Svi vodiči

Kliknuli ste na phishing poveznicu? Učinite ovih 6 stvari odmah

Udahnite. Klik na phishing poveznicu nije automatski katastrofa. U većini slučajeva sam klik ne kompromitira vaše račune ili uređaj. Bitno je što se dogodilo u sekundama nakon što ste kliknuli — i što ćete učiniti u sljedećih nekoliko minuta.

Ovaj vas vodič vodi upravo kroz to: trijažu, korake djelovanja i kako osigurati da se to više nikad ne dogodi.


Prvo: što se zapravo dogodilo kad ste kliknuli?

Moderni preglednici i operativni sustavi izgrađeni su da zadrže prijetnje. Sam dolazak na zlonamjernu stranicu rijetko sam po sebi išta instalira. Stvarna šteta gotovo uvijek zahtijeva da poduzmete daljnju radnju — nešto upišete, nešto preuzmete ili odobrite upit.

Zapitajte se koja od ovih grana odgovara vašoj situaciji:

Samo sam kliknuo, pa odmah zatvorio karticu. Nizak rizik. Vaš je uređaj vrlo vjerojatno u redu. Ipak prođite kroz korake 1 i 4 ispod, ali bez panike.

Unio sam svoju lozinku ili korisničko ime. Visok rizik. Tretirajte svoje vjerodajnice kao kompromitirane. Skočite ravno na korak 2 i djelujte brzo — krađa vjerodajnica najčešći je ishod klika na phishing.

Preuzeo sam i otvorio datoteku. Visok rizik. Preuzeta datoteka može pokrenuti kôd. Korak 4 — skeniranje na zlonamjerni softver — postaje vaš najveći prioritet uz promjenu svih lozinki za račune kojima ste pristupili na tom uređaju.

Unio sam podatke kreditne ili debitne kartice. Visok rizik. Odmah kontaktirajte svoju banku (korak 5) da zamrznete ili nadzirete karticu. Vrijeme je ovdje bitno.

Odobrio sam upit za autentifikaciju ili dao aplikaciji dopuštenje. Visok rizik. Napadači koriste napade „MFA zamora” i OAuth dodjele dopuštenja da preuzmu račune čak i bez krađe vaše lozinke. Otiđite u sigurnosne postavke svog računa i opozovite sva nepoznata dopuštenja aplikacija.

Ako i dalje niste sigurni što se dogodilo, prođite kroz svih šest koraka redom. Traje manje od 20 minuta i pokriva svaki scenarij.


6 koraka koje odmah poduzmite

1. Prekinite vezu sa stranicom i ne unosite ništa više

Odmah zatvorite karticu ako već niste. Nemojte se vraćati na nju, nemojte ništa ponovno unositi i nemojte klikati na sekundarne skočne prozore ili gumbe „zatvori” unutar same stranice — neke ih phishing stranice koriste za pokretanje preuzimanja.

Ako ste i dalje na stranici koja se čini sumnjivom, zatvorite cijeli prozor preglednika umjesto da odete s nje. Na telefonu prisilno zatvorite aplikaciju.

Ne morate odspojiti uređaj s interneta. Phishing napadi oslanjaju se na to da vi pružite informacije — obično nisu drive-by iskorištavanja koja se tiho izvode u pozadini u trenutku kad se stranica učita.

2. Odmah promijenite izloženu lozinku — i svugdje gdje je ponovno koristite

Ako ste upisali lozinku na phishing stranici, pretpostavite da je ta lozinka sad u rukama napadača. Promijenite je na legitimnoj stranici odmah, prije nego što dovršite ostatak ovog popisa.

Zatim stanite. Razmislite gdje još koristite istu lozinku. Svaki račun koji je dijeli sad je ranjiv jer napadači automatski provlače ukradene vjerodajnice kroz desetke popularnih stranica (to se zove credential stuffing). Promijenite lozinku na svakom računu na kojem je ponovno koristite.

Koristite jedinstvenu, nasumično generiranu lozinku za svaku stranicu. Upravitelj lozinki to čini praktičnim.

3. Uključite dvofaktorsku autentifikaciju

Nakon što promijenite kompromitiranu lozinku, uključite dvofaktorsku autentifikaciju (2FA) na tom računu — i na svim drugim važnim računima koji je još nemaju.

2FA znači da čak i ako napadač sutra ima vašu novu lozinku, i dalje ne može ući bez vašeg drugog faktora. Koristite aplikaciju za autentifikaciju (poput Google Authenticatora ili Authyja) umjesto SMS-a gdje je moguće — SMS kodovi mogu se presresti, iako su i dalje bolji od ničega.

4. Pokrenite skeniranje na zlonamjerni softver i pratite ponašanje uređaja

Ako ste preuzeli i otvorili datoteku s phishing stranice, pokrenite potpuno skeniranje na zlonamjerni softver svojim sigurnosnim softverom. Na Windowsima je Microsoft Defender (ugrađen) solidna polazna točka. Na Macu Malwarebytes ima ugledan besplatan sloj.

Čak i ako niste ništa preuzeli, pratite svoj uređaj sljedećih 48 sati:

  • Neočekivana sporost ili visoko korištenje procesora
  • Nova proširenja preglednika ili alatne trake koje niste instalirali
  • E-poruke o ponovnom postavljanju lozinke koje niste zatražili
  • Nepoznata aktivnost prijave u povijesti vašeg računa

Ako vidite bilo što od navedenog, eskalirajte — kontaktirajte svoj IT tim ako se to dogodilo na radnom uređaju ili razmislite o stručnoj pomoći.

5. Obavijestite svoju banku ako su bili uključeni podaci o plaćanju

Ako ste unijeli broj kartice, datum isteka, CVV ili bankovne vjerodajnice, odmah nazovite svoju banku ili izdavatelja kartice. Većina ima linije za prijavu prijevare koje rade 24 sata. Zamolite ih da:

  • Označe karticu za nadzor ili izdaju zamjensku
  • Pregledaju nedavne transakcije radi bilo čega nepoznatog
  • Blokiraju sva plaćanja nepoznatim trgovcima

Djelovanje unutar nekoliko sati dramatično povećava šansu za zaustavljanje ili poništavanje lažnih naplata. Nemojte čekati do jutra.

6. Prijavite pokušaj phishinga

Prijava traje dvije minute i doista pomaže zaštititi druge. Evo gdje prijaviti:

  • Vaš davatelj e-pošte: Koristite gumb „Prijavi phishing” u Gmailu, Outlooku ili Apple Mailu. To uči njihove filtre da uhvate isti napad usmjeren na druge.
  • Vaš IT ili sigurnosni tim (ako je ovo bio radni račun): Moraju znati kako bi mogli istražiti jesu li drugi u vašoj organizaciji bili na meti.
  • Tvrtka koja se lažno predstavlja: Ako se phishing e-pošta pretvarala da je od vaše banke, Netflixa, PayPala ili bilo kojeg drugog brenda, proslijedite je timu za zloupotrebu ili sigurnost te tvrtke (većina objavljuje adresu za prijavu phishinga, npr. phishing@paypal.com). Mogu poduzeti mjere da se stranica ukloni.
  • Nacionalne agencije za kibernetički kriminal: U SAD-u prijavite Anti-Phishing Working Groupu na reportphishing@apwg.org i proslijedite e-poštu na phishing-report@us-cert.gov. U UK-u koristite alat za prijavu Nacionalnog centra za kibernetičku sigurnost.

Napomena ako ste kliknuli na iPhoneu ili Androidu

Mnogo ljudi u panici pretražuje „kliknuo phishing poveznicu na iPhoneu” ili „kliknuo phishing poveznicu na Androidu”. Evo iskrenog odgovora: moderni mobilni operativni sustavi imaju snažno izoliranje. Dodir na poveznicu — čak i zlonamjernu — vrlo rijetko rezultira automatskim izvršavanjem koda ili zarazom.

Stvarni rizik na mobitelu identičan je onom na računalu: riječ je o tome što ste upisali. Zasloni mobitela su manji, URL-ove je teže pregledati, a napadači to znaju — phishing stranice sve se češće dizajniraju da izgledaju savršeno na telefonu. Ako ste unijeli vjerodajnice ili podatke o plaćanju na mobilnoj stranici, slijedite korake 2 i 5 gore bez obzira na to koji ste uređaj koristili.

Vraćanje telefona na tvorničke postavke nakon klika na poveznicu (bez preuzimanja ili instaliranja ičega) gotovo nikad nije potrebno. Sačuvajte tvorničko vraćanje za slučajeve kad ste instalirali sumnjivu aplikaciju i ne možete je ukloniti.


