PayPal Smishing Attack

ika-5 ng Enero 2021 | Blog PayPal Smishing Attack


nakakainis

Natuklasan ang isang kampanya ng phishing ng text message ng PayPal na nagtatangkang nakawin ang mga kredensyal ng iyong account at iba pang sensitibong impormasyon. Ang ganitong uri ng phishing attack, sa pamamagitan ng mga text message, ay tinatawag na Smishing . Nagpapadala ang mga hacker ng mga malisyosong text o SMS message upang dayain ang isang tao na bigyan sila ng sensitibong impormasyon. Ang smishing ay maaaring maging mas epektibo kaysa sa phishing dahil mas nagtitiwala ang mga tao sa mga text message kaysa sa mga email. Ipinakita ng isang pag-aaral ng campaign monitor na 98% ng mga text message ang natutugunan sa loob ng 90 segundo samantalang 20% ​​lamang ng mga email ang natutugunan sa loob ng 90 minuto. Karamihan sa mga tao ay nag-aalala at may kamalayan sa mga panganib ng mga link sa mga email ngunit maaaring hindi gaanong alam ang mga panganib na kaakibat ng mga link sa mga text message.

Ang Atake

Kapag pinaghihinalaan ng PayPal ang mapanlinlang na aktibidad sa iyong account , itinatakda nila ang status ng iyong account sa 'limitado', na pansamantalang naghihigpit sa mga transaksyon. Isang bagong smishing campaign ang nagpapanggap na mula sa PayPal, na nagsasaad na ang iyong account ay permanenteng 'limitado' maliban kung beripikahin mo ang iyong account sa pamamagitan ng pag-click sa isang link na natanggap sa isang text message at paglalagay ng sensitibong impormasyon. Ang pag-click sa naka-embed na link ay magdadala sa iyo sa isang phishing page na mag-uudyok sa iyong mag-log in sa iyong PayPal account, tulad ng ipinapakita sa ibaba.

paypal sumisingaw

Kung ilalagay mo ang iyong mga kredensyal sa pekeng web page, ang data ay irerekord at direktang ipapadala sa mga hacker. Mas malala pa ang ginagawa ng smishing attack dahil sinusubukan nitong mangolekta ng karagdagang mga detalye mula sa mga user kabilang ang iyong pangalan, petsa ng kapanganakan, address, mga detalye ng bangko, at iba pang personal na impormasyon. Ang data na kinokolekta ng mga hacker na ito sa mga pag-atakeng tulad nito ay maaaring gamitin laban sa iyo sa anyo ng Pagnanakaw ng Pagkakakilanlan, na posibleng magresulta sa malaking pagkalugi sa pananalapi.

Ano Ang Dapat Mong Gawin?

Una, kung nakatanggap ka ng pag-atake tulad nito at hindi sinasadyang naka-log in sa iyong PayPal account o nagbigay ng iba pang impormasyon, hindi mo kailangang mag-alala dahil pinagana mo ang two-factor authentication, tama ba? Kung hindi ka pa gumagamit ng 2FA, palitan ang iyong password at paganahin ang 2FA sa iyong account.

Ang password o passphrase na iyong pipiliin ay dapat na may habang 14+ na karakter, natatangi sa bawat site, at nakaimbak para magamit sa isang password manager . Kung hindi ka pa nakatanggap ng mga pag-atakeng tulad nito, mahalagang malaman mo ang tungkol sa mga banta na ito at iwasan ang mga ito.

Sa pangkalahatan, hindi mo gustong tumugon sa mga text message mula sa mga taong hindi mo kilala. Iyan ang pinakamahusay na paraan upang manatiling ligtas. Ito ay totoo lalo na kapag ang text ay nagmula sa isang numero ng telepono na hindi mukhang numero ng telepono, gaya ng "5000", o "452-981" na numero. Ito ay isang senyales na ang text message ay talagang isang email na ipinadala sa isang telepono. Dapat mong gawin ang mga sumusunod na pag-iingat kapag nagbabasa ng mga SMS na text message sa iyong telepono:

  • Huwag mag-click sa mga link na makukuha mo sa iyong telepono maliban kung ikaw kilala ang taong kanilang pinanggalingan. Kahit na nakatanggap ka ng text message na may link mula sa isang kaibigan, isaalang-alang ang pag-verify na sinadya nilang ipadala ang link bago i-click ito.
  • Isa sa mga pinakamadaling proteksyon upang harangan ang mga pag-atake na ito nang tahasan, kahit na hindi mo sinasadyang ibigay ang iyong mga kredensyal sa isang hacker, ay upang paganahin ang dalawang-factor na pagpapatotoo sa iyong PayPal at anumang iba pang kritikal o pinansyal na mga account.
  • Huwag kailanman mag-install ng mga app mula sa mga text message. Anumang mga app na i-install mo sa iyong device ay dapat na dumiretso mula sa opisyal na app store. Ang mga programang ito ay may mabibigat na mga pamamaraan sa pagsubok na dapat pagdaanan bago sila payagan sa marketplace. Kung mayroon kang anumang mga pagdududa tungkol sa kaligtasan ng isang text message, huwag mo itong buksan.
  • Kung nakatanggap ka ng text message na nagbabanggit na dapat mong i-update ang mga setting o mag-unsubscribe sa isang serbisyo na hindi ka pa naka-sign up, huwag pansinin ang mensahe. Kung makakita ka ng anumang hindi awtorisadong pagsingil sa iyong credit card o debit card statement, dalhin ito sa iyong bangko o credit card. Sila ay nasa tabi mo.

