Semua panduan

Terklik pautan pancingan data? Buat 6 perkara ini sekarang juga

Tarik nafas. Mengklik pautan pancingan data tidak secara automatik menjadi bencana. Dalam kebanyakan kes, klik itu sendiri tidak menjejaskan akaun atau peranti anda. Apa yang penting ialah apa yang berlaku dalam saat selepas anda mengklik — dan apa yang anda lakukan dalam beberapa minit seterusnya.

Panduan ini memandu anda melalui tepatnya itu: triase, langkah tindakan, dan cara memastikan ia tidak pernah berlaku lagi.


Pertama: apa yang sebenarnya berlaku apabila anda mengklik?

Penyemak imbas dan sistem pengendalian moden dibina untuk mengekang ancaman. Sekadar mendarat pada halaman berniat jahat jarang memasang apa-apa dengan sendirinya. Kerosakan sebenar hampir selalu memerlukan anda mengambil tindakan selanjutnya — menaip sesuatu, memuat turun sesuatu, atau meluluskan gesaan.

Tanya diri anda cabang mana yang sepadan dengan situasi anda:

Saya hanya klik, kemudian menutup tab dengan serta-merta. Risiko rendah. Peranti anda kemungkinan besar tidak apa-apa. Namun jalankan langkah 1 dan 4 di bawah, tetapi jangan panik.

Saya memasukkan kata laluan atau nama pengguna saya. Risiko tinggi. Anggap kelayakan anda telah terjejas. Terus ke langkah 2 dan bertindak pantas — pencurian kelayakan ialah hasil paling lazim daripada klik pancingan data.

Saya memuat turun dan membuka fail. Risiko tinggi. Fail yang dimuat turun boleh menjalankan kod. Langkah 4 — imbasan perisian hasad — menjadi keutamaan tertinggi anda bersama-sama menukar mana-mana kata laluan untuk akaun yang anda akses pada peranti itu.

Saya memasukkan butiran kad kredit atau debit. Risiko tinggi. Hubungi bank anda dengan serta-merta (langkah 5) untuk membekukan atau memantau kad. Masa penting di sini.

Saya meluluskan gesaan pengesahan atau memberi kebenaran kepada aplikasi. Risiko tinggi. Penyerang menggunakan serangan "keletihan MFA" dan pemberian kebenaran OAuth untuk mengambil alih akaun walaupun tanpa mencuri kata laluan anda. Pergi ke tetapan keselamatan akaun anda dan tarik balik sebarang kebenaran aplikasi yang tidak dikenali.

Jika anda masih tidak pasti apa yang berlaku, kerjakan kesemua enam langkah mengikut urutan. Ia mengambil masa kurang daripada 20 minit dan meliputi setiap senario.


6 langkah untuk diambil sekarang juga

1. Putuskan sambungan daripada halaman dan jangan masukkan apa-apa lagi

Tutup tab dengan serta-merta jika anda belum melakukannya. Jangan kembali kepadanya, jangan masukkan semula apa-apa, dan jangan klik sebarang pop timbul sekunder atau butang "tutup" di dalam halaman itu sendiri — sesetengah halaman pancingan data menggunakannya untuk mencetuskan muat turun.

Jika anda masih pada halaman yang terasa mencurigakan, tutup seluruh tetingkap penyemak imbas dan bukan menavigasi keluar. Pada telefon, paksa keluar aplikasi.

Anda tidak perlu memutuskan sambungan peranti anda daripada internet. Serangan pancingan data bergantung pada anda memberikan maklumat — ia biasanya bukan eksploit pemacu yang berjalan secara senyap di latar belakang pada saat halaman dimuatkan.

2. Tukar kata laluan yang terdedah dengan serta-merta — dan di mana sahaja ia digunakan semula

Jika anda menaip kata laluan pada tapak pancingan data, anggap kata laluan itu kini berada di tangan penyerang. Tukarnya pada tapak yang sah sekarang, sebelum menyelesaikan selebihnya senarai ini.

Kemudian berhenti. Fikirkan di mana lagi anda menggunakan kata laluan yang sama itu. Setiap akaun yang berkongsinya kini terdedah, kerana penyerang menjalankan kelayakan yang dicuri terhadap berpuluh-puluh tapak popular secara automatik (ini dipanggil penyumbatan kelayakan). Tukar kata laluan pada setiap akaun yang digunakan semula.

Gunakan kata laluan unik yang dijana secara rawak untuk setiap tapak. Pengurus kata laluan menjadikan ini praktikal.

3. Hidupkan pengesahan dua faktor

Sebaik sahaja anda menukar kata laluan yang terjejas, dayakan pengesahan dua faktor (2FA) pada akaun itu — dan pada mana-mana akaun penting lain yang belum memilikinya.

