Полное объяснение фишинговых атак: от фальшивых раздач до авторизации кошелька: как пользователи криптовалюты могут это предотвратить?
Фишинг основан на обмане людей, а не на взломе системы. В этой статье разбираются распространенные методы, такие как электронная почта, голос, QR-код, перехват
💰 Крипто-трейдинг со скидкой
Сравнение скидок 10 топ-бирж · до 33% пожизненно
В чем именно заключаются фишинговые атаки?
Слово рыбалка происходит от слова рыбалка – закидывать сеть и ждать, пока клюнет рыба. Злоумышленники не полагаются на технические уязвимости для взлома системы, а полагаются на то, что выдают себя за человека, которому вы доверяете, и просят вас самостоятельно передать вещи: пароль для входа, номер банковской карты, закрытый ключ и мнемоническую фразу.
Эта вещь существует в сфере кибербезопасности уже несколько десятилетий, но инструменты меняются. Инструменты письма с искусственным интеллектом могут генерировать электронные письма с естественным тоном и точным адресом, а клонирование голоса с помощью искусственного интеллекта может имитировать разговор вашего начальника или членов семьи по телефону. Раньше при оценке подозрительных писем мы полагались на «грамматические ошибки и неуклюжие формулировки», но теперь этот опыт становится все менее и менее эффективным.
Риски, с которыми сталкиваются пользователи криптовалют, еще более уникальны. Транзакции в цепочке необратимы, и после передачи их невозможно вернуть. Поэтому цели фишинга в сфере шифрования очень узконаправлены: мнемонические фразы, приватные ключи и авторизация кошелька.
Как обычно выглядят фишинговые письма?
Самым распространенным каналом доставки по-прежнему остается почта. Фишинговое электронное письмо может быть отправлено от вашего банка, биржи или известного бренда и содержать ссылку на поддельный веб-сайт или вложение, которое открывается для установки вредоносного ПО.
Несколько признаков, на которые стоит остановиться и обратить внимание:
** URL-адрес и адрес доставки неверны. ** Прежде чем нажать, прочитайте полный URL-адрес. Фишинговые сайты часто используют незначительные различия в написании, например, добавляют дополнительную букву к имени или используют необычный суффикс доменного имени. Наведите указатель мыши на ссылку, чтобы просмотреть фактический адрес назначения. Кроме того, электронное письмо, в котором утверждается, что оно представляет крупную компанию, но отправителем является общедоступный адрес электронной почты, такой как Gmail или Yahoo, само по себе является сомнительным.
**Создайте чувство срочности и страха. ** «Ваша учетная запись была взломана», «Оплата не удалась», «Если вы не справитесь с этим немедленно, вы будете наказаны» — подобные слова намеренно предназначены для того, чтобы вы слишком поздно об этом подумали. Законные организации редко просят вас принять немедленные меры по ссылкам по электронной почте.
** Запрос конфиденциальной информации. ** Обычные сервисы не будут запрашивать у вас пароль, мнемоническую фразу, закрытый ключ или полный номер банковской карты по электронной почте, в СМС или в чате. Всякий раз, когда появляется такой запрос, независимо от того, насколько официальным кажется другая сторона, он будет рассматриваться как подозрительный.
В чем разница между фишингом и сценариями шифрования?
Обычный фишинг похищает учетные записи, тогда как зашифрованный фишинг похищает активы, которые часто невозможно восстановить в случае успеха.
Осушение кошелька — относительно деструктивная категория. Вас обманом заставляют подключить кошелек к вредоносному веб-сайту или подписать авторизованную транзакцию, а затем вредоносный смарт-контракт передает токены, иногда уничтожая баланс в течение нескольких секунд. Ключевой момент здесь: подключение кошелька и сама авторизация подписи — это поверхность атаки.
Выдача себя за службу поддержки также очень распространена. Кто-то утверждает, что является службой поддержки клиентов биржи, и просит вас ввести мнемоническую фразу для «подтверждения вашей личности». Ни одна официальная платформа не будет запрашивать вашу мнемоническую фразу. Пока кто-то об этом просит, запрос является на 100% мошенническим, без исключения.
