Mail, który cytuje Twoją stronę: jak oszuści używają tego, co publikujesz
Wiadomości pisane przez AI na podstawie Twojej strony brzmią wiarygodnie. Co strona firmy mówi oszustom, jak rozpoznać spersonalizowany phishing i jakie zasady chronią przelewy.
Na skrzynkę ShieldWave przyszedł niedawno mail od firmy, która chciała sprzedać nam wdrożenie AI. Nadawca pisał, że przeczytał naszą stronę, i przytaczał z niej „cytat”. Cytat zaczynał się od słów „Stop motion My sites Overview Sites Reports”. To napisy z makiety panelu na stronie głównej: przycisk wyłączający animację, pozycje menu i przykładowe domeny. Program, który pisał tego maila, wziął tekst interfejsu za zdanie, które ktoś u nas napisał.
Ten mail był nieszkodliwą ofertą handlową i łatwo go rozpoznać. Ale tej samej techniki, czyli programu, który czyta stronę firmy i na jej podstawie pisze wiadomość, używają też oszuści. Im idzie to lepiej, bo nie muszą niczego rozumieć. Wystarczy kilka imion, nazwa dostawcy i ton, w jakim firma pisze.
Dawniej oszusta zdradzały błędy
Przez lata najprostsza rada brzmiała: uważaj na maile z błędami, dziwną polszczyzną i ogólnikowym „Szanowny Kliencie”. Ta rada się zestarzała. Modele językowe piszą poprawnie w każdym języku, prawie za darmo, i wplatają w wiadomość szczegóły z Twojej strony: imię księgowej, nazwę programu do faktur, nazwę klienta z sekcji „Zaufali nam”.
Kiedyś dopasowanie maila do jednej firmy zajmowało człowiekowi godzinę. Dziś kosztuje tyle co zwykły spam. Dlatego spersonalizowane oszustwa trafiają dziś także do małych firm.
Co Twoja strona mówi oszustowi
Większość tych informacji publikujesz celowo, bo pomagają klientom. Dobrze jest wiedzieć, jak można ich użyć.
Ludzie i ich role. Strona „Zespół” z imionami, stanowiskami i adresami to gotowa mapa: kto zatwierdza przelewy, kto prowadzi księgowość, kto jest prezesem. Oszust pisze wtedy do księgowej w imieniu prezesa i zwraca się do niej po imieniu.
Schemat adresów. Gdy na stronie widać anna.nowak@firma.pl, łatwo zgadnąć adres każdej innej osoby z zespołu. Wspólne adresy, takie jak biuro@ czy faktury@, mówią mniej.
Dostawcy i partnerzy. Logotypy klientów, informacja o hurtowni, banku czy programie księgowym. Fałszywa faktura od prawdziwego dostawcy, z jego logo i innym numerem konta, to jedno z najczęstszych oszustw w firmach.
Ogłoszenia o pracy. „Szukamy osoby ze znajomością programu X” mówi, jakiego oprogramowania używacie. Mail „od producenta programu X” z prośbą o zalogowanie się i potwierdzenie licencji trafia wtedy w punkt.
Aktualności. Wpis „przenosimy się do nowego biura” albo „zmieniamy system zamówień” to gotowy pretekst do maila „w związku ze zmianą prosimy o nowe dane do przelewu”.
Technika strony. Wersja WordPressa i wtyczek widoczna w kodzie, zapomniany plik z kopią zapasową, brak rekordu DMARC. Zwykły odwiedzający tego nie zauważy, automat sprawdzi to w kilka sekund. O jednym z takich śladów piszę w artykule o kopii zapasowej zostawionej na serwerze.
Zespół i listę klientów możesz zostawić. Rozważ za to wspólny adres zamiast prywatnych adresów pracowników i rezygnację ze szczegółów, które klientom do niczego się nie przydadzą, na przykład nazwy programu księgowego.
Jak rozpoznać mail napisany na podstawie Twojej strony
Treść przestała być dobrym sygnałem, więc patrz na to, czego automat tak łatwo nie podrobi.
- Pełny adres nadawcy. Kliknij nazwę nadawcy i przeczytaj adres do końca. Oszuści rejestrują domeny podobne do prawdziwych:
firrna.plzamiastfirma.pl,firma-pl.com,firma.pl.faktury.net. - Adres do odpowiedzi. Mail może przyjść z prawdziwego adresu, przejętego albo podrobionego, a odpowiedź i tak trafi gdzie indziej. Kliknij „Odpowiedz” i zobacz, jaki adres wpisał się w pole „Do”.
- Wynik SPF, DKIM i DMARC. W Gmailu: trzy kropki przy wiadomości, potem „Pokaż oryginał”. FAIL przy mailu, który podaje się za Twoją firmę albo znanego dostawcę, to mocny sygnał. Jak działają te zabezpieczenia, opisuję w artykule o SPF, DKIM i DMARC.
- Prośba o zmianę. Nowy numer konta, nowy adres do faktur, pilny przelew „jeszcze dziś”, logowanie przez link z maila. Szczegóły z Twojej strony mają tylko sprawić, że przestaniesz sprawdzać. Sama prośba jest ta sama co zawsze.
- Szczegół, który jest prawie trafny. Automat myli się w drobiazgach: cytuje napis z menu, przekręca stanowisko, pisze do osoby, która odeszła rok temu. Jeśli mail brzmi jak Twoja strona przeczytana przez maszynę, to prawdopodobnie właśnie tak powstał.
Zasady, które działają bez względu na treść maila
Nikt nie rozpozna każdego oszustwa. Można za to ustalić kilka zasad, przy których nawet przekonujący mail niczego nie załatwi.
- Zmianę numeru konta potwierdzasz telefonem. Pod numer, który już znasz z umowy albo wcześniejszej współpracy, nigdy pod numer podany w mailu z prośbą o zmianę. Tak samo radzą banki.
- Większe przelewy zatwierdzają dwie osoby. Wtedy mail „od prezesa” do księgowej nie wystarczy.
- Do banku, programu księgowego i panelu strony wchodzisz z zakładki. Nigdy z linku w mailu, nawet jeśli wygląda znajomo.
- Pośpiech to powód, żeby zwolnić. Prawdziwy kontrahent poczeka godzinę, aż oddzwonisz.
- W mailu, któremu nie ufasz, nie klikaj też „wypisz się”. Kliknięcie potwierdza, że adres działa i ktoś czyta pocztę.
Podejrzane wiadomości możesz zgłosić do CERT Polska na stronie incydent.cert.pl. Zgłoszenia pomagają blokować fałszywe strony, zanim trafią na nie kolejne osoby.
Twoja domena w cudzych mailach
Jest też druga strona: oszust może podszyć się pod Ciebie i napisać do Twoich klientów. Przed użyciem dokładnie Twojej domeny w polu „Od” chroni rekord DMARC ustawiony na p=quarantine albo p=reject. Przed domeną podobną do Twojej nic po Twojej stronie nie ochroni. Pomaga jedno: klienci wiedzą, że numer konta nigdy nie zmienia się mailem. Możesz to napisać na fakturze, w stopce maila albo przy danych do przelewu na stronie.
Czy Twoja domena ma SPF, DKIM i DMARC, sprawdzisz w darmowym teście bez zakładania konta. Skan ShieldWave pokazuje też, co strona zdradza na zewnątrz: wersje oprogramowania, pozostawione pliki i brakujące nagłówki bezpieczeństwa.