Prevencija: sljedeći put provjerite poveznicu prije klika

Najbolji način da izbjegnete ovu situaciju jest da provjerite poveznicu prije nego što je otvorite na svom stvarnom uređaju.

Dvije opcije to olakšavaju:

Naučite prvo čitati poveznicu. Naš vodič za provjeru sumnjivih poveznica objašnjava zašto statički URL skeneri promašuju posve nove phishing domene — i kako umjesto toga sigurno pregledati sumnjivu poveznicu. Traje nekoliko minuta i ne košta ništa.

Otvorite je u pregledniku koji za nekoliko minuta više neće postojati. Tempbrowser analizator otvara poveznicu unutar privremenog sandboxa u oblaku prenesenog na vaš zaslon. Stranica se izvodi u izoliranom okruženju — ne na vašem uređaju. Kad vaša sesija završi, cijeli se sandbox briše: bez povijesti, bez kolačića, bez traga. Ako stranica bilo što pokuša, to se događa negdje sasvim drugdje. Free plan ne zahtijeva registraciju ni kreditnu karticu — dobivate tri pokretanja dnevno, svako do 3 minute. To je više nego dovoljno da pregledate sumnjivu poveznicu prije nego što odlučite hoćete li joj vjerovati.

Za više o procjeni sumnjivih poveznica, pogledajte naš vodič: Je li ova poveznica sigurna? Kako provjeriti prije klika.


FAQ

Može li mi sam klik na poveznicu hakirati telefon?

U gotovo svim stvarnim slučajevima, ne. Klik na poveznicu i učitavanje stranice sami po sebi ne instaliraju zlonamjerni softver niti kompromitiraju vaše račune. Sofisticirana „zero-click” iskorištavanja postoje, ali su rijetka, ciljana i brzo zakrpana. Ogromna većina phishing napada zahtijeva da nešto unesete — lozinku, broj kartice ili kôd za autentifikaciju. Ako ste kliknuli, ali ništa niste upisali, vaš je rizik vrlo nizak.

Što ako sam kliknuo, ali ništa nisam unio?

Najvjerojatnije ste u redu. Zatvorite karticu, pokrenite brzo skeniranje na zlonamjerni softver ako ste preuzeli neku datoteku i pratite svoje račune radi neobične aktivnosti sljedećih nekoliko dana. Promjene lozinke nisu potrebne osim ako niste zaista upisali svoje vjerodajnice.

Trebam li vratiti uređaj na tvorničke postavke nakon klika na phishing poveznicu?

Gotovo sigurno ne — osobito ako ste samo kliknuli i zatvorili. Tvorničko vraćanje krajnja je mjera za situacije u kojima je instalirana zlonamjerna aplikacija koju nije moguće ukloniti. Za phishing klik pri kojem niste ništa preuzeli ni instalirali, tvorničko bi vraćanje bilo golem pretjerani potez i uzrokovalo bi nepotreban gubitak podataka.

Kako provjeriti sumnjivu poveznicu bez klikanja na nju?

Dva pristupa dobro rade. Prvo, zadržite pokazivač iznad poveznice (na računalu) da vidite stvarni URL u statusnoj traci preglednika — potražite pogrešno napisane poznate brendove ili neobične nastavke domena. Drugo, otvorite je negdje jednokratno: zalijepite URL u Tempbrowser analizator, gdje se svaki zlonamjerni sadržaj izvodi u izoliranom okruženju u oblaku koje nikad ne dotiče vaš uređaj. Naš vodič za provjeru sumnjivih poveznica objašnjava zašto sami statički skeneri nisu dovoljni.

Koji je najčešći ishod nakon klika na phishing poveznicu?

Krađa vjerodajnica daleko je najčešći ishod. Napadači grade uvjerljive lažne stranice za prijavu za banke, davatelje e-pošte i popularne aplikacije, prikupljaju vaše korisničko ime i lozinku, a zatim te vjerodajnice odmah koriste — često unutar nekoliko minuta. Zato je brza promjena izložene lozinke tako ključna.


Ako ovo čitate nakon što se dogodilo, sad imate jasan popis radnji. Prođite kroz njega redom i učinili ste sve što razumna osoba može učiniti. Ubuduće, provjera od dvije sekunde prije klika sve je što je potrebno da phishing napade učinite dramatično manje opasnima.

Sljedeću sumnjivu poveznicu otvorite sigurno — bez potrebe za registracijom: Tempbrowser analizator