Οδηγός

Πώς να αναγνωρίσετε το phishing: Σημάδια πλαστού μηνύματος και τι να κάνετε

Οι απατεώνες όλο και σπανιότερα εισβάλλουν απευθείας σε συστήματα — είναι πολύ πιο εύκολο να σας κάνουν να δώσετε μόνοι σας τον κωδικό σας. Το phishing παραποιεί email και ιστότοπους γνωστών υπηρεσιών, και μπορείτε να αναγνωρίσετε την απομίμηση μέσα σε δευτερόλεπτα, αν ξέρετε πού να κοιτάξετε.

Πώς λειτουργεί το phishing και γιατί πετυχαίνει

Το phishing είναι ένα μήνυμα μεταμφιεσμένο σε γνωστή εταιρεία: μια τράπεζα, μια αγορά, έναν πάροχο email ή ένα σύστημα πληρωμών. Στόχος του απατεώνα είναι να σας κάνει να δώσετε μόνοι σας έναν κωδικό, έναν αριθμό κάρτας ή έναν κωδικό SMS. Η Ομοσπονδιακή Επιτροπή Εμπορίου των ΗΠΑ (FTC) περιγράφει το τυπικό σενάριο ως εξής: σας ενημερώνουν για "ύποπτη δραστηριότητα στον λογαριασμό σας", για "πρόβλημα με μια πληρωμή" ή σας στέλνουν "ένα τιμολόγιο που δεν αναγνωρίζετε", και στη συνέχεια σας πιέζουν να κάνετε κλικ σε έναν σύνδεσμο και να επιβεβαιώσετε τα στοιχεία σας (FTC, How To Recognize and Avoid Phishing Scams). Το κόλπο δεν στοχεύει στην τεχνολογία, αλλά στο συναίσθημα: τον φόβο απώλειας χρημάτων και την έλλειψη χρόνου για έλεγχο.

Σημάδια ενός πλαστού μηνύματος

Η CISA, η αμερικανική υπηρεσία κυβερνοασφάλειας, επισημαίνει αρκετούς σταθερούς δείκτες που πρέπει να σας κάνουν να υποψιαστείτε ένα μήνυμα (CISA, Recognize and Report Phishing):

  • Πίεση και επείγον. «Ο λογαριασμός σας θα κλείσει σε 24 ώρες», «επιβεβαιώστε τα στοιχεία σας άμεσα» — μια τεχνητή προθεσμία υπάρχει για να μην προλάβετε να το σκεφτείτε.
  • Απρόσωπη προσφώνηση. «Αγαπητέ πελάτη» αντί για το όνομά σας. Μια πραγματική τράπεζα συνήθως απευθύνεται σε εσάς με το όνομά σας και δεν ζητά κωδικό μέσω email.
  • Ασυμφωνία αποστολέα. Το όνομα στο πεδίο «Από» φαίνεται αξιόπιστο, αλλά η ίδια η διεύθυνση βρίσκεται σε άσχετο ή παρόμοιο τομέα (π.χ. [email protected] αντί για την επίσημη).
  • Σύνδεσμος που οδηγεί αλλού. Το ορατό κείμενο του συνδέσμου και η πραγματική διεύθυνση από κάτω δεν ταιριάζουν.
  • Αίτημα καταχώρισης στοιχείων ή ανοίγματος συνημμένου. Μια φόρμα με στοιχεία σύνδεσης, αίτημα για κωδικό SMS, ένα απροσδόκητο αρχείο «τιμολόγιο», «απόδειξη» ή «φωτογραφία» — όλα αυτά είναι λόγοι να σταματήσετε.

