Já bych chování rozdělil podle úrovně zkušeností dotyčného s Internetem:
Opatření "pro začátečníky"
Zde je ignorování podobných e-mailů vcelku na místě. Ve světě elektronického bankovnictví bych dodržoval asi tyto rady: Pokud nepotřebujete nutně kontrolovat stav účtu či provádět transakce z různých míst, připojujte se na elektronické bankovnictví jen z jednoho počítače (typicky asi z domova), u kterého budete věnovat pozornost jeho zabezpečení- první krok je například udržovat svůj operační systém a webový prohlížeč aktualizovaný, tzn. pravidelně kontrolovat aktualizace či nové verze. Pokud se připojujete jen z jednoho počítače, dejte si úvodní stránku elektronického bankovnictví mezi oblíbené stránky a zásadně používejte k přihlášení pouze ten odkaz. Kromě této stránky zásadně nikdy nevyplňujte žádná další hesla, bezpečnostní kódy k účtu, nebo PIN k platební kartě.
Jestliže po Vás banka skutečně vyžaduje v nějakém svém webovém formuláři vyplnit například PIN platební karty (prý to chce Citi), vážně zvažte zrušení účtu a přesun do jiné banky.
Opatření "pro pokročilé"
Pokročilejší uživatelé by se ovšem neměli omezit jen na prosté ignorování podvodných zpráv a stránek. Pokud rozeznáte pravé stránky od podvodných, můžete přejít do protiútoku. Ten spočívá ve využití samotného principu phishingu proti jeho autorovi. Záměrem phishingu je donutit co nejvíce obětí vyplnit falešné formuláře a vyplněná data následně sbírat pro další použití.
Z toho vyplývá jednoduchá možnost, jak se mohou oběti bránit: stačí do formulářů vyplnit nesmyslné údaje. Výsledná databáze pak je směs platných údajů (od skutečných obětí) a nesmyslných údajů. Pokud dostatečný počet lidí vyplní falešný formulář falešnými údaji a budou přitom postupovat správně, bude takto vzniklá databáze nepoužitelná. Tím jednak ochráníte ty naivnější z nás, kteří do formuláře skutečně vyplnili pravé údaje a jednak odradíte podvodníky od dalších podobných akcí.
Správné vytvoření nesmyslného záznamu v phishingové databázi ale není tak triviální, jak se může zdát. Pamatujte, že podvodník má možnosti, jak určité údaje automaticky filtrovat, proto je třeba formulář vyplnit určitým způsobem:
- Neodesílejte velké množství záznamů ze stejného místa. Podvodníci si mohou ukládat cookie, případně IP adresu. Pokud vytvoříte automatický skript a pošlete z jedné IP adresy třeba 500 záznamů, bude celkem zřejmé, že jde o nějakého robota a podvodník nejspíš všechny záznamy z dané IP odfiltruje. Nejjistější bude odeslat formulář z jedné IP adresy zhruba 2x-3x.
- Pokud formulář odesíláte vícekrát, nevyplňujte pořád stejné údaje.
- Vyplněné údaje by měly vypadat jako reálné; vstupní data často nebývají kontrolována na samotném formuláři, nicméně je pravděpodobný, že podvodník bude zhruba znát formát, v jakém by měla data být. Pokud tedy bude PIN třeba "asdf", bude vcelku jasné, že jde o neplatný záznam. Dobře vytvořený záznam třeba pro "Spořka phishing" by vypadal nějak takto: přihlašovací jméno: 10 číslic, heslo: vcelku cokoliv, číslo karty: 16 číslic, datum expirace: datum nejlépe z příštího či přespříštího roku ve formátu měsíc/rok, PIN: 4 číslice.
- Údaje by měly být různé a z různých počítačů a mělo by jich být co nejvíce. Čím více lidí se do vyplňování zapojí, tím lépe.
Takto nějak by měl vypadat aktivní boj proti phishingu.
