Фішинг (англ. phishing, від fishing — риболовля, вивуджування і password - пароль) - вид інтернет-шахрайства, мета якого - отримати ідентифікаційні дані користувачів. Сюди належать крадіжки паролів, номерів кредитних карток, банківських рахунків та іншої конфіденційної інформації. Фішинг є підроблені повідомлення від банків, провайдерів, платіжних систем та інших організацій, що прийшли на пошту про те, що з якоїсь причини одержувачу терміново потрібно передати / оновити особисті дані. Причини можуть бути різні. Це може бути втрата даних, поломка в системі та інше. Атаки фішерів стають дедалі продуманішими, застосовуються методи соціальної інженерії. Але в будь-якому випадку клієнта намагаються налякати, вигадати критичну причину для того, щоб він видав свою особисту інформацію. Як правило, повідомлення містять погрози, наприклад, заблокувати рахунок у разі невиконання одержувачем вимог, викладених у повідомленні («якщо ви не повідомите ваші дані протягом тижня, ваш рахунок буде заблоковано»). Забавно, але часто як причина, з якої користувач нібито повинен видати конфіденційну інформацію, фішери називають необхідність поліпшити антифішингові системи («якщо хочете убезпечити себе від фішингу, пройдіть за цим посиланням і введіть свій логін і пароль»). Мал. 1. Приклад фішингового листа з вимогою (задля більшої безпеки) Фішингові сайти, як правило, живуть недовго (у середньому – 5 днів).Оскільки анти-фішингові фільтри досить швидко отримують інформацію про нові погрози, фішерам доводиться реєструвати нові сайти. Зовнішній вигляд їх залишається незмінним - він збігається з офіційним сайтом, під який намагаються підробити свій сайт шахраї. Зайшовши на підроблений сайт, користувач вводить у відповідні рядки свій логін та пароль, а далі аферисти отримують доступ у кращому випадку до його поштової скриньки, у гіршому – до електронного рахунку. Але не всі фішери самі переводять у готівку рахунки жертв. Справа в тому, що переведення в готівку рахунків складно здійснити практично, до того ж людину, яка займається переведенням у готівку, легше засікти і притягнути шахраїв до відповідальності. Тому, видобувши персональні дані, деякі фішери продають їх іншим шахраям, які, у свою чергу, мають відпрацьовані схеми зняття грошей з рахунків. Найчастіші жертви фішингу - банки, електронні платіжні системи, аукціони. Найчастіші жертви фішингу - банки, електронні платіжні системи, аукціони. Тобто шахраїв цікавлять ті персональні дані, які дають доступ до грошей. Але не лише. Також популярний крадіжка особистих даних від електронної пошти — ці дані можуть стати в нагоді тим, хто розсилає віруси або створює зомбі-мережі. Характерною особливістю фішингових листів є висока якість підробки. Адресат отримує лист з логотипами банку/сайту/провайдера, що виглядає точно так само, як справжнє. Користувач, що нічого не підозрює, переходить за посиланням «Перейти на сайт і залогінитися», але потрапляє насправді не на офіційний сайт, а на фішерський його аналог, виконаний з високою точністю. Ще однією хитрістю фішерів є посилання, дуже схожі на URL оригінальних сайтів. менш досвідченого користувача. Часто вони починаються з IP-адреси, хоча відомо, що справжні. солідні компанії давно не використовують подібні посилання. Тому фішингові URL-адреси часто схожі на реальні. замість слішів, зовні дуже схожа на справжню (замість www.examplebank.com/personal/login стоїть www.examplebank.com.personal.login) Можна навести ще такий варіант: www.examplebank.com-personal.login. Також у самому тілі листа може висвічуватися посилання на легітимний сайт, але реальна URL-адреса, на яку вона посилається, буде іншою. користувачеві треба пройти та залогінитись, веде на сайт шахраїв. Рис. 2. Приклад фішингового листа (підробка під повідомлення інтернет-аукціону Ebay) Іноді особисті дані пропонується запровадити прямо у листі. 3. Рис.Приклад фішингового листа (підробка під повідомлення online-банку Barclays, Технології фішерів удосконалюються. Так, з'явилося поєднане з фішингом поняття фармінг. Технології фішерів удосконалюються. Так, з'явилося поєднане з фішингом поняття фармінг. Це теж шахрайство, яке має на меті отримати персональні дані користувачів, але не через пошту, а прямо через офіційні веб-сайти. Фармери замінюють на серверах DNS цифрові адреси легітимних веб-сайтів на підроблені адреси, в результаті чого користувачі перенаправляються на сайти шахраїв. Цей вид шахрайства ще небезпечніший, оскільки помітити підробку практично неможливо. Найбільш популярні фішерські мішені – аукціон Ebay та платіжна система PayPal. Також страждають різні банки по всьому світу. Атаки фішерів бувають випадковими та цільовими. У першому випадку атака виробляється «навмів». Атакуються найбільші та популярні об'єкти – такі як аукціон Ebay – оскільки ймовірність того, що випадковий одержувач має там обліковий запис, досить висока. У другому випадку шахраї дізнаються, яким саме банком, платіжною системою, провайдером, сайтом користується адресат. Цей спосіб складніший і витратніший для фішерів, зате більше шансів, що жертва купиться на провокацію. Крадіжка конфіденційних даних — не єдина небезпека, яка чекає на користувача при натисканні на фішерське посилання. Найчастіше, слідуючи за нею, можна отримати програму-шпигуна, кейлоггер чи троян. Отже, якщо навіть у вас немає рахунку, яким шахраї могли б скористатися, не можна почуватися в повній безпеці. За даними Gartner, у США в 2006 році збитки, завдані одній жертві фішингу, в середньому склали 1244 доларів США. У 2005 році ця сума не перевищувала 257 доларів, що свідчить про неймовірний успіх фішерів. У Росії ситуація дещо інша. Через те, що у нас електронні платіжні системи поки що не настільки поширені, як на Заході, збитки від фішингу не такі великі. Але з поширенням у Росії електронних платіжних систем частка фішингу у загальному поштовому потоці зросте, і, зросте і збитки від нього. Отже, хоча ця проблема в Росії не варто ще так гостро, готуватися до неї треба вже зараз. Успіху фішинг-афер сприяє низький рівень обізнаності користувачів щодо правил роботи компаній, від імені яких діють злочинці. І хоча на багатьох сайтах, що вимагають конфіденційної інформації, опубліковано спеціальні попередження про те, що вони ніколи не просять повідомляти свої конфіденційні дані в листах, користувачі продовжують надсилати свої паролі шахраям. Тому кілька років тому було створено Anti-Phishing Working Group (APWG) — групу боротьби з фішингом, до якої входять як компанії-«мішені» фішерів, так і компанії, що розробляють анти-фішинговий/анти-спамерський софт. У рамках діяльності APWG проводяться ознайомчі заходи для користувачів, також члени APWG інформують один одного про нові фішерські сайти та погрози. Наразі APWG налічує понад 2500 учасників, серед яких є найбільші світові банки та провідні IT-компанії.Так що, за оптимістичними прогнозами, через деякий час користувачі навчаться остерігатися фішерських сайтів, як свого часу навчилися з побоюванням ставитись до листів із вкладеннями від невідомих адресатів. Поки що основним захистом від фішингу залишаються спам-фільтри. Фішингові атаки спрямовані на крадіжку або пошкодження конфіденційних даних шляхом обману людей, змушуючи їх розкривати особисту інформацію, таку як паролі та номери банківських карток. Фішингові атаки походять від шахраїв, що маскуються під надійні джерела, і можуть полегшити доступ до будь-яких типів конфіденційних даних. Технології розвиваються, а разом із ними і кібератаки. Дізнайтеся більше про найпоширеніші види фішингу. Фішинг електронною поштою Вейлінг-шахрайство Хитрість