Phishing je nejčastější způsob, jak se útočník dostane do firmy. Nepotřebuje prolomit žádnou ochranu. Stačí, když jeden zaměstnanec klikne na odkaz nebo zadá heslo do falešné stránky. Podle většiny statistik takhle začíná drtivá část úspěšných útoků, včetně těch, které končí zašifrováním dat.
Dobrá zpráva: phishing se dá poznat a firma se proti němu dá připravit. Tenhle článek ukazuje, jak podvodné zprávy vypadají, jaké mají typy a co dělat, když někdo klikne.
Co je phishing
Phishing je podvod, při kterém se útočník vydává za někoho důvěryhodného. Za banku, kolegu, dodavatele, úřad. Cílem je, abyste udělali jednu ze tří věcí: zadali přihlašovací údaje, otevřeli přílohu se škodlivým kódem, nebo poslali peníze či citlivá data. Zpráva chodí nejčastěji e-mailem, ale i přes SMS, telefon nebo chat.
Jak phishing poznáte
Podvodné zprávy mají několik společných znaků. Když se sejdou dva a víc, zpozorněte:
- Tlak a spěch. „Váš účet bude zablokován do 24 hodin." Strach a časový tlak vypínají zdravý rozum. To je přesně záměr.
- Odkaz, který nesedí. Text tvrdí jedno, ale když najedete myší na odkaz (neklikáte), adresa vede jinam. Falešné domény bývají skoro stejné, jen s překlepem nebo jinou koncovkou.
- Nečekaná příloha. Faktura, kterou jste nečekali, nebo dokument, který po vás chce povolit makra.
- Divná adresa odesílatele. Jméno sedí, ale e-mail za ním je cizí nebo mírně pozměněný.
- Žádost o údaje nebo platbu. Legitimní instituce po vás heslo e-mailem nikdy nechce.
Typy phishingu
- Hromadný phishing: stejná zpráva rozeslaná tisícům lidí. Neosobní, ale funguje na kvantitě.
- Spear phishing: cílený útok na konkrétního člověka, s detaily o firmě. Mnohem přesvědčivější.
- BEC (podvod s obchodním e-mailem): útočník se vydává za jednatele nebo dodavatele a žádá o změnu čísla účtu nebo urgentní platbu. Nejdražší varianta.
- Smishing a vishing: totéž přes SMS nebo telefon.
Někdo klikl. Co teď?
Klid a rychlost. Odpojte zařízení od sítě, změňte heslo z jiného počítače, zapněte dvoufázové ověření a nahlaste to IT. Pokud šlo o platbu, okamžitě kontaktujte banku. Čím dřív, tím větší šance data nebo peníze zachránit. A hlavně: netrestejte toho, kdo klikl a přiznal to. Ututlaný incident je nebezpečnější než přiznaný.
Jak se firma brání systémově
Jednotlivec chybu udělá vždycky. Firma se proto nespoléhá na to, že nikdo neklikne, ale staví několik vrstev:
- Dvoufázové ověření všude, kde to jde. I když heslo unikne, útočník se sám nepřihlásí.
- Školení a simulace. Krátké, opakované. Nejlépe s cvičným phishingem, který ukáže, kdo a na co klikne, bez reálné škody.
- Filtry a technická opatření na úrovni pošty a sítě.
- Testování odolnosti. Pravidelný penetrační test a prověření nastavení ukáže, kudy by se útočník po prvním kliknutí dostal dál.
Časté dotazy
Stačí antivirus?
Ne. Antivirus zachytí část škodlivých příloh, ale ne falešnou přihlašovací stránku, kam sami zadáte heslo. Proti tomu pomáhá dvoufázové ověření a obezřetnost.
Jak často školit lidi?
Krátce a opakovaně, ideálně několikrát ročně. Jednorázové školení po roce vyprchá. Cvičné phishingové kampaně drží pozornost mnohem líp.
Co si z toho odnést
Phishing cílí na lidi, ne na techniku, a právě proto funguje. Naučte tým poznávat varovné signály, zapněte dvoufázové ověření a pravidelně ověřujte, jak by útok pokračoval dál. Phishing bývá první krok. Často po něm přichází ransomware.
Pomáháme firmám prověřit odolnost proti phishingu i navazujícím útokům. Chcete vědět, jak na tom jste? Rezervujte si nezávaznou konzultaci.