Így védekezz az adathalászok ellen!
Az emberek még mindig hajlamosak rákattintani a rosszindulatú linkekre, gyakran megbízhatónak tűnő űrlapokat töltenek ki vagy csalók által működtetett bejelentkezési oldalakon adják meg hitelesítő adataikat. Az is a probléma része, hogy nem tudják megkülönböztetni a hamis URL-t a valós címektől.
Az adathalászat majdnem olyan régi, mint maga az internet, így talán azt gondoljuk, hogy már mindent tudunk róla, felismerjük az üzenet tárgysorából, a megszólításból vagy a levél megfogalmazásából. De az adathalászat még ma is képes meglepetést okozni a munkavállalóknak, a vezetőknek, az IT csapatoknak és a szakértőknek egyaránt.
„Az emberek még mindig hajlamosak rákattintani a rosszindulatú linkekre, gyakran megbízhatónak tűnő űrlapokat töltenek ki vagy csalók által működtetett bejelentkezési oldalakon adják meg hitelesítő adataikat. Az is a probléma része, hogy nem tudják megkülönböztetni a hamis URL-t a valós címektől” – foglalta össze a problémát Csizmazia-Darab István, az ESET termékeit forgalmazó Sicontact Kft. kiberbiztonsági szakértője.
A támadók közben továbbfejlesztették módszereiket, és már olyan technikákra támaszkodnak, mint a megszemélyesítés vagy a válaszlánc (reply-chain) támadás. A fejlett fordítóprogramoknak köszönhetően a csalók szövegeinek nyelvtana és stílusa egyre kifinomultabb, így az üzenetek kiszűrése nehezebbé válik az emberek számára.
2022-ben a legnagyobb kiberfenyegetést az adathalászat jelentette: az ESET telemetriája szerint 2022-ben a globálisan feljegyzett támadások csaknem 19 százaléka adathalász incidens volt. Az arány 2023 első három hónapjában jelentősen, 37,5 százalékra nőtt.
A hibrid munkavégzés elterjedésével a kiberbűnözők is változtattak szokásaikon, és a támadások során egyre többször használják fel olyan, a távmunkához elengedhetetlen népszerű cégek és programok neveit, mint a DHL, a WeTransfer, a DocuSign, a Microsoft Office vagy a Microsoft Outlook. A csalók hatékony eszköze az informatikai csapat nevében küldött üzenet, amelyben a munkavállalót jelszóváltoztatásra kérik. A támadók akár a hivatalos márkajelzésekkel is visszaélhetnek, hogy az áldozat megbízhatónak tartsa őket.
A csalók mindig, minden helyzetben kihasználják az aktuális eseményeket, legyen az olimpia vagy földrengés, repülőgép-szerencsétlenség vagy világjárvány, netán közelgő kulturális esemény vagy háború. Ezekre azonnal reagálnak, és máris jönnek az adománygyűjtésről, zárolt fiókértesítésről, kamu nyereményekről vagy bennfentes titkos információkról szóló üzenetek. Az ESET szakértői összegyűjtöttek néhány tipikus esetet.
"Az Ön munkamenete lejárt. Kérjük kattintson ide az újbóli bejelentkezéshez!" - ennél jellegzetesebb átverési taktikát nehéz találni, és ehhez elég a mellékelt linken lemásolni a valós bejelentkezési ablakot, ahol a felhasználók többsége különösebb gondolkodás nélkül máris begépeli az azonosítóját. Ilyen próbálkozások szinte minden platform ellen indultak már, a PayPaltól, Netflixtől, Apple-től kezdve a GitHub-on át az Amazonig.
A sürgős fizetnivalóra való hivatkozás is elterjedt módszer, ami roppant változatos formában érkezhet: lehet ez hamis közüzemi számla, állítólagos nekünk érkező postai küldemény, elmulasztott adóbefizetés, lejárt előfizetési konstrukció. Az ilyen eseteknél jobbára már összegyűjtöttek személyes adatokat az áldozatokról, és sokszor valamennyire célzottan küldik a fizetési kérelmet. Ebben a műfajban az a cégek elleni csalási forma is elterjedt, ahol a munkahelyi vezető nevében kérnek azonnali, de bizalmas átutalást, megrendelést, amit majd később hagynak jóvá. Itt komoly pénzügyi szervezetek, kormányhivatalok is lépre tudnak menni, ha nincs meg a szükséges óvatosság és gyanakvás.
Az állásajánlatokat sem kerülik el a csalók, és kaphatunk olyan „Kedves jelentkező” tárgysorral rendelkező kéretlen levelet valamilyen fejvadász cég nevében, ahol ha bár nem is jelentkeztünk semmilyen állásra, mégis erre hivatkozva kérnek tőlünk további személyes adatokat. Erre jó példa lehet a Lazarus csoport által indított Operation DreamJob kampány, amelyben hamis állásajánlatokkal igyekeztek megtéveszteni az áldozatokat, és sok esetben sikerrel is jártak.
