- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
Phishing to próba wyłudzenia informacji, pieniędzy albo dostępu do systemu za pomocą wiadomości udającej wiarygodne źródło. Najczęściej jest to e-mail, ale podobne mechanizmy występują także w wiadomościach SMS, komunikatorach i połączeniach telefonicznych.
W firmie podejrzana wiadomość może dotyczyć faktury, dostawy, dokumentu do podpisu, resetowania hasła, niedostępnej skrzynki pocztowej albo pilnej prośby od osoby z zarządu. Nadawca może znać nazwę firmy, stanowisko pracownika lub dane kontrahenta, ponieważ takie informacje często są publiczne albo zostały wcześniej wykradzione.
Nie każda nietypowa wiadomość jest atakiem. Niepokój powinno jednak wzbudzić połączenie kilku elementów: presji czasu, prośby o poufne dane, nietypowego sposobu płatności, linku do logowania lub załącznika, którego wcześniej nie zapowiadano.
Osoby przygotowujące phishing wykorzystują socjotechnikę, czyli wpływanie na decyzje człowieka za pomocą emocji, autorytetu i presji. Celem jest skrócenie czasu na spokojne sprawdzenie wiadomości.
Najczęściej pojawia się pilność. Wiadomość informuje o blokadzie konta, zaległej płatności, kończącym się terminie albo konieczności natychmiastowego potwierdzenia danych. Innym wariantem jest odwołanie do hierarchii. Nadawca podszywa się pod przełożonego i prosi o szybkie wykonanie przelewu lub przesłanie informacji.
Phishing może być także elementem ataku wieloetapowego. Najpierw pojawia się wiadomość z linkiem, później wyłudzenie hasła, a następnie próba użycia tego samego hasła w poczcie, systemie księgowym albo zdalnym dostępie. Dlatego pojedyncza podejrzana wiadomość powinna być traktowana jako sygnał do ostrożności, nawet jeśli nie doszło jeszcze do żadnej szkody.
Jeden sygnał nie zawsze przesądza o oszustwie. Kilka sygnałów naraz powinno jednak wystarczyć, aby nie klikać, nie otwierać załącznika i sprawdzić sprawę innym kanałem.
Wyświetlana nazwa nadawcy nie jest tym samym co jego adres. Program pocztowy może pokazać nazwę osoby lub firmy, natomiast właściwy adres znajduje się w szczegółach wiadomości. Warto sprawdzić całą domenę, czyli końcową część adresu internetowego identyfikującą organizację.
Podobnie należy postępować z linkami. Przed kliknięciem można zatrzymać wskaźnik myszy nad odnośnikiem i odczytać jego rzeczywisty adres. Nie należy oceniać bezpieczeństwa wyłącznie po początku adresu, ponieważ napastnik może umieścić prawdziwą nazwę firmy w dalszej części długiego łącza.
Bezpieczna weryfikacja polega na użyciu znanego numeru telefonu, wcześniej zapisanej zakładki albo osobnej wiadomości do właściwej osoby. Nie należy odpowiadać na podejrzaną wiadomość z prośbą o potwierdzenie, że jest prawdziwa. Jeśli konto nadawcy zostało przejęte, odpowiedź trafi do napastnika.
Załącznik może zawierać złośliwe oprogramowanie, czyli program wykonujący niepożądane działania na komputerze. Ryzyko dotyczy nie tylko plików wykonywalnych. Dokument biurowy może prosić o włączenie makr, czyli automatycznych poleceń uruchamianych wewnątrz dokumentu.
Nie należy wpisywać hasła na stronie otwartej z wiadomości, nawet jeśli wygląda identycznie jak znany panel. Strona może być kopią prawdziwego serwisu, przygotowaną do przechwycenia danych. Kłódka przy adresie oznacza szyfrowane połączenie HTTPS, czyli ochronę transmisji, ale sama nie potwierdza, że strona należy do właściwej organizacji.
Prośby o zmianę rachunku bankowego, pilny przelew lub przekazanie kodu powinny być potwierdzane procedurą obowiązującą w firmie. Najlepiej zastosować drugi kanał komunikacji i uzyskać potwierdzenie od osoby uprawnionej, bez korzystania z danych podanych w podejrzanej wiadomości.
Najważniejsze jest przerwanie dalszych działań i szybkie zgłoszenie zdarzenia. Jeśli została otwarta strona, nie należy wpisywać danych, pobierać plików ani zatwierdzać komunikatów. Jeśli pobrano załącznik, nie powinno się go dalej otwierać ani przesyłać innym osobom.