Πώς να ελέγξετε έναν σύνδεσμο πριν κάνετε κλικ

Η Google συνιστά έναν απλό κανόνα: σε υπολογιστή, τοποθετήστε τον κέρσορα πάνω στον σύνδεσμο και δείτε την πραγματική του διεύθυνση — αν δεν ταιριάζει με το κείμενο, αυτό είναι προειδοποιητικό σημάδι (Gmail Help, Avoid and report phishing emails). Τι να προσέξετε:

  • Ο πραγματικός τομέας βρίσκεται αριστερά από την πρώτη μονή κάθετο. Σε μια διεύθυνση όπως i-trapeza.gr.login-verify.top/… καταλήγετε στο login-verify.top, όχι στο i-trapeza.gr. Διαβάστε τη διεύθυνση από την αρχή μέχρι την πρώτη κάθετο.
  • Τομείς-διπλότυπα. Αντικατάσταση γραμμάτων (paypa1.com, gooogle.com), επιπλέον λέξεις και παύλες, άγνωστες καταλήξεις όπως .top ή .xyz αντί της συνηθισμένης.
  • Σύντομοι σύνδεσμοι. Υπηρεσίες όπως το bit.ly κρύβουν τον τελικό προορισμό — μην κάνετε κλικ σε αυτούς στα τυφλά.
  • Το λουκέτο και το https δεν είναι εγγύηση. Και οι απατηλοί ιστότοποι έχουν σήμερα έγκυρα πιστοποιητικά· ένα πιστοποιητικό δηλώνει μόνο κρυπτογράφηση του καναλιού, όχι εντιμότητα του ιδιοκτήτη.

Αν έχετε αμφιβολίες, μην κάνετε καθόλου κλικ στον σύνδεσμο του μηνύματος. Ανοίξτε τον ιστότοπο χειροκίνητα, μέσω μιας διεύθυνσης που ήδη γνωρίζετε, ή μέσω της επίσημης εφαρμογής και βρείτε εκεί τα στοιχεία επικοινωνίας.

Τι να κάνετε αν ήδη κάνατε κλικ ή καταχωρίσατε στοιχεία

Ενεργήστε γρήγορα — εδώ μετράει κάθε λεπτό:

  1. Αλλάξτε τον κωδικό στην υπηρεσία τα στοιχεία της οποίας μπορεί να διέρρευσαν, καθώς και σε κάθε άλλη σελίδα όπου χρησιμοποιούσατε τον ίδιο κωδικό.
  2. Ενεργοποιήστε ή ελέγξτε τον έλεγχο ταυτότητας δύο παραγόντων — ακόμα και με κλεμμένο κωδικό, κανείς δεν μπαίνει στον λογαριασμό χωρίς τον δεύτερο παράγοντα.
  3. Αν καταχωρίσατε στοιχεία κάρτας — καλέστε την τράπεζά σας στον αριθμό που αναγράφεται στο πίσω μέρος της κάρτας, μπλοκάρετέ την και παρακολουθήστε τις συναλλαγές.
  4. Ελέγξτε τη συσκευή με antivirus, αν ανοίξατε συνημμένο ή κατεβάσατε κάτι.
  5. Ειδοποιήστε όσους μπορεί να επηρεαστούν: αν παραβιάστηκε το εργασιακό σας email, ενημερώστε το τμήμα IT — μέσω της διεύθυνσής σας μπορεί να σταλεί περαιτέρω phishing.

Πώς να μειώσετε τον κίνδυνο εκ των προτέρων

Τα πλαστά μηνύματα δεν πρόκειται να εξαφανιστούν, αλλά το κόστος για εσάς μειώνεται δραστικά αν είστε προετοιμασμένοι:

  • Έλεγχος ταυτότητας δύο παραγόντων παντού όπου διατίθεται. Αυτή είναι η βασική ασφάλιση σε περίπτωση διαρροής κωδικού — περισσότερα στο άρθρο για τον έλεγχο ταυτότητας δύο παραγόντων.
  • Διαχειριστής κωδικών. Δεν αποθηκεύει μόνο μοναδικούς κωδικούς, αλλά δεν τους συμπληρώνει αυτόματα και σε πλαστό τομέα: αν η αυτόματη συμπλήρωση δεν λειτουργήσει, η διεύθυνση πιθανότατα είναι λάθος. Πώς να διαλέξετε έναν — στη σύγκριση διαχειριστών κωδικών.
  • Κρυπτογράφηση της κίνησης σε δίκτυα τρίτων. Σε ανοιχτό Wi-Fi καφέ ή αεροδρομίου η σύνδεση μπορεί να υποκλαπεί· το HamikVPN κρυπτογραφεί την κίνησή σας, ώστε τα υποκλαπέντα δεδομένα να παραμένουν μη αναγνώσιμα. Είναι σημαντικό να κατανοήσετε το όριο: το VPN προστατεύει το κανάλι, αλλά δεν θα σας σώσει αν εσείς οι ίδιοι πληκτρολογήσετε τον κωδικό σε πλαστό ιστότοπο — γι' αυτό αξίζει να επιλέγετε προσεκτικά και το ίδιο το εργαλείο (δείτε σημάδια αναξιόπιστου VPN).

Το βασικό φίλτρο είναι η συνήθεια να μη βιάζεστε. Κάθε μήνυμα που απαιτεί άμεση ενέργεια και καταχώριση στοιχείων αξίζει τριάντα δευτερόλεπτα παύσης και έναν έλεγχο μέσω ανεξάρτητου καναλιού.

Προστατέψτε τη σύνδεσή σας σε κάθε δίκτυο
Το HamikVPN κρυπτογραφεί την κίνησή σας, ώστε τα υποκλαπέντα δεδομένα σε ανοιχτό Wi-Fi να παραμένουν μη αναγνώσιμα.
Δοκιμάστε δωρεάν

Συχνές ερωτήσεις

Ένα antivirus με προστατεύει πλήρως από το phishing;
Όχι. Το antivirus εντοπίζει κακόβουλα συνημμένα και ορισμένους επικίνδυνους ιστότοπους, αλλά δεν σας εμποδίζει να πληκτρολογήσετε οικειοθελώς τον κωδικό σας σε μια πειστική απομίμηση. Η βασική προστασία είναι η προσοχή και ο έλεγχος ταυτότητας δύο παραγόντων.
Ο αποστολέας φαίνεται σωστός — μπορώ να εμπιστευτώ το μήνυμα;
Όχι πάντα: το όνομα και η διεύθυνση του αποστολέα μπορούν να πλαστογραφηθούν. Κοιτάξτε όχι το όνομα αλλά τον πραγματικό τομέα μετά το σύμβολο @ και πού οδηγεί πραγματικά ο σύνδεσμος, και επαληθεύστε ασυνήθιστα αιτήματα μέσω ανεξάρτητου καναλιού.
Το phishing συμβαίνει μόνο μέσω email;
Όχι. Τα ίδια τεχνάσματα χρησιμοποιούνται σε SMS, εφαρμογές μηνυμάτων, κοινωνικά δίκτυα και τηλεφωνικές κλήσεις. Τα σημάδια είναι τα ίδια: επείγον, αίτημα να κάνετε κλικ σε σύνδεσμο και αίτημα να καταχωρίσετε στοιχεία.
Έκανα κλικ σε έναν σύνδεσμο αλλά δεν καταχώρισα τίποτα. Είναι επικίνδυνο;
Συνήθως ένα μόνο κλικ είναι λιγότερο επικίνδυνο από την καταχώριση στοιχείων, αλλά η σελίδα μπορεί να προσπάθησε να κατεβάσει ένα αρχείο. Μην καταχωρίσετε τίποτα, κλείστε την καρτέλα και ελέγξτε τη συσκευή με antivirus αν κατέβηκε κάτι.
Ένα VPN προστατεύει από το phishing;
Ένα VPN κρυπτογραφεί την κίνησή σας και προστατεύει τη σύνδεση σε δίκτυα τρίτων, αλλά δεν αναγνωρίζει πλαστούς ιστότοπους. Από το phishing προστατεύουν η προσοχή, ο έλεγχος ταυτότητας δύο παραγόντων και ένας διαχειριστής κωδικών.
Πώς αναφέρω phishing;
Προωθήστε το ύποπτο μήνυμα στην υποστήριξη της υπηρεσίας που προσποιείται και αναφέρετε τη σελίδα μέσω της φόρμας του Google Safe Browsing. Στο email σας, επισημάνετε τέτοια μηνύματα ως phishing ή ανεπιθύμητα.