Praktické phishingové testy

Z Support
(Rozdíly mezi verzemi)
Přejít na: navigace, hledání
m (Zpráva se závadnou přílohou - pozvánka na školení řidičů referentských vozidel)
m
Řádka 32: Řádka 32:
  
 
Podvodná zpráva je hodně podobná regulérním zprávám, ale obsahuje '''znaky, které ukazují na pochybnost zprávy a u kterých by měl uživatel zpozornět''':
 
Podvodná zpráva je hodně podobná regulérním zprávám, ale obsahuje '''znaky, které ukazují na pochybnost zprávy a u kterých by měl uživatel zpozornět''':
* Jako odesílatel <tt>Petr Sopran </tt> s adresou <tt>sopran@zcu.bz</tt>
+
* Jako odesílatel je uveden <tt>Petr Sopran </tt> s adresou <tt>sopran@zcu.bz</tt>
 
** Automat na rozesílání upozornění se jistě nejmenuje Petr Sopran.
 
** Automat na rozesílání upozornění se jistě nejmenuje Petr Sopran.
 
** Odesílatel není z domény <tt>zcu.cz</tt> (liší se jen v jednom písmenu)
 
** Odesílatel není z domény <tt>zcu.cz</tt> (liší se jen v jednom písmenu)
 
* Čas "za 7 dní" vede téměř rok do minulosti a zápis data není v českém formátu.
 
* Čas "za 7 dní" vede téměř rok do minulosti a zápis data není v českém formátu.
* Odkaz vede <tt>http://smp.zcu.bz/rid=...</tt>
+
* Odkaz <tt>http://smp.zcu.bz/rid=...</tt>
** Odkaz směřuje mimo doménu <tt>zcu.cz</tt> (liší se jen v jednom písmenu)
+
** Směřuje mimo doménu <tt>zcu.cz</tt> (liší se jen v jednom písmenu)
** Odkaz směřuje na nezabezpečenou stránku (http) místo na zabezpečenou (https)
+
** Směřuje na nezabezpečenou stránku (http) místo na zabezpečenou (https)
  
 
   
 
   
Řádka 59: Řádka 59:
 
* Stránka není zabezpečena (tj. nejde ověřit s kým vlastně komunikuji ani zabezpečit přenos dat)
 
* Stránka není zabezpečena (tj. nejde ověřit s kým vlastně komunikuji ani zabezpečit přenos dat)
 
** Neobsahuje "zelený zámeček" (někdo uvedené ikoně říká "nákupní taška")
 
** Neobsahuje "zelený zámeček" (někdo uvedené ikoně říká "nákupní taška")
** Stránka je mimo doménu <tt>zcu.cz</tt> (opět se liší jen v jednom písmenu)   
+
* Stránka je mimo doménu <tt>zcu.cz</tt> (opět se liší jen v jednom písmenu)   
  
  
Řádka 154: Řádka 154:
  
  
Protože se jedná o cvičnou phishingovou zprávu, je v případě úspěšné aktivace zobrazena informace, že jde o praktický phishingový test, jak měl být podvod rozpoznán a doporučeno absolvovat školení zaměřené na phishing:  
+
Protože se jedná o cvičnou phishingovou zprávu, je v případě úspěšné aktivace zobrazena informace, že jde o praktický phishingový test, jak měl být podvod rozpoznán a je doporučeno absolvovat školení zaměřené na phishing:  
  
 
<center>
 
<center>
Řádka 164: Řádka 164:
 