та обман Успішна атака фішингу може мати серйозні наслідки. Це може бути крадіжка грошей, шахрайство з банківськими картами, втрата доступу до фотографій, відео та файлів — кіберзлочинці навіть можуть видати себе за вас і наразити на небезпеку інших людей. На роботі ризики для вашого роботодавця можуть включати втрату корпоративних коштів, розкриття конфіденційних даних клієнтів та колег, крадіжку або недоступність конфіденційних файлів, не кажучи вже про шкоду репутації вашої компанії. У багатьох випадках збитки можуть бути непоправними. На щастя, існує безліч рішень для захисту від фішингу як вдома, так і на роботі. Фішинг (від англ. phishing, гра слів з fishing - "рибний лов, або вивужування") - це спроба шахраїв отримати конфіденційну інформацію, маскуючись під довірену особу. Зловмисник може видати себе за представника банку, менеджера служби підтримки, колегу чи друга, щоб змусити жертву завантажити вірус на пристрій або перенаправити на шахрайський сайт. Там у жертви і буде вкрадено особисті дані — логіни та паролі, дані кредитних карток та номери телефонів. Такі методи крадіжки даних використовуються у всіх галузях, які так чи інакше пов'язані з платежами та обміном приватними даними. Це сайти банків, платіжних систем, операторів стільникового зв'язку, соціальні мережі та великі інтернет-магазини. Іноді фішери підробляють сайти так майстерно, що навіть їхній постійний відвідувач не одразу може відрізнити їх. Результат - заражені комп'ютери, вкрадені особисті дані та репутаційні збитки компанії, чиє доменне ім'я використовується шахраями. Простими словами, фішинг - це видобуток конфіденційних даних шахраями. Підозрювальний лист із проханням повідомити номер банківського рахунку, голосове повідомлення з попередженням про крадіжку особистих даних або привабливу пропозицію в соціальних мережах — це все класичні форми фішингу. Концепція фішингу не обмежується банківськими рахунками. Наприклад, нещодавно був бум криптовалют — благодатного ґрунту для шахраїв. Більшість сучасних атак спрямовано поширення шкідливих посилань чи вірусів через вкладення електронною поштою. Зловмисник сподівається, що жертва натисне кнопку (або перейде за посиланням), і потім у нього буде доступ до особистої інформації, облікових даних або фінансів. Фішинг — найпопулярніший напрямок серед кіберзлочинців, адже вони можуть націлитись на мільйони потенційних жертв одночасно. Крім того, обманом змусити людину відкрити посилання набагато простіше, ніж, наприклад, зламати захист комп'ютера. Зловмисники можуть використовувати соціальні мережі та інші загальнодоступні джерела інформації для створення персональних атак, щоб електронні листи або інші повідомлення виглядали максимально реалістичними. Зловмисники також можуть маскувати повідомлення, створюючи враження, що вони приходять з облікового запису друга «ВКонтакте», наприклад. У фішинговому повідомленні до жертви можуть звертатися на ім'я або задіяти будь-які інші тригери, щоб комунікація здавалася більш достовірною Але пошукові системи також сприяють розповсюдженню фішингових сайтів нехай і ненавмисно. Наприклад, Google багато місяців показував підроблений сайт криптобіржі Binance у результатах органічного пошуку. Цікаво, що бум криптобірж та криптогаманців породив новий вид шахрайства: шахраї масово розсилали листи з проханням імпортувати свій гаманець, «бо ми підтримуємо всі токени ERC20». Цілком стандартно, при натисканні посилання у листі, користувач потрапляв на фальшиву сторінку входу в систему криптобіржі. Далі відбувався витік даних та втрата грошей із гаманців. Навіть якщо ви знаєте цю та багато інших схем, це не гарантує повної безпеки: шахраї постійно відточують свою майстерність, пробують нові прийоми та смикають за нові ниточки. Як ми вже зрозуміли найпоширенішим типом