คู่มือทั้งหมด

เผลอคลิกลิงก์ฟิชชิ่ง? ทำ 6 อย่างนี้เดี๋ยวนี้

หายใจเข้าลึก ๆ การคลิกลิงก์ฟิชชิ่งไม่ได้เป็นหายนะโดยอัตโนมัติ ในกรณีส่วนใหญ่ การคลิกเพียงอย่างเดียวไม่ได้ทำให้บัญชีหรืออุปกรณ์ของคุณถูกเจาะ สิ่งที่สำคัญคือสิ่งที่เกิดขึ้นในไม่กี่วินาทีหลังจากคุณคลิก และสิ่งที่คุณทำในไม่กี่นาทีถัดไป

คู่มือนี้จะพาคุณไปดูสิ่งนั้นพอดี การประเมินสถานการณ์ ขั้นตอนการลงมือทำ และวิธีทำให้แน่ใจว่ามันจะไม่เกิดขึ้นอีก


ก่อนอื่น: เกิดอะไรขึ้นจริง ๆ เมื่อคุณคลิก?

เบราว์เซอร์และระบบปฏิบัติการสมัยใหม่ถูกสร้างมาเพื่อกักภัยคุกคาม การไปลงเอยที่หน้าเว็บอันตรายเฉย ๆ แทบไม่เคยติดตั้งอะไรด้วยตัวเอง ความเสียหายที่แท้จริงเกือบทุกครั้งต้องการให้คุณลงมือทำอะไรเพิ่มเติม พิมพ์อะไรบางอย่าง ดาวน์โหลดอะไรบางอย่าง หรืออนุมัติคำขอ

ถามตัวเองว่ากรณีไหนต่อไปนี้ตรงกับสถานการณ์ของคุณ

ฉันแค่คลิก แล้วปิดแท็บทันที ความเสี่ยงต่ำ อุปกรณ์ของคุณน่าจะไม่เป็นไร ยังคงทำตามขั้นตอน 1 และ 4 ด้านล่าง แต่ไม่ต้องตกใจ

ฉันกรอกรหัสผ่านหรือชื่อผู้ใช้ ความเสี่ยงสูง ให้ถือว่าข้อมูลประจำตัวของคุณถูกเจาะ ข้ามไปที่ขั้นตอน 2 ทันทีและลงมือให้เร็ว การขโมยข้อมูลประจำตัวคือผลลัพธ์ที่พบบ่อยที่สุดของการคลิกฟิชชิ่ง

ฉันดาวน์โหลดและเปิดไฟล์ ความเสี่ยงสูง ไฟล์ที่ดาวน์โหลดสามารถรันโค้ดได้ ขั้นตอน 4 การสแกนมัลแวร์ กลายเป็นสิ่งสำคัญอันดับหนึ่งของคุณ ควบคู่ไปกับการเปลี่ยนรหัสผ่านของบัญชีใด ๆ ที่คุณเข้าถึงบนอุปกรณ์นั้น

ฉันกรอกรายละเอียดบัตรเครดิตหรือเดบิต ความเสี่ยงสูง ติดต่อธนาคารของคุณทันที (ขั้นตอน 5) เพื่ออายัดหรือเฝ้าดูบัตร เวลามีความสำคัญตรงนี้

ฉันอนุมัติคำขอยืนยันตัวตนหรือให้สิทธิ์แอป ความเสี่ยงสูง ผู้โจมตีใช้การโจมตี "MFA fatigue" และการให้สิทธิ์ OAuth เพื่อยึดบัญชี แม้ไม่ต้องขโมยรหัสผ่านของคุณ ไปที่การตั้งค่าความปลอดภัยของบัญชีแล้วเพิกถอนสิทธิ์แอปที่ไม่คุ้นเคยใด ๆ

ถ้าคุณยังไม่แน่ใจว่าเกิดอะไรขึ้น ให้ทำตามทั้งหกขั้นตอนตามลำดับ ใช้เวลาไม่ถึง 20 นาทีและครอบคลุมทุกสถานการณ์


