PayPal-Smishing-Angriff

5. Januar 2021 | Blog PayPal-Smishing-Angriff


SMiShing

Eine PayPal-Textnachricht Phishing Es wurde eine Kampagne entdeckt, die versucht, Ihre Kontoanmeldeinformationen zu stehlen und andere sensible Informationen. Diese Form des Phishing-Angriffs über Textnachrichten wird genannt SchmunzelndHacker versenden bösartige Textnachrichten oder SMS, um vertrauliche Informationen zu erpressen. Smishing kann effektiver sein als Phishing, da Menschen Textnachrichten vertrauensvoller sind als E-Mails. Kampagnenmonitorstudie Eine Studie zeigte, dass 98 % der Textnachrichten innerhalb von 90 Sekunden beantwortet werden, während dies bei E-Mails nur bei 20 % der Fall ist. Die meisten Menschen sind sich der Gefahren von Links in E-Mails bewusst und sind sich der Gefahren von Links in Textnachrichten möglicherweise nicht so bewusst.

Der Angriff

Wenn PayPal Verdacht schöpft betrügerische Aktivitäten auf Ihrem Konto, setzen sie Ihren Kontostatus auf „eingeschränkt“, wodurch Transaktionen vorübergehend eingeschränkt werden. Ein neues SMiShing Die Kampagne gibt vor, von PayPal zu stammen und behauptet, Ihr Konto sei dauerhaft „eingeschränkt“, sofern Sie es nicht durch Klicken auf einen in einer SMS erhaltenen Link und Eingabe vertraulicher Daten verifizieren. Wenn Sie auf den eingebetteten Link klicken, gelangen Sie auf eine Phishing-Seite, auf der Sie sich bei Ihrem PayPal-Konto anmelden müssen (siehe unten).

PayPal-Smishing

Wenn Sie Ihre Anmeldedaten auf der gefälschten Webseite eingeben, werden die Daten aufgezeichnet und direkt an die Hacker gesendet. Der Smishing-Angriff geht noch einen Schritt weiter und versucht, zusätzliche Daten von Benutzern zu sammeln, darunter Ihren Namen, Ihr Geburtsdatum, Ihre Adresse, Ihre Bankverbindung und andere persönliche Informationen. Die von diesen Hackern bei solchen Angriffen gesammelten Daten können gegen Sie verwendet werden in Form von Identitätsdiebstahl, Dies kann möglicherweise zu erheblichen finanziellen Verlusten führen. 

Was sollten Sie tun?

Erstens: Wenn Sie Opfer eines solchen Angriffs geworden sind und sich versehentlich in Ihr PayPal-Konto eingeloggt oder andere Informationen angegeben haben, brauchen Sie sich keine Sorgen zu machen, da die Zwei-Faktor-Authentifizierung aktiviert ist, oder? Falls Sie 2FA noch nicht nutzen, ändern Sie Ihr Passwort und aktivieren Sie 2FA für Ihr Konto.

Das Passwort bzw. Passphrase Sie wählen, sollte 14+ Zeichen lang sein, für jede Site eindeutig sein und für die Verwendung in einem Password ManagerWenn Sie noch nie derartige Angriffe erlebt haben, ist es wichtig, dass Sie sich dieser Bedrohungen bewusst sind und sie vermeiden.

Im Allgemeinen möchten Sie nicht auf Textnachrichten von Personen antworten, die Sie nicht kennen. Das ist der beste Weg, um sicherzugehen. Dies gilt insbesondere, wenn die Nachricht von einer Telefonnummer stammt, die nicht wie eine Telefonnummer aussieht, wie zum Beispiel „5000“ oder „452-981“. Dies ist ein Zeichen dafür, dass es sich bei der Textnachricht tatsächlich nur um eine an ein Telefon gesendete E-Mail handelt. Beachten Sie beim Lesen von SMS-Nachrichten auf Ihrem Telefon die folgenden Vorsichtsmaßnahmen:

  • Klicken Sie nicht auf Links, die Sie auf Ihrem Telefon erhalten, es sei denn, Sie kennt die Person, von der sie stammen. Selbst wenn Sie eine Textnachricht mit einem Link von einem Freund erhalten, sollten Sie überprüfen, ob der Link auch wirklich von ihm gesendet wurde, bevor Sie darauf klicken.
  • Eine der einfachsten Schutzmaßnahmen, um diese Angriffe vollständig zu blockieren – selbst wenn Sie Ihre Anmeldeinformationen versehentlich an einen Hacker weitergeben – besteht darin, die Zwei-Faktor-Authentifizierung für Ihr PayPal-Konto und alle anderen wichtigen Konten oder Finanzkonten zu aktivieren.
  • Installieren Sie niemals Apps aus Textnachrichten. Alle Apps, die Sie auf Ihrem Gerät installieren, sollten direkt aus dem offiziellen App Store stammen. Diese Programme durchlaufen strenge Testverfahren, bevor sie auf den Markt kommen. Wenn Sie Zweifel an der Sicherheit einer Textnachricht haben, öffnen Sie sie erst gar nicht.
  • Wenn Sie eine SMS erhalten, in der Sie aufgefordert werden, Ihre Einstellungen zu aktualisieren oder einen Dienst abzubestellen, für den Sie sich nicht angemeldet haben, ignorieren Sie die Nachricht. Sollten Sie auf Ihrer Kredit- oder Debitkartenabrechnung unberechtigte Abbuchungen feststellen, wenden Sie sich an Ihre Bank oder Ihr Kreditkartenunternehmen. Dort wird man Ihnen zur Seite stehen.

Fast alle SMS, die Sie erhalten, sind völlig in Ordnung. Doch schon eine einzige schädliche Nachricht kann Ihre Daten und Ihre Sicherheit gefährden. Mit ein wenig gesundem Menschenverstand und Vorsicht können Sie verhindern, Opfer von Smishing zu werden.

Weitere Empfehlungen zur Cybersicherheit

Sie sollten nicht nur die vorherigen Sicherheitsempfehlungen zum Schutz vor Smishing befolgen, sondern es gibt auch andere Möglichkeiten. CyberHoot empfiehlt, um im Online-Alltag sicher zu bleiben: 

  • Schulen Sie Ihre Mitarbeiter in den Grundlagen der Cybersicherheit und helfen Sie ihnen, sich der Bedrohungen bewusster zu werden, denen sie bei der Online-Interaktion ausgesetzt sind. (Phishing, Schmunzelnd, Soziale Technik)
  • Regelmäßig Phishing-Test für Mitarbeiter (mindestens jährlich, vorzugsweise jedoch vierteljährlich oder monatlich)
  • Seien Sie vorsichtig bei öffentlichen, ungesicherten WLANs (verwenden Sie ein VPN beim Umgang mit sensiblen Informationen)
  • Leiten Sie Ihre Mitarbeiter mit Cybersicherheitsrichtlinien an und befolgen Sie dabei die NIST-Richtlinien (WISP, Akzeptable Nutzung, Kennwortrichtlinie usw.). 
  • Beschäftigen Password Manager, fordern Sie es in Ihrer Kennwortrichtlinie, fordern Sie starke Passwort Hygiene bei Ihren Mitarbeitern und im Unternehmen 
  • Ermöglichen Zwei-Faktor-Authentifizierung wo immer möglich und insbesondere auf allen von Ihnen genutzten Internetdiensten (O365, Salesforce, Finanz-Apps usw.)
  • Arbeiten Sie mit Ihrem IT-Personal oder Drittanbietern zusammen, um sicherzustellen, dass Ihre kritischen Daten im Ruhezustand verschlüsselt und während der Übertragung (stellen Sie sicher, dass die Schlüssel stark und die Passwörter lang sind)
  • Sichern Sie kritische Daten regelmäßig nach dem 3-2-1-Methode
  • Nutzen Sie das Prinzip der geringstes Privileg 
  • Patchen Sie Ihre Systeme regelmäßig und identifizieren Sie kritische Schwachstellen mithilfe eines wiederholbaren Prozesses mit festgelegten Zeitplänen, die auf Bedrohungsstufen basieren.
  • Bleiben Sie über die sich ständig ändernden Cyberbedrohungen auf dem Laufenden
  • Erwägen Sie die Einstellung eines virtuellen Chief Information Security Officer (vCISO).
Durch die Umsetzung dieser Maßnahmen in Ihrem Unternehmen werden Sie aufmerksamer und sicherer. Sie können beruhigt sein, denn Ihr Unternehmen ist auf diese Angriffe vorbereitet.

Um mehr über Smishing zu erfahren, sehen Sie sich dieses kurze 3-minütige Video an:

Quelle: PiependerComputer, Smishing – CyberHoot-Begriff

Weitere Leseempfehlungen: Smishing, das neue Phishing

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

Ihr Team kommuniziert bereits mit KI. So schützen Sie die IT.

Ihr Team kommuniziert bereits mit KI. So schützen Sie die IT.

KI-Tools haben sich unglaublich schnell in unseren Arbeitsalltag eingeschlichen! Jemand aus Ihrem Team schreibt eine E-Mail mit ChatGPT....

Weiterlesen
Was Flockkameras jedem Unternehmen über Daten und Vertrauen lehren

Was Flockkameras jedem Unternehmen über Daten und Vertrauen lehren

Sie kennen sie schon. Eine kleine schwarze Kamera an einem Mast in der Nähe einer Kreuzung, ein Solarpanel darauf, unauffällig...

Weiterlesen
Dringlichkeit, Emotion, Autorität: Wie ein Betrüger beinahe in eine Wirtschaftsprüfungsgesellschaft eindrang.

Dringlichkeit, Emotion, Autorität: Wie ein Betrüger beinahe in eine Wirtschaftsprüfungsgesellschaft eindrang.

Die Steuersaison hält Buchhalter auf Trab – und Betrüger ebenfalls. Anfang dieses Sommers geriet eine Wirtschaftsprüfungsgesellschaft in die Schlagzeilen…

Weiterlesen