атаки, який використовують зловмисники у 2024 році, можна сміливо назвати електронні листи. Зловмисник посилає приманку у вигляді електронного листа, він спонукає людей поділитися своїми даними, а далі все йде за стандартним сценарієм. Ви отримуєте лист наступного змісту: Побачивши цей лист, чимала частина користувачів натисне на посилання і повідомить свої дані шахраю. Звісно, банки не розсилають таких листів. Вищезгаданий приклад виконано у вигляді електронного листа, але хакер може використовувати й інші канали: SMS, пости в соцмережах, телефонні дзвінки, будь-які сайти. Тут фішинг маскується під популярну службу доставки. На перший погляд, цей емейл справді схожий на справжнього листа від DPD, але чомусь він англійською мовою, але ж у нас є російський DPD! Мало того: натиснувши на адресу електронної пошти відправника, користувач виявив: вона була відправлена з особистої пошти. Лист підроблений дуже вдало і зарубіжний користувач точно попадеться на цю або подібну аферу. Що дійсно грає на руку фішерам, так це однакові паролі: у кожної людини безліч облікових записів на різних сайтах. Не зайвим буде перевірити адресу відправника у підозрілих листах та переконатися, що ваші пари логін/пароль унікальні на всіх сайтах. Нижче ми перерахували деякі з найпоширеніших. Термін «фішинг» спочатку ставився до крадіжки акаунтів за допомогою миттєвого обміну повідомленнями.Що стосується самого змісту листа, то це може бути повідомлення: Ці та інші сценарії повідомлень надсилаються максимально широкій групі адресатів. Навіть поодинокі відгуки жертв багаторазово виправдовують усі зусилля шахрая. Це шахрайство, пов'язане із запуском шкідливого програмного забезпечення на комп'ютері кінцевого користувача. Шкідливе ПЗ може бути впроваджене у вигляді вкладення в електронний лист, файлу, що завантажується з сайту або шляхом використання відомих уразливостей у системі безпеки. Останнє є особливо актуальним для малого та середнього бізнесу, які далеко не завжди здатні підтримувати свою комп'ютерну інфраструктуру в ефективному (у плані вразливостей) стані. Це особливі різновиди шкідливих програм, які відстежують введення даних із клавіатури та надсилають відповідні дані хакеру. Кейлоггери та скрінлогери можуть впроваджуватися у браузери у вигляді невеликих допоміжних програм, які запускаються автоматично при відкритті браузера, а також у системні файли – у вигляді драйверів пристроїв. Сенс цієї атаки в тому, що дії користувача відстежуються доти, доки він не увійде до цільового облікового запису (або будь-якої транзакції) і не надішле облікові дані. У цей момент шкідлива програма перебирає управління і може здійснювати будь-які несанкціоновані дії без відома користувача. З'являються непомітно, зазвичай, коли користувач намагається увійти в систему. Такі трояни збирають облікові дані користувача на місці та передають їх фішеру. Фармінг - це не тільки про майнінг. Це також термін, що означає модифікацію файлу hosts або фішинг на основі системи доменних імен (DNS). Сенс: користувач вводить URL-адресу в браузері для відвідування будь-якого сайту. Але така URL спочатку перетворюється на IP-адресу. А самі імена хостів знаходяться у файлі hosts, і перш ніж виконати пошук у системі доменних імен (DNS), буде проскановано файл hosts. Хакери користуються цією особливістю Windows - вони заражають hosts і передають фіктивну адресу, щоб користувач автоматично перейшов на підроблений схожий сайт, де його інформація може бути вкрадена. Це будь-які зміни налаштувань на комп'ютері користувача. Наприклад: щоб автоматично перенаправляти користувача на шкідливий сайт, хакери змінюють URL-адресу у вибраному файлі. Наприклад, URL-адреса сайту банку може бути змінена з "https://sberbank.ru" на "https://sberbabk.ru". За іронією долі, саме незахищені ПК часто містять велику кількість конфіденційної інформації. Те саме можна сказати про дані, що зберігаються на незахищених серверах. Якщо комп'ютер в офісі використовується для доступу до таких серверів, будь-які дані можуть бути легко скомпрометовані. Крадіжка даних – це не лише інформація про рахунки. Це і проектна документація, юридичні висновки, записи про співробітників та багато іншого.