Przykład wiadomości
Przykład wiadomości

Phishing (spoofing) - w branży komputerowej, oszukańcze pozyskanie poufnej informacji osobistej, jak hasła czy szczegóły karty kredytowej, przez udawanie osoby godnej zaufania, której te informacje są pilnie potrzebne. Jest to rodzaj ataku opartego na inżynierii społecznej.

Termin został ukuty w połowie lat 90. przez crackerów próbujących wykraść konta w serwisie AOL. Atakujący udawał członka zespołu AOL i wysyłał wiadomość do potencjalnej ofiary. Wiadomość zawierała prośbę o ujawnienie hasła, np. dla "zweryfikowania konta" lub "potwierdzenia informacji w rachunku". Gdy ofiara podawała hasło, napastnik uzyskiwał dostęp do konta i wykorzystywał je w przestępczym celu, np. do wysyłania spamu.

Termin phishing jest niekiedy tłumaczony jako password harvesting fishing (łowienie haseł). Inni utrzymują, że termin pochodzi od nazwiska Briana Phisha, który miał być pierwszą osobą stosującą techniki psychologiczne do wykradania numerów kart kredytowych, jeszcze w latach 80. Jeszcze inni uważają, że Brian Phish był jedynie fikcyjną postacią, za pomocą której spamerzy wzajemnie się rozpoznawali.

Dzisiaj przestępcy sieciowi wykorzystują techniki phishingu w celach zarobkowych. Popularnym celem są banki czy aukcje internetowe. Phisher wysyła zazwyczaj spam do wielkiej liczby potencjalnych ofiar, kierując je na stronę w Sieci, która udaje rzeczywisty bank internetowy, a w rzeczywistości przechwytuje wpisywane tam przez ofiary ataku informacje. Typowym sposobem jest informacja o rzekomym zdezaktywowaniu konta i konieczności ponownego reaktywowania, z podaniem wszelkich poufnych informacji. Strona przechwytująca informacje - adres do niej był podawany jako klikalny odsyłacz w poczcie phishera - jest łudząco podobna do prawdziwej, a zamieszanie było często potęgowane przez błąd w Internet Explorerze (w 2004 r. ponad 90% rynku przeglądarek), który pozwalał zamaskować także rzeczywisty adres fałszywej strony. Innym sposobem było tworzenie fałszywych stron pod adresami bardzo przypominającymi oryginalny, a więc łatwymi do przeoczenia dla niedoświadczonych osób - na przykład www.paypai.com zamiast www.paypal.com.

Spis treści

edytuj Obrona przed phishingiem

  • Zazwyczaj serwisy nie wysyÅ‚ajÄ… e-maili z proÅ›bÄ… o odwiedzenie i zalogowanie siÄ™ na stronie. Taka proÅ›ba powinna wzbudzić czujność, zawsze warto w takim wypadku potwierdzić autentyczność listu poprzez kontakt z administratorami strony. Banki i instytucje finansowe nigdy nie wysyÅ‚ajÄ… listów z proÅ›bÄ… o ujawnienie jakichkolwiek danych (loginu, hasÅ‚a, numeru karty), próby podszycia siÄ™ pod nie powinny być zgÅ‚aszane do osób odpowiedzialnych za bezpieczeÅ„stwo.
  • Nie należy otwierać hiperłączy bezpoÅ›rednio z otrzymanego e-maila. Stosunkowo prosto jest zmodyfikować ich treść tak, by pozornie wskazujÄ…ce na autentycznÄ… witrynÄ™ kierowaÅ‚y do nieautoryzowanej, podszywajÄ…cej siÄ™ strony.
  • Należy regularnie uaktualniać system i oprogramowanie, w szczególnoÅ›ci klienta poczty e-mail i przeglÄ…darkÄ™ WWW.
  • Nie wolno przesyÅ‚ać mailem żadnych danych osobistych typu hasÅ‚a, numery kart kredytowych itp. ProÅ›by o podanie hasÅ‚a i loginu w mailu należy zignorować i zgÅ‚osić odpowiednim osobom.
  • Banki i instytucje finansowe stosujÄ… protokół HTTPS tam, gdzie konieczne jest zalogowanie do systemu. JeÅ›li strona z logowaniem nie zawiera w adresie nazwy protokoÅ‚u HTTPS, powinno siÄ™ zgÅ‚osić to osobom z banku i nie podawać na niej żadnych danych.
  • Nie zaleca siÄ™ używania starszych przeglÄ…darek internetowych (np. Internet Explorer 6), które bywajÄ… czÄ™sto podatne na różne błędy. Alternatywnie można korzystać z innych programów, jak Mozilla Firefox czy Opera lub Internet Explorer 7 (których najnowsze wersje wyposażone sÄ… w filtry antyphishingowe) albo też z oprogramowania firm trzecich chroniÄ…cego przed phishingiem.
  • Używanie OpenDNS.

edytuj Linki zewnętrzne

edytuj Artykuły

edytuj Zobacz też

Wikinews