2FA bermaksud walaupun jika penyerang mempunyai kata laluan baharu anda esok, mereka masih tidak boleh masuk tanpa faktor kedua anda. Gunakan aplikasi pengesah (seperti Google Authenticator atau Authy) berbanding SMS di mana mungkin — kod SMS boleh dipintas, walaupun ia masih lebih baik daripada tiada langsung.

4. Jalankan imbasan perisian hasad dan perhatikan tingkah laku peranti anda

Jika anda memuat turun dan membuka fail daripada halaman pancingan data, jalankan imbasan perisian hasad penuh dengan perisian keselamatan anda. Pada Windows, Microsoft Defender (terbina dalam) ialah titik permulaan yang mantap. Pada Mac, Malwarebytes mempunyai peringkat percuma yang berreputasi.

Walaupun anda tidak memuat turun apa-apa, perhatikan peranti anda untuk 48 jam seterusnya:

  • Kelembapan tidak dijangka atau penggunaan CPU tinggi
  • Sambungan penyemak imbas atau bar alat baharu yang anda tidak pasang
  • E-mel set semula kata laluan yang anda tidak minta
  • Aktiviti log masuk tidak dikenali dalam sejarah akaun anda

Jika anda melihat mana-mana daripada ini, tingkatkan — hubungi pasukan IT anda jika ini berlaku pada peranti kerja, atau pertimbangkan bantuan profesional.

5. Beri amaran kepada bank anda jika butiran pembayaran terlibat

Jika anda memasukkan nombor kad, tarikh luput, CVV, atau kelayakan perbankan, hubungi bank atau penyedia kad anda sekarang. Kebanyakannya mempunyai talian penipuan 24 jam. Minta mereka untuk:

  • Menandakan kad untuk pemantauan atau mengeluarkan gantian
  • Menyemak transaksi terkini untuk apa-apa yang tidak dikenali
  • Menyekat sebarang pembayaran kepada pedagang yang tidak dikenali

Bertindak dalam beberapa jam secara mendadak meningkatkan peluang untuk menghentikan atau mengembalikan caj penipuan. Jangan tunggu hingga pagi.

6. Laporkan percubaan pancingan data

Melaporkan mengambil masa dua minit dan benar-benar membantu melindungi orang lain. Berikut ialah tempat untuk melaporkan:

  • Penyedia e-mel anda: Gunakan butang "Laporkan pancingan data" dalam Gmail, Outlook, atau Apple Mail. Ini melatih penapis mereka untuk menangkap serangan yang sama yang menyasarkan orang lain.
  • Pasukan IT atau keselamatan anda (jika ini akaun kerja): Mereka perlu tahu supaya boleh menyiasat sama ada orang lain dalam organisasi anda disasarkan.
  • Syarikat yang disamar: Jika e-mel pancingan data berpura-pura daripada bank anda, Netflix, PayPal, atau mana-mana jenama lain, majukannya kepada pasukan penyalahgunaan atau keselamatan syarikat tersebut (kebanyakannya menerbitkan alamat laporan pancingan data, cth. phishing@paypal.com). Mereka boleh mengambil tindakan untuk menurunkan tapak itu.
  • Agensi jenayah siber kebangsaan: Di AS, laporkan kepada Anti-Phishing Working Group di reportphishing@apwg.org dan majukan e-mel ke phishing-report@us-cert.gov. Di UK, gunakan alat pelaporan Pusat Keselamatan Siber Kebangsaan.

Nota jika anda terklik pada iPhone atau Android anda

Ramai orang mencari "terklik pautan pancingan data pada iPhone" atau "terklik pautan pancingan data pada Android" dalam keadaan panik. Berikut ialah jawapan jujurnya: sistem pengendalian mudah alih moden mempunyai pengkotakpasiran yang kuat. Satu ketikan pada pautan — walaupun yang berniat jahat — sangat jarang menghasilkan pelaksanaan kod atau jangkitan automatik.

Risiko sebenar pada mudah alih adalah serupa dengan desktop: ia adalah apa yang anda taip. Skrin mudah alih lebih kecil, URL lebih sukar diperiksa, dan penyerang tahu ini — tapak pancingan data semakin direka untuk kelihatan sempurna pada telefon. Jika anda memasukkan kelayakan atau butiran pembayaran pada tapak mudah alih, ikuti langkah 2 dan 5 di atas tanpa mengira peranti mana yang anda gunakan.

Menetapkan semula kilang telefon anda selepas mengklik pautan (tanpa memuat turun atau memasang apa-apa) hampir tidak pernah diperlukan. Simpan tetapan semula kilang untuk kes di mana anda memasang aplikasi mencurigakan dan tidak dapat mengeluarkannya.


Pencegahan: semak pautan sebelum anda klik pada kali seterusnya

Cara terbaik tunggal untuk mengelakkan situasi ini ialah dengan mengesahkan pautan sebelum anda membukanya pada peranti sebenar anda.

