Vigyázat! Adathalászok járnak a Facebookon

Az adathalászok egyre nagyobb lendülettel vetik bele magukat a Facebook mobilos verziójának ostromlásába. Pofonegyszerű megoldással igyekeznek megtéveszteni a felhasználókat.
 

A felhasználók adataira pályázó adathalászoktól már megszokhattuk, hogy némi kreativitásért nem kell a szomszédba menniük. A technikáik korábban elsősorban hamis weboldalakra, illetve trükkösen összeállított elektronikus levelekre terjedtek ki, de manapság már a közösségi oldalakon való jelenlétüket sem szabad figyelmen kívül hagyni. Minden esetben a kulcsszavuk a megtévesztés, vagyis, hogy a felhasználók kíváncsiságát, hiszékenységét, figyelmetlenségét kihasználva tudjanak hozzáférni bejelentkezési, pénzügyi és egyéb érzékeny információkhoz.
 
Az adattolvajok már egy ideje szemezgetnek a mobil webböngészők adta lehetőségekkel is, és elsősorban a kis kijelzőméretből fakadó sajátosságokat igyekeznek kihasználni. Jelesül, hogy a mobil webböngészők nem képesek megjeleníteni a hosszabb webcímeket (URL-eket) olyan módon, hogy azok felhasználói közreműködés nélkül teljes mértékben, a maguk valójában látszódjanak. Ebből kifolyólag a mobil tulajdonosa csak a webcím első felét fogja látni, és csak kis valószínűséggel "görgeti" végig a teljes címet. Mindez pedig igencsak kapóra jöhet az adathalász (phishing) támadások során.
 
A PhishLabs arra hívta fel a figyelmet, hogy a webcímekkel történő manipulációk egyre gyakoribbak világszerte, és jól ismert szolgálatások, közösségi oldalak felhasználói ellen irányulnak. Kimondottan sok ilyen jellegű akció indul a Facebook és az iCloud ismertségének kihasználásával.


Forrás: PhishLabs
 
A fenti példán az látható, hogy a címsorban a "http://m.facebook.com-----------" cím szerepel. Azonban ez csak egy hosszabb URL látható része, ugyanis a böngésző valójában az alábbi címről elérhető weblapot tölti le:


Forrás: PhishLabs 
 
Vagyis a felhasználó ez esetben egy olyan weboldalon adhatja meg az adatait, amely kísértetiesen hasonlít a Facebook bejelentkező oldalára, de valójában semmi köze sincs ahhoz. Ha pedig az adatok megadása megtörténik, akkor azok rögtön a támadókhoz kerülnek. Ettől kezdve az adott Facebook profil kiszolgáltatottá válik.
 
A PhishLabs kutatói szerint a védekezés nem is annyira triviális, mint gondolnánk. Persze a címsor alapos átböngészésével megelőzhető lenne a baj, de ezt nem sokan teszik meg. Ráadásul sok SMS és üzenetkezelő app (amiken keresztül a problémás linkek érkezhetnek) nem is ad lehetőséget a teljes címek megjelenítésére, mielőtt azokat a böngészőbe betöltenék. Ezért fokozott óvatosságra van szükség, és a címsort alaposan szemügyre kell venni különösen, ha az sok gondolatjelet vagy egyéb ismétlődő karaktert tartalmaz.
 
Emellett arra is célszerű figyelni, hogy a fenti példánál "http"-vel kezdődik a cím, és nem a titkosított kommunikációra utaló "https"-sel, amit a Facebook is használ.
 
Amikor csak van rá mód, célszerű kétfaktoros azonosítást használni. Az egyes webes szolgáltatásokhoz, weboldalakhoz pedig különböző hitelesítő adatokat adjunk meg!
 
  1. 4

    A FortiClient kapcsán egy nulladik napi sebezhetőségre derült fény.

  2. 4

    A Palo Alto PAN-OS egy kritikus veszélyességű sebezhetőséget tartalmaz.

  3. 3

    Az Apache Tomecat három sérülékenység miatt kapott frissítést.

  4. 4

    A Fortinet számos hibajavítást adott ki a hálózatbiztonság megoldásaihoz.

  5. 3

    A Citrix a virtualizációs megoldásaihoz egy biztonsági frissítést tett elérhetővé.

  6. 4

    Az SAP kiadta a novemberi biztonsági frissítéseit.

  7. 4

    Az Adobe egy kritikus veszélyességű sebezhetőséget szüntetett meg a Photoshopban.

  8. 4

    Az Adobe InDesign kapcsán hat sérülékenységre derült fény.

  9. 4

    Az Adobe a kereskedelmi platformjaihoz egy fontos frissítést tett letölthetővé.

  10. 4

    Kilenc biztonsági javítás vált elérhetővé az Adobe Illustratorhoz.

Partnerhírek
Új funkciókat kaptak az ESET otthoni védelmi szofverei

​Az ESET HOME Security legújabb verziója új és továbbfejlesztett funkciókkal véd a személyazonosságlopás, az adathalászat és más fenyegetések ellen.

Hazánkba is megérkezett az ESET Services

​Az ESET Magyarországon is elérhetővé tette az ESET Servicest, amely többek között biztosítja a gyors, felügyelt EDR (XDR) szolgáltatást is.

hirdetés
Közösség