Банк в телефоне: проблемы и решения. Часть II
Фишинг и QR-коды
Код QR (Quick Response — «быстрый отклик») может содержать любую текстовую информацию, в том числе ссылки на интернет-источники. QR-код можно встретить повсюду — на рекламных щитах и листовках, в магазинах, на веб-сайтах, билетах и т.д. Пользователь смартфона, фотографируя QR-код, должен понимать, что ссылка может привести его на страницу вредоносного приложения. Сегодня популярны мошеннические схемы, связанные с QR-кодами. Например, не редки случаи, когда злоумышленники аккуратно наклеивают свой вредоносный QR-код поверх оригинального. Это явление получило название QRishing по аналогии с фишингом.
Фишинг (phishing) — вид интернет-мошенничества, целью которого является получение доступа к конфиденциальным данным пользователей: именам учетных записей и паролям. Это достигается с помощью массовых рассылок электронных писем от имени популярных торговых марок, а также отправки личных сообщений внутри различных сетей, например от имени банков или в социальных сетях. В таком письме часто содержится прямая ссылка на сайт, внешне неотличимый от настоящего, либо на сайт с перенаправлением. После того как пользователь попадает на поддельную страницу, мошенники пытаются разными способами побудить его ввести на поддельной странице имя и пароль, которые он использует для доступа к определенному сайту.
Фишинг — одна из разновидностей социальной инженерии, основанная на незнании пользователями правил сетевой безопасности: в частности, многие просто не знают о том, что компании и банки никогда не рассылают писем с просьбами сообщить свои учетные данные, пароль и пр.
Категории «Фишинг» и «Вредоносные ссылки» запрещены по умолчанию.
Тип сведений, интересующих киберпреступников, в конечном счете определяет тип фишинговой атаки. Например, если целью фишинга является получение доступа к учетной записи в социальной сети, то злоумышленник попытается, используя поддельный веб-сайт, похожий на социальную сеть, принудить жертву оставить адрес своей электронной почты и пароль к сети. Если цель киберпреступника — завладеть деньгами жертвы, то поддельный веб-сайт может содержать поля для ввода учетных данных, связанные с финансами и информацией о кредитной карте.
Статистика показывает, что 75% всех известных мобильных фишинговых сайтов были мошенническими версиями известных банковских или финансовых сайтов. Часть фишинговых сайтов разработана для имитации сайтов социальных сетей (2%) и сайтов магазинов (4%). Небольшое число фишинговых сайтов для социальных сетей может объясняться тем, что пользователи предпочитают специальные приложения для общения в социальных сетях.
Легко представить, насколько опасен QR-код, наклеенный в общественном месте и содержащий вредоносную ссылку. Проблема усугубляется тем, что, когда вы используете смартфон или даже планшет, вы далеко не всегда можете увидеть полную адресную строку, а это не позволяет определить, правильная страница перед вами или фишинговый сайт.
Специфика смартфонов в том, что мобильные браузеры выводят на экран только одно окно браузера за раз. Браузеры Android и iOS выводят на экран URL текущего окна в верхней строке экрана. Однако вебсайты могут скрыть панель URL, как только страница загрузилась. Если целевой сайт скрывает свою панель URL, то мобильное приложение может загрузить фишинговый вебсайт в браузере. На сегодня многие защищенные паролем веб-сайты, например Amazon и Facebook, скрывают свои URL.
Планируете создать приложение, которое исключит всякую возможность мобильного фишинга на телефона его пользователей? Тогда вам определенно точно потребуется аренда виртуального сервера (http://vstoike.ru/ru/products/vps?utm_source=rookee&utm_medium=referral&utm_campaign=rookee),который сможет обеспечить бесперебойную работу вашего приложения. Я рекомендую вам воспользоваться услугами хостера vstoike.ru, предоставляющего мощные сервера по самым доступным ценам!