„Ajťák“ Joker, osobní stránky

Nacházíte se v části webu: Hlavní stránka › Zápisník

Phishing: Česká Spořitelna a spol.

napsal Joker, 23.3.2008 20.29:01, naposledy upraveno 23.3.2008 20.29:01

Podvodné e-maily na klienty České Spořitelny nás baví už nějaké dva měsíce, kdy "drahoušek zákazník" má zadat údaje jako "ATM cvok" či "skonání datle". I tak ale už někteří klienti přišli o peníze... s komentářem "Pořád mi psali, že mi zruší účet, tak jsem jim ty údaje prostě poslal". Mě tak napadá, že možná celé to vyrábění podvodných webů a tak je zbytečná námaha. Ono by snad i stačilo rozeslat spam zhruba tohoto znění: "Zašlete prosím okamžitě 4590Kč na účet číslo (...)". A určitě by se našli lidé, kteří pošlou.

Někdo nadává na Spořku, že nepřijala dostatečná bezpečnostní opatření- podle mého názoru by už fakt, že kromě informací v samotném elektronickém bankovnictví Spořky se o tom poslední tak měsíc mluví kde všude, včetně televizních zpráv, mohl být dostatečné opatření. No a média všeobecně radí veškeré podobné zprávy a odkazy ignorovat.

Já bych to ale s tím ignorováním neviděl tak jednoznačně, můj návrh na bezpečnostní opatření najdete níže v článku.

Já bych chování rozdělil podle úrovně zkušeností dotyčného s Internetem:

Opatření "pro začátečníky"

Zde je ignorování podobných e-mailů vcelku na místě. Ve světě elektronického bankovnictví bych dodržoval asi tyto rady: Pokud nepotřebujete nutně kontrolovat stav účtu či provádět transakce z různých míst, připojujte se na elektronické bankovnictví jen z jednoho počítače (typicky asi z domova), u kterého budete věnovat pozornost jeho zabezpečení- první krok je například udržovat svůj operační systém a webový prohlížeč aktualizovaný, tzn. pravidelně kontrolovat aktualizace či nové verze. Pokud se připojujete jen z jednoho počítače, dejte si úvodní stránku elektronického bankovnictví mezi oblíbené stránky a zásadně používejte k přihlášení pouze ten odkaz. Kromě této stránky zásadně nikdy nevyplňujte žádná další hesla, bezpečnostní kódy k účtu, nebo PIN k platební kartě.

Jestliže po Vás banka skutečně vyžaduje v nějakém svém webovém formuláři vyplnit například PIN platební karty (prý to chce Citi), vážně zvažte zrušení účtu a přesun do jiné banky.

Opatření "pro pokročilé"

Pokročilejší uživatelé by se ovšem neměli omezit jen na prosté ignorování podvodných zpráv a stránek. Pokud rozeznáte pravé stránky od podvodných, můžete přejít do protiútoku. Ten spočívá ve využití samotného principu phishingu proti jeho autorovi. Záměrem phishingu je donutit co nejvíce obětí vyplnit falešné formuláře a vyplněná data následně sbírat pro další použití.

Z toho vyplývá jednoduchá možnost, jak se mohou oběti bránit: stačí do formulářů vyplnit nesmyslné údaje. Výsledná databáze pak je směs platných údajů (od skutečných obětí) a nesmyslných údajů. Pokud dostatečný počet lidí vyplní falešný formulář falešnými údaji a budou přitom postupovat správně, bude takto vzniklá databáze nepoužitelná. Tím jednak ochráníte ty naivnější z nás, kteří do formuláře skutečně vyplnili pravé údaje a jednak odradíte podvodníky od dalších podobných akcí.

Správné vytvoření nesmyslného záznamu v phishingové databázi ale není tak triviální, jak se může zdát. Pamatujte, že podvodník má možnosti, jak určité údaje automaticky filtrovat, proto je třeba formulář vyplnit určitým způsobem:

  • Neodesílejte velké množství záznamů ze stejného místa. Podvodníci si mohou ukládat cookie, případně IP adresu. Pokud vytvoříte automatický skript a pošlete z jedné IP adresy třeba 500 záznamů, bude celkem zřejmé, že jde o nějakého robota a podvodník nejspíš všechny záznamy z dané IP odfiltruje. Nejjistější bude odeslat formulář z jedné IP adresy zhruba 2x-3x.
  • Pokud formulář odesíláte vícekrát, nevyplňujte pořád stejné údaje.
  • Vyplněné údaje by měly vypadat jako reálné; vstupní data často nebývají kontrolována na samotném formuláři, nicméně je pravděpodobný, že podvodník bude zhruba znát formát, v jakém by měla data být. Pokud tedy bude PIN třeba "asdf", bude vcelku jasné, že jde o neplatný záznam. Dobře vytvořený záznam třeba pro "Spořka phishing" by vypadal nějak takto: přihlašovací jméno: 10 číslic, heslo: vcelku cokoliv, číslo karty: 16 číslic, datum expirace: datum nejlépe z příštího či přespříštího roku ve formátu měsíc/rok, PIN: 4 číslice.
  • Údaje by měly být různé a z různých počítačů a mělo by jich být co nejvíce. Čím více lidí se do vyplňování zapojí, tím lépe.

Takto nějak by měl vypadat aktivní boj proti phishingu.


K tomuto příspěvku nejsou žádné komentáře

Přidat nový komentář