Фальшивые раздачи и фальшивые подарки распространяются через социальные платформы. Злоумышленники притворяются известными фигурами в X, Discord и Telegram, чтобы рекламировать несуществующие раздачи или инвестиционные возможности. Распространенными методами являются кража аутентифицированных учетных записей или создание поддельной учетной записи с практически идентичным аватаром и именем. Этот метод часто пересекается с аирдропами — использованием поддельных токенов для публикации объявлений, побуждающих вас подписать авторизацию кошелька.
Пользователи, которые часто работают по протоколу DeFi или совершают P2P-транзакции, чаще взаимодействуют с кошельками и, естественно, имеют большую подверженность риску.
Существует больше способов фишинга, чем просто электронные письма.
Целевой фишинг Нацелен на конкретного человека или организацию. Злоумышленники заранее готовятся, используя такие детали, как имена коллег, недавние транзакции и должности, чтобы сообщение выглядело достоверным. Стоимость выше, но и вероятность успеха обычно выше.
Уэйлинг – это ценная версия целевого фишинга, нацеленная на руководителей, государственных чиновников и людей с глубокими карманами. Эти люди имеют доступ к секретным системам или большим суммам денег, и в случае успеха последствия будут более серьезными.
Клонирование фишинга — копирование настоящего электронного письма и создание его почти такой же версии, только замена ссылок или вложений вредоносными. Поскольку формат знаком, получатели склонны не обращать внимания на различия.
Смишинг и Вишинг доставляются посредством текстового сообщения и телефонного звонка соответственно. При голосовом фишинге злоумышленники будут выдавать себя за представителей банка, службы технической поддержки или даже использовать клонированные голоса ИИ, чтобы выдать себя за членов семьи. По мере снижения порога технологии синтеза речи эти два метода становятся все более распространенными.
Фишинг QR-кодов Используйте вредоносные QR-коды, чтобы перенаправлять людей на фишинговые веб-сайты. Эти коды могут быть размещены в физической среде — плакатах, парковочных счетчиках, меню ресторана — или они могут быть встроены в электронные письма и документы. QR-коды непрозрачны для человеческого глаза, и многие люди не знают, куда они перейдут, прежде чем их отсканировать.
Фарминг доменов не требует перехода по каким-либо вредоносным ссылкам. Злоумышленник искажает записи DNS и перенаправляет вас с правильного URL-адреса на поддельный сайт. Поскольку вы сами вводите URL-адрес, этот тип атаки сложнее обнаружить и он более опасен, чем обычный фишинг.
Сквоттинг доменного имени (Тайпосквоттинг) — это регистрация доменного имени, очень похожего на обычный веб-сайт, достигнутая за счет орфографических ошибок, замены символов или использования разных доменных имен верхнего уровня. Если вы наберете пальцем неправильную букву, вы можете оказаться на поддельном веб-сайте, который выглядит точно так же.
Водопой Сначала найдите веб-сайты, которые часто посещает целевая группа, и внедрите на них вредоносные скрипты. В следующий раз, когда цель посетит зараженный сайт, запустится сценарий, возможно, незаметно установив вредоносное ПО или похитив учетные данные.
Разница между фишингом и подкупом доменных имен
Некоторые люди классифицируют подделку доменных имен как тип фишинга, но эти два метода работы различны. Фишинг требует от жертвы совершить ошибку: перейти по фейковой ссылке или ввести свои учетные данные на фейковом сайте. Для фарминга жертве требуется всего лишь посетить URL-адрес, который выглядит нормально, поскольку сами записи DNS были подделаны.
Это различие имеет практическое значение: фарминг труднее предотвратить на индивидуальном уровне, и вы можете выполнить меньше шагов проверки.
Как снизить вероятность получения удара каждый день
Самый надежный совет: не переходите по ссылкам в неожиданных сообщениях. Когда вам нужно войти в систему, введите адрес официального сайта напрямую в адресную строку браузера или используйте собственные сохраненные закладки.
На уровне учетной записи включите двухфакторную аутентификацию (2FA) для всех важных учетных записей. Таким образом, даже если пароль будет раскрыт, вторая дверь все равно останется. Не используйте коды подтверждения по SMS, если вы можете использовать приложение для аутентификации — коды SMS могут быть перехвачены путем взлома SIM-карты.
Предприятия могут рассмотреть возможность внедрения стандартов аутентификации электронной почты, таких как DKIM (DomainKeys Identified Mail) и DMARC (Аутентификация сообщений, отчетность и соответствие на основе домена), чтобы проверить, действительно ли электронная почта исходит от того доменного имени, за которое она выдает себя.
