Keamanan Phishing dan Halaman Login Palsu Olymp Trade

·

Keamanan Phishing dan Halaman Login Palsu Olymp Trade

Cara Kerja Phishing Login

Phishing tak membobol sebuah platform. Ia membangun salinan meyakinkan dari halaman login, membawa Anda ke sana lewat pesan atau iklan, dan mencatat apa yang Anda ketik.

Memahami mekanismenya adalah yang membuat pertahanannya jelas. Tak ada eksploitasi cerdas yang terlibat, tak ada celah pada platform yang diserang, dan biasanya tak ada keterampilan teknis di luar menyalin halaman. Seluruh masalah penyerang adalah membawa Anda ke halaman yang mereka kuasai pada momen Anda berharap melihat formulir login. Semua yang lain mengikuti dari situ.

Itulah sebabnya penangkal di bawah berfokus pada bagaimana Anda tiba di halaman itu alih-alih bagaimana rupa halamannya. Tampilan adalah satu-satunya hal yang sepenuhnya dikuasai penyerang, dan mereka sudah sangat ahli soal itu. Cara tiba adalah satu-satunya hal yang Anda kuasai, dan itu satu-satunya bagian rantai yang tak bisa mereka salin.

Halaman login yang dikloning

Menyalin halaman login hampir sepele. Browser akan menyimpan seluruh halaman, termasuk gambar dan stylesheet, dan bisa dipublikasikan ulang di domain mana pun dalam hitungan menit. Yang tak bisa direproduksi salinan itu adalah alamat tempatnya berada, dan itulah tepatnya sebabnya kolom alamat adalah pemeriksaan yang penting.

Klon modern melangkah lebih jauh dari sekadar salinan statis. Sebagian berada di antara Anda dan situs asli, meneruskan ketikan Anda secara langsung sehingga platform asli merespons normal sementara penyerang mengawasi. Dari sisi Anda, login terlihat berhasil, karena memang berhasil, di situs asli, lewat koneksi penyerang. Rancangan itu juga sebabnya kode sekali pakai bukan pertahanan lengkap dengan sendirinya: kode yang diteruskan dalam jendela validitasnya yang singkat bekerja tepat satu kali, dan itulah yang dibutuhkan penyerang.

  • Tata letak, logo, font, dan warna akan cocok dengan situs asli.
  • Gembok biasanya akan ada, karena sertifikat gratis.
  • Halamannya mungkin lebih cepat termuat daripada aslinya, karena lebih sedikit yang harus dilakukan.
  • Hanya domain di kolom alamat yang secara andal berbeda.

Email dan tautan palsu

Pesan yang membawa Anda ke klon direkayasa untuk satu emosi: urgensi. Sesuatu akan hilang, ditutup, dibekukan, atau diklaim, dan solusinya satu klik saja. Urgensi ada untuk mencegah Anda melakukan hal yang akan menyelamatkan Anda, yaitu berhenti sejenak untuk memeriksa ke mana tautan itu menuju.

Tema yang berulang layak dikenali namanya, karena mengenali skripnya melumpuhkannya.

  • Peringatan keamanan tentