Přečetli jste si e-mail pečlivě a zdá se legitimní. Odkaz, na který vás žádá, abyste klikli, nemá žádné obvyklé varovné signály: v URL nejsou žádná podivná čísla ani části navíc. Cítíte se bezpečně pokračovat. Ale kdybyste se podívali trochu pozorněji, mohli byste si všimnout něčeho mírně podezřelého na jednom z znaků. Stejně jako v titulku tohoto článku, kde jsme místo „a“ použili cyrilské „α“.
Podvodníci mohou používat písmena z různých abeced k vytvoření URL a e-mailových adres, které vypadají téměř identicky jako skutečné, ale ve skutečnosti posílají každého, kdo na ně klikne, na falešný web nebo do falešné schránky. Odtud mohou ukrást osobní údaje k použití ve svých podvodech. Existují další písmena a symboly, které lze snadno zaměnit. Loni technologičtí experti zaznamenali podvodníky používající japonský znak hiragana ん, aby vypadal jako / v adrese navržené tak, aby se zdálo, že je na webu Booking.com.
Jake Moore, globální bezpečnostní poradce v kyberbezpečnostní společnosti ESET, říká, že podvodníci „milují Microsoft“ jako identitu společnosti k napodobení. „Falešný web může použít cyrilské 'с' místo latinského 'c' (miсrosoft vs microsoft),“ říká.
Zobrazit obrázek na celou obrazovku
Většina phishingových útoků je dnes navržena tak, aby lidi nasměrovala na odkazy místo stahování příloh. Fotografie: Dominic Lipinski/PA
Moore říká, že tento typ podvodu – známý jako homoglyfový útok – se stává stále populárnějším. Homoglyf je znak, který vypadá velmi podobně, nebo dokonce identicky, jako jiný. „Většina phishingových útoků je dnes navržena tak, aby lidi nasměrovala na odkazy místo stahování příloh. Přílohy lze snadno naskenovat a zachytit bezpečnostním softwarem, pokud jsou škodlivé,“ říká. „Proto zločinci potřebují navrhnout své weby tak, aby odkazy vypadaly autenticky a nenápadně žádaly lidi, aby na ně klikli bez přemýšlení.“
Marijus Briedis, technologický ředitel ve NordVPN, říká, že homoglyfové útoky „jsou skutečně více psychologickým trikem než technickým,“ protože podvodníci se obvykle snaží vyvolat paniku, abyste reagovali rychle, místo abyste si vzali čas na kontrolu. „Cílem je vytvořit pocit paniky, abyste se na URL příliš pozorně nedívali. Vsází na to, že když spěcháme, náš mozek vidí to, co očekává,“ říká Briedis. „Jen to ukazuje, že rozhodnutí ve zlomku sekundy, které uděláte při kliknutí na odkaz, je často nejzranitelnější částí celého bezpečnostního řetězce.“
Jak to vypadá
Skutečná věc. Dokud se nepodíváte pozorně.
Obdržíte e-mail nebo textovou zprávu naznačující, že potřebujete kliknout na URL nebo e-mail, abyste něco vyřešili.
Zobrazit obrázek na celou obrazovku
Pokud vám je zaslán odkaz, věnujte chvíli přemýšlení místo okamžité reakce. Fotografie: Sergey Tolmachev/Alamy
Některé fonty činí záměny téměř nemožné odhalit. Například v e-mailové adrese psané v Comic Sans cyrilské a vůbec nevypadá nepatřičně. „Roky jsme lidem říkali, aby zkontrolovali web před tím, než mu důvěřují, ale problém s touto technikou je, že můžete udělat přesně to a stále být oklamáni, protože může vypadat tak, jak má,“ říká Moore. Pokud je to URL, Moore říká, že obvykle povede na web, který vás vyzve k zadání vašich přihlašovacích údajů pro skutečný web, včetně vašeho uživatelského jména, hesla a dokonce jednorázového kódu.
Co dělat
Pokud vám je zaslán odkaz, věnujte chvíli přemýšlení místo okamžité reakce. „Pokud jakýkoli text, WhatsApp nebo e-mail žádá, abyste se někde přihlásili, je zásadní, abyste nezávisle navštívili skutečný web místo důvěry odkazu před vámi, abyste ušetřili několik sekund,“ říká Moore. A aplikujte stejné myšlení na e-mailové adresy. Zadejte adresu, o které víte, že je správná, místo kliknutí na odkaz. Udržujte svůj prohlížeč aktualizovaný. Označí podezřelé weby a tím, že jej udržujete aktualizovaný, zachytí nejnovější obchvaty zločinců. Zaveďte dvoufaktorovou autentizaci, nebo multDvoufaktorová autentizace (2FA nebo MFA) znamená, že máte dva kroky pro přihlášení na web. Pokud zjistíte, že vaše údaje byly kompromitovány, okamžitě změňte svá hesla. Kontaktujte svou banku a nahlaste phishingový útok na Report Fraud.
Často kladené otázky
FAQs Jak rozpoznat a vyhnout se homoglyfovému útoku
1 Co je homoglyfový útok
Je to, když útočníci vymění písmena nebo znaky v názvu za podobně vypadající, aby vás oklamali Například nahrazení o v googlecom nulou nebo použití cyrilského, které vypadá stejně jako latinské a
2 Proč se tomu říká homoglyf
Homo znamená stejný a glyph znamená tvar Homoglyfy jsou znaky, které vypadají stejně nebo téměř stejně, ale ve skutečnosti jsou odlišné
3 Jak se to liší od typosquattingu
Typosquatting spoléhá na to, že překlepnete název Homoglyfové útoky používají znaky, které vypadají správně, takže falešný název může na první pohled vypadat dokonale
4 K čemu útočníci používají homoglyfy
Většinou k phishingu Vytvářejí falešné weby e-mailové adresy nebo názvy aplikací, které vypadají jako důvěryhodné značky, abyste zadali hesla platební údaje nebo stáhli malware
5 Můžete mi dát jednoduchý příklad
pplecom s cyrilským vypadá identicky jako applecom ve většině fontů, ale je to zcela jiná doména
6 Které znaky jsou běžně zneužívány
Cyrilská a řecká písmena, která připomínají latinská číslice 0 místo písmene O číslice 1 nebo písmeno I místo malého l a rn místo m
7 Jak mohu rozpoznat homoglyfový útok
Nedůvěřujte tomu, co vidítezkontrolujte skutečné znaky Přejeďte myší přes odkazy, abyste viděli skutečnou URL zkontrolujte adresní řádek a buďte podezřívaví vůči neočekávaným zprávám, které vás naléhají k přihlášení nebo platbě
8 Jsem na telefonu Mohu stále zkontrolovat
Ano, ale je to těžší Dlouze stiskněte odkaz pro náhled URL a vyhněte se klepání na odkazy v textech nebo e-mailech od neznámých odesílatelů Jděte na web přímo prostřednictvím prohlížeče nebo aplikace místo toho
9 Jaký je nejjednodušší způsob, jak se vyhnout těmto útokům
Neklikejte na odkazy v neočekávaných zprávách Zadejte adresu sami nebo použijte záložku, kterou jste si dříve uložili
10 Varují mě prohlížeče před tímto
Moderní prohlížeče jako Chrome Firefox a