דף הבית מחשבים וטכנולוגיה מחשבים וטכנולגיה - אחר מתקפות דיוג ברשתות חברתיות: מה המשמעות והנזק לעסקים קטנים?
מתקפות דיוג ברשתות חברתיות: מה המשמעות והנזק לעסקים קטנים?
אסף מואב 28/05/13 |  צפיות: 2134

מאת: ראם מגן , מנהל ערוצי ההפצה והשותפים בסימנטק ישראל

רשתות חברתיות הן דרך מצוינת להגיע ולשמר לקוחות. למעשה, שימוש ברשתות חברתיות בעסקים קטנים בעלי פחות מ-100 עובדים, קפץ מ-44% ל53% בשנה האחרונה, על פי מחקר שעשתה חברת SMB Group. עם זאת, בניית מותג ברשת יכול במהרה להפוך לעניין גרוע ואף מחריד אם פושעי סייבר חוטפים את החשבון שלכם – תהליך אשר את תוצאותיו חוו לא מכבר גם מספר מותגים ידועים.

התוקפים יכולים לבצע את המתקפות האלו במספר דרכים. הם יכולים לפנות ישירות לספק הרשת החברתית כדי לנסות לגנוב את ההרשאות שלכם, על ידי התחזות אליכם. הם יכולים גם לנסות לנצל נקודות תורפה אפשרויות במאפיין שחזור הסיסמאות, בעזרת מידע שניתן להשיג בקלות יחסית דרך האינטרנט, כמו היכן נולדת או באיזה בית-ספר למדת. תוקפים יכולים גם לנסות להשתמש בסוסים טרויאנים כדי לתפוס את הרשאות שם המשתמש והסיסמה, ולחטוף סיסמאות השמורות או מאוחסנות בדפדפן האינטרנט. אך הדרך הפשוטה ביותר לגניבת פרטי חשבונות היא באמצעות מתקפת דיוג(Phishing)מתוכננת היטב.

דיוג הוא הוא ניסיון לגניבת מידע רגיש על ידי התחזות ברשת האינטרנט. המידע עשוי להיות, בין היתר, שמות משתמש וסיסמאות או פרטים פיננסיים. פישינג מתבצע באמצעות התחזות לגורם לגיטימי המעוניין לקבל את המידע. לרוב שולח הגורם המתחזה הודעת מסרים מידיים או דואר אלקטרוני בשם אתר אינטרנט מוכר, בה מתבקש המשתמש ללחוץ על קישור. לאחר לחיצה על הקישור מגיע המשתמש לאתר מזויף בו הוא מתבקש להכניס את הפרטים אותם מבקש המתחזה לגנוב

מתקפת דיוג באתרי רשתות חברתיות היא דרך פשוטה לשטות במשתמשים כדי שייתנו את פרטי ההרשאות שלהם. תוקפים גם משתמשים באימיילים מזויפים אשר מתיימרים להגיע מרשתות חברתיות, ומכילים קישור והודעה אשר אמורות לעורר את סקרנות המשתמש ולהביא לכך שילחץ עליהם. מתקפות מסוג זה נוסו ונבדקו, ונמצאו כיעילות מאוד. בדוח איומי האינטרנט השנתי ה-18 של סימנטק (ISTR 18) נמצא כי מספר אתרי הדיוג שהתחזו לאתרי רשתות חברתיות עלה ב-123% בשנה האחרונה.

אתם יכולים לתהות אם זה באמת כזה עניין רציני. הרי ככלות הכל, תוקפים לא יכולים ממש לרוקן את חשבון הבנק שלכם עם פרטי הכניסה לחשבון הפייסבוק שלכם. עם זאת, הנזק שיכול להיגרם תלוי בתחבולות התוקפים. על ידי חטיפת חשבונות הרשתות החברתיות שלכם, פושעי סייבר יכולים להריץ תרמיות, לשלוח דואר-זבל, לפרסם פוסטים מזויפים או להדביק משתמשים אחרים בנוזקות. חשבון העסק הקטן שלכם יכול לשמש לקידום תוכניות דיאטה תמהוניות, אשר למרות שהן מטרד קרוב לוודאי שלא יגרמו לכם לפשיטת רגל. אך מה אם הלקוחות שלכם ימצאו נוזקות שהותקנו אחרי שלחצו על לינק שנשלח מחשבונכם או מחשבון של אחד העובדים שלכם? גרוע מכך, אותה נוזקה מתפקדת בצורה בלתי גלויה לתקופת זמן מסוימת אצל לקוחותיכם, ושואבת ומעבירה מידע בעל ערך. עסקים קטנים הם הנתיב בעל ההתנגדות הנמוכה ביותר, ותוקפים אורבים להם כדרך להשיג גישה לארגונים גדולים יותר.

