⚠ УВАГА — НЕПЕРЕВІРЕНИЙ ПЕРЕКЛАД
Перекладено штучним інтелектом, ще не перевірено носієм мови. Поки що не друкуйте і не поширюйте.
Говорите українською? Однієї години вашого часу вистачить, щоб це перевірити. Пишіть: [email protected]
(NOTICE — unvalidated AI translation, not reviewed by a native speaker. Please do not print or distribute this yet.)
«З вашим рахунком проблема»
Це шахрайство, про яке найчастіше повідомляють американці старші шістдесяти. Не найдорожче, але те, що приходить найчастіше і в найбільшій кількості личин.
Як воно приходить
Повідомлення, електронний лист або голосове повідомлення про якусь проблему:
- Списання, якого ви не робили. Відповідайте ТАК або НІ
- Ваш рахунок заблоковано або призупинено
- Термін дії вашого пароля добігає кінця
- Платіж не пройшов, і вашу послугу буде відключено
- Вашу посилку не вдалося доставити
- Несплачений дорожній збір
- Підтвердьте свої дані, щоб не втратити пільги
- Ваш антивірус автоматично продовжено на 499 доларів. Зателефонуйте, щоб скасувати
Вони видають себе за тих, з ким ви найімовірніше маєте справу: Amazon, ваш банк, Netflix, пошта, Apple, Medicare, Microsoft, електрокомпанія, PayPal.
Чого вони хочуть
Одного з трьох, і їх влаштує будь-що:
- Вашого пароля — через посилання на бездоганну на вигляд підроблену сторінку входу
- Вашого коду підтвердження — тих шести цифр, які надсилає банк
- Дзвінка від вас самих, який перетворюється на одне з більших шахрайств, описаних на цьому сайті
Третій різновид зростає найшвидше і є найхитрішим. Тут немає ані посилання, яке можна дослідити, ані підробленого сайту, який можна впізнати. Лише номер телефону й історія. Поради з безпеки, які зводяться до «не натискайте на посилання», тут вам нічим не допоможуть.
Подоби, яких воно набуває
Те саме шахрайство, різні засоби пересування. Кожна подоба має свій спосіб здаватися нешкідливою.
Підроблений лист «підтвердьте свій рахунок»
Найдавніший і досі найпоширеніший. Повідомлення, що виглядає точно як лист від компанії, якою ви користуєтеся, з кнопкою «Підтвердити», «Схвалити», «Переглянути» або «Оновити». Ця кнопка веде на копію справжньої сторінки входу. Ви вводите пароль у копію, і ця копія належить їм.
Копія часто бездоганна. Логотипи, шрифти, текст унизу, навіть маленьке посилання на відписку в самому низу — усе взято просто зі справжнього листа. Те, що сторінка виглядає правильно, не є доказом. Виглядати правильно — це і є весь їхній товар.
Повідомлення на телефон
Те саме, коротше, і дослідити його важче, бо екран телефона ховає більшу частину адреси. Посилка, дорожній збір і відкликання товару — три, які ви отримуватимете найчастіше, і вони мають окрему сторінку (англійською).
Підроблений відправник
Ім'я, яке ви бачите, — це не адреса, з якої лист прийшов. Поштові програми показують зручне ім'я, і це ім'я обирає собі сам відправник. «Chase сповіщення про шахрайство» може сидіти над адресою на кшталт [email protected].
На телефоні це важить більше, бо зазвичай саме це зручне ім'я — усе, що вам показують. Адреса під ним відкривається лише тоді, коли натиснути на ім'я відправника, а майже ніхто цього не робить.
Посилання проти вкладеного файлу
Посилання веде вас кудись. Вкладений файл приносить щось до вас. Використовують обидва, і саме вкладеного файлу люди чекають найменше.
Він приходить як рахунок, квитанція, факс, голосове повідомлення, накладна або судова повістка — у форматі PDF, документа Word чи архіву ZIP. У деяких вкладених файлах усередині лежить просто те саме підроблене посилання, і це проводить повідомлення повз фільтри, які перевіряють лише посилання. Інші просять під час відкриття увімкнути редагування або увімкнути вміст, і саме це друге натискання щось встановлює.
Ви не замовляли рахунок, якого не чекали. З документом, що приходить нізвідки, поводьтеся так само, як із посиланням: залиште його закритим, зверніться до компанії своїм способом і запитайте, чи надсилали вони вам щось.
QR-код
Новіший, і працює тому, що квадрат із крапок не дає вам нічого для читання. Немає адреси, у яку можна вдивитися, а отже, немає й хиби, яку можна помітити.
Вони з'являються як наліпки, наклеєні поверх справжнього коду на паркоматі чи зарядній станції, друкуються на листівках і підроблених повідомленнях про відключення комунальних послуг, а в листах вставляються як зображення, що дозволяє їм проходити повз програми, які перевіряють лише посилання.
