ДиалогНаука, официальный партнер компании Sophos в России, рекомендует придерживаться простых правил поведения в Интернете, чтобы не стать жертвой фишинговых атак.
Фишинг – это все более распространяемый вид спама, который может привести к похищению конфиденциальных данных пользователя, таких как реквизиты кредитных карт и паролей доступа к банковским счетам. Фишинговые атаки, создаваемые изобретательными жуликами, начинаются с рассылки фальшивых писем, внешне выглядящих как от легитимных веб-сайтов, к примеру, от банка, организации по обслуживанию кредитных карт, или интернет провайдера – т.е. от любого сайта, где для удостоверения личности требуется ввод данных. В таком письме пользователя могут попросить раскрыть конфиденциальные данные в связи с "обновлением систем защиты" или по другой причине.
В фишинговом письме мошенники могут предложить также пойти по ссылке на поддельный сайт или всплывающее окно, которые выглядит в точности так, как и оригинальный сайт, но подстроенные исключительно для целей похищения конфиденциальной информации. Доверчивые люди, обманутые такими мошенническими приемами, открывают злоумышленникам данные свои кредитных карт, пароли и другие секреты.
Противофишинговая рабочая группа (Anti-Phishing Working Group) сообщила, что до пяти процентов получателей такого рода спамовых писем поддаются на уловку и передают фишерам свои конфиденциальные данные.
Чтобы избежать сетей интернет-мошенников, необходимо придерживаться ряда правил:
- не отвечать на письма, запрашивающие конфиденциальную информацию. Банки или компании, занимающиеся электронной коммерцией в своих электронных письмах, как правило, персонифицируют обращения к клиентам, в то время как фишеры – нет. Фишеры часто используют ложные, но звучащие сенсационно, сообщения типа "срочная информация – реквизиты вашего счета могут похитить" для того, чтобы побудить получателя письма на немедленную реакцию. Уважаемые компании никогда не запрашивают у клиентов пароли или данные счетов через электронную почту. Даже если вы предполагаете, что письмо легитимное, все равно не отвечайте на него – лучше обратитесь в компанию по телефону или посетите ее официальный веб-сайт.
- проявлять осторожность при открытии файлов, вложенных в электронные письма или загружаемые через интернет по ссылкам из них, независимо от того, кто является отправителем этих писем. Можно использовать сервис SPF (Sender Policy Framework). Это общее решение, предназначенное для борьбы с письмами-подделками и включающее, в частности, публикацию списка серверов, с которых разрешается принимать корреспонденцию.
- посещать веб-сайт банка путем ввода его URL-адреса через адресную строку браузера. Фишеры часто используют ссылки в письмах, чтобы завлечь свои жертвы на поддельные веб-сайты, имеющие похожие адреса, к примеру, mybankonline.com вместо истинного mybank.com. Если пойти по указанной ссылке, то адрес сайта в адресной строке может выглядеть как настоящий, однако, существует несколько приемов его фальсификации, чтобы вывести пользователя на поддельный сайт. Если подозреваете, что полученное письмо от банка или онлайн компании является фальшивым, не используйте указанные в нем ссылки.
- регулярно проверять состояние своих онлайн-счетов. Если вы обнаружите какую-то подозрительную транзакцию, свяжитесь с вашим банком или поставщиком кредитной карты.
- проверять уровень защиты посещаемого сайта. Перед тем, как ввести данные банковского счета или другую конфиденциальную информацию, стоит провести пару проверок, чтобы убедится, что на веб-сайте для защиты личных данных используются криптографические методы. Если веб-сайт, который вы посетили, расположен на защищенном сервере, то адрес должен начинаться с 'https://' ('s' от security), а не с обычного 'http://'. Проверьте также состояние иконки с изображением замка в статусной строке вашего браузера. Вы можете проверить уровень криптозащиты, определяемый количеством бит, поводив курсор мышки над этой иконкой.
- проявить осторожность, работая с электронными письмами и конфиденциальными данными. Большинство банков имеют на своих веб-сайтах страничку по вопросам безопасности, где сообщается информация о том, как проводить транзакции в защищенном режиме, а также общие советы по защите конфиденциальных данных: никогда и никому не открывайте свои PIN-коды или пароли, не записывайте их и не используйте один и тот же пароль для всех своих онлайн-счетов.
- не открывать спамовые письма и не отвечать на них, потому что этими действиями вы даете отправителю письма ценную информацию о том, что он заполучил действующий электронный адрес. Пользуйтесь здравым смыслом, когда читаете электронные письма. Если что-то в письме вам кажется неправдоподобным или до такой степени хорошим, что не верится, то, скорее всего, так оно и есть.
- обеспечить защиту своему компьютеру. Некоторые фишинговые или спамовые письма содержат программы, способные собирать информацию о ваших действиях в интернете (шпионские программы) или открывать ″черный ход″, позволяющий хакерам проникать в ваш компьютер (троянские программы).
О выявленных злоупотреблениях с электронной корреспонденцией необходимо информировать власти и контактировать с Центром приема жалоб на интернет-мошенников (Internet Fraud Complaint Center, IFCC). Эта организация расположена в США и занимается борьбой с фишерами и их поддельными сайтами по всему миру.