На личном уровне рассказ семье и друзьям об известных вам методах сам по себе является формой защиты. Регулярное обучение технике безопасности, проводимое компаниями, может значительно снизить вероятность того, что сотрудники попадутся на удочку.
Ни одна мера не является эффективной на 100%. Технические инструменты в сочетании с постоянной осведомленностью о безопасности — это комбинация, которая снижает риски.
Что делать, если вы уже заражены?
Сначала смените пароли, начиная с самых важных учетных записей. Я еще не открыл учетную запись 2FA, поэтому добавлю ее сейчас.
Если вы подключили свой криптокошелек к подозрительному веб-сайту, отзовите ранее предоставленную авторизацию. Многие забудут этот шаг, но если авторизацию не отозвать, риск будет всегда.
Затем сообщите об этом на платформу, которую выдаете за себя, а также сообщите об этом в агентство кибербезопасности страны или региона, где вы находитесь.
Что касается комиссий за обработку и скидок, что читатели должны проверить самостоятельно?
Есть еще один тип потерь, часто упоминаемый в теме рыбалки: вы думаете, что торгуете нормально, но фактическая структура затрат отличается от того, что вы понимаете. Эту часть можно использовать только как качественное напоминание. Конкретные цифры можно найти на официальной странице платформы.
Вам необходимо подтвердить следующее: каковы ставки мейкера и тейкера для спотового и контрактного контракта соответственно, какие калибры используются для классификации VIP-уровней, применимо ли вычет BNB к вашему типу учетной записи, а также правила расчетов и способы оплаты скидок или реферальных вознаграждений. Эти условия будут корректироваться, а цифры в сторонних руководствах часто отстают.
Что еще более важно, любое личное сообщение, в котором утверждается, что вы предоставляете «внутренние тарифы» или «специальные каналы скидок», следует рассматривать как фишинг. Официальные скидки на стоимость можно найти в личном кабинете, и нет необходимости проходить процедуру через посторонних людей.
Часто задаваемые вопросы
**Что такое рыбалка? ** Техника кибератаки, при которой преступники выдают себя за доверенную организацию или физическое лицо, чтобы обманом заставить вас передать ваши пароли, платежную информацию или зашифрованные мнемонические фразы. Это одна из самых распространенных форм онлайн-мошенничества.
**Какие виды рыбалки наиболее распространены? ** Фишинг по электронной почте, целевой фишинг (целевая атака), SMS-фишинг, голосовой фишинг, клон-фишинг. Программы скимминга кошельков и мошенничества с фальшивыми раздачами особенно распространены в криптопространстве.
**Как распознать фишинговые письма? ** Подозрительные или неправильно написанные адреса отправки, срочные запросы личной информации или паролей, неожиданные ссылки или вложения, контент, вызывающий страх или ощущение срочности. Наведите указатель мыши на ссылку, чтобы просмотреть URL-адрес перед нажатием, а также проверить неожиданные запросы по официальным каналам.
**Что делать, если вы подозреваете, что вас поймали? ** Немедленно измените свои пароли, начиная с самых важных учетных записей. Включите 2FA для учетных записей, у которых еще нет 2FA. Если вы подключились к подозрительному веб-сайту, отзовите предоставленное разрешение. Сообщите об этом платформе, которую выдаете за себя, и в агентство кибербезопасности страны или региона, где она расположена.
**Может ли фишинг украсть криптовалюту? ** способный. Криптофишинг позволяет получить мнемонические фразы, секретные ключи или авторизацию кошелька. Поскольку внутрисетевые транзакции необратимы, потеря средств является постоянной. Распространенные методы включают поддельные страницы входа на биржу, украденные смарт-контракты кошельков и выдачу себя за службу поддержки клиентов с просьбой о мнемонической проверке.
Ссылка: Binance Academy «Что такое фишинг? Типы, примеры и способы обеспечения безопасности» https://academy.binance.com/en/articles/what-is-phishing.
Эта статья представляет собой подборку общей информации, не представляет собой инвестиционный совет и не отражает официальную позицию Binance. Цены на цифровые активы сильно колеблются, поэтому принимайте собственные решения и несите соответствующие риски.
💰 Крипто-трейдинг со скидкой
Сравнение скидок 10 топ-бирж · до 33% пожизненно