Шахраї використовують ці дані для шантажу або заподіяння ділової репутації бренду. Суть у заміні частини вмісту цього сайту підробленим контентом. Такий вміст вводить користувача в оману. Наприклад, хакери можуть вставити шкідливий код для реєстрації облікових даних користувача або оверлів, який може таємно збирати інформацію та передавати її на фішинговий сервер хакера. Його складніше виявити, ніж атаки та форми фішингу, які ми описали вище. Суть фішингу між двома точками - хакер розташовується між користувачем та справжнім сайтом (або іншою системою). Інформація, що вводиться користувачем, записується, але продовжує передаватися далі, щоб не впливати на транзакції користувача. Пізніше хакери можуть продати або використовувати дані, коли користувач не активний у системі. Фішери створюють сайти з унікальним (і не дуже) контентом і вони потрапляють в індекс ПС, потім опиняються на сторінці результатів пошуку. Користувачі знаходять ці сайти, коли шукають товари. …або намагаються знайти сайт банку. Підроблені сайти банків можуть пропонувати вигідніші умови щодо продукту або інші бонуси. Жертвам, які використовують ці сайти для економії, пропонують переказати гроші з існуючих рахунків та обманним шляхом змушують повідомити свої дані. Незважаючи на витонченість атак, що росте, існує кілька загальних ознак, за якими можна їх визначити. Поговоримо про способи ідентифікації таких атак: Ще один спосіб впізнати фішингові тактики – проаналізувати дію, яку хоче отримати відправник від адресата. Ось кілька реальних прикладів: Існує ряд ознак, що вказують на те, що імейл не є справжнім. Відправник листа намагається обманом виманити у користувача ID, логін та пароль, номер картки, інші особисті дані, якщо: Спосіб перевірки: наведіть курсор на будь-яке посилання у браузері та подивіться, чи збігається адреса сайту з адресою листа. Розпізнавати спроби крадіжки чи заміни вмісту, уникати підозрілих повідомлень — дуже важливо. Частково захиститися від атак допоможе двофакторна автентифікація, якісний антивірус та брандмауер.Що таке «фішинг»
пройти за посиланням та оновити свої дані в системі Federal Credit Union.
з безліччю посилань, лише одне з яких наведе на сайт шахраїв.
де безпосередньо в тілі листа користувач має ввести свої дані).Продукти на тему
Публікації на подібні теми
Що таке фішинг?
Різні типи фішингових атак
Найпоширеніший вид фішингу. Цей тип атаки використовує такі прийоми, як фальшиві гіперпосилання, щоб заманити одержувачів електронної пошти та змусити їх поділитись своєю особистою інформацією. Зловмисники часто маскуються під великих постачальників облікових записів, таких як Microsoft або Google або навіть під колег по роботі. Шкідливий фішинг
Ще один найпоширеніший метод фішингу. Цей тип атаки передбачає встановлення шкідливого програмного забезпечення, замаскованого під надійне вкладення (наприклад, резюме або банківську виписку) в електронному листі. У деяких випадках відкриття вкладення зі шкідливим програмним забезпеченням може паралізувати роботу всієї ІТ-системи. Цільовий фішинг
Більшість фішингових атак охоплюють широку мережу людей, проте існують і цільовий фішинг, який адресований конкретним людям і використовує інформацію, зібрану під час вивчення їхньої роботи та соціального життя. Ці атаки відрізняються високим ступенем адаптації, що робить їх особливо ефективними при обході базового рівня системи кібербезпеки.