6 ขั้นตอนที่ต้องทำเดี๋ยวนี้

1. ตัดการเชื่อมต่อจากหน้าเว็บและอย่ากรอกอะไรอีก

ปิดแท็บทันทีถ้าคุณยังไม่ได้ทำ อย่ากลับไปที่มัน อย่ากรอกอะไรซ้ำ และอย่าคลิกป๊อปอัปรองหรือปุ่ม "ปิด" ใด ๆ ภายในหน้าเว็บเอง หน้าฟิชชิ่งบางหน้าใช้ปุ่มเหล่านั้นเพื่อกระตุ้นการดาวน์โหลด

ถ้าคุณยังอยู่บนหน้าที่รู้สึกน่าสงสัย ให้ปิดหน้าต่างเบราว์เซอร์ทั้งหมดแทนที่จะเลื่อนออกไป บนโทรศัพท์ ให้บังคับปิดแอป

คุณไม่จำเป็นต้องตัดการเชื่อมต่ออุปกรณ์ของคุณจากอินเทอร์เน็ต การโจมตีแบบฟิชชิ่งอาศัยการที่คุณให้ข้อมูล มันไม่ใช่การโจมตีแบบ drive-by ที่ทำงานเงียบ ๆ ในเบื้องหลังทันทีที่หน้าเว็บโหลด

2. เปลี่ยนรหัสผ่านที่ถูกเปิดเผยทันที และทุกที่ที่ใช้ซ้ำ

ถ้าคุณพิมพ์รหัสผ่านบนเว็บฟิชชิ่ง ให้สันนิษฐานว่ารหัสผ่านนั้นอยู่ในมือของผู้โจมตีแล้ว เปลี่ยนมันบนเว็บที่ถูกต้องเดี๋ยวนี้ ก่อนจะทำรายการที่เหลือให้เสร็จ

จากนั้นหยุด คิดว่าคุณใช้รหัสผ่านเดียวกันนั้นที่ไหนอีกบ้าง ทุกบัญชีที่ใช้มันร่วมกันตอนนี้เสี่ยง เพราะผู้โจมตีนำข้อมูลประจำตัวที่ขโมยมาไปลองกับเว็บยอดนิยมหลายสิบเว็บโดยอัตโนมัติ (เรียกว่า credential stuffing) เปลี่ยนรหัสผ่านบนทุกบัญชีที่ใช้ซ้ำ

ใช้รหัสผ่านที่ไม่ซ้ำและสร้างแบบสุ่มสำหรับแต่ละเว็บ โปรแกรมจัดการรหัสผ่านทำให้สิ่งนี้เป็นจริงในทางปฏิบัติ

3. เปิดการยืนยันตัวตนสองปัจจัย

เมื่อคุณเปลี่ยนรหัสผ่านที่ถูกเจาะแล้ว ให้เปิดการยืนยันตัวตนสองปัจจัย (2FA) บนบัญชีนั้น และบนบัญชีสำคัญอื่น ๆ ที่ยังไม่มี

2FA หมายความว่าแม้ผู้โจมตีจะมีรหัสผ่านใหม่ของคุณในวันพรุ่งนี้ พวกเขาก็ยังเข้าไม่ได้หากไม่มีปัจจัยที่สองของคุณ ใช้แอปยืนยันตัวตน (เช่น Google Authenticator หรือ Authy) แทน SMS หากเป็นไปได้ รหัส SMS สามารถถูกดักจับได้ แม้ว่าจะยังดีกว่าไม่มีอะไรเลย

4. รันการสแกนมัลแวร์และเฝ้าดูพฤติกรรมของอุปกรณ์

ถ้าคุณดาวน์โหลดและเปิดไฟล์จากหน้าฟิชชิ่ง ให้รันการสแกนมัลแวร์แบบเต็มด้วยซอฟต์แวร์ความปลอดภัยของคุณ บน Windows Microsoft Defender (ในตัว) เป็นจุดเริ่มต้นที่ดี บน Mac Malwarebytes มีระดับฟรีที่น่าเชื่อถือ

แม้คุณจะไม่ได้ดาวน์โหลดอะไร ให้จับตาดูอุปกรณ์ของคุณในช่วง 48 ชั่วโมงข้างหน้า

  • ความช้าที่ไม่คาดคิดหรือการใช้ CPU สูง
  • ส่วนขยายเบราว์เซอร์หรือแถบเครื่องมือใหม่ที่คุณไม่ได้ติดตั้ง
  • อีเมลรีเซ็ตรหัสผ่านที่คุณไม่ได้ร้องขอ
  • กิจกรรมการล็อกอินที่ไม่คุ้นเคยในประวัติบัญชีของคุณ

ถ้าคุณเห็นสิ่งเหล่านี้ ให้ยกระดับ ติดต่อทีม IT ของคุณถ้าเกิดบนอุปกรณ์ทำงาน หรือพิจารณาความช่วยเหลือจากมืออาชีพ

5. แจ้งธนาคารของคุณหากมีข้อมูลการชำระเงินเข้ามาเกี่ยวข้อง

ถ้าคุณกรอกหมายเลขบัตร วันหมดอายุ CVV หรือข้อมูลประจำตัวธนาคาร ให้โทรหาธนาคารหรือผู้ให้บริการบัตรของคุณเดี๋ยวนี้ ส่วนใหญ่มีสายด่วนแจ้งฉ้อโกงตลอด 24 ชั่วโมง ขอให้พวกเขา

  • ทำเครื่องหมายบัตรเพื่อเฝ้าดูหรือออกบัตรใหม่
  • ตรวจสอบธุรกรรมล่าสุดว่ามีอะไรไม่คุ้นเคยหรือไม่
  • บล็อกการชำระเงินใด ๆ ไปยังร้านค้าที่ไม่คุ้นเคย

การลงมือภายในไม่กี่ชั่วโมงเพิ่มโอกาสในการหยุดหรือย้อนกลับการเรียกเก็บที่เป็นการฉ้อโกงอย่างมาก อย่ารอจนถึงเช้า

6. รายงานความพยายามฟิชชิ่ง

การรายงานใช้เวลาสองนาทีและช่วยปกป้องผู้อื่นได้จริง นี่คือที่ที่ควรรายงาน

  • ผู้ให้บริการอีเมลของคุณ: ใช้ปุ่ม "รายงานฟิชชิ่ง" ใน Gmail, Outlook, หรือ Apple Mail สิ่งนี้ฝึกตัวกรองของพวกเขาให้จับการโจมตีเดียวกันที่พุ่งเป้าผู้อื่น
  • ทีม IT หรือความปลอดภัยของคุณ (ถ้าเป็นบัญชีทำงาน): พวกเขาจำเป็นต้องรู้เพื่อสืบสวนว่าคนอื่นในองค์กรของคุณถูกพุ่งเป้าด้วยหรือไม่
  • บริษัทที่ถูกปลอมแปลง: ถ้าอีเมลฟิชชิ่งแสร้งทำเป็นมาจากธนาคาร Netflix PayPal หรือแบรนด์อื่นของคุณ ให้ส่งต่อไปยังทีมป้องกันการละเมิดหรือความปลอดภัยของบริษัทนั้น (ส่วนใหญ่เผยแพร่ที่อยู่รายงานฟิชชิ่ง เช่น phishing@paypal.com) พวกเขาสามารถดำเนินการเพื่อให้เว็บถูกปิด
  • หน่วยงานอาชญากรรมไซเบอร์ระดับชาติ: ในสหรัฐฯ ให้รายงานต่อ Anti-Phishing Working Group ที่ reportphishing@apwg.org และส่งต่ออีเมลไปยัง phishing-report@us-cert.gov ในสหราชอาณาจักร ให้ใช้เครื่องมือรายงานของ National Cyber Security Centre

หมายเหตุถ้าคุณคลิกบน iPhone หรือ Android

หลายคนค้นหา "คลิกลิงก์ฟิชชิ่งบน iPhone" หรือ "คลิกลิงก์ฟิชชิ่งบน Android" ด้วยความตื่นตกใจ นี่คือคำตอบตามจริง ระบบปฏิบัติการมือถือสมัยใหม่มีการแซนด์บ็อกซ์ที่แข็งแกร่ง การแตะลิงก์ แม้จะเป็นลิงก์อันตราย ก็แทบไม่เคยส่งผลให้เกิดการรันโค้ดหรือการติดเชื้ออัตโนมัติ