Jeżeli wpisano hasło, należy niezwłocznie poinformować osobę odpowiedzialną za bezpieczeństwo i zmienić hasło z bezpiecznego urządzenia, zgodnie z firmową procedurą. Trzeba także wskazać, czy używane było uwierzytelnianie wieloskładnikowe, czyli dodatkowe potwierdzenie logowania kodem lub aplikacją.
Po kliknięciu nie należy usuwać wiadomości ani czyścić historii przeglądarki na własną rękę. Takie działania mogą utrudnić ustalenie przebiegu zdarzenia. Warto zachować godzinę, adres wiadomości, nazwę załącznika i opis wykonanych czynności.
Jeśli komputer zachowuje się nietypowo, na przykład pojawiają się nieznane okna, samoczynne logowania lub ostrzeżenia programu ochronnego, można odłączyć urządzenie od sieci zgodnie z procedurą firmy. Nie należy jednak samodzielnie usuwać plików systemowych ani instalować przypadkowych narzędzi do „czyszczenia”.
Zgłoszenie powinno być proste, szybkie i pozbawione oceniania. Wewnętrzna procedura może wskazywać konkretny adres, system zgłoszeń albo osobę odpowiedzialną za bezpieczeństwo. W zgłoszeniu warto przekazać oryginalną wiadomość wraz z nagłówkami, czyli technicznymi informacjami opisującymi jej drogę przez serwery pocztowe.
Należy napisać, co dokładnie się wydarzyło: czy wiadomość została tylko przeczytana, czy kliknięto link, otwarto załącznik, wpisano hasło albo wykonano przelew. Taki opis pomaga dobrać działania ochronne i nie służy do szukania winy.
Jeżeli podobną wiadomość otrzymało kilka osób, nie należy przesyłać jej dalej bez uzgodnienia. Rozsyłanie podejrzanego załącznika może zwiększyć ryzyko. Bezpieczniej przekazać informację administratorowi lub osobie odpowiedzialnej za reagowanie na incydenty.
W pierwszej kolejności ustala się zakres zdarzenia: urządzenie, konto, wiadomość, wykonane czynności i możliwe punkty dostępu. Analiza logów, czyli zapisów aktywności systemu, może pomóc sprawdzić, czy doszło do nietypowego logowania, uruchomienia pliku lub komunikacji z podejrzanym adresem.
Następnie można zabezpieczyć konto, urządzenie lub sieć. Segmentacja sieci, czyli logiczne podzielenie infrastruktury na odseparowane części, ogranicza możliwość swobodnego przemieszczania się napastnika między komputerami. W zależności od sytuacji sprawdza się także konfigurację systemu Windows lub Linux, poczty, routera i zdalnego dostępu.
W razie potrzeby wykonywana jest diagnostyka sprzętu i oprogramowania oraz usuwanie skutków infekcji. Nie zleca się napraw podwykonawcom, a stosowane są wyłącznie nowe części, gdy problem dotyczy elementów sprzętowych. Praca może odbywać się na miejscu u firmy albo w trybie door-to-door, w którym kierowca odbiera i zwraca sprzęt.
Domyślnie nie jest wymagane podawanie hasła klienta. Jeśli analiza wymaga dostępu do określonego konta, zakres i sposób dostępu powinny zostać wcześniej ustalone. Na życzenie można podpisać bezpłatne NDA, czyli umowę o zachowaniu poufności.
Samodzielnie można porównać adres nadawcy z wcześniejszą korespondencją, sprawdzić adres linku bez jego otwierania, skontaktować się z nadawcą innym kanałem i przekazać wiadomość zgodnie z procedurą. Można także zanotować godzinę zdarzenia oraz opisać wykonane czynności.
Nie należy wpisywać haseł z linków w wiadomości, włączać makr na żądanie dokumentu, uruchamiać nieznanych plików ani instalować programów polecanych przez przypadkową osobę. Nie powinno się także wykonywać przelewu wyłącznie na podstawie e-maila.
Warto unikać pochopnej zmiany konfiguracji całej sieci, kasowania skrzynki pocztowej lub przywracania komputera do ustawień fabrycznych. Takie działania mogą usunąć ważne dowody i utrudnić ocenę, co faktycznie się wydarzyło.
