Jak wykrywać i unikać phishingowych ataków na iPhonie?

Jeśli ktoś uważa, że największym zagrożeniem dla użytkowników sieci wciąż są wirusy — technologiczni giganci radzą sobie z nimi naprawdę nieźle. Cyberprzestępcy znacznie częściej przypuszczają dziś ataki phishingowe, wykorzystując raczej ufność i niewiedzę swoich ofiar, a nie złośliwy kod. Jak rozpoznać próbę cyfrowego oszustwa — i jak się wobec niej zachować? 

Czym jest phishing — definicja i przykłady

Phishing to metoda oszustwa polegająca na podszywaniu się przez cyberprzestępców pod godne zaufania osoby i instytucje po to, aby nakłonić nieświadomą ofiarę do podjęcia pożądanych przez nich działań. 

Najczęściej chodzi o to, aby ofiara sama podała im swoje poufne informacje — na przykład numer karty bankowej, dane logowania czy kody bezpieczeństwa. Przestępcy mogą je potem wykorzystać do włamania się na Twoje konta i naruszenia Twoich danych, wyłudzenia środków z banku, a nawet — kradzieży tożsamości. Czasem też ataki mają na celu skłonienie ofiary do tego, aby samodzielnie zainstalowała na swoim urządzeniu szkodliwe oprogramowanie — czy to pobierając zawirusowany załącznik, czy klikając w link do spreparowanej strony internetowej.

Ciekawostka: nazwa phishing to nic innego jak gra słów pochodząca od wyrazu fishing, czyli… łowienia ryb. Fałszywe maile, SMS-y czy strony internetowe są w rękach cyberprzestępców przynętą, na którą nieświadomy użytkownik może się złapać.

Bo właśnie — całe oszustwo zaczyna się w momencie, gdy przestępca skontaktuje się z potencjalną ofiarą za pośrednictwem jednego z kanałów komunikacji, z których na co dzień mogłaby korzystać wiarygodna instytucja. Zdarzyło Ci się otrzymać SMS-a od „InPostu” z informacją o rzekomym wstrzymaniu doręczenia paczki? Albo maila od „Apple” z prośbą o potwierdzenie transakcji w App Store, której nigdy nie dokonałeś? To właśnie phishing.

Dlatego tak ważne jest, aby nauczyć się rozpoznawać fałszywe wiadomości — na szczęście niemal zawsze da się to zrobić (żadne oszustwo nie jest przecież idealne, prawda?).

Jak rozpoznać phishing na iPhonie — praktyczne wskazówki

Ataki phishingowe mogą przybierać różne formy: od najprostszych, mailowych, po SMS-owe i telefoniczne. Cyberprzestępcy są w stanie podszyć się pod dowolną firmę — ale z zasady są to te instytucje, którym na co dzień udostępniamy najwięcej swoich danych: banki, platformy e-commerce, producenci oprogramowania, firmy transportowe oraz, oczywiście, platformy społecznościowe. Nierzadko oszuści zakładają także maskę instytucji państwowych — na przykład… Urzędu Skarbowego.

Jak więc rozpoznać, że mamy do czynienia z próbą oszustwa? 

Po pierwsze — za każdym razem, gdy firma wejdzie z Tobą w kontakt z własnej inicjatywy, zadaj sobie pytanie:

Czy ta konkretna firma, w tej konkretnej sprawie, skontaktowałaby się ze mną właśnie w taki sposób? Czy na pewno [wysłałaby maila/SMS-a/zadzwoniłaby do mnie]? 

Jeśli intuicja Ci podpowiada, że nie — lub z własnego doświadczenia wiesz, że dana firma komunikuje się innymi kanałami — na 99% masz do czynienia z próbą oszustwa. Wróćmy do przykładu z Apple; firma z Cupertino nigdy nie prosi mailowo o potwierdzenie transakcji w App Store, bo te są uwierzytelnianie bezpośrednio w aplikacji.

Bardziej podchwytliwy jest przykład dotyczący dostawy do paczkomatu — bo firmy kurierskie rzeczywiście często komunikują się z odbiorcami SMS-owo. Jeśli więc dana wiadomość „zda” ten pierwszy test, należy przyjrzeć się jej samej. Na co więc warto zwrócić uwagę?

  • Na branding — szatę graficzną maila lub strony WWW, wygląd logotypów, a nawet stosowane przez autora sformułowania. Większość fałszywych wiadomości nie jest spójna z tym, w jaki sposób komunikują się marki — warto np. porównać otrzymanego maila z innymi wiadomościami od danej firmy.
  • Na pisownię i gramatykę — firmy mocno dbają o to, aby ich komunikaty były w stu procentach poprawne językowo. Przestępcy, niekoniecznie — i to widać. Zwłaszcza jeśli atak przeprowadzany jest spoza Polski, a treść — została przepuszczona przez translator.
  • Na adres e-mail/numer telefonu — oszuści co prawda są w stanie podszyć się pod prawdziwy adres mailowy lub numer firmy (tzw. spoofing), ale nie zawsze to robią. Najdrobniejszy błąd w adresie oznacza, że mamy do czynienia z oszustwem.
  • Na przesłane linki — o ile dobrze spreparowana strona WWW będzie wyglądała tak samo, jak ta prawdziwa — jej adres URL nie może być identyczny. Jeśli wzbudzi on Twoje wątpliwości — nie otwieraj go!
  • Na treść — najważniejsza kwestia. Zastanów się, czy sklep, który się z Tobą skontaktował, rzeczywiście mógłby przesłać Ci aż tak dobrą ofertę? Czy Apple kiedykolwiek poprosiłoby Cię o podanie Twoich kodów bezpieczeństwa albo o wyłączenie uwierzytelniania dwupoziomowego? Czy Twój bank próbowałaby wywrzeć na Ciebie presję na to, abyś jak najszybciej podał mu swoje dane? Znowu, jeśli czujesz lub wiesz z doświadczenia, że nie — prawdopodobnie po drugiej stronie ekranu czeka oszust. Dotyczy to także prób wyłudzenia przez telefon — tutaj kluczowa jest Twoja intuicja.