ความเสี่ยงที่แท้จริงบนมือถือเหมือนกับเดสก์ท็อป คือสิ่งที่คุณพิมพ์ หน้าจอมือถือเล็กกว่า URL ตรวจสอบยากกว่า และผู้โจมตีรู้เรื่องนี้ เว็บฟิชชิ่งถูกออกแบบให้ดูสมบูรณ์แบบบนโทรศัพท์มากขึ้นเรื่อย ๆ ถ้าคุณกรอกข้อมูลประจำตัวหรือรายละเอียดการชำระเงินบนเว็บมือถือ ให้ทำตามขั้นตอน 2 และ 5 ข้างต้น ไม่ว่าคุณใช้อุปกรณ์ใด

การรีเซ็ตโทรศัพท์เป็นค่าโรงงานหลังคลิกลิงก์ (โดยไม่ได้ดาวน์โหลดหรือติดตั้งอะไร) แทบไม่จำเป็นเลย เก็บการรีเซ็ตค่าโรงงานไว้สำหรับกรณีที่คุณติดตั้งแอปที่น่าสงสัยและไม่สามารถลบมันได้


การป้องกัน: ตรวจสอบลิงก์ก่อนคลิกในครั้งหน้า

วิธีที่ดีที่สุดเพียงวิธีเดียวในการหลีกเลี่ยงสถานการณ์นี้คือ ตรวจสอบลิงก์ก่อนที่คุณจะเปิดมันบนอุปกรณ์จริงของคุณ

สองตัวเลือกที่ทำให้ง่าย

เรียนรู้ที่จะอ่านลิงก์ก่อน คู่มือตรวจสอบลิงก์ปลอดภัย ของเราอธิบายว่าทำไมเครื่องสแกน URL แบบสถิตจึงพลาดโดเมนฟิชชิ่งใหม่เอี่ยม และวิธีตรวจสอบลิงก์ที่น่าสงสัยอย่างปลอดภัยแทน ใช้เวลาไม่กี่นาทีและไม่มีค่าใช้จ่าย

เปิดมันในเบราว์เซอร์ที่จะไม่มีอยู่ในไม่กี่นาทีข้างหน้า ตัววิเคราะห์ Tempbrowser เปิดลิงก์ภายในแซนด์บ็อกซ์คลาวด์ชั่วคราวที่สตรีมมายังหน้าจอของคุณ หน้าเว็บทำงานในสภาพแวดล้อมที่แยกตัว ไม่ใช่บนอุปกรณ์ของคุณ เมื่อเซสชันของคุณสิ้นสุด แซนด์บ็อกซ์ทั้งหมดจะถูกล้าง ไม่มีประวัติ ไม่มีคุกกี้ ไม่มีร่องรอย ถ้าหน้าเว็บพยายามทำอะไร มันเกิดขึ้นที่อื่นโดยสิ้นเชิง แผน Free ไม่ต้องสมัครและไม่ต้องใช้บัตรเครดิต คุณเปิดได้สามครั้งต่อวัน แต่ละครั้งนานสูงสุด 3 นาที นั่นมากพอที่จะตรวจสอบลิงก์ที่น่าสงสัยก่อนตัดสินใจว่าจะไว้ใจมันหรือไม่

สำหรับข้อมูลเพิ่มเติมเกี่ยวกับการประเมินลิงก์ที่น่าสงสัย ดูคู่มือของเรา: ลิงก์นี้ปลอดภัยไหม? วิธีตรวจสอบก่อนคลิก


FAQ

การคลิกลิงก์เพียงอย่างเดียวสามารถแฮกโทรศัพท์ของฉันได้ไหม?

ในกรณีจริงเกือบทั้งหมด ไม่ การคลิกลิงก์และโหลดหน้าเว็บไม่ได้ติดตั้งมัลแวร์หรือเจาะบัญชีของคุณด้วยตัวมันเอง ช่องโหว่ "zero-click" ที่ซับซ้อนมีอยู่ แต่หายาก พุ่งเป้า และถูกแก้ไขอย่างรวดเร็ว การโจมตีฟิชชิ่งส่วนใหญ่อย่างท่วมท้นต้องการให้คุณกรอกอะไรบางอย่าง รหัสผ่าน หมายเลขบัตร หรือรหัสยืนยันตัวตน ถ้าคุณคลิกแต่ไม่ได้พิมพ์อะไร ความเสี่ยงของคุณต่ำมาก

จะเป็นอย่างไรถ้าฉันคลิกแต่ไม่ได้กรอกอะไร?

คุณน่าจะไม่เป็นไร ปิดแท็บ รันการสแกนมัลแวร์อย่างรวดเร็วถ้าคุณดาวน์โหลดไฟล์ใด ๆ และจับตาดูบัญชีของคุณว่ามีกิจกรรมผิดปกติในช่วงสองสามวันข้างหน้า ไม่จำเป็นต้องเปลี่ยนรหัสผ่านเว้นแต่คุณได้พิมพ์ข้อมูลประจำตัวของคุณจริง ๆ

ฉันควรรีเซ็ตค่าโรงงานหลังคลิกลิงก์ฟิชชิ่งไหม?

แทบจะแน่นอนว่าไม่ โดยเฉพาะถ้าสิ่งที่คุณทำมีแค่คลิกและปิด การรีเซ็ตค่าโรงงานคือทางเลือกสุดท้ายสำหรับสถานการณ์ที่มีแอปอันตรายถูกติดตั้งและไม่สามารถลบได้ สำหรับการคลิกฟิชชิ่งที่คุณไม่ได้ดาวน์โหลดหรือติดตั้งอะไร การรีเซ็ตค่าโรงงานจะเกินความจำเป็นอย่างมากและทำให้คุณสูญเสียข้อมูลโดยไม่จำเป็น

ฉันจะตรวจสอบลิงก์ที่น่าสงสัยโดยไม่คลิกมันได้อย่างไร?

สองแนวทางใช้ได้ดี อย่างแรก เลื่อนเมาส์ไปเหนือลิงก์ (บนเดสก์ท็อป) เพื่อดู URL จริงในแถบสถานะของเบราว์เซอร์ มองหาการสะกดผิดของแบรนด์ที่รู้จักหรือส่วนขยายโดเมนที่ผิดปกติ อย่างที่สอง เปิดมันในที่ที่ใช้แล้วทิ้ง วาง URL ลงใน ตัววิเคราะห์ Tempbrowser ที่ซึ่งเนื้อหาอันตรายใด ๆ ทำงานในสภาพแวดล้อมคลาวด์ที่แยกตัวซึ่งไม่เคยแตะต้องอุปกรณ์ของคุณ คู่มือตรวจสอบลิงก์ปลอดภัย ของเราอธิบายว่าทำไมเครื่องสแกนแบบสถิตเพียงอย่างเดียวจึงไม่เพียงพอ

ผลลัพธ์ที่พบบ่อยที่สุดหลังคลิกลิงก์ฟิชชิ่งคืออะไร?

การขโมยข้อมูลประจำตัวคือผลลัพธ์ที่พบบ่อยที่สุดโดยห่างชั้น ผู้โจมตีสร้างหน้าล็อกอินปลอมที่ดูน่าเชื่อสำหรับธนาคาร ผู้ให้บริการอีเมล และแอปยอดนิยม เก็บชื่อผู้ใช้และรหัสผ่านของคุณ แล้วใช้ข้อมูลประจำตัวเหล่านั้นทันที มักภายในไม่กี่นาที นี่คือเหตุผลที่การเปลี่ยนรหัสผ่านที่ถูกเปิดเผยอย่างรวดเร็วจึงสำคัญมาก


ถ้าคุณกำลังอ่านสิ่งนี้หลังจากเหตุการณ์เกิดขึ้นแล้ว ตอนนี้คุณมีรายการการลงมือที่ชัดเจน ทำตามลำดับ แล้วคุณก็ได้ทำทุกอย่างที่คนที่มีเหตุผลจะทำได้แล้ว ต่อจากนี้ การตรวจสอบสองวินาทีก่อนคลิกคือทั้งหมดที่ต้องใช้เพื่อทำให้การโจมตีฟิชชิ่งอันตรายน้อยลงอย่างมาก

เปิดลิงก์ที่น่าสงสัยครั้งต่อไปอย่างปลอดภัย ไม่ต้องสมัคร: ตัววิเคราะห์ Tempbrowser