Halos lahat ng mga text message na matatanggap mo ay magiging ganap na maayos. Ngunit kailangan lang ng isang masamang isa para makompromiso ang iyong data at seguridad. Sa pamamagitan lamang ng kaunting sentido komun at pag-iingat, maaari mong tiyakin na hindi ka magiging biktima ng smishing.

Karagdagang Mga Rekomendasyon sa Cybersecurity

Hindi lang dapat mong sundin ang mga nakaraang rekomendasyon sa seguridad ng Smishing, may iba pang mga paraan. Inirerekomenda ng CyberHoot na tumulong na manatiling ligtas sa iyong pang-araw-araw na buhay online: 

  • Sanayin ang mga empleyado sa mga pangunahing kaalaman sa cybersecurity, na tumutulong sa kanila na mas magkaroon ng kamalayan sa mga banta na kinakaharap nila kapag nakikipag-ugnayan online. (Phishing, Paninigarilyo, Social Engineering)
  • Pana-panahon Mga Empleyado ng Phish Test (hindi bababa sa taun-taon, ngunit mas mabuti kada quarter o buwanan)
  • Mag-ingat sa publiko, hindi secure na WiFi (gumamit ng a VPN kung nakikitungo sa sensitibong impormasyon)
  • Gabayan ang mga empleyado ng mga patakaran sa cybersecurity, pagsunod sa Mga Alituntunin ng NIST (WISP, Katanggap-tanggap na Paggamit, Patakaran sa Password, atbp.) 
  • Magtrabaho a Password Manager, kailanganin ito sa iyong Patakaran sa Password, humingi nang malakas password kalinisan sa iyong mga empleyado at negosyo 
  • Paganahin Dalawang-Factor Authentication hangga't maaari at lalo na sa lahat ng serbisyong nakaharap sa Internet na ginagamit mo (O365, Salesforce, Finance app. atbp.)
  • Makipagtulungan sa iyong kawani ng IT o mga third-party na vendor upang matiyak na ang iyong kritikal na data ay nangyayari naka-encrypt sa pahinga at nasa transit (tiyaking matibay ang mga susi at mahaba ang mga password)
  • Regular na i-back up ang mga kritikal na data kasunod ng 3-2-1 pamamaraan
  • Gamitin ang prinsipyo ng pinakamababang pribilehiyo 
  • Regular na i-patch ang iyong mga system at subukan ang mga kritikal na kahinaan gamit ang isang paulit-ulit na proseso na may itinatag na mga timeline batay sa mga antas ng pagbabanta
  • Manatiling napapanahon sa palaging nagbabagong mga banta sa cyber
  • Pag-isipang kumuha ng virtual na Chief Information Security Officer (vCISO)
Sa pamamagitan ng pagpapatupad ng mga hakbang na ito sa iyong negosyo, mas magiging aware ka at mas secure. Maaari kang maging komportable sa pag-alam na ang iyong kumpanya ay handa para sa mga pag-atake na ito.

Upang matuto nang higit pa tungkol sa Smishing, panoorin ang maikling 3 minutong video na ito:

Pinagmulan: BleepingComputer , Smishing – CyberHoot Term

Karagdagang Babasahin: Smishing, Ang Bagong Phishing

Pinakabagong Blogs

Manatiling matalas sa pinakabagong mga insight sa seguridad

Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.

Corp MDM: Ang Pekeng Work App na Gustong Basahin ang Iyong mga Teksto

Corp MDM: Ang Pekeng Work App na Gustong Basahin ang Iyong mga Teksto

May-akda: Katie Boquetti | Editoryal: Craig Taylor Editoryal ni Craig Taylor: Matagal na naming alam ito...

Magbasa nang higit pa
Nagkakalat ng Malware ang mga Pekeng ChatGPT Helper. Narito Kung Paano Sila Matutukoy.

Nagkakalat ng Malware ang mga Pekeng ChatGPT Helper. Narito Kung Paano Sila Matutukoy.

May-akda: Katie Boquetti | Editoryal: Craig Taylor Editoryal ni Craig Taylor: Dapat subukan ng isang CAPTCHA kung...

Magbasa nang higit pa
OAuth Consent Phishing: Protektahan ang Iyong mga Pahintulot, Hindi Lamang ang Iyong Password

OAuth Consent Phishing: Protektahan ang Iyong mga Pahintulot, Hindi Lamang ang Iyong Password

May-akda: Katie Boquetti | Editoryal: Craig Taylor Editoryal ni Craig Taylor: Mapalad ako na mayroon akong...

Magbasa nang higit pa