Phishing: ako spoznať podvodný e-mail skôr, než kliknete
Väčšina úspešných útokov na firmy sa nezačína geniálnym hackom, ale obyčajným e-mailom, na ktorý niekto klikol v zhone medzi dvomi poradami. Znie to banálne — a presne v tom je problém.
Za tie roky sme videli desiatky variácií toho istého scenára. Účtovníčka dostane „faktúru", ktorá vyzerá presne ako od stáleho dodávateľa. Konateľ dostane správu „od banky", že mu zablokovali účet. Niekto z IT dostane e-mail „od Microsoftu", že mu vyprší heslo. Všetky majú spoločné jedno: nútia vás konať rýchlo a bez rozmýšľania.
Prečo phishing stále funguje
Úprimne — nie preto, že ľudia sú naivní. Funguje preto, že útočníci sa naučili napodobiť to, čo v práci vidíme každý deň. Logá sedia, tón e-mailu sedí, dokonca aj podpis môže byť skopírovaný z reálnej komunikácie. Útočník nemusí byť dokonalý, stačí, že vás zastihne v nepravý moment.
A to je aj dôvod, prečo nestačí povedať „buďte opatrní". Opatrnosť sa v strese vyparí. Čo funguje, je mať pár konkrétnych zvykov, ktoré urobíte automaticky, aj keď sa ponáhľate.
Podľa čoho podvod spoznáte
Neexistuje jeden zázračný znak, ale keď si všimnete dva-tri naraz, mali by ste zbystriť:
- Tlak na čas. „Okamžite", „do 24 hodín", „inak bude účet zrušený". Legitímne organizácie vás takto nehonia.
- Odosielateľ, ktorý sedí len napohľad. Meno je správne, ale doména za zavináčom je mierne pozmenená — „micros0ft.com", „faktura-banka.sk" a podobne.
- Odkaz, ktorý vedie inam, než tvrdí. Prejdite myšou nad odkaz (bez kliknutia) a pozrite sa, kam v skutočnosti smeruje.
- Nezvyčajná požiadavka. Zmena čísla účtu na faktúre, žiadosť o heslo, prihlásenie sa cez priložený odkaz.
- Prílohy, ktoré ste nečakali. Najmä .zip, .html alebo dokumenty, ktoré od vás pýtajú „povoliť makrá".
Mimochodom, gramatické chyby už dnes nie sú spoľahlivý znak. S nástupom generatívnej AI píšu podvodné e-maily bezchybnou slovenčinou. Skôr sledujte kontext a požiadavku, nie pravopis.
Zlaté pravidlo, ktoré učíme každú firmu: keď vás e-mail nabáda niečo urobiť rýchlo a mimo bežného postupu, spomaľte. Práve vtedy útok počíta s tým, že to neurobíte.
Trik, ktorý zaberá vždy
Keď príde požiadavka na zmenu platobných údajov alebo na neobvyklú platbu, overte si ju iným kanálom — zavolajte na číslo, ktoré už máte uložené, nie na to z e-mailu. Trvá to minútu a zastaví to drvivú väčšinu podvodov s presmerovanými platbami. Videli sme firmy, ktoré týmto jedným telefonátom ušetrili desiatky tisíc eur.
Čo robiť, keď už niekto klikol
Stane sa to aj tým najopatrnejším, takže bez paniky a bez obviňovania — čím skôr sa to dozviete, tým lepšie. V praxi to znamená: okamžite zmeniť heslo dotknutého účtu, odhlásiť ho zo všetkých zariadení, zapnúť viacfaktorové overenie, ak ešte nebolo, a skontrolovať, či sa útočník niekam neprihlásil. Práve preto by mal každý vo firme vedieť, komu to má nahlásiť — bez strachu, že „bude problém".
Ako vám pomôžeme
Nastavíme filtrovanie pošty, ochranu proti podvrhnutým doménam aj jednoduché školenie pre váš tím, ktoré si ľudia naozaj zapamätajú. Pozrite si kybernetickú bezpečnosť a zabezpečenie Microsoft 365.