Zasada jest bardzo prosta. Jeśli wiadomość lub telefon wzbudza w Tobie choć najmniejsze podejrzenia i czujesz, że „coś jest nie tak” — uważaj. Prawdziwe instytucje i firmy — zwłaszcza te, którym powierzasz swoje dane (i pieniądze) — robią naprawdę dużo, żeby w kontakcie z nimi ich klienci nie mieli żadnych wątpliwości co do ich uczciwości. 

Metody phishingowe, na które mogą być narażeni użytkownicy urządzeń Apple

To, z jakiego urządzenia i systemu korzystasz — czy jest to iPhone, czy telefon z Androidem  — nie ma dużego znaczenia. Phishing w każdym przypadku jest tak samo groźny. Ale warto wiedzieć, że niektóre metody ataków będą unikalne dla użytkowników poszczególnych środowisk; właściciele iPhone’ów raczej nie dostaną maili z prośbą o podanie danych do konta Google Play, prawda?

W jaki sposób przestępcy mogą próbować podszyć się pod Apple — i jak to rozpoznać?

  • Niezapowiedziany telefon od „supportu Apple” — metodą spoofingu oszuści są w stanie wykorzystać numer, jakim faktycznie mogliby posługiwać się pracownicy firmy z Cupertino. Problem w tym, że… Apple nigdy, z żadnego powodu, nie dzwoni do swoich klientów — chyba że taka rozmowa została wcześniej zaplanowana z Twojej inicjatywy.
  • Propozycja zwiększenia limitu miejsca w iCloud — zdarzają się maile od oszustów, którzy w obliczu kończącego się miejsca w chmurze proponują darmowy upgrade do, na przykład, 50 GB. Taka usługa rzeczywiście jest dostępna — ale tylko odpłatnie, w subskrypcji iCloud+.
  • Mailowa prośba o potwierdzenie rzekomego zamówienia w App Store lub innej usłudze Apple — ten przykład już przytoczyliśmy; znów, płatności w ekosystemie Apple nigdy nie potwierdza się przez maila!
  • Ostrzeżenie o „zagrożonym” koncie — oszuści mogą także wysłać Ci wiadomość z informacją, że na Twoim koncie zaobserwowano podejrzaną aktywność i prośbą, aby (przez spreparowany link) zmienić hasło — albo odblokować rzekomo zablokowane przez Apple konto. W ten sposób przestępcy chcą zwrócić Twoją uwagę i — pod pretekstem kradzieży danych na koncie, która… wcale nie miała miejsca — naprawdę wyłudzić do nich dostęp.
  • Ostrzeżenie o zawirusowaniu urządzenia — wiele prób wyłudzeń danych/pieniędzy polega na przekonaniu ofiary, że jej iPhone (lub dowolne inne urządzenie) padło ofiarą szkodliwego oprogramowania. Przestępcy mogą podszyć się w takim scenariuszu pod support Apple, firmę sprzedającą rzekomo skuteczne antywirusa, a nawet — samemu zażądać „okupu”. Haczyk jest jeden — jak już pisaliśmy w innych tekstach, na przykład tutaj — Jak sprawdzić, czy ma się wirusa na iPhone; przy normalnym użytkowaniu złapać prawdziwego wirusa na iPhonie jest bardzo, bardzo trudno. 

Co zrobić, gdy podejrzewasz phishing na swoim iPhonie?

Jeśli podejrzewasz, że otrzymana wiadomość lub połączenie jest próbą oszustwa — po pierwsze, nie wchodź z nią w dalszą interakcję. Nie klikaj żadnych odnośników, nie pobieraj załączników, w przypadku połączenia telefonicznego lub na FaceTime — natychmiast się rozłącz. 

Znowu — w takich sytuacjach nie ma lepszego zabezpieczenia niż własna intuicja i wiedza o tym, jak wyglądają ataki phishingowe.

Dodatkowo, jeśli oszuści próbują podszyć się pod Apple, warto to zgłosić. Firma z Cupertino ma przeznaczony na takie przypadki adres: reportphishing@apple.com — trafiają tam nie tylko podejrzane maile, ale także zrzuty ekranu fałszywych SMS-ów czy powiadomień z aplikacji.

Bezpieczne korzystanie z iPhone’a: ochrona przed atakami phishingowymi. Podsumowanie

Tak naprawdę każdy, kto „jest” w internecie na pewno spotkał się z próbą phishingu. Większość z nich ginie co prawda w odmętach skrzynki pocztowej, ale wciąż — niektóre próby są na tyle wiarygodne, że rzeczywiście potrafią skłonić nieświadome niczego ofiary do tego, aby same wręczyły przestępcom, jak na tacy, swoje dane. Dlatego właśnie warto wiedzieć, na czym phishing polega — i jak rozpoznać, że mamy do czynienia właśnie z cyberoszustami.

Powiązane kategorie



Wróć do bloga