Nuo“. Phishing – pats sukčiavimas, tai, ką laiškas bando priversti jus padaryti. Phishing laiškas gali būti suklastotas, bet nebūtinai.
Ar smishing, vishing ir quishing yra phishing rūšys?
Taip. Tai tas pats sukčiavimas kitu kanalu: smishing – SMS žinute, vishing – telefonu, quishing – per QR kodą.
Šaltiniai ir papildoma informacija
Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.