לבעיות אבטחה שמקורן בגורם האנושי, יש פתרונות טכניים פשוטים. אך עם חינוך נכון של משתמשים, ניתן להפחית הסיכון של מתקפות דיוג מוצלחות על הרשתות החברתיות בהן אתם ועובדיכם משתמשים, גם ברמה האישית וגם ברמה המקצועית.

הנה כמה טיפים שכדאי לקחת בחשבון:

1. בדקו את כתובת אתר הרשת החברתית – אתרים המכילים כתובת בעלת כתיב דומה לכתובת האתר המקורי (מה שמכונה Typo Squatting) משמשים בניסיונות רבים ללכוד הרשאות משתמשים.

2. בחנו בקפידה את הסמכת הבטיחות של האתר כדי להבטיח שאתם נכנסים אל תוך שירותים לגיטימיים, וחפשו את הביטוי HTTPS בשורת הכתובת.

3. היו חשדניים לגבי קישורים הנשלחים ממשתמשים לא מוכרים וגם ממיילים הטוענים כי מקורם באתר של רשתות חברתיות, מאחר וזו טקטיקת דיוג פופולארית. אל תלחצו על קישורים בהודעות, אפילו הודעות ישירות מ"חבר" או "עוקב" מוכרים, אשר נראים מוזרים או לא מתאימים לשולח. שיטה מצויה המשמשת תוקפים היא להתחזות לחבר/עוקב ולשלוח הודעות עם קישורים  לאתרים הנגועים בנוזקות.

4. התקינו על מחשבי המשתמשים תוכנות אבטחה המגינות מפני מתקפות דיוג.

5. השתמשו בסיסמאות שונות עבור כל חשבון. באופן זה, גם אם חשבון אחד נפרץ, האחרים יישארו בטוחים. סיסמאות וצירופי מילים צריכים להיות קשים לניחוש, ולא מילים שניתן למצוא במילון. באופן אידיאלי, עדיף להשתמש בשילוב של אותיות בכתיב ובדפוס, מספרים וסימנים מיוחדים. וזכרו להחליף את סיסמאותיכם באופן עקבי.

6. אל תענו ב"כן" כאשר אתם מתבקשים לשמור את הסיסמה על מחשב או על דפדפן. במקום זאת, הסתמכו על סיסמה חזקה המופקדת בזיכרון או שמורה בתוכנית ניהול סיסמאות מהימנה. שימוש בביטוי הידוע לך בשילוב עם תווים מכתובת ה-URL של האתר, הוא שיטה אחת ליצירת סיסמה שקל לזכור עבור כל אתר ואתר.

7. השתמשו באימות בשני מקדמים, כאשר האתר מציע זאת, המצריך לא רק את שם המשתמש והסיסמה שלך, אלא גם מכשיר בטוח (כמו טלפון נייד) היכול לשמש לאימות זהות מחזיק החשבון.

8. דווח למנהלי אתר הרשת החברתית על כל פעילות חשודה או מזיקה בפוטנציה.

במבט לעתיד, עם הזמן התוקפים יהפכו לחכמים יותר, ומתקפות הדיוג שלהם ליותר משכנעות. אנו נראה יותר העתקים מדויקים ומתוחכמים של אתרים, ויותר אתרי דיוג עם הצפנת SSL. בעוד המותג שלך והעובדים שלך פועלים בפלטפורמות הללו, זכור כי רשתות חברתיות הן דרך מצוינת ליצירת קשר, ובסופו של דבר גם רווח, אך הן אינן ללא סיכונים מפני תוקפים אשר מנצלים את הוויראליות של המדיום. עם רשתות חברתיות, אתה יכול להיות בטוח רק עד הרמה של הסיסמה החלשה ביותר במעגל החברים והשותפים העסקיים שלך. הזכר לעובדים את הנוהגים הטובים ביותר לשימוש בטוח ברשתות חברתיות, וקבע מדיניות ברורה לגבי איזה מידע של החברה ניתן לשתף.

*****

סימנטק היא מובילה עולמית באספקת פתרונות אבטחה, אחסון וניהול מערכות, שנועדו לסייע לצרכנים ולארגונים לאבטח ולנהל את עולם המידע של ימנו. המוצרים והשירותים של סימנטק, מגנים כנגד סיכונים רבים הנמצאים בנקודות רבות באופן שלם ויעיל, ומקנים ביטחון בכל מקום בו משתמשים או מאחסנים מידע. מידע נוסף זמין בכתובת: www.symantec.com.


