1431

Фишинг

Время от времени наша компания проводит учения по фишингу. И время от времени я попадаюсь. Но в этот раз я по тупости превзошла саму себя.

Приходит письмо, так и так: нужно подписать контракт, вот, пройдите по ссылке. А у нас в прошлом месяце реально истёк срок контракта у всех удалёнщиков и начался новый. Собственно, его я и собралась подписывать, переходя по ссылке. На что страница этой ссылки мне радостно сообщает:

Поздравляю, Шарик, ты балбес!

Ну, немного другими словами и по-английски, но смысл тот же. Мол, это был фишинг, но ничего страшного, в этот раз это просто проверка, вот вам несколько правил, как не попадаться, не тупите больше. А я что, мне эти правила и в прошлый раз не особо помогли, но почитала, окей.

Через две недели приходит письмо. Мол, мы тут недавно устраивали учения по фишингу, и вот такой процент наших работников попались. И вы, гражданочка, попались уже четвёртый раз. (Да, да, ничему меня жизнь не учит). Поэтому мы запустили тренинг, где расскажем популярно, как наконец научиться на это дело не вестись.

Надо сказать, тренинги, которая компания для своих сотрудников делает, как правило, ни о чём. Был только один реально прикольный по защите персональных данных, но остальные -- фигня фигнёй. Но в этот раз я думаю, раз уж лоханулась четвёртый раз, надо пойти образовываться. Без задней мысли кликаю на ссылку...

Поздравляю, Шарик, ты балбес!

Подать заявку в Лигу Тупых, что ли...

Лига Тупых

5.7K постов22.4K подписчиков

Правила сообщества

ЗАПОМНИТЕ!!!
В посте говорится про Лигу - ставится тег Лига Тупых. Говорится про то, как кто-то затупил - ставится тег "Тупость". ЗАПОМНИТЕ!!!


1. Посты не перетаскиваем без согласия ТСа
2. Не умничать - тут пермач сразу
3. Общаемся без оскорблений, уважайте друг друга, никакой политики
4. Не забываем ставим тэги

Вы смотрите срез комментариев. Показать все
23
Автор поста оценил этот комментарий
И что будет при переходе? Ну открыл и открыл - увидел в браузерной строке какую-то хрень, закрыл.
Тыж данные никакие там не ввëл.
И что именно они предлагают делать при получении писем?
раскрыть ветку (24)
3
Автор поста оценил этот комментарий
Я не профи в этой части, но исполняемые сайтом скрипты, возможно, что-то и могут (но вряд ли многое). По крайней мере думаю это то, почему у Тор браузера скрипты не исполняются сами никогда
Автор поста оценил этот комментарий

Видимо, предполагается, что осведомлённый человек открывать всякое левое не станет. И, наверное, зарепортит.

раскрыть ветку (2)
6
Автор поста оценил этот комментарий
Ну а чек-лист то какой?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Честно сказать, я не знаю. Предполагаю, что основное -- это не попадаться и по ссылкам не переходить. Я у товарищей по команде спросила, они просто в игнор тот домен добавили и всё. И я добавлю, пока меня не уволили за тупость.