Częstym błędem jest samo usunięcie wiadomości. Nie rozwiązuje to problemu, jeśli dane zostały już wpisane albo plik został uruchomiony. Drugim błędem jest poinformowanie wyłącznie współpracownika, bez formalnego zgłoszenia do osoby odpowiedzialnej za bezpieczeństwo.
Ryzykowne bywa także wielokrotne logowanie się na zaatakowane konto w celu sprawdzenia, czy wszystko działa. Jeśli hasło zostało przejęte, kolejne próby mogą dostarczyć napastnikowi dodatkowych informacji. Należy również uważać na osoby oferujące „zdalną pomoc” po wcześniejszym kontakcie telefonicznym. Mogą próbować uzyskać dostęp do komputera pod pretekstem usuwania infekcji.
Nie należy zawstydzać osoby, która kliknęła link. Opóźnione zgłoszenie zwykle zwiększa ryzyko bardziej niż sam fakt kliknięcia. Spokojna reakcja ułatwia zebranie informacji i pozwala szybciej zabezpieczyć pozostałe konta oraz urządzenia.
Nie każda nieudana wiadomość oznacza atak. Prawdziwy e-mail może trafić do spamu z powodu błędnej konfiguracji SPF, czyli mechanizmu sprawdzającego, które serwery mogą wysyłać pocztę w imieniu domeny. Podobnie filtr może zareagować na dużą liczbę załączników albo nietypowy format dokumentu.
Problem może dotyczyć awarii skrzynki, wygasłej sesji logowania, błędnej konfiguracji DNS, czyli systemu tłumaczącego nazwy domen na adresy serwerów, albo niedostępności usługi. W takich przypadkach nie ma charakterystycznej próby wyłudzenia danych, presji na wykonanie przelewu ani podejrzanego linku.
Odrębną sytuacją jest przejęcie prawdziwego konta nadawcy. Wiadomość może wtedy pochodzić z poprawnego adresu, ale zawierać nietypową prośbę. Dlatego sama zgodność domeny nie wystarcza. Liczy się także kontekst, styl korespondencji i zgodność z procedurą firmy.
Samo szkolenie nie eliminuje ryzyka, ponieważ oszustwa zmieniają formę, a pracownicy otrzymują nowe rodzaje wiadomości. Szkolenie powinno być połączone z prostą procedurą zgłaszania, możliwością szybkiego zablokowania konta oraz techniczną ochroną poczty i urządzeń.
Najlepszy efekt daje regularne przypominanie kilku zasad: nie działać pod presją, sprawdzać adres nadawcy, potwierdzać płatności drugim kanałem i zgłaszać także wiadomości, które tylko wydają się podejrzane. Ważne jest również, aby kierownictwo stosowało te same reguły co pozostali pracownicy.
Procedura powinna jasno określać, gdzie zgłaszać podejrzane wiadomości, kto może zablokować konto i w jakiej sytuacji należy odłączyć urządzenie od sieci. Powinna także wskazywać, jakie informacje zachować oraz jak potwierdzać prośby o przelewy, zmianę rachunku lub przekazanie poufnych danych.
Dobrze przygotowana procedura uwzględnia również komunikację wewnętrzną. Po wykryciu kampanii phishingowej pracownicy powinni otrzymać krótką informację o charakterystycznych cechach wiadomości, bez ujawniania danych osoby, która ją zgłosiła. Dzięki temu ostrzeżenie pomaga całej firmie i nie zniechęca do kolejnych zgłoszeń.
Reakcję warto rozpocząć od razu po wykryciu zdarzenia, szczególnie gdy wpisano hasło, otwarto załącznik albo potwierdzono operację finansową. Szybkie zgłoszenie pozwala wcześniej zabezpieczyć konto i sprawdzić, czy wiadomość dotarła do innych osób.
Jeżeli potrzebna jest naprawa urządzenia, z reguły trwa do 3 dni. Przyspieszanie i czyszczenie mogą zostać wykonane do 24 godzin. Czas zależy od rodzaju problemu, zakresu analizy i koniecznych działań, dlatego nie powinien być oceniany wyłącznie na podstawie samego kliknięcia w link.
Phishing należy traktować jako problem procesu i bezpieczeństwa całej firmy, a nie jako powód do obwiniania pojedynczej osoby. Zatrzymanie działania, sprawdzenie wiadomości innym kanałem i szybkie zgłoszenie ograniczają skutki nawet wtedy, gdy link został już otwarty.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.