Коли зловмисники націлюються на "велику рибу", таку як керівник підприємства або знаменитість, це називається уйелінг (whaling - китобійний промисел). У цьому випадку шахраї часто проводять значні дослідження своєї мети, щоб знайти зручний момент для крадіжки облікових даних або іншої конфіденційної інформації. Якщо вам є що втрачати, зловмисникам є що вкрасти. Смішинг
Поєднання слів "SMS" та "фішинг" означає надсилання текстових повідомлень, замаскованих під надійні повідомлення від таких компаній, як Amazon або FedEx. Люди особливо вразливі для SMS-шахраїв, оскільки текстові повідомлення - це звичайний текст, який сприймається більш особисто. Вішінг
У кампаніях вишингу зловмисники у шахрайських кол-центрах намагаються обманом змусити людей надати конфіденційну інформацію телефоном. У багатьох випадках ці шахраї використовують соціальну інженерію, щоб обдурити жертв і змусити їх встановити на свої пристрої шкідливе програмне забезпечення у вигляді програми.Поширені фішингові прийоми
Зловмисники вміло маніпулюють своїми жертвами, змушуючи їх передавати конфіденційні дані шляхом приховування шкідливих повідомлень та вкладень там, де люди не завжди уважні (наприклад, у поштових скриньках електронної пошти).Легко припустити, що з повідомленнями у вашій поштовій скриньці все гаразд, але будьте обережні — листи фішинга часто виглядають безпечними і не підозрілими. Щоб не потрапити на гачок, не поспішайте та вивчайте гіперпосилання та адреси електронної пошти відправників, перш ніж натискати на них. Відчуття потреби діяти
Люди трапляються на фішинг, бо думають, що їм треба діяти. Наприклад, жертви можуть завантажити зловмисне програмне забезпечення, замасковане під резюме, тому що їм терміново потрібно знайти роботу, або ввести свої банківські дані на підозрілому сайті, щоб врятувати рахунок, термін дії якого, як їм сказали, скоро закінчиться. Створення хибного відчуття необхідності діяти — найпоширеніший прийом, бо він працює. Щоб зберегти свої дані у безпеці, будьте уважні або встановіть технологію захисту електронної пошти, яка зробить всю роботу за вас. Хибна довіра
Зловмисники обманюють людей, створюючи помилкове почуття довіри, і навіть найпроникливіші люди трапляються на їхні хитрощі. Видаючи себе за надійні джерела, такі як Google, Wells Fargo або UPS, шахраї можуть обманом змусити вас зробити будь-які дії, перш ніж ви зрозумієте, що вас обдурили. Багато фішингових повідомлень залишаються непоміченими без застосування передових заходів кібербезпеки. Захистіть свою конфіденційну інформацію за допомогою системи безпеки електронної пошти, призначеної для виявлення підозрілого вмісту та знищення його ще до того, як він потрапить до вашої поштової скриньки. Емоційні маніпуляції
Зловмисники використовують психологічні прийоми, щоб переконати свою мету діяти раніше, ніж вони подумають.Викликаючи довіру, видаючи себе за знайоме джерело, а потім створюючи помилкове відчуття терміновості, зловмисники використовують такі емоції, як страх та тривога, щоб отримати бажане. Люди схильні приймати поспішні рішення, коли їм кажуть, що вони втратять гроші, опиняться в юридичній біді або втратять доступ до такого необхідного ресурсу. Будьте обережні з будь-якими повідомленнями, які вимагають від вас терміново щось зробити – вони можуть бути шахрайськими.Ризики фішингових листів
Що таке фішинг простими словами, види та як захиститися
Як працює фішинг
Що роблять хакери
Які трюки використовують
Приклади фішингу
Приклад №1
Приклад №2
Види фішингових атак
Класичний, що вводить в оману
Фішинг на основі шкідливого ПЗ
Кейлоггери та скрінлогери
Перехоплення сеансу
Веб-троян
Отруєння файлів хостів
Атаки на зміну конфігурації системи
Крадіжка даних
Content-Injection Phishing
Фішинг між двома точками
Фішинг через пошукові системи
Як розпізнати та захиститися від фішингу
Як визначити фішинговий лист: 5 ознак
Коротко про головне