Спуфинг: что это такое и как не стать его жертвой?
Спуфинг стал одним из распространённых инструментов социальной инженерии. При такой атаке злоумышленник подделывает идентификационные данные, чтобы вызвать доверие, получить конфиденциальную информацию или убедить жертву перевести деньги. Мишенью может стать любой пользователь, поэтому разберём основные виды спуфинга, признаки атаки и способы защиты.
Что означает спуфинг?
Спуфинг (spoofing) — подмена идентификатора источника сообщения или сетевого трафика. Злоумышленник может фальсифицировать:
- адрес электронной почты;
- номер телефона;
- IP-адрес.
Цель такой подмены — ввести получателя в заблуждение, завоевать доверие и получить доступ к данным, деньгам либо информационной системе.
Что такое спуфинг-атака?
Спуфинг принимает разные формы в зависимости от канала связи и подделываемого идентификатора. Ниже приведены наиболее распространённые варианты и типичные сценарии.
- Подмена номера телефона — злоумышленник изменяет Caller ID, который отображается у получателя. На экране может появиться номер банка или государственного учреждения, хотя звонок поступает из другого источника. Собеседник сообщает о проблеме со счётом и просит раскрыть данные, установить приложение либо предоставить удалённый доступ. В такой ситуации следует завершить разговор и самостоятельно перезвонить по официальному номеру организации.
Компании снижают такой риск с помощью мониторинга, обучения сотрудников и тестов на проникновение. Специалисты по кибербезопасности используют, среди прочего, Packet Squirrel Mark II в контролируемой среде, чтобы моделировать сетевые сценарии и выявлять слабые места до реальной атаки.
Читайте также статью о скимминге в блоге SAPSAN.
Как защититься от спуфинга?
Следующие рекомендации помогут снизить риск телефонного, почтового и сетевого спуфинга.
- Следите за актуальными схемами атак и учитесь распознавать признаки социальной инженерии.
- Не поддавайтесь давлению времени. С подозрением относитесь к просьбам немедленно сообщить данные, установить программу или совершить платёж по телефону, SMS либо электронной почте.
- Если номер или личность звонящего вызывают сомнения, завершите разговор. Найдите контакт на официальном сайте или документе организации, введите номер вручную и свяжитесь с ней самостоятельно.
- Не раскрывайте пароли, коды подтверждения, данные карты или удалённый доступ человеку, который неожиданно вышел на связь. Настоящий сотрудник банка не должен требовать передачи секретных кодов. При подозрении завершите разговор и обратитесь в банк по официальному каналу.
- Используйте уникальные пароли, менеджер паролей и многофакторную аутентификацию. Устанавливайте приложения только из доверенных источников, регулярно обновляйте устройства и программное обеспечение.
Какая ответственность предусмотрена за спуфинг?
В Польше спуфинг не образует одного отдельного состава преступления: правовая квалификация зависит от цели и совершённых действий. Выдача себя за другое лицо с причинением имущественного или личного вреда может подпадать под статью 190a § 2 Уголовного кодекса и наказываться лишением свободы от 6 месяцев до 8 лет. Компьютерное мошенничество по статье 287 § 1 предусматривает наказание от 3 месяцев до 5 лет. В зависимости от обстоятельств могут также применяться положения статьи 286 о мошенничестве и статьи 267 о неправомерном получении информации. Окончательную квалификацию определяют правоохранительные органы и суд с учётом конкретного дела.