CERT Polska obserwuje kampanię skierowaną szczególnie do osób zarządzających stronami na Facebooku. To oznacza zagrożenie nie tylko dla prywatnych użytkowników, ale również dla przedsiębiorców, lokalnych firm, organizacji, stowarzyszeń czy administratorów profili wykorzystywanych zawodowo.
Przynętą jest Meta Verified – rzeczywiście istniejąca usługa firmy Meta związana m.in. z weryfikacją profilu i odznaką przy koncie. To właśnie wykorzystanie rozpoznawalnej, prawdziwej nazwy może sprawić, że fałszywa wiadomość wyda się odbiorcy wiarygodna.
Oficjalne materiały Facebooka potwierdzają, że Meta Verified jest usługą oferowaną użytkownikom platformy.
Wiadomość o odznace prowadzi do fałszywej strony
Schemat opisany przez CERT Polska zaczyna się od wiadomości, w której przestępcy informują o rzekomej możliwości otrzymania odznaki Meta Verified. W treści znajduje się link.
Po jego kliknięciu użytkownik trafia na stronę przygotowaną w taki sposób, aby przypominała oficjalny serwis. Jeżeli poda tam dane logowania, informacje trafiają do przestępców. CERT podkreśla, że kampania ma służyć właśnie wyłudzaniu danych dostępowych do kont na Facebooku.
To szczególnie groźne w przypadku administratorów stron. Przejęcie danych może bowiem dać atakującym dostęp nie tylko do prywatnego profilu, ale i do panelu zarządzania powiązanymi stronami. Według CERT Polska przejęte profile mogą następnie służyć m.in. do kolejnych oszustw, wysyłania spamu, publikowania niepożądanych treści lub szerzenia dezinformacji.
Przestępcy mogą również podszywać się pod właściciela przejętego konta. CERT wskazuje jako przykład wiadomości kierowane do jego znajomych z prośbą o pilny przelew albo podanie kodu umożliwiającego przeprowadzenie transakcji.
Dlatego utrata konta firmowego czy strony lokalnej organizacji może mieć szersze konsekwencje. Oszuści zyskują bowiem kanał komunikacji, któremu odbiorcy wcześniej ufali.
CERT: nie korzystaj z linku otrzymanego w wiadomości
Podstawowa rada specjalistów jest prosta: informacji dotyczących swojego konta nie należy sprawdzać poprzez odnośnik przysłany w podejrzanej wiadomości.
CERT Polska zaleca, aby wejść bezpośrednio do aplikacji lub serwisu Facebook i właśnie tam zweryfikować informacje dotyczące konta. Przed wpisaniem loginu czy hasła trzeba również sprawdzić adres strony i upewnić się, że faktycznie należy ona do oficjalnego serwisu.
Podobne wskazówki publikuje sam Facebook. Meta przestrzega przed podejrzanymi wiadomościami oraz linkami i zaleca korzystanie z uwierzytelniania dwuskładnikowego. Firma zaznacza również, że Facebook nie prosi użytkowników e-mailem o podanie hasła.
To ważne także dlatego, że wygląd strony nie jest wystarczającym dowodem jej autentyczności. Fałszywy serwis może naśladować grafiki, logo i układ prawdziwej witryny. Kluczowe pozostaje więc sprawdzenie, dokąd rzeczywiście prowadzi adres, i unikanie logowania przez link z niespodziewanej wiadomości.
Unikalne hasło i 2FA ograniczają ryzyko
CERT Polska przypomina przy okazji kampanii o dwóch podstawowych zasadach ochrony kont: używaniu różnych, unikalnych haseł w poszczególnych usługach oraz włączeniu uwierzytelniania dwuskładnikowego, czyli 2FA.
Unikalne hasło ma znaczenie szczególnie wtedy, gdy dane logowania do jednego serwisu zostaną przejęte. Jeżeli to samo hasło było używane również w innych miejscach, przestępca może próbować dostać się za jego pomocą do kolejnych kont.
Uwierzytelnianie dwuskładnikowe dodaje natomiast dodatkową warstwę zabezpieczenia. Oficjalne centrum pomocy Facebooka również wskazuje 2FA jako jeden ze sposobów zwiększenia bezpieczeństwa profilu i ochrony przed przejęciem konta.
Samo 2FA nie powinno jednak zastępować ostrożności. Jeżeli wiadomość o „weryfikacji”, „odznace” czy konieczności wykonania pilnej operacji na koncie zawiera link do logowania, bezpieczniej jest zamknąć wiadomość i sprawdzić sytuację bezpośrednio w aplikacji Facebooka.
Podejrzaną stronę można zgłosić
CERT Polska apeluje również o zgłaszanie prób phishingu. Podejrzane strony i wiadomości e-mail można przesłać za pośrednictwem formularza na stronie incydent.cert.pl. Drugą możliwością jest usługa „Bezpiecznie w sieci” dostępna w aplikacji mObywatel.
Jeżeli ktoś otrzyma wiadomość oferującą mu Meta Verified albo informującą o zmianach związanych z weryfikacją konta, najważniejsze jest nie to, jak profesjonalnie wygląda komunikat, lecz dokąd prowadzi znajdujący się w nim link. Dane dotyczące profilu warto sprawdzać samodzielnie, bezpośrednio w oficjalnej aplikacji lub serwisie.
W tym przypadku ostrożność jest szczególnie ważna dla osób zarządzających firmowymi i publicznymi stronami. Przejęcie jednego konta może bowiem otworzyć przestępcom drogę do kontaktu z dużą grupą klientów, mieszkańców czy obserwujących profil.
Dziękujemy że jesteś z nami
Napisz komentarz
Komentarze