PKO BP największy polski operator bankowy ostrzega swoich klientów przed "nową kampanią spamu". Jak wyjaśniają pracownicy, oszuści wysyłają "fałszywe wiadomości podszywające się pod bank". Nasza łatwowierność może nas kosztować nie tyko utratę nad kontem, ale i finalnie utratę pieniędzy. Wiadomości wysyłane do klientów PKO BP są bardzo bardzo wiarygodne.
Jak poinformował w oficjalnych kanałach PKO BP, fałszywe wiadomości podszywające się pod bank mają temat, który może zachęcić klientów do jej otwarcia: "Ważna aktualizacja bezpieczeństwa konta – Odniesienie: E3DVGI1". Jakby tego było mało w polu adresu fałszywej wiadomości znajduje się opis: „iPKO Bank Polski"
Bank zaznacza wyraźnie, że po pierwsze nie jest autorem tych wiadomości, po drugie absolutnie odradza otwierania załączników. Dlaczego? Bo link, który został zamieszczony w treści tej fałszywej wiadomościprzekierowuje do strony phishingowej, wyłudzającej dane logowania do iPKO.
- Celem kampanii jest wyłudzenie danych logowania do konta bankowego Nie otwieraj załączników, nie klikaj w linki w tego rodzaju e-mailach. Jeśli klikniesz w link możesz stracić pieniądze i kontrolę nad kontem - przekazuje iPKO.
Przykład fałszywego maila:
Co kryje się za pojęciem PHISHING?
Phishing to jeden z najpopularniejszych typów ataków opartych o wiadomości e-mail lub SMS. Wykorzystuje inżynierię społeczną, czyli technikę polegającą na tym, że przestępcy internetowi próbują Cię oszukać i spowodować, abyś podjął działanie zgodnie z ich zamierzeniami. Cyberprzestępcy podszywając się m.in. pod firmy kurierskie, urzędy administracji, operatorów telekomunikacyjnych, czy nawet naszych znajomych, starają się wyłudzić nasze dane do logowania np. do kont bankowych lub używanych przez nas kont społecznościowych, czy systemów biznesowych.
Nazwa phishing budzi dźwiękowe skojarzenia z fishingiem – czyli łowieniem ryb. Przestępcy, podobnie jak wędkarze, stosują bowiem odpowiednio przygotowaną „przynętę". Do tego wykorzystują najczęściej sfałszowane e-maile i SMS-y. Coraz częściej oszuści działają także za pośrednictwem komunikatorów i portali społecznościowych (np. poprzez „metodę na BLIKa").
Wiadomości phishingowe są tak przygotowywane przez cyberprzestępców, aby wyglądały na autentyczne, ale w rzeczywistości są fałszywe. Mogą próbować skłonić Cię do ujawnienia poufnych informacji, zawierać link do strony internetowej rozprzestrzeniającej szkodliwe oprogramowanie (często przestępcy używają podobnych do autentycznych nazw witryn) lub mieć zainfekowany załącznik.
Szczególnym rodzajem phishingu – zdecydowanie bardziej niebezpiecznym – jest tzw. spear-phishing, czyli ukierunkowany na KONKRETNEGO adresata atak, mający na celu wywarcie określonego wpływu lub wymuszenie działania w stosunku do odbiorcy. Przestępcy mogą podszywać się pod naszych partnerów biznesowych, z którymi współpracujmy, a wiadomość może być spersonalizowana, tzn. bezpośrednio odwoływać się do naszych relacji. Taki typ ataku jest często poprzedzony dokładnym rozpoznaniem przez atakującego naszej firmy, urzędu lub dostępnych o nas danych w mediach społecznościowych.
Jak radzić sobie z fałszywymi wiadomościami?
Jeśli nie kliknąłeś w żaden link w wiadomości e-mail, to dobrze
Dopóki nie masz pewności, że nadawca jest prawdziwy, nie powinieneś klikać w żadne linki ani na nie odpowiadać. W wiadomościach SMS lub mailach często wykorzystywane są tzw. tiny-URL, czyli skrócone adresy stron internetowych. Stąd też zalecamy zwracanie szczególnej uwagi na nazwy stron internetowych, które przesyłane są w podejrzanych mailach czy SMSach np. zamiast www.allegro.pl wykorzystywany może być fałszywy adres www.allegrosklep.online itp.
Następną rzeczą jest ustalenie, czy wiadomość e-mail jest autentyczna i nie jest oszustwem.
Jak rozpoznać e-mail wyłudzający informacje?
Jeśli zauważysz podejrzanego e-maila, oznacz go w skrzynce odbiorczej jako spam lub wiadomości śmieci lub podejrzany. Spowoduje to usunięcie go ze skrzynki odbiorczej, a także poinformowanie dostawcy poczty e-mail, że zidentyfikowałeś go jako potencjalnie niebezpieczny.
Do kogo i jak zgłaszać podejrzenie phishingu?
Zgłaszanie phishingu jest niezwykle proste i intuicyjne. Po prostu wejdź na stronę internetową zespołu reagowania na incydenty komputerowe CERT Polska https://incydent.cert.pl/, wypełnij krótki formularz online, dołącz podejrzaną wiadomość i wyślij.
Jeśli masz uzasadnione podejrzenie, że jesteś ofiarą oszustwa lub wykryłaś/eś podejrzenie oszustwa, zgłoś niezwłocznie ten fakt także Policji lub do prokuratury!