Dua pilihan menjadikan ini mudah:

Belajar membaca pautan dahulu. Panduan penyemak pautan selamat kami menerangkan mengapa pengimbas URL statik terlepas domain pancingan data baharu — dan cara memeriksa pautan mencurigakan dengan selamat sebaliknya. Ia mengambil masa beberapa minit dan tidak berbelanja apa-apa.

Bukanya dalam penyemak imbas yang beberapa minit lagi tidak akan wujud. Penganalisis Tempbrowser membuka pautan di dalam kotak pasir awan sementara yang distrim ke skrin anda. Halaman itu berjalan dalam persekitaran terasing — bukan pada peranti anda. Apabila sesi anda tamat, seluruh kotak pasir dipadamkan: tiada sejarah, tiada kuki, tiada jejak. Jika halaman cuba apa-apa, ia berlaku di tempat lain sepenuhnya. Pelan percuma tidak memerlukan pendaftaran dan tiada kad kredit — anda mendapat tiga lancaran sehari, setiap satu sehingga 3 minit. Itu lebih daripada cukup untuk memeriksa pautan mencurigakan sebelum memutuskan sama ada untuk mempercayainya.

Untuk lebih lanjut tentang menilai pautan mencurigakan, lihat panduan kami: Adakah pautan ini selamat? Cara menyemak sebelum anda klik.


FAQ

Bolehkah mengklik pautan sahaja menggodam telefon saya?

Dalam hampir semua kes dunia sebenar, tidak. Mengklik pautan dan memuatkan halaman tidak dengan sendirinya memasang perisian hasad atau menjejaskan akaun anda. Eksploit "tanpa klik" yang canggih wujud tetapi jarang, disasarkan, dan cepat ditampal. Majoriti besar serangan pancingan data memerlukan anda memasukkan sesuatu — kata laluan, nombor kad, atau kod pengesahan. Jika anda mengklik tetapi tidak menaip apa-apa, risiko anda sangat rendah.

Bagaimana jika saya klik tetapi tidak memasukkan apa-apa?

Anda kemungkinan besar tidak apa-apa. Tutup tab, jalankan imbasan perisian hasad pantas jika anda memuat turun mana-mana fail, dan perhatikan akaun anda untuk aktiviti luar biasa sepanjang beberapa hari seterusnya. Tiada perubahan kata laluan diperlukan melainkan anda benar-benar menaip kelayakan anda.

Patutkah saya menetapkan semula kilang selepas mengklik pautan pancingan data?

Hampir pasti tidak — terutamanya jika apa yang anda lakukan hanyalah klik dan tutup. Tetapan semula kilang ialah pilihan terakhir untuk situasi di mana aplikasi berniat jahat dipasang dan tidak dapat dikeluarkan. Untuk klik pancingan data di mana anda tidak memuat turun atau memasang apa-apa, tetapan semula kilang akan menjadi keterlaluan yang besar dan akan menyebabkan anda kehilangan data tanpa perlu.

Bagaimana saya menyemak pautan mencurigakan tanpa mengkliknya?

Dua pendekatan berfungsi dengan baik. Pertama, tudingkan atas pautan (pada desktop) untuk melihat URL sebenar dalam bar status penyemak imbas anda — cari salah eja jenama yang diketahui atau sambungan domain yang luar biasa. Kedua, bukanya di suatu tempat yang boleh lupus: tampal URL ke dalam penganalisis Tempbrowser, di mana sebarang kandungan berniat jahat berjalan dalam persekitaran awan terasing yang tidak pernah menyentuh peranti anda. Panduan penyemak pautan selamat kami menerangkan mengapa pengimbas statik sahaja tidak mencukupi.

Apakah hasil paling lazim selepas mengklik pautan pancingan data?

Pencurian kelayakan adalah hasil paling lazim dengan jauh. Penyerang membina halaman log masuk palsu yang meyakinkan untuk bank, penyedia e-mel, dan aplikasi popular, mengumpul nama pengguna dan kata laluan anda, kemudian menggunakan kelayakan tersebut dengan serta-merta — selalunya dalam beberapa minit. Inilah sebabnya menukar kata laluan yang terdedah dengan pantas sangat kritikal.


Jika anda membaca ini selepas kejadian, anda kini mempunyai senarai tindakan yang jelas. Kerjakannya mengikut urutan, dan anda telah melakukan segala yang boleh dilakukan oleh orang yang munasabah. Ke hadapan, pemeriksaan dua saat sebelum anda mengklik sudah cukup untuk menjadikan serangan pancingan data jauh lebih tidak berbahaya.

Buka pautan mencurigakan seterusnya dengan selamat — tanpa pendaftaran diperlukan: Penganalisis Tempbrowser