Ako rozpoznať phishingový e-mail: 6 signálov, ktoré vidíte za 10 sekúnd
Phishing dnes nevyzerá ako nigérijský princ. Vyzerá ako správa od vášho IT oddelenia. Šesť vecí, ktoré skontrolujete rýchlejšie, než správu prečítate — a jedno pravidlo, ktoré platí vždy.
V skratke
- Meno odosielateľa si útočník nastaví, ako chce — rozhoduje celá adresa a doména za znakom @.
- Naliehavosť, hrozba a tajnosť nie sú dôvody konať, ale tri najspoľahlivejšie signály podvodu.
- Odkaz sa dá overiť bez kliknutia: podržte naň kurzor a prečítajte skutočnú cieľovú adresu.
- Pri každej požiadavke o peniaze, heslo alebo údaje platí jedno pravidlo — overte si ju druhým kanálom, ktorý si zvolíte vy.
Väčšina školení o phishingu začne obrázkom e-mailu s piatimi gramatickými chybami. Skutočný phishing, ktorý dnes dorazí do firemnej schránky, je napísaný lepšie než interná komunikácia — často preto, že ho písal jazykový model. Pravopis prestal byť signálom. Týchto šesť signálmi zostáva.
1. Celá adresa odosielateľa, nie meno
Meno odosielateľa je len text, ktorý si útočník nastaví, ako chce. Môže tam byť IT podpora, Generálny riaditeľ aj názov vašej banky. Rozhoduje adresa za znakom @ — konkrétne doména.
V mobilnom klientovi treba detail odosielateľa najprv rozbaliť; práve preto sa podvody na telefóne odhaľujú horšie. Hľadajte:
- zamenené znaky:
micros0ft.com(nula namiesto o),rnicrosoft.com(rn namiesto m), - pridanú koncovku:
slovensko-sk.eunamiestoslovensko.sk, - doménu, ktorá s obsahom nemá nič spoločné: správa od banky prichádza z
.info.
2. Naliehavosť s termínom
„Do 24 hodín“, „o 30 minút“, „inak bude účet zablokovaný“. Časový tlak nie je ozdoba správy — je to jej funkcia. Útočník potrebuje, aby ste nemali čas si vec overiť, pretože overenie podvod spoľahlivo zastaví.
Legitímna inštitúcia vám dá čas. Termín v správe je dôvod na spomalenie, nie na zrýchlenie.
3. Požiadavka, ktorú tá strana nikdy nemá
Tu sa dá phishing rozhodnúť jednou otázkou: *žiada odo mňa niečo, čo by odosielateľ nikdy nežiadal?*
| Kto | Nikdy nežiada |
|---|---|
| IT podpora | vaše heslo |
| Banka | PIN, CVV ani kód z SMS |
| Polícia | presun peňazí „na bezpečný účet“ |
| Kolega e-mailom | zmenu IBANu bez overenia |
Ak správa žiada niečo z pravého stĺpca, nemusíte skúmať nič ďalšie. Je to podvod.
4. Skutočný cieľ odkazu
Text odkazu môže znieť ako https://www.vasabanka.sk, a viesť kamkoľvek. Skutočnú adresu zistíte bez kliknutia: na počítači podržte kurzor nad odkazom a prečítajte si ju v stavovom riadku, na mobile podržte prst a nechajte si zobraziť náhľad.
Čítajte pritom sprava doľava od poslednej lomky. V https://vasabanka.sk.prihlasenie-overenie.eu/login je skutočná doména prihlasenie-overenie.eu — vasabanka.sk je iba jej podadresa.
5. Príloha, ktorú ste nečakali
Faktúra od dodávateľa, ktorého nepoznáte. Životopis na oddelenie, ktoré nenabera. Zápisnica z konania, o ktorom neviete. Nečakaná príloha je riziko aj vtedy, keď správa vyzerá dobre — a obzvlášť pri formátoch, ktoré vedia spúšťať kód (.docm, .xlsm, .zip, .iso, .html).
Správa, ktorá vás nabáda povoliť makrá, aby ste „videli komentáre“, je podvod prakticky bez výnimky.
6. Tajnosť
„Neriešte to s kolegami.“ „Ide o dôverný projekt.“ „Volajte len mne.“ Útočník potrebuje odstrihnúť vás od ľudí, ktorí by podvod spoznali. Každá požiadavka o diskrétnosť pri finančnej alebo prístupovej operácii je varovanie, nie prejav dôvery.
Jedno pravidlo, ktoré platí vždy
Šesť signálov si nikto nezapamätá pod tlakom. Toto jedno áno:
Toto pravidlo funguje aj vtedy, keď je správa lepšia než všetko, čo ste doteraz videli — a útočníci sú každý rok lepší. Nespoliehajte sa na to, že podvod rozpoznáte. Spoliehajte sa na to, že si ho overíte.
Prečo to nestačí prečítať
Vedieť, že treba skontrolovať doménu, a spraviť to v piatok o 16:40 pri štyridsiatej správe sú dve rôzne veci. Rozpoznávanie phishingu je zručnosť, nie informácia — a zručnosť sa trénuje na príkladoch, pri ktorých sa rozhoduje, nie na zozname odrážok.