</center>
 
</center>
  
 +
 +
 +
 +
= Zpráva s odkazem - falešná informace o elektronické výplatní pásce =
 +
Tato zpráva byla rozeslána 20. 11. 2017 vybraným uživatelům Západočeské univerzity v Plzni a snaží se uživatele přesvědčit o zavedení elektronických výplatních pásek a návštěvě webové stránky.
 +
 +
<center>
 +
<imagemap>
 +
Image:phishing2017-11-20_01.png|600px
 +
rect 1 1 954 654 [https://support.zcu.cz/images/9/97/Phishing2017-11-20_01.png Zobrazit ve větším rozlišení]
 +
desc none
 +
</imagemap>
 +
</center>
 +
 +
Podvodná zpráva je hodně podobná regulérním zprávám, ale obsahuje '''znaky, které ukazují na pochybnost zprávy a u kterých by měl uživatel zpozornět''':
 +
 +
* Jako odesílatel je uvedena <tt>Finanční divize</tt> s adresou <tt>cashmaster@zcu.bz</tt>
 +
** ZČU používá dlouhodobě jiné označování pracovišť.
 +
** Samotný uživatel <tt>cashmaster</tt> je podivný.
 +
** Odesílatel není z domény zcu.cz (liší se jen v jednom písmenu)
 +
* Odkaz <tt>http://elektrovl.zcu.bz?rid=...</tt>
 +
** Směřuje mimo doménu <tt>zcu.cz</tt> (liší se jen v jednom písmenu)
 +
** Směřuje na nezabezpečenou stránku (http) místo na zabezpečenou (https), což je u finančních informací nezvyklé.
 +
* Jazyk zprávy je velmi podivný (pracovníci ekonomického i IT oddělení obvykle nedisponují literárním talentem, ale tohle je opravdu zlé).
 +
 +
 +
<hr>
 +
 +
 +
Po kliknutí na odkaz se zobrazí stránka imitující jednotné přihlašování:
 +
<center>
 +
<imagemap>
 +
Image:phishing2017-11-20_02.png|600px
 +
rect 1 1 795 852 [https://support.zcu.cz/images/3/3a/Phishing2017-11-20_02.png Zobrazit ve větším rozlišení]
 +
desc none
 +
</imagemap>
 +
</center>
 +
Tato stránka je opět vizuálně nerozeznatelná od regulérní stránky jednotného přihlašování SSO WebAuth, nicméně také obsahuje '''indicie odhalující podvod''':
 +
* Stránka není zabezpečena (tj. nejde ověřit s kým vlastně komunikuji ani zabezpečit přenos dat)
 +
** Neobsahuje "zelený zámeček" (někdo uvedené ikoně říká "nákupní taška")
 +
* Stránka je mimo doménu <tt>zcu.cz</tt> (opět se liší jen v jednom písmenu) 
 +
 +
 +
<hr>
 +
 +
Protože se jedná o cvičnou phishingovou zprávu, je v případě vyplnění platných údajů zobrazena informace, že jde o praktický phishingový test, jak měl být podvod rozpoznán a je doporučeno absolvovat školení zaměřené na phishing:
 +
 +
<center>
 +
<imagemap>
 +
Image:phishing2017-11-20_03.png|600px
 +
rect 1 1 795 852 [https://support.zcu.cz/images/a/ad/Phishing2017-11-20_03.png Zobrazit ve větším rozlišení]
 +
desc none
 +
</imagemap>
 +
</center>
  
  
 
[[Kategorie:Bezpečnost]]
 
[[Kategorie:Bezpečnost]]

Verze z 10:15, 20 listopad 2017

Praktické phishingové testy slouží ke zlepšování schopnosti uživatelů rozpoznat podvodné zprávy. Na této stránce jsou uvedeny zprávy, které již byly uživatelům doručeny. Kliknutím na obrázek jej zobrazíte v plné velikosti.

Obsah


Zpráva s odkazem - falešná notifikace Správy mobilního připojení

Tato zpráva byla rozeslána 16. 10. 2017 vybraným uživatelům Západočeské univerzity v Plzni a imituje běžnou zprávu zasílanou systémem SMP (Správa mobilního připojení).


Podvodná zpráva

Pro srovnání - takto vypadá skutečně rozesílaná výzva

Zobrazit ve větším rozlišeníPhishing2017-10-16 01.png
Zobrazit ve větším rozlišeníPhishing2017-10-16 06.png


Podvodná zpráva je hodně podobná regulérním zprávám, ale obsahuje znaky, které ukazují na pochybnost zprávy a u kterých by měl uživatel zpozornět:

  • Jako odesílatel je uveden Petr Sopran s adresou sopran@zcu.bz
    • Automat na rozesílání upozornění se jistě nejmenuje Petr Sopran.
    • Odesílatel není z domény zcu.cz (liší se jen v jednom písmenu)
  • Čas "za 7 dní" vede téměř rok do minulosti a zápis data není v českém formátu.
  • Odkaz http://smp.zcu.bz/rid=...
    • Směřuje mimo doménu zcu.cz (liší se jen v jednom písmenu)
    • Směřuje na nezabezpečenou stránku (http) místo na zabezpečenou (https)




Po kliknutí na odkaz se zobrazí stránka imitující jednotné přihlašování:


Zobrazit ve větším rozlišeníPhishing2017-10-16 02.png


Tato stránka je opět vizuálně nerozeznatelná od regulérní stránky jednotného přihlašování SSO WebAuth, nicméně také obsahuje indicie odhalující podvod:

  • Stránka není zabezpečena (tj. nejde ověřit s kým vlastně komunikuji ani zabezpečit přenos dat)
    • Neobsahuje "zelený zámeček" (někdo uvedené ikoně říká "nákupní taška")
  • Stránka je mimo doménu zcu.cz (opět se liší jen v jednom písmenu)


Některé prohlížeče (například Mozilla Firefox) na nezabezpečenou stránku upozorňují i při vyplňování políček Orion login a Heslo:


Zobrazit ve větším rozlišeníPhishing2017-10-16 03.png




Podvodná stránka umí ověřit platnost zadaných údajů a v případě, že platné nejsou, zobrazí informaci, že je špatně zadané jméno nebo heslo:


Zobrazit ve větším rozlišeníPhishing2017-10-16 04.png




Protože se jedná o cvičnou phishingovou zprávu, je v případě vyplnění platných údajů zobrazena informace, že jde o praktický phishingový test, jak měl být podvod rozpoznán a doporučeno absolvovat školení zaměřené na phishing:


Zobrazit ve větším rozlišeníPhishing2017-10-16 05.png

Zpráva se závadnou přílohou - pozvánka na školení řidičů referentských vozidel

Tato zpráva byla rozeslána 31. 10. 2017 vybraným uživatelům Západočeské univerzity v Plzni a imituje informační e-mail o školení řidičů referentských vozidel.

