weakestlink

← Visi kursai

Trumpa pamoka · paprastai trunka 2–3 minutes

Mitas apie nekaltą paspaudimą

Jums, kurie jau viską matę — ir todėl paspaudžiate „tik pažiūrėti“. Kodėl šis triukas tapo pavojingas.

Jums, kurie jau viską matėte

Jūs neįkliūnate. Jūs skaitote siuntėjų adresus, tikrinate nuorodas ir esate atpažinę daugiau apgaulingų laiškų nei dauguma. Būtent todėl šis kursas skirtas jums — nes daugelio patyrusių žmonių įprotis vadinasi paspausti „tik pažiūrėti“. Nieko neįvedant. Neprisijungiant. Visiškai nekenksminga, tiesa? Kadaise taip ir buvo. Dabar nebe.

Trys priežastys, kodėl vien paspaudimo pakanka

  • Nuoroda pažymėta jūsų vardu. Sukčių laiškų nuorodos šiandien yra unikalios kiekvienam gavėjui. Vienas paspaudimas sukčiui sako: „adresas veikia, ir žmogus už jo spaudžia“. Taip atsiduriate sąrašo viršuje kitam, dar rafinuotesniam bandymui.
  • Paspaudimas gali panaudoti vienkartinį bilietą. Kai kurios nuorodos turi kodą, kuris atlieka veiksmą tą pačią sekundę, kai jos atidaromos — patvirtina užsakymą, patvirtina prašymą, pasirašo dokumentą. „Juk nieko neįvedžiau“ — ne, bet paspaudimas ir buvo tas veiksmas.
  • Telefonas nėra saugi zona. Mobiliajame retais atvejais svetainė gali pasinaudoti naršyklės spragomis vien jums ją atidarius — o ekranas per mažas, kad parodytų visą adresą. „Tik atidarysiu telefone, taip saugiau“ yra kaip tik atvirkščiai.

Ar matote kodą pabaigoje?

Protokolashttp:// Domenasimones-dokumentas.info /atidaryti?id=JUSU-VARDAS-8841Kelias
Protokolas
Būdas, kuriuo puslapis pasiekiamas (http arba https).
Domenas
Tikroji vieta, kurioje yra puslapis. Būtent tai ir reikia perskaityti.
Kelias
Konkretus puslapis domene.

id=JUSU-VARDAS-8841 nėra papuošimas — jis rodo į jus. Paspaudę, sukčius užregistruoja, kas atidarė, kada ir iš kokio įrenginio. Testo „tik pažiūrėsiu nieko nedarydamas“ neegzistuoja: paspaudimas ir yra registracija.

Kopijos svetainė, kuri sujungia su tikrąja

Modernūs apgaulingi prisijungimo puslapiai nebėra sustingusios kopijos. Jie veikia kaip persiuntimas: viskas, ką matote, tiesiogiai paimama iš tikrosios svetainės — įskaitant jūsų tikrą MFAKelių faktorių autentifikavimas (MFA/2FA): papildomas žingsnis be slaptažodžio — pvz., kodas ar patvirtinimas telefone — kad vagis negalėtų prisijungti vien žinodamas slaptažodį. patvirtinimą. Jūs prisijungiate, viskas veikia, atsiduriate teisingoje vietoje. O sukčius sėdi viduryje ir dabar yra prisijungęs kaip jūs. MFA to nesustabdo — ji neapsaugo jūsų nuo prisijungimo per sukčiaus vamzdį.

Darykite

jei netyčia paspaudėte — arba prisijungėte per nuorodą, ir kažkas užkliuvo — nedelsdami pasakykite IT. Greitis visada nugali gėdą.

Stipriausias jūsų patirties panaudojimas

Jūs galite juos matyti. Tad panaudokite tai ten, kur naudinga: pranešk, o ne žiūrėk. Jūsų pranešimas įspėja visus, gavusius tą patį laišką — taip pat ir tuos, kurie nemato to, ką matote jūs. Paspaudimas „patikrinti“ atsakymą duoda tik jums pačiam; pranešimas apsaugo visą darbo vietą.

Atsiminkite

Jūsų patirtis vertinga — panaudokite ją report@weakestlink.io, o ne paspaudime.

Ką sako tyrimai

Persiuntimo atakos, perimančios prisijungimą nepaisant MFA, per metus išaugo 146 %. O 19 500 darbuotojų tyrimas parodė, kad nei patirtis, nei metinis mokymas patys savaime reikšmingai nesumažina paspaudimų dažnio — tai daro sistema aplink jus: greitas pranešimas ir bendri įspėjimai. Nė vienas nėra apsaugotas. Net ir geriausi.

Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.

Klausimas 1 iš 3

Per dešimt sekundžių atpažinote apgaulingą laišką. Dabar smalsu: kur iš tikrųjų veda nuoroda? Ką darote?

Klausimas 2 iš 3

Paspaudėte nuorodą ir prisijungėte — MFA programėlė paklausė visiškai įprastai, ir atsidūrėte teisingoje vietoje. Ar galite būti tikras, kad viskas gerai?

Klausimas 3 iš 3

Kolega dažnai klausia jūsų, ar laiškas tikras. Šiandien jūs pats pagavote apgaulingą laišką. Koks stipriausias jūsų patirties panaudojimas?

Puikiai padirbėta!

Jūs jau peržiūrėjote vieną iš pagrindinių kursų — juos gauna visi nemokamai.

Turėdami nemokamą prisijungimą galėsite:

  • Išsaugoti savo taškus, pažangą ir kurso baigimo pažymėjimą.
  • Gauti jūsų pareigoms pritaikytus kursus — ne tik pagrindinius.
  • Gauti mokymus tada, kai jų reikia labiausiai — pavyzdžiui, kaip atsaką po phishing testo.