Сајбер криминалците пронајдоа нов начин да ги измамат корисниците и да добијат пристап до деловни сметки, е-пошта и чувствителни податоци – преку лажна регистрација на passkey и телефонски повик кој изгледа како да доаѓа од ИТ поддршка или безбедносен тим.

 

Овој тип на напад претставува една од најновите форми на социјален инженеринг и е сè почест кај компаниите ширум светот, вклучително и во Македонија. Поради тоа, организациите треба континуирано да инвестираат во сајбер безбедност, обука за сајбер безбедност за вработени и мерки за заштита од фишинг напади, бидејќи човечкиот фактор и понатаму останува една од најчестите причини за успешни сајбер инциденти.

 

Во последните месеци се забележува пораст на напади во кои корисниците добиваат телефонски повик од лице што се претставува како ИТ администратор, безбедносен тим или Microsoft поддршка. Напаѓачот тврди дека сметката е загрозена и дека е потребно „итно да се активира нов passkey“ за да се заштити пристапот.

 

Потоа жртвата се насочува кон лажна веб-страница која изгледа речиси идентично со официјалната страница за Microsoft Entra или Microsoft 365. Ако корисникот ги следи инструкциите, може несвесно да регистрира passkey под контрола на напаѓачот.

 

Како функционира измамата?

 

  1. Телефонски повик (vishing): Напаѓачот се претставува како дел од ИТ или безбедносен тим.
  2. Создавање чувство на итност: Се тврди дека постои сомнителна активност или дека лозинката е компромитирана.
  3. Испраќање линк: Корисникот добива адреса до страница што изгледа легитимно.
  4. Регистрација на passkey: Наместо да ја заштити сметката, корисникот му овозможува на напаѓачот идни најавувања.

 

Зошто ова е опасно?

 

Passkey технологијата сама по себе е многу безбедна и отпорна на класичен фишинг. Проблемот не е во технологијата, туку во социјалниот инженеринг – кога корисникот е измамен доброволно да изврши акција што му одговара на напаѓачот.

 

Ако напаѓачот успее да регистрира свој passkey, може да добие долгорочен пристап до:

 

  • Microsoft 365 сметки
  • Е-пошта
  • SharePoint и OneDrive документи
  • Внатрешни корпоративни системи
  • Чувствителни деловни податоци

 

Како да препознаете сомнителен повик?

Предупредувачки знаци:



 

  • Ви се јавуваат ненадејно и бараат итна акција.
  • Ве убедуваат да не го прекинувате повикот.
  • Бараат да посетите одреден линк.
  • Ве водат чекор по чекор низ процесот на најава.
  • Бараат да потврдите код, известување или регистрација што не сте ја побарале.

 

Што треба да направите?

 

  • Не кликнувајте на линкови испратени за време на повик.
  • Прекинете го повикот и самостојно контактирајте ја ИТ службата преку официјалните контакти.
  • Проверете ја веб-адресата.
  • Никогаш не регистрирајте passkey по телефонска инструкција.
  • Пријавете го инцидентот до ИТ или безбедносната служба.
  • Во случај на сомнителен сајбер инцидент или обид за компромитација на сметка, треба веднаш да се пријави до одговорното лице за ИТ или информациска безбедност, а случајот може да се пријави и до MKD-CIRT (Национален центар за одговор на компјутерски инциденти), кој обезбедува поддршка и координација при справување со сајбер закани во Македонија.

 

 

Запомнете: ниту Microsoft, ниту професионална ИТ служба нема да бараат преку телефон да регистрирате нов Passkey или да внесувате безбедносни податоци преку линк испратен за време на разговорот.

 

Совет за компаниите

 

За малите и средни компании во Македонија, редовната обука за сајбер безбедност за вработени е една од најважните мерки за спречување на фишинг напади. Вработените треба да знаат како да препознаат лажни пораки, сомнителни линкови и обиди за кражба на кориснички сметки.

 

Заклучок

 

Новата кампања со „лажна регистрација на passkey“ покажува дека напаѓачите постојано ги приспособуваат своите методи на најновите безбедносни технологии. Иако passkey е значително побезбеден од лозинка, корисниците мора да бидат внимателни кога некој преку телефон бара да извршат безбедносна промена.

 

Најдобрата одбрана е комбинација од модерна технологија, проверени процедури и свесност кај вработените.

 

Како EMUworks и Bitdefender помагаат во заштитата на македонските компании од совремани сајбер закани

 

Современите фишинг напади покажуваат дека технологијата сама по себе не е доволна. Компаниите во Македонија имаат потреба од комбинација на сигурни безбедносни решенија, правилни процедури и континуирана едукација на вработените.

EMUworks им помага на малите и средни компании со практични решенија за сајбер безбедност, ИТ заштита и подобрување на дигиталната сигурност, преку имплементација на современи безбедносни технологии и услуги прилагодени на потребите на бизнисите.

 

 

Како дел од пристапот „човек + технологија“, EMUworks нуди и Cyber Awareness Training и Phishing Simulations за вработени, преку кои компаниите можат практично да ја тестираат подготвеноста на своите тимови, да ја зголемат свесноста за современите сајбер закани и да го намалат ризикот од успешни фишинг напади предизвикани од човечки фактор.

 

Во комбинација со решенијата на Bitdefender, кои обезбедуваат напредна заштита од фишинг, малициозен софтвер и други современи сајбер закани, EMUworks им помага на компаниите да изградат посеопфатна стратегија за заштита на нивните уреди, корисници и деловни податоци.

 

Со правилна стратегија за заштита на податоци, безбедност на кориснички сметки и континуирана обука на вработените, компаниите можат значително да го намалат ризикот од сајбер напади.

Сподели ја статијата