סימנטק מציגה: מתקפות דיוג ברשתות חברתיות

דרוג:

מתקפות דיוג ברשתות חברתיות: מה המשמעות והנזק לעסקים קטנים?

מאת: ראם מגן , מנהל ערוצי ההפצה והשותפים בסימנטק ישראל

 

רשתות חברתיות הן דרך מצוינת להגיע ולשמר לקוחות. למעשה, שימוש ברשתות חברתיות בעסקים קטנים בעלי פחות מ-100 עובדים, קפץ מ-44% ל53% בשנה האחרונה, על פי מחקר שעשתה חברת SMB Group. עם זאת, בניית מותג ברשת יכול במהרה להפוך לעניין גרוע ואף מחריד אם פושעי סייבר חוטפים את החשבון שלכם – תהליך אשר את תוצאותיו חוו לא מכבר גם מספר מותגים ידועים.

 

התוקפים יכולים לבצע את המתקפות האלו במספר דרכים. הם יכולים לפנות ישירות לספק הרשת החברתית כדי לנסות לגנוב את ההרשאות שלכם, על ידי התחזות אליכם. הם יכולים גם לנסות לנצל נקודות תורפה אפשרויות במאפיין שחזור הסיסמאות, בעזרת מידע שניתן להשיג בקלות יחסית דרך האינטרנט, כמו היכן נולדת או באיזה בית-ספר למדת. תוקפים יכולים גם לנסות להשתמש בסוסים טרויאנים כדי לתפוס את הרשאות שם המשתמש והסיסמה, ולחטוף סיסמאות השמורות או מאוחסנות בדפדפן האינטרנט. אך הדרך הפשוטה ביותר לגניבת פרטי חשבונות היא באמצעות מתקפת דיוג   (Phishing)מתוכננת היטב.

 

דיוג הוא הוא ניסיון לגניבת מידע רגיש על ידי התחזות ברשת האינטרנט. המידע עשוי להיות, בין היתר, שמות משתמש וסיסמאות או פרטים פיננסיים. פישינג מתבצע באמצעות התחזות לגורם לגיטימי המעוניין לקבל את המידע. לרוב שולח הגורם המתחזה הודעת מסרים מידיים או דואר אלקטרוני בשם אתר אינטרנט מוכר, בה מתבקש המשתמש ללחוץ על קישור. לאחר לחיצה על הקישור מגיע המשתמש לאתר מזויף בו הוא מתבקש להכניס את הפרטים אותם מבקש המתחזה לגנוב

 

ייתכן ואתם נזהרים ממתקפות דיוג המבקשות את פרטי חשבון הבנק או כרטיס האשראי דרך הרשת, אך מעטים נזהרים כאשר מדובר בהזנת פרטים באתרי רשתות חברתיות. תוקפים יודעים את זה ומשתמשים בכך לתועלתם – איש סימנטק דיווח לאחרונה בבלוג שלנו על מתקפת דיוג דרך הודעה ישירה שהתחזתה לרשת חברתית פופולארית:

http://www.symantec.com/connect/blogs/phishing-easy-way-compromise-twitter-accounts

 

מתקפת דיוג באתרי רשתות חברתיות היא דרך פשוטה לשטות במשתמשים כדי שייתנו את פרטי ההרשאות שלהם. תוקפים גם משתמשים באימיילים מזויפים אשר מתיימרים להגיע מרשתות חברתיות, ומכילים קישור והודעה אשר אמורות לעורר את סקרנות המשתמש ולהביא לכך שילחץ עליהם. מתקפות מסוג זה נוסו ונבדקו, ונמצאו כיעילות מאוד. בדוח איומי האינטרנט השנתי ה-18 של סימנטק (ISTR 18) נמצא כי מספר אתרי הדיוג שהתחזו לאתרי רשתות חברתיות עלה ב-123% בשנה האחרונה.

 

אתם יכולים לתהות אם זה באמת כזה עניין רציני. הרי ככלות הכל, תוקפים לא יכולים ממש לרוקן את חשבון הבנק שלכם עם פרטי הכניסה לחשבון הפייסבוק שלכם. עם זאת, הנזק שיכול להיגרם תלוי בתחבולות התוקפים. על ידי חטיפת חשבונות הרשתות החברתיות שלכם, פושעי סייבר יכולים להריץ תרמיות, לשלוח דואר-זבל, לפרסם פוסטים מזויפים או להדביק משתמשים אחרים בנוזקות. חשבון העסק הקטן שלכם יכול לשמש לקידום תוכניות דיאטה תמהוניות, אשר למרות שהן מטרד קרוב לוודאי שלא יגרמו לכם לפשיטת רגל. אך מה אם הלקוחות שלכם ימצאו נוזקות שהותקנו אחרי שלחצו על לינק שנשלח מחשבונכם או מחשבון של אחד העובדים שלכם? גרוע מכך, אותה נוזקה מתפקדת בצורה בלתי גלויה לתקופת זמן מסוימת אצל לקוחותיכם, ושואבת ומעבירה מידע בעל ערך. עסקים קטנים הם הנתיב בעל ההתנגדות הנמוכה ביותר, ותוקפים אורבים להם כדרך להשיג גישה לארגונים גדולים יותר.

 

לבעיות אבטחה שמקורן בגורם האנושי, יש פתרונות טכניים פשוטים. אך עם חינוך נכון של משתמשים, ניתן להפחית הסיכון של מתקפות דיוג מוצלחות על הרשתות החברתיות בהן אתם ועובדיכם משתמשים, גם ברמה האישית וגם ברמה המקצועית.

הנה כמה טיפים שכדאי לקחת בחשבון:

1.      בדקו את כתובת אתר הרשת החברתית – אתרים המכילים כתובת בעלת כתיב דומה לכתובת האתר המקורי (מה שמכונה Typo Squatting) משמשים בניסיונות רבים ללכוד הרשאות משתמשים.

2.      בחנו בקפידה את הסמכת הבטיחות של האתר כדי להבטיח שאתם נכנסים אל תוך שירותים לגיטימיים, וחפשו את הביטוי HTTPS בשורת הכתובת.

3.      היו חשדניים לגבי קישורים הנשלחים ממשתמשים לא מוכרים וגם ממיילים הטוענים כי מקורם באתר של רשתות חברתיות, מאחר וזו טקטיקת דיוג פופולארית. אל תלחצו על קישורים בהודעות, אפילו הודעות ישירות מ"חבר" או "עוקב" מוכרים, אשר נראים מוזרים או לא מתאימים לשולח. שיטה מצויה המשמשת תוקפים היא להתחזות לחבר/עוקב ולשלוח הודעות עם קישורים  לאתרים הנגועים בנוזקות.

4.      התקינו על מחשבי המשתמשים תוכנות אבטחה המגינות מפני מתקפות דיוג.

5.      השתמשו בסיסמאות שונות עבור כל חשבון. באופן זה, גם אם חשבון אחד נפרץ, האחרים יישארו בטוחים. סיסמאות וצירופי מילים צריכים להיות קשים לניחוש, ולא מילים שניתן למצוא במילון. באופן אידיאלי, עדיף להשתמש בשילוב של אותיות בכתיב ובדפוס, מספרים וסימנים מיוחדים. וזכרו להחליף את סיסמאותיכם באופן עקבי.

6.      אל תענו ב"כן" כאשר אתם מתבקשים לשמור את הסיסמה על מחשב או על דפדפן. במקום זאת, הסתמכו על סיסמה חזקה המופקדת בזיכרון או שמורה בתוכנית ניהול סיסמאות מהימנה. שימוש בביטוי הידוע לך בשילוב עם תווים מכתובת ה-URL של האתר, הוא שיטה אחת ליצירת סיסמה שקל לזכור עבור כל אתר ואתר.

7.      השתמשו באימות בשני מקדמים, כאשר האתר מציע זאת, המצריך לא רק את שם המשתמש והסיסמה שלך, אלא גם מכשיר בטוח (כמו טלפון נייד) היכול לשמש לאימות זהות מחזיק החשבון.

8.      דווח למנהלי אתר הרשת החברתית על כל פעילות חשודה או מזיקה בפוטנציה.

 

במבט לעתיד, עם הזמן התוקפים יהפכו לחכמים יותר, ומתקפות הדיוג שלהם ליותר משכנעות. אנו נראה יותר העתקים מדויקים ומתוחכמים של אתרים, ויותר אתרי דיוג עם הצפנת SSL. בעוד המותג שלך והעובדים שלך פועלים בפלטפורמות הללו, זכור כי רשתות חברתיות הן דרך מצוינת ליצירת קשר, ובסופו של דבר גם רווח, אך הן אינן ללא סיכונים מפני תוקפים אשר מנצלים את הוויראליות של המדיום. עם רשתות חברתיות, אתה יכול להיות בטוח רק עד הרמה של הסיסמה החלשה ביותר במעגל החברים והשותפים העסקיים שלך. הזכר לעובדים את הנוהגים הטובים ביותר לשימוש בטוח ברשתות חברתיות, וקבע מדיניות ברורה לגבי איזה מידע של החברה ניתן לשתף.

*****

סימנטק היא מובילה עולמית באספקת פתרונות אבטחה, אחסון וניהול מערכות, שנועדו לסייע לצרכנים ולארגונים לאבטח ולנהל את עולם המידע של ימנו. המוצרים והשירותים של סימנטק, מגנים כנגד סיכונים רבים הנמצאים בנקודות רבות באופן שלם ויעיל, ומקנים ביטחון בכל מקום בו משתמשים או מאחסנים מידע. מידע נוסף זמין בכתובת:  www.symantec.com.

 


תגיות של המאמר: סימנטק |

כתבות נוספות בקטגוריה הייטק וטכנולוגיה

Bitget מצטרפת לפורטל Sahyog של I4C בהודו כדי לתמוך באכיפת החוק המקומית Bitget, בורסת המטבעות הקריפטוגרפים המובילה וחברת W
הופעת הבכורה של Global Electronics Association הגיעה: שם חדש שנושא לגבהים את מורשתה בת 70 השנים של IPC כקול המוביל של תעשיית האלקטרוניקה עם נפח שוק של 6 טריליון דולר פרק חדש מתחיל עבור IPC עם הפיכתה הרשמית ל-Global E
ZeptoMetrix משיקה בקרת H5N1 עם טכנולוגיית חלקיקים דמויי נגיפי חיידקים (PLP) ZeptoMetrix® שמחה להכריז על השקת NATtrol™ Influenz
Ditchit פוצצה את הציפור האייקונית של Twitter כדי לסמל את השקת השוק המקומי במפגן ראוי שמתאים לפולקלור של עמק הסיליקון, Ditchi
CSG ו-AWS מאיצות את שיתוף הפעולה ביניהן לצורך האצת המעבר לענן בשירותי תקשורת ובשירותים פיננסיים בכלכלה גלובלית המתפתחת במהירות, חברות המספקות שירו
Ververica מכריזה על שותפות עם Aiven - מעצימה ארגונים מובילים ליצירת ערך מהנתונים שלהם בזמן אמת ‏Ververica, היוצרת המקורית של Apache Flink®‎ והמוב
פתרונות בינה מלאכותית בקצה מהדור הבא עבור העולם האמיתי: ניווט אוטונומי לרחפנים, למעקב ורובוטיקה Lantronix Inc. לנטרוניקס (נאסד"ק: LTRX), מובילה עו
Gevers מתחילה עידן חדש של ניהול קניין רוחני של לקוחות עם השקתה של AQX Law Firm של Anaqua Anaqua, הספקית המובילה של פתרונות ושירותים טכנולוג
GA-ASI מוסיפה יכולת התרעה מוקדמת מוטסת של Saab ל-MQ-9B General Atomics Aeronautical Systems, Inc (GA-ASI)
Atos חושפת מרכז פעילות אבטחה מונע בינה מלאכותית בקטאר, המחזק את חוסן הסייבר האזורי Atos, מובילה עולמית בהמרה דיגיטלית ואבטחת סייבר, ח
eSIM Go ו- CSG Accelerateמפשטים את המסע של MVNO בעת שהשוק הגלובלי של מפעילי רשת וירטואלית ניידת (M
Hypernative מגייסת 40 מיליון דולר בסבב Series B להסרת מכשולי אבטחה למען אימוץ נרחב של Web3 ‏Hypernative, הספקית המובילה של פתרונות למניעת איו
DALI Alliance זוכה בגדול ב-LightFair 2025 עם שני פרסי חדשנות עבור +DALI DALI Alliance גאה להכריז כי +DALI, טכנולוגיית בקרת
VeriSilicon מציגה ביצועים גבוהים וניתנים להרחבה עםIPs  של מחשוב GPGPU-AI, המעצימים פתרונות AI לתעשיית הרכב ושרתי קצה VeriSilicon (688521.SH) הכריזה היום על החידוש האחר
הבינה מלאת החיבה של LG מביאה מגע אנושי לבינה מלאכותית LG Electronics משיקה את הקמפיין החדש שלה, "בינה מל
Zoom חושפת את Virtual Agent 2.0 כדי להעצים תמיכה בלקוחות חכמה ואוטונומית באמצעות סוכני בינה מלאכותית מהדור הבא Zoom Communications, Inc. (נאסד"ק: ZM) הציגה היום
Denodo השיגה את ההסמכה Snowflake Financial Services Competency, מה שמחזק את התמיכה בחדשנות בתעשייה ובמשילות של נתונים Denodo, מובילה בתחום ניהול הנתונים, הודיעה כי השיג
ExaGrid זכתה ב-2 פרסי תעשייה חדשים בתחרות פרסי האחסון ‏ExaGrid® , הספקית של הפתרון היחיד בענף לאחסון גיב
פתרון השבב המותאם AI-ISP של VeriSilicon מאפשר ייצור המוני של סמארטפונים ללקוחות ‏VeriSilicon ‏(688521.SH) הכריזה לאחרונה כי פתרון
זום משלימה את ההשקה של Zoom Phone בשישה מעגלי טלקום, עם תוכניות להתרחבות נוספת בהודו Zoom Communications, Inc. (נאסד"ק: ZM) הודיעה היום
הוסף תגובה 
תגובות  ( תגובות)