Zobrazit ve větším rozlišeníPhishing2017-10-31 01.png

Podvodná zpráva je velmi věrohodná a obsahuje jen málo znaků, které ukazují na pochybnost zprávy a u kterých by měl uživatel zpozornět:

  • adresa odesílatele obsahuje neznámou doménu zcuc.z
  • odesílatel na ZČU nepracuje
  • pravidelné školení probíhá jinou dobu
  • zpráva byla odeslána za hluboké noci, kdy se obvykle na ZČU nepracuje




Po otevření přílohy je uživatel informován, že otevíraný dokument obsahuje JavaScript (pro jednoduchost: nějaký program, který má vykonat nějakou činnost). Zde by měl uživatel zpozornět, protože každý program (JavaScript) v dokumentu PDF je podezřelý. Ve výchozím nastavení je zapnutý, takže většina uživatelů žluté varování z následujícího obrázku neuvidí.


Zobrazit ve větším rozlišeníPhishing2017-10-31 02.png




Pokud je JavaScript povolen ve výchozím nastavení nebo jej uživatel povolí, zobrazí se ještě jedno varování o přístupu na webovou adresu. Tady by uživatel měl opět zpozornět, protože přístup k webu není u PDF dokumentů standardní požadavek. Navíc tady ještě vede na pochybnou doménu skoleni.zcu.bz.


Zobrazit ve větším rozlišeníPhishing2017-10-31 03.png




Protože se jedná o cvičnou phishingovou zprávu, je v případě úspěšné aktivace zobrazena informace, že jde o praktický phishingový test, jak měl být podvod rozpoznán a je doporučeno absolvovat školení zaměřené na phishing:

Zobrazit ve větším rozlišeníPhishing2017-10-31 04.png



Zpráva s odkazem - falešná informace o elektronické výplatní pásce

Tato zpráva byla rozeslána 20. 11. 2017 vybraným uživatelům Západočeské univerzity v Plzni a snaží se uživatele přesvědčit o zavedení elektronických výplatních pásek a návštěvě webové stránky.

Zobrazit ve větším rozlišeníPhishing2017-11-20 01.png

Podvodná zpráva je hodně podobná regulérním zprávám, ale obsahuje znaky, které ukazují na pochybnost zprávy a u kterých by měl uživatel zpozornět:

  • Jako odesílatel je uvedena Finanční divize s adresou cashmaster@zcu.bz
    • ZČU používá dlouhodobě jiné označování pracovišť.
    • Samotný uživatel cashmaster je podivný.
    • Odesílatel není z domény zcu.cz (liší se jen v jednom písmenu)
  • Odkaz http://elektrovl.zcu.bz?rid=...
    • Směřuje mimo doménu zcu.cz (liší se jen v jednom písmenu)
    • Směřuje na nezabezpečenou stránku (http) místo na zabezpečenou (https), což je u finančních informací nezvyklé.
  • Jazyk zprávy je velmi podivný (pracovníci ekonomického i IT oddělení obvykle nedisponují literárním talentem, ale tohle je opravdu zlé).




Po kliknutí na odkaz se zobrazí stránka imitující jednotné přihlašování:

Zobrazit ve větším rozlišeníPhishing2017-11-20 02.png

Tato stránka je opět vizuálně nerozeznatelná od regulérní stránky jednotného přihlašování SSO WebAuth, nicméně také obsahuje indicie odhalující podvod:

  • Stránka není zabezpečena (tj. nejde ověřit s kým vlastně komunikuji ani zabezpečit přenos dat)
    • Neobsahuje "zelený zámeček" (někdo uvedené ikoně říká "nákupní taška")
  • Stránka je mimo doménu zcu.cz (opět se liší jen v jednom písmenu)



Protože se jedná o cvičnou phishingovou zprávu, je v případě vyplnění platných údajů zobrazena informace, že jde o praktický phishingový test, jak měl být podvod rozpoznán a je doporučeno absolvovat školení zaměřené na phishing:

Zobrazit ve větším rozlišeníPhishing2017-11-20 03.png
Osobní nástroje
Jmenné prostory

Varianty
Zobrazení
Akce
Kdo jsem
Navigace
Často hledaná témata
Nástroje