Phishing
Phishing (spoofing) - w branży komputerowej, oszukańcze pozyskanie poufnej informacji osobistej, podczas gdy hasła azaliż szczegóły karty kredytowej, przez pozór osoby godnej zaufania, której te informacje są nagle potrzebne. Jest to gatunek ataku opartego na inżynierii społecznej.
Termin zostaÅ‚ ukuty w poÅ‚owie lat 90. przez crackerów próbujÄ…cych wykraść konta w serwisie AOL. Napastnik udawaÅ‚ czÅ‚onka zespoÅ‚u AOL i wysyÅ‚aÅ‚ nowość do potencjalnej ofiary. Nowość zawieraÅ‚a proÅ›bÄ™ o wykrycie hasÅ‚a, np. na rzecz “zweryfikowania konta” czy też “potwierdzenia informacji w rachunku”. Jak jeleÅ„ podawaÅ‚a parol, agresor uzyskiwaÅ‚ dojazd do konta i wykorzystywaÅ‚ je w przestÄ™pczym celu, np. do wysyÅ‚ania spamu.
Termin phishing jest nieraz tłumaczony w charakterze password harvesting fishing (złapanie haseł). Inni utrzymują, iż nauka zawodu pochodzi od nazwiska Briana Phisha, jaki pył być pierwszą osobą stosującą techniki psychologiczne do wykradania numerów kart kredytowych, coraz w latach 80. Coraz inni uważają, iż Brian Phish był wyłącznie fikcyjną postacią, za pomocą której spamerzy obopólnie się rozpoznawali.
Dzisiaj przestępcy sieciowi wykorzystują techniki phishingu w celach zarobkowych. Popularnym celem są banki azaliż aukcje internetowe. Phisher wysyła w większości wypadków niechciana poczta do wielkiej liczby potencjalnych ofiar, kierując je na stronę w Sieci, która udaje faktyczny pula internetowy, a w rzeczywistości przechwytuje wpisywane w tamtym miejscu przez ofiary ataku informacje. Typowym sposobem jest dana o rzekomym zdezaktywowaniu konta i konieczności ponownego reaktywowania, z podaniem wszelkich poufnych informacji. Stronica przechwytująca informacje - adres do niej był podawany w charakterze klikalny hiperłącze w poczcie phishera - jest łudząco podobna do prawdziwej, a popłoch było często potęgowane przez błąd w Net Explorerze (w 2004 r. powyżej 90% rynku przeglądarek), jaki pozwalał zataić oraz faktyczny adres fałszywej okolica. Innym sposobem było generowanie fałszywych stron przy adresami ogromnie przypominającymi nietypowy, a w takim razie łatwymi do przeoczenia na rzecz niedoświadczonych osób - na przypadek www.paypai.com miast www.paypal.com.
Usprawiedliwienie poprzednio phishingiem
- Zazwyczaj serwisy nie wysyłają e-maili z prośbą o odwiedzenie i zalogowanie się na stronie. Taka wniosek powinna wzbudzić uwaga, nieustannie pożądane byłoby w takim wypadku uznać autentyczność listu przez infrastruktura z administratorami okolica. Banki i instytucje finansowe w życiu nie wysyłają listów z prośbą o detekcja (wpisanie w formularzu) jakichkolwiek danych (loginu, hasła, numeru karty), próby podszycia się poniżej nie powinny być zgłaszane do osób odpowiedzialnych za bezpieczeństwo.
- Nie trzeba zakładać hiperłączy szczerze z otrzymanego e-maila. Względnie pionowo jest zmodyfikować ich zawartość racja, by w rodzaju wskazujące na autentyczną witrynę kierowały do nieautoryzowanej, podszywającej się strony.
- Należy regularnie aktualizować układ i program, w szczególności klienta poczty poczta elektroniczna i przeglądarkę WWW.
- Nie jest dozwolone słać mailem żadnych danych osobistych typu hasła, numery kart kredytowych itp. Prośby o bajanie hasła i loginu w mailu powinno się odrzucić i zameldować odpowiednim osobom.
- Banki i instytucje finansowe stosują raport HTTPS w tamtym miejscu, dokąd konieczne jest zalogowanie do systemu. Chyba że pagina z logowaniem nie zawiera w adresie nazwy protokołu HTTPS, powinno się zameldować to osobom z banku i nie nadawać się na niej żadnych danych.
- Nie zaleca się używania starszych przeglądarek internetowych (np. Net Explorer 6), które bywają często podatne na różne błędy. Alternatywnie wolno posługiwać się z innych programów, gdy Mozilla Firefox azali Opera albo Sieć Explorer 7 (których najnowsze wersje wyposażone są w filtry antyphishingowe) czy też także z oprogramowania firm trzecich chroniącego poprzednio phishingiem.
- Używanie OpenDNS.
Linki zewnętrzne
- Anti-Phishing Working Group - powszedni komplet naczyń stołowych o sieciowym phishingu
- Fight Identity Theft - przykłady phishingu
- Faksymila książki Jeana Guisnela: Wojny w cyberprzestrzeni (Wydawnictwa ZNAK, Gród podwawelski 1998)
Artykuły
- U. S. Banker | A Phish Story - February 2005
- Network Appliance, Inc. Phishing Survey 2004 (PDF)
Zobacz też
Zobacz nius w serwisie Wikinews na idea coraz większej ilości napadów za pomocą phishingu
- Pharming
- SMiShing (phishing smsowy)
Kategorie: Internet • Ataki komputerowe