Ваш телефон зазвичай показує адресу, перш ніж щось відкрити. Прочитайте цю адресу, перш ніж натиснути «Відкрити». Якщо це не та компанія, якої ви чекали, закрийте. А код, що прийшов у повідомленні, якого ви не просили, — це просто посилання в повідомленні, якого ви не просили. Не користуйтеся ним узагалі.
Сповіщення «це були ви?»
Найхитріше з усіх, бо воно позичає саму форму того повідомлення, яке має вас захищати.
«Попередження безпеки: у ваш рахунок увійшли з нового пристрою в Далласі, штат Техас. Якщо це були не ви, захистіть свій рахунок тут.»
Нічого не сталося. Жодного входу не було. Сама ця тривога і є принадою, а «Ні, це був не я» — та кнопка, на яку вони сподіваються, бо вона веде на сторінку входу, що належить їм.
Той самий прийом приходить як скидання пароля, якого ви ніколи не просили, і як запит на підтвердження в телефоні, що вібрує доти, доки ви не погодитеся просто щоб він припинив.
Ніколи не підтверджуйте запит, який почали не ви. Скидання, про яке ви не просили, — це не завдання, це повідомлення. Залиште його, відкрийте рахунок так, як відкриваєте завжди, і подивіться самі.
Ознаки
Кожна з них — привід сповільнитися і придивитися. Жодна з них не є доказом, у жодному напрямку. Повідомлення з трьома такими ознаками цілком може виявитися вашим справжнім банком у невдалий ранок, а повідомлення без жодної цілком може виявитися шахрайством. Ознака — це сигнал піти й перевірити самому. Вона ніколи не є вироком і ніколи не є приводом вважати себе дурнем за те, що повірили в добре зроблену річ.
Посилання неправильне, і неправильність дрібна. Справжнє: chase.com. Підроблені: chase-secure-alerts.com, chase.verify-account.net, chasebank-support.co.
Краще правило: не досліджуйте посилань узагалі. Не ставайте майстром розпізнавання підробок. Просто ніколи жодним не користуйтеся. Наберіть адресу самі, або скористайтеся власною закладкою, або застосунком свого банку.
Звертання загальне. «Шановний клієнте», «Шановний власнику рахунку». Ваш банк знає ваше ім'я.
Поспіх разом із терміном. 24 години. Негайно. Інакше ваш рахунок буде закрито.
Дрібні помилки. Дивна граматика, дивний пробіл перед розділовим знаком, логотип трохи не того кольору. Зверніть увагу: у тих, хто працює добре, тепер немає жодної з них. Штучний інтелект нині пише чисто. Відсутність помилок не доводить нічого.
Єдиний шлях уперед лежить усередині повідомлення. Кожен шлях, який воно вам пропонує — кнопка, номер, код, вкладений файл — живе всередині самого повідомлення. Справжні компанії тільки раді, коли ви звертаєтеся до них своїм способом. Повідомлення, якому потрібно, щоб ви залишалися всередині нього, цим щось вам каже.
Воно прийшло нізвідки. Ви не чекали жодної посилки. Ви не їздите тією платною дорогою. У вас немає такої підписки. Хоча іноді все ж є: вони розсилають тисячі, і дещо лягає точно.
Як подивитися, нічого не торкаючись
Ця частина вам не потрібна. Правило нижче вирішує всі випадки без жодного дослідження. Але людям хочеться подивитися, а дивитися безпечно, доки ви ніколи не натискаєте.
На комп'ютері наведіть курсор. Затримайте вказівник на посиланні, не натискаючи. Справжня адреса з'явиться в нижньому куті вікна або в невеликій рамці біля вказівника.
На телефоні натисніть і потримайте. Потримайте палець на посиланні секунду замість того, щоб натиснути. Відкриється панель із повною адресою, з варіантами «Копіювати» і «Скасувати». Прочитайте, потім «Скасувати».
Щоб побачити справжнього відправника, натисніть на ім'я відправника. Зручне ім'я розгорнеться і покаже справжню адресу під ним.
Читайте адресу справа, а не зліва. Знайдіть першу одиночну похилу риску. Два слова безпосередньо перед нею — власник сторінки, і більше ніщо ним не є:
- chase.com/login — це Chase
- secure.chase.com/alerts — це Chase
- chase.secure-login.net/verify — це secure-login.net, а не Chase
- chase-com.info/account — це chase-com.info, а не Chase
Усе, що стоїть ліворуч від тих двох слів, може казати геть будь-що. У цьому й весь фокус, і саме тому підробки читаються так переконливо.
А тепер відкладіть усе це подалі. Уміння дослідити посилання — салонний фокус. Не користуватися жодним — це захист. Ті, хто потрапляє на гачок, — не ті, хто не зміг би розпізнати. Це ті, хто був утомлений, зайнятий або поспішав, і витратив на це секунду замість п'яти.