דירוג המאמר:

תגיות של המאמר:

 אסף מואב


 


מאמרים נוספים מאת אסף מואב
 
גניבת מידע, סוסים טרויאנים וציטוטים מהתנ"ך: עולם הצללים של מלווי הכספים בדואר הזבל
למרות הפעולות האינטנסיביות נגד מפיצי דואר הזבל, החוקים שנחקקו נגדם והפילטרים שאמורים לצמצם את שכיחותם, עדיין מצליחים מדי פעם להגיע אל תיבות הדואר שלנו הצעות הלוואה שונות ומשונות שמאחוריהן עומדים עבריינים וארגוני פשע. איך מזהים דואר זבל כזה ואיך לא נכנסים לסטטיסטיקת הונאות האינטרנט. מומחי קספרסקי מסבירים

מעבדת קספרסקי מכריזה על הקמת מועצה מייעצת בינלאומית
מעבדת קספרסקי מייסדת מועצה מייעצת בינלאומית, שתאגד מומחי אבטחת סייבר מוכרים בעולם, ותספק לחברה ייעוץ אסטרטגי בתחום אבטחת המידע. במועצה המייעצת יהיו חברים שבעה מומחים מוכרים מתעשיית אבטחת המידע, מהמגזר הציבורי ומהאקדמיה, אשר יספקו קווים מנחים, תובנות ואישרור של

אמזון, BMC ומטריקס עורכות לראשונה אירוע משותף בישראל
בכירים מ- Amazon Web Services, ספקית גלובלית של פתרונות מחשוב הענן ו- BMC Software, המספקת פתרונות ניהול ושליטה בענן, מגיעים לישראל ויהיו אורחי הכבוד באירוע, שייערך במשותף עם CloudZone - יחידת שירותי הענן של מטריקס.

מידע פיננסי ממשיך להוות מטרה מרכזית של נוזקות דואר זבל זו שנה שלישית ברציפות
שיעור דואר הזבל ממשיך לצנוח – בשלוש השנים האחרונות אחוז ההודעות שאינן ממוענות ירד ב- 10.7 נקודות אחוז. נראה כי מפרסמים מעדיפים לפנות לסוגים שונים של אפיקים חוקיים של פרסום מקוון הזמינים כעת, ואשר מייצרים אחוזי תגובה גבוהים יותר בעלויות נמוכות מאשר הספאם.

ארתור שמונק מונה למנהל יחידת CloudZone המרכזת את פתרונות הענן במטריקס
ארתור שמונק, מונה למנהל יחידת CloudZone, יחידה ייעודית חדשה בחטיבת אינטגרציה ותשתיות המרכזת את פתרונות הענן במטריקס. היחידה מציעה לארגוני Enterprise, לארגוני SME ולסטרטאפים שירותי מחשוב ענן מנוהלים ע"י צוות מקצועי ומנוסה.

פאלו אלטו משיקה את הדור הבא של ה-Firewall: חזק, מהיר ועמיד יותר
Palo Alto Networks, מובילה עולמית באבטחת רשתות מידע והמיוצגת בישראל על ידי אינוקום מקבוצת אמן, השיקה בשבוע שעבר את ה-PA-7050, פיירוול מדור חדש, הנחשב לחזק ביותר בתעשייה. הפיירוול כולל יכולות IPS/AV/DLP/QoS/URL Filteringו-) Wildfireהגנה בפני התקפות

ווינד ריבר מצטרפת לקהילת ה- OpenStack ותקדם תשתיות ענן עבור ספקי התקשורת
ווינד ריבר, ספקית מובילה בעולם בפיתוח תוכנות למערכות משובצות מחשב ומערכות ניידות, הודיעה כי הצטרפה לקהילת ה- OpenStack ותיתן חסות לקרן לקידום ה- Open Stack. במסגרת ההצטרפות לקהילת ה- OpenStack, תסייע ווינד ריבר ליישם את תפיסת

יקיר אביסרור מונה לתפקיד מנהל סניף ירושלים של חברת הליסינג ליסקאר
יקיר אביסרור מונה לתפקיד מנהל סניף ירושלים של חברת הליסינג ליסקאר. סניף ליסקאר בירושלים כולל מתחם לשיווק עסקאות ליסינג לכלי-רכב, מתחם למכירת רכב יד שניה ושירותי טרייד אין. סניף ירושלים הוא אחד מבין 4 מתחמי ליסקאר, הפועלים גם בחיפה, פתח תקוה ובאר שבע.

דאסו סיסטמס פתחה את השנה בברצלונה
דאסו סיסטמס ישראל, הסניף המקומי של ענקית התוכנה הצרפתית Dassault Systèmes, פתח את השנה באירוע מיוחד שנערך בברצלונה. כ-1300 נציגים שהגיעו לאירוע מכל רחבי אירופה ראו את בכירי החברה, וביניהם ברנרד שארלס, נשיא ומנכ"ל דאסו סיסטמס, וכן

ליבי חונכת אתר אינטרנט חדש שמאפשר ללקוחות לעקוב אחרי קריאות שירות שלהם
ליבי טכנולוגיות תוכנה, המתמחה מזה כשני עשורים בתחום הבינה העסקית, העלתה לאוויר את אתר האינטרנט החדש שלה – www.libi.co.il.
     
 
שיווק באינטרנט על ידי WSI