Автор поста оценил этот комментарий
Основная опасность - что вы можете ввести настоящий пароль на подделаном сайте. Менее вероятная - сайт может прочесть какие-то куки или ключи аутентификации, и пытаться ломать глубже в следующий раз.
раскрыть ветку (13)
13
Автор поста оценил этот комментарий
Я прекрасно понимаю в чëм может заключаться опасность.
ТС описал ситуацию как: открыл, всë - залëт.
Вот я и пытаюсь понять, чего такого может случиться после обычного открытия ссылки, если ты дальше ничего не предпринял. Я же написал именно об этом "что будет, если ты его открыл, понял что хрень, и закрыл".
Пока в ответ одна болталогия. Объясняют что такое фишинг, рассказывают про исполняемые скрипты, какие-то текстовые браузеры и тд.
Никаких кук, и прочих хранилищ у вас прочесть не смогут, если браузер не дырявый, насколько мне известно.
раскрыть ветку (12)
0
Автор поста оценил этот комментарий
Дыры у браузера каждую неделю латают. Корпоративные обновляются реже. Есть ещё дыры в настройках на сайтах, или дыры/инъекция в код js библиотек, так что с некоторых сайтов куки прочесть вполне можно.
раскрыть ветку (11)
11
Автор поста оценил этот комментарий
Вы пишете про уязвимости на самих сайтах - это проблемы их владельцев, а не посетителей. К фишинговым сайтам это вообще не относится.
Что касается браузеров - они вроде автоматически обновляются. Уверен, есть способы запретить его использование при наличии обновлений, раз такая паранойя.
В общем, ничего нового я не узнал. Большинство взломов происходит при помощи социальной инженерии, а не каких-то проблем безопасности софта, и чтобы такой трюк провернуть, пользователь должен не только ткнуть на ссылку, а ещë и самолично передать все явки и пароли злоумышленнику
раскрыть ветку (10)
2
Автор поста оценил этот комментарий
Да, дыры постоянно затыкают но, например, xss или subdomain spoofing все ещё может работать без социнженирии.
0
Автор поста оценил этот комментарий
Если уязвимость на сайте Майкрософт или банка, или соцсети, заманаетесь безопасникам доказывать, что это сайта проблема, когда она по вам или организации ударит.
раскрыть ветку (8)
6
Автор поста оценил этот комментарий
Так и что? Это должны быть доверенные ресурсы. И запрета их посещать быть не должно. Кто кому и что должен будет объяснять, если вы зашли по рабочим нуждам на сайт своего банка, и у вас угнали куки, например?
Пиичëм тут фишинг?
раскрыть ветку (7)
Автор поста оценил этот комментарий
Бляя... Ссылка на фиктивный поддомен доверенного сайта, или уязвимость в Js analytics/webtrends, которую почти все используют, или xss через рекламные баннеры. Вот ваши куки и утекли без вашего ведома. Да, риск не очень велик, но вы спрашивали 'че такого', вот работа безопасников это упредить до того, как в газеты попадет.
раскрыть ветку (6)
4
Автор поста оценил этот комментарий
Что за фиктивный поддомен? Откуда он возьмëтся, поясните
раскрыть ветку (5)
1
Автор поста оценил этот комментарий
Тут я согласен: Бухгалтер не выявит такую ссылку. Эти тренинги/ловля на дурака сомнительны. Я лично получал такого класса спуфы (приглашение созвонится, не ссылка), что видна работа инсайдеров. Знание правил имён почты, название внутренних технологий... Социнженирия всё-таки гораздо сильнее.

Фиктивный поддомен типа login2.microsoft.com можно создать атакой на местный днс. Немного хайтек, но возможно. A сайты на поддомене могут читать куки головного домена.
раскрыть ветку (2)
3
Автор поста оценил этот комментарий
Ну такое.
Если уж глубже копать, то угон кук не такая и трагедия.
Делаешь отпечаток браузера, и чекаешь при каждой авторизации. Если сменился, сбрасываешь аксесс токен. Да одного IP будет достаточно в большинстве случаев.
Я уж молчу про двухфакторную авторизацию.
Или я что-то упустил?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Тут еще подумал - мечта хакера, это чтоб жертва кликнула его ссылку на публичном вайвай - скажем, в хакнутом кафе возле атакуемого предприятия. Тогда можно "отравить" ДНС кеш устройства неправильными айпи, и в следуюший раз, поход на доверенные сайты, даже из внутренней сети, закинет вас совсем не туда, куда вы собирались.


Это уже не один прокол безопасности,  а два-три сразу, но метод очень рабочий, если народ массово игнорирует правила.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий
Ну, это из разряда "кибербезопасность для чайников".
Тут и хакать ничего не надо. Ставишь вай-фай без пароля и пошëл рыбачить
ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества