CP.SIM.11 · ALATI/SIMULATOR · 3 REŽIMA
Kako da prepoznate fišing mejl
Bezbedno, lažno el. sanduče sa primerima fišing prevara i ponekom legitimnom porukom. Tri režima: vežba za oko, provera znanja, i prolaz kroz sanduče kao da je stvarno. Nema malicioznih linkova i priloga, ništa se nigde ne šalje, sve ostaje ovde.
BEZ SLANJA NA SERVER
PORUKE SE NE ŠALJU · BEZBEDNO
// PRE UPOTREBE
Po čemu se fišing mejl prepoznaje? Retko po jednom detalju — obično ih je više: adresa pošiljaoca se ne poklapa sa imenom koje se predstavlja, link vodi na domen koji liči na pravi ali nije, prilog stiže bez najave, a ton požuruje — potvrdite nalog, platite fakturu, kliknite odmah.
Fišing računa na vašu nepažnju — porukom koja deluje poznato i traži od vas da nešto hitno uradite. Najbolja odbrana je da pre svake akcije stanete i razmislite, plus uvežbano oko: da znate gde da pogledate pre nego što kliknete.
Ovaj alat je bezbedno lažno el. sanduče. Poruke podsećaju na prave fišing kampanje, ali linkovi ne vode nikuda, nema virusa, ništa se nigde ne šalje. Kroz tri režima učite, testirate se i odlučujete — mejl, SMS, WhatsApp i Viber, kako prevare obično i pristižu potencijalnim žrtvama.
// ŠEST ZNAKOVA
Skoro svaka prevara nosi bar jedan od ovih znakova
Fišing retko kada izgleda očigledno. Ali gotovo uvek se oslanja na neki od šest obrazaca — naučite da ih prepoznate i većina prevara pada u vodu.
Vremenski pritisak
„U roku od 24h", „odmah", „ističe danas". Rok služi da vas natera na nerazmišljanje i impulsivnu radnju.
Lažni pošiljalac
Adresa ili broj koji liče na pravi, ali nisu. Sličan naziv + strani domen je klasična maska.
Sumnjiv link ili dugme
Dugme „potvrdi" ili čudan link obično vode na stranicu za krađu podataka.
Traženje podataka ili novca
Lozinka, broj kartice, sitna uplata, poklon vaučeri. Ozbiljne institucije to ne traže kroz el. poštu.
Greške i opšte oslovljavanje
„Poštovani korisniče" umesto imena, nezgrapan prevod, sitne greške uvek su indikator masovnog slanja fišing poruka.
Predobra ponuda
Nagrada koju niste očekivali, dobitak u igri u kojoj niste učestvovali. Uzbuđenje gasi opreznost.
// IZ STVARNOG SANDUČETA
U realnosti izgleda ovako
Sanduče u alatu iznad je vežbalište sa primerima. Ovo ispod je stvaran mejl — stigao nam je 7. jula u 11:56. Prenosimo ga doslovno, izostavili smo samo logotip.
Poštovani,
U prilogu Vam dostavljamo Obaveštenje o SEPA deviznom prilivu: EUR 800.00.
Molimo Vas da raspored priliva izvršite putem e-banking kanala ili da elektronski popunjen raspored overite potpisom ovlašćenog lica i pečatom, a zatim da ga prosledite na e-mail adresu sepa.prilivi.PL@BancaIntesa.rs.
S poštovanjem,
Vaša Banca Intesa
- Adresa pošiljaoca. banca.intesa@eib-cmv.com — ime banke nalepljeno na domen koji sa bankom nema veze. Prava adresa banke je na bancaintesa.rs. Ime posle @ je jedino što se broji.
- Prilog nije dokument. Izgleda kao Excel tabela, ali unutra nema nikakvog obaveštenja o prilivu — to je zapravo exploit, program koji zloupotrebljava rupu u Office-u poznatu od 2017. godine. Rupa je stara, ali i dalje u opticaju jer i dalje radi. Čim se prilog otvori, napadaču se otvara pristup računaru — a sve u tekstu poruke služi samo da vas navede na taj jedan klik.
- Iznos piše u naslovu. Nijedna banka ne upisuje tačan iznos priliva u naslov mejla — to je besmislica i jedan od jasnijih znakova da poruka nije od banke. A i sama cifra je birana da prođe: 800 evra deluje dovoljno stvarno, a dovoljno sitno da ne povuče sumnju — velike cifre plaše, sitne prolaze.
- Pozajmljeno poverenje. Adresa za prosleđivanje i podnožje sa tačnim podacima banke prepisani su da poruka izgleda zvanično. Podnožje se kopira za par sekundi; domen pošiljaoca ne može da se lažira tako lako — zato njega gledajte.
Ime banke ovde nije slučajno. Prevaranti se predstavljaju kao poznate institucije baš zato što im verujemo — banka je i sama žrtva zloupotrebe imena, kao i primalac poruke.
// KANALI
Prevara ne stiže samo mejlom
Isti obrasci se koriste i u SMS ili aplikacijama za poruke, gde deluju ličnije i hitnije. U alatu iznad su sva četiri kanala.
// ŠTA DA URADITE
Pet koraka kad poruka smrdi na prevaru
- Stati. Hitnost je namerna. Nijedna legitimna poruka ne gubi na vrednosti ako sačeka minut.
- Proveriti pošiljaoca. Adresa ili broj se upoređuju sa zvaničnim podacima. Slično nije isto.
- Ne klikati na linkove i dugmad. Tvrdnja se proverava na zvaničnoj adresi koju sami ukucate, ili kroz srodnu aplikaciju.
- Potvrditi drugim kanalom. Ako šef piše da hitno treba nešto kupiti — poziv na poznat broj.
- Prijaviti i obrisati. Sumnjiva poruka ide podršci, pa se uklanja.
// NIKO NIJE IMUN
Svako ima poruku na koju bi kliknuo
Na fišing niko nije imun. Za svakog postoji tema koja mu sužava vidno polje i muti fokus — paket koji se čeka, uplata koja kasni, dete na putovanju, šef koji nešto hitno traži. Prevarant ne očekuje stoprocentni učinak, već čeka one koji se zateknu na lošem mestu u loše vreme. Podleći prevari nije pitanje neznanja, nego skupa faktora sabranih u određenom trenutku. Brzina, dekoncentracija i opterećenje su najčešći uzroci.
Organizacije koje na polju svesti o bezbednosti zaista napreduju prepoznaju se po jednom detalju: u njima ni najviše rukovodioce nije sramota da priznaju da su negde kliknuli. Priznanje odozgo vredi više od bilo kog pravilnika jer se onda greške prijavljuju umesto da se kriju, iskustva se otvoreno razmenjuju i edukacija zapravo daje prave rezultate.
// ZA FIRMU
Napravite timski test za zaposlene
Bez slanja pravih poruka i bez otkrivanja korisničkih podataka. Podelite link kolegama, oni prođu test, a vi dobijete anonimni zbirni rezultat: koliko je prevara prošlo i na kojim porukama se pada.
Svaki test dobija nasumičan izbor poruka iz veće baze primera — svi u istom testu vide isti set, da bi rezultat bio uporediv. Drugi test dobija drugi set primera. Ni vi unapred ne znate koje će se poruke pojaviti, pa se test ne može naučiti napamet.
// ČESTA PITANJA
Da li se moje poruke negde šalju ili čuvaju?
Ne. Sve radi u vašem pregledaču. Poruke su kreirane po uzoru na fišing, ali linkovi ne vode nikuda, a vaš izbor u kvizu i odlukama ne napušta uređaj.
Da li su primeri stvarne poruke kompanija i institucija?
Ne. Poruke su izmišljene za potrebe vežbe. U nekim primerima pominju se poznati servisi ili institucije, jer se njihova imena često zloupotrebljavaju u fišing kampanjama. Te poruke nisu njihove, ne koriste njihove logotipe i ne vode na njihove stranice.
Koja je razlika između tri režima?
Vežba uči — klikom na indikator vidite objašnjenje. Kviz testira — sami označavate sumnjivo. Odluči simulira pravo sanduče — za svaku poruku odlučujete da li je prevara ili ne.
Zašto svaki put vidim druge poruke?
Sanduče prikazuje samo odabran broj primera, nasumično izvučen iz veće baze — zato se set razlikuje od posete do posete, a „Igraj ponovo" vuče nov. Tako nema učenja napamet i svaki prolaz je nova provera. Ne garantujemo koje će poruke ispasti; u timskom testu, međutim, svi učesnici istog testa dobijaju isti set.
Mogu li ovo da koristim za obuku tima?
Da — kroz timski test („Za firmu" iznad). Dobijate anoniman zbir bez pojedinačnih imena i bez slanja pravih poruka.
// DALJE ČITANJE
// PODELI
Pošaljite alat nekome kome će koristiti
Roditelju, kolegi, prijatelju — pet minuta vežbe može kasnije mnogo da znači.
Transparentnost. Primeri u ovom simulatoru su izmišljeni i služe isključivo za edukaciju. Pojedina stvarna imena servisa i institucija pominju se zato što se takva imena često zloupotrebljavaju u fišing porukama. Prikazane poruke nisu njihove, nisu povezane sa tim kompanijama ili institucijama i ne koriste njihove logotipe.
Linkovi i dugmad u simulatoru ne vode na spoljne stranice, a adrese u primerima su namerno iskvarene (hxxp umesto http) da ne bi mogle da se otvore ni slučajno. Alat radi u vašem pregledaču; nijedna poruka se ne šalje, ništa se ne beleži na serveru, a izbori u kvizu i odluci ostaju kod vas.