4. decembra 2024
5 min čítania
exe:SOC Editorial

Aktuálne trendy v phishingu

Sviatočné obdobie prináša zvýšené kybernetické riziká. Black Friday, Cyber Monday a vianočné výpredaje vytvárajú ideálne podmienky pre kyberzločincov, ktorí zneužívajú nepozornosť a zhon spotrebiteľov. Phishingové kampane sa v tomto období zintenzívňujú a používajú stále sofistikovanejšie prístupy.

Aktualizované 4. decembra 2024
Phishingová kampaň počas sviatkov: falošné notifikácie o doručení, QR kódy a hookové ikony nad dátami

Foto: Ilustračné, exe:SOC editorial.

Sviatočné obdobie ako zlatá príležitosť pre kyberzločincov

Black Friday, Cyber Monday a vianočné výpredaje sú obdobím, kedy spotrebitelia očakávajú desiatky e-mailov a SMS o doručeniach, akciách a zľavách. Útočníci to vedia. Práve preto sa objem phishingových kampaní v decembri zdvojnásobuje oproti bežnému mesiacu.

Pre firmy to znamená vyššie riziko nielen na strane zamestnancov, ale aj na strane zákazníkov, ktorí dostávajú falošné notifikácie v mene značky. Reputačná škoda môže byť rovnako vážna ako tá finančná.

Phishing a sviatočné akcie: ako podvodníci využívajú doručovacie služby

Najčastejšou taktikou v tomto období sú falošné notifikácie o doručení balíka. Útočník sa vydáva za doručovateľa (DPD, Packeta, Slovenská pošta, GLS) a posiela správu o "nedoručiteľnej zásielke", kde stačí kliknúť a doplatiť pár eur. Cieľom je získať platobné údaje alebo prihlásenie do internetbankingu.

  • Phishingové útoky cielené na doručovateľov vzrástli o 65 % medziročne
  • 40 % obetí naletelo imitáciám známych kuriérskych spoločností
  • Druhá najrozšírenejšia téma sú falošné Black Friday zľavy s odkazom na podvodný e-shop

Inovatívne techniky: QR kódy a dôveryhodnosť Wordu

Útočníci sa vedia učiť. Stále častejšie kombinujú dôveryhodnosť Microsoft Wordu s phishingom cez QR kódy. Obeť dostane prílohou dokument s upozornením, že je "potrebné overiť identitu naskenovaním QR kódu". Kód vedie na falošnú prihlasovaciu stránku Microsoft 365.

Podľa analýzy táto taktika tvorí viac než 10 % všetkých globálnych phishingových útokov za posledné mesiace. Výhoda pre útočníka je dvojaká: QR kód obíde URL filtre v e-maile a používateľ ho najčastejšie skenuje mobilom, ktorý býva menej chránený než pracovný počítač.

Ako sa chrániť? Prevencia ako základ úspechu

Technológia sama o sebe nestačí. Najlepšie funguje kombinácia vzdelávania, simulácie a detekcie. Zamestnanci by mali poznať aktuálne taktiky útočníkov a vedieť, ako rozpoznať falošný e-mail alebo SMS. Interné phishing simulácie pomáhajú reálne otestovať, ako tím reaguje pod tlakom.

  • Pravidelné krátke školenia a microlearning namiesto raz ročne
  • Reálne phishing simulácie šité na sektor a sezónu (sviatky, dane, GDPR)
  • Monitorovanie doménového odcudzenia značky a typosquattingu
  • Detekcia QR kódov v prílohách na úrovni e-mail gateway

Phishing simulácia od exe:SOC

Otestujte reálnu odolnosť svojho tímu, doplňte detekciu o moderné scenáre a pripravte plán reakcie. Bezplatná 30-minútová konzultácia.

Realizované s podporou Európskej únie

Tento projekt je spolufinancovaný Európskou úniou v zmysle grantovej zmluvy k projektu EXE-SOC č. 101128063

ECCC – European Cybersecurity Competence Centre Funded by the European Union

Názory a stanoviská vyjadrené v tomto dokumente sú však výlučne názormi autora(-ov) a nemusia nevyhnutne odrážať názory Európskej únie. Európska únia za ne nenesie zodpovednosť.