weakestlink

← Összes kurzus

Nano-lecke · általában 2–3 percet vesz igénybe

A veszélytelen kattintás mítosza

Neked, aki már mindent láttál — és épp ezért kattolsz „csak hogy megnézd”. Miért lett veszélyes ez a trükk.

Neked, aki már mindent láttál

Te nem ugrasz bele. Elolvasod a feladó címét, ellenőrzöd a linkeket, és több átverős levelet szúrtál ki, mint a legtöbben. Épp ezért szól neked ez a kurzus — mert sok tapasztalt embernek megvan az a szokása, hogy rákattint „csak hogy lássa”. Anélkül, hogy bármit beírna. Anélkül, hogy bejelentkezne. Teljesen ártalmatlan, nem? Egykor az volt. Ma már nem.

Három ok, amiért maga a kattintás is elég

  • A link a te nevedre van címkézve. A csalólevelekben lévő linkek ma már címzettenként egyediek. Egyetlen kattintás elárulja a csalónak: „a cím működik, és a mögötte lévő ember kattint”. Így a lista tetejére kerülsz a következő, kifinomultabb próbálkozáshoz.
  • A kattintás beválthat egy egyszer használatos jegyet. Egyes linkek olyan kódot hordoznak, amely abban a másodpercben végrehajt valamit, amikor megnyílnak — megerősít egy feliratkozást, jóváhagy egy kérést, visszaigazol egy dokumentumot. „De hát nem írtam be semmit” — nem, de a kattintás volt a cselekvés.
  • A telefon nem szabad terep. Mobilon egy oldal ritka esetben kihasználhatja a böngésző hibáit anélkül, hogy többet tennél, mint hogy megnyitod — a képernyő pedig túl kicsi ahhoz, hogy megmutassa a teljes címet. A „gyorsan megnyitom telefonon, az biztonságosabb” épp fordítva igaz.

Látod a végén a kódot?

Protokollhttp:// Domainceges-dokumentum.info /megnyit?id=A-NEVED-8841Útvonal
Protokoll
Az, ahogyan az oldal betöltődik (http vagy https).
Domain
A tényleges hely, ahol az oldal található. Ezt kell figyelned.
Útvonal
A domainen belüli konkrét oldal.

Az id=A-NEVED-8841 nem dísz — rád mutat. Ha kattintasz, a csaló rögzíti, ki nyitotta meg, mikor és milyen eszközről. A „csak megnézem anélkül, hogy bármit tennék” teszt nem létezik: a kattintás maga a rögzítés.

A másolatoldal, amely az igazihoz kapcsol

A modern átverős bejelentkezési oldalak már nem merev másolatok. Úgy működnek, mint egy átkapcsolás: minden, amit látsz, élőben töltődik be az igazi oldalról — beleértve a te teljesen valós MFATöbbfaktoros hitelesítés (MFA/2FA): a jelszó mellett egy extra lépés – például egy kód vagy egy jóváhagyás a telefonodon –, hogy egy tolvaj ne tudjon bejelentkezni pusztán a jelszóval.-jóváhagyásodat is. Bejelentkezel, minden működik, a megfelelő helyre jutsz. A csaló pedig ott ül középen, és most már be van jelentkezve, mint te. Az MFA ezt nem állítja meg — nem véd meg attól, hogy te magad jelentkezz be a csaló csövén keresztül.

Tedd

ha véletlenül kattintottál — vagy egy linken keresztül jelentkeztél be, és valami nem stimmelt —, azonnal szólj az IT-nek. A gyorsaság mindig legyőzi a szégyent.

A tapasztalatod legerősebb felhasználása

Te látod őket. Használd hát ott, ahol hasznos: jelentsd, ahelyett hogy megnéznéd. A jelentésed figyelmeztet mindenkit, aki ugyanazt a levelet kapta — azokat is, akik nem látják azt, amit te. Ha „ellenőrzésképp” kattintasz, azzal csak magadnak adsz választ; ha jelented, azzal az egész munkahelyet véded.

Ne feledd

A tapasztalatod értékes — használd a report@weakestlink.io funkcióra, ne a kattintásra.

Amit a kutatások mondanak

Az MFA ellenére is a bejelentkezést lehallgató átkapcsolásos támadások egy év alatt 146%-kal nőttek. Egy 19 500 munkatársat vizsgáló tanulmány pedig kimutatta, hogy sem a tapasztalat, sem az évi képzés önmagában nem csökkenti számottevően a kattintási arányt — a körülötted lévő rendszer teszi ezt: a gyors jelentés és a közös figyelmeztetések. Senki sem immunis. Még a legjobbak sem.

Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.

1. / 3 kérdés

Tíz másodperc alatt átláttál egy csalólevelen. Most kíváncsi vagy: valójában hova vezet a link? Mit teszel?

2. / 3 kérdés

Rákattintottál egy linkre és bejelentkeztél — az MFA-alkalmazás teljesen szokványosan kérdezett, és a megfelelő helyre jutottál. Biztos lehetsz benne, hogy minden rendben?

3. / 3 kérdés

Egy kolléga gyakran megkérdez téged, hogy valódi-e egy levél. Ma te magad fogtál el egy csalólevelet. Hogyan tudod a legerősebben felhasználni a tapasztalatodat?

Szép munka!

Elvégezted az egyik alapkurzust — ezeket mindenki ingyen megkapja.

Egy ingyenes bejelentkezéssel:

  • Elmentjük a pontjaidat, a fejlődésedet és a kurzusbizonyítványodat.
  • A szerepedhez szabott kurzusokat kapsz — nem csak az alapkurzusokat.
  • A képzést pontosan akkor küldjük el, amikor szükséged van rá — például egy phishing-teszt utáni gyakorlásként.