Rendkívüli helyzetre való hivatkozás is gyakori, legyen szó Covid helyzetről vagy háborús válságról. Az ukrajnai háborúval kapcsolatban tucatnyi ilyet lehetne említeni, ahol rosszindulatú link, vagy kártékony melléklet érkezett a levélben.
Piros betűs ünnepek, évfordulók - ez mind jó apropó arra, hogy hivatkozni lehessen rájuk a kéretlen üzenetekben. Ismert cégek nevében ünnepi árleszállítást, akciókat, karácsonyi képeslapokat, ajándékutalványokat hirdetnek, amelyek csak rövid ideig érhetőek el, ezért mindenki siessen, nehogy ezekről lemaradjon. A mellékelt link vagy csatolmány pedig a jól ismert módon veszélyezteti azokat, akik ezeknek bedőlnek.
Az adóbevallási szezonban is többféle lehetősége van az elkövetőknek. Arról tájékoztathatnak bennünket, hogy nem sikerült feldolgozni a határidőre benyújtott adóbevallásunkat, mert bizonyos személyi és pénzügyi információk állítólag hiányosak. Természetesen minden gyorsan orvosolható, ha a mellékelt linken mindezeket begépeljük. A másik jellemző csalási forma, ha adó-visszatérítést ígérnek, ami mindenki számára vonzó hír lehet, és emiatt aztán a nem várt summa reményében minden banki adatukat megadják.
Van, hogy egyszerűen a kíváncsiságunkra építenek: semmilyen magyarázat nincs a levélben, hanem csak arra hivatkoznak, mindent megtudhatunk a mellékletből, ami legtöbbször valamilyen sebezhetőséget tartalmazó Office vagy PDF fájl. Sajnos sokszor győz a kíváncsiság, pedig biztonságtudatos hozzáállással, a gyanús melléklet ellenőrzésével már elkerülhetnénk a bajt.
Fotó: unsplash.com
- 2026.03.26recruiTECH x HRTECH konferencia A recruiTECH x HRTECH konferencia HR vezetőknek, toborzóknak, toborzási vezetőknek, employer branding és L&D szakembereknek szól, akik a munkaerőpiaci kihívásokra már technológia-alapú, jövőálló megoldásokat keresnek, és hatékonyabb HR működésben gondolkodnak.
Részletek
Jegyek
- 2026.04.23BGE Állásbörze SPÓROLJ IDŐT ÉS ENERGIÁT! Érd el a BGE összes karának hallgatóit egyetlen nap alatt!
Részletek
Jegyek
- 2026.05.08Benchmarking képzés A képzés során a résztvevők megismerik a benchmarking alkalmazásában rejlő lehetőségeket és konkrét gyakorlati példákon és feladatokon keresztül sajátíthatják el a benchmarking alkalmazásához szükséges legfontosabb ismereteket és készségeket, amiket azután a saját szervezetüknél is képesek lesznek alkalmazni.
Részletek
Jegyek
Egy friss kutatás szerint a generatív AI nem csökkenti a munkaterhelést: feladatbővülést, folyamatos multitaskingot és elmosódó munkaidő-határokat... Teljes cikk
A munkakörök gyors átalakulása miatt ma már egyre több munkavállalót érint közvetlenül az automatizáció és a mesterséges intelligencia... Teljes cikk
A Boston Consulting Group (BCG) legfrissebb elemzése szerint 2035-re legalább 700 ezer, de akár 3 millió teljesen önvezető robotaxi is futhat majd a... Teljes cikk
- Díjmentes kiberbiztonsági programot kínál az MKIK a vállalkozásoknak 4 hónapja
- Vállalkozásokat tehetnek tönkre a kibertámadások 4 hónapja
- A dolgozók majdnem fele állítja, hogy tiltott AI-eszközöket használ a munkához 8 hónapja
- 3-2-1 szabály az adatbiztonságban - Hogyan csináljuk saját magunk? 10 hónapja
- Együttműködési megállapodást kötött az MKIK az SZTFH 12 hónapja
- Az EU 1,3 milliárd eurót fektet AI-ba, kiberbiztonságba és digitális készségek fejlesztésébe 13 hónapja
- Adatbiztonság otthon durva ráfordítás nélkül? Lehetséges! 1 éve
- Majdnem félmillió kiberbiztonsági szakemberre lenne szükség Európában 1 éve
- Ismeretlenek megszerezték az összes rendőr nevét és elérhetőségét 1 éve
- Október közepiég kell elkészíteniük a kiberbiztonsági intézkedési tervüket az érintett vállalkozásoknak 2 éve
- Nyár, távmunka, céges laptop - 7 tényező, amire oda kell figyelni biztonsági szempontból 2 éve

Egy életmentő szakma egy napja: Vészhelyzet Pittsburghben