Що робити
Ніколи не користуйтеся посиланням. Ніколи не користуйтеся номером із повідомлення.
Натомість:
- Відкрийте застосунок свого банку або наберіть адресу, яку ви вже знаєте
- Зателефонуйте на номер на звороті вашої картки
- Увійдіть так, як входите завжди
Якщо попередження справжнє, воно чекатиме на вас усередині вашого рахунку. Якщо там нічого немає, значить, нічого й не було.
Ніколи нікому не читайте код підтвердження. Банк надсилає його, щоб не пускати сторонніх. Жодна законна установа ніколи не попросить вимовити його вголос чи ввести в чаті. Той, хто його просить, стоїть під дверима вашого банку і намагається змусити вас віддати ключ.
Не відповідайте STOP на шахрайське повідомлення. Це підтверджує, що той номер читає жива людина. Видаліть його або повідомте, переславши на 7726 (SPAM) — безкоштовно в усіх операторів США.
Три кроки, застосовані до повідомлення
Цей сайт має один метод, і тут він працює точно так само, як під час телефонного дзвінка.
Знайдіть самі.
Не посилання. Не номер із повідомлення. Не адресу з підпису. Відкрийте застосунок, який у вас уже є, або наберіть адресу, яку ви вже знаєте, або скористайтеся номером зі звороту картки.
Зверніться до компанії самі.
Спершу закрийте повідомлення, потім зв'яжіться своїм способом і запитайте прямо: «Мені прийшло повідомлення, що з моїм рахунком проблема. Це від вас?» Якщо попередження справжнє, воно чекатиме на вас усередині рахунку. Якщо там нічого немає, значить, нічого й не було.
Зачекайте день.
Майже ніщо всередині справжнього рахунку не потребує відповіді сьогодні ввечері. Справжнє блокування через шахрайство, справжній прострочений рахунок і справжнє відкликання товару — усе це переживе ніч сну. Термін, указаний у повідомленні, — єдина його частина, про яку напевно відомо, що вона підроблена.
Повідомлення хоче, щоб усі три кроки відбулися всередині нього: його посилання, його номер, його годинник. Винести назовні бодай один із них уже достатньо, щоб усе скінчилося.
Якщо ви натиснули і ввели пароль
- Негайно змініть цей пароль — на справжньому сайті, набравши адресу самостійно
- Якщо ви користуєтеся цим паролем ще десь, змініть його і там. Ось у чому справжня шкода. Один повторюваний пароль відмикає ціле життя.
- Спершу змініть пароль до електронної пошти, якщо він був той самий
- Увімкніть двоетапне підтвердження скрізь, де його пропонують
- Три місяці стежте за виписками
Ви не в біді. Ви набрали щось у полі. Мільйони людей роблять це щороку, зокрема й ті, чия професія — комп'ютерна безпека.
Якщо ви відкрили вкладений файл
Відкриття файлу зазвичай ще не є моментом шкоди. Шкода походить від того, що він попросив вас зробити далі.
- Якщо ви відкрили його, закрили й більше нічого не сталося, найімовірніше все гаразд. Видаліть його.
- Якщо ви увімкнули редагування, увімкнули вміст, дозволили завантаження або якась програма встановилася сама, запустіть перевірку тією програмою захисту, що вже є на комп'ютері, і попросіть подивитися когось, кому ви довіряєте.
- Якщо ви ввели пароль, щоб побачити документ, дійте точно як у розділі вище. Змініть цей пароль і змініть його скрізь, де ви його повторювали.
Одна зміна, після якої все це перестає мати значення
Повторювати той самий пароль усюди — ось чому один вкрадений пароль стає десятьма вкраденими рахунками. Менеджер паролів вирішує це назавжди: він вигадує для кожного сайту інший, складніший пароль і запам'ятовує їх усі, тож вам треба пам'ятати лише один.
Найімовірніше, він у вас уже є — безкоштовно, у пристрої, який вам належить. Apple («Паролі» на iPhone і Mac), Google («Менеджер паролів» у Chrome та Android) і Microsoft (у Windows та Edge) мають вбудований. Нічого купувати чи встановлювати не треба. Попросіть когось, кому ви довіряєте, допомогти його увімкнути й перенести туди найважливіші паролі — спершу пошту і банк.
Звичка, що закриває всю цю категорію
Ніколи не користуйтеся посиланням чи номером, який прийшов до вас сам. Звертайтеся до компанії своїм способом, щоразу, без винятків.
Це не пильність, і вона не вимагає від вас нічого досліджувати. Це одна звичка, і щойно вона у вас з'явиться, уся ця категорія шахрайства просто перестає на вас діяти: і сьогоднішній різновид, і всі ті, які вигадають далі.
Пов'язане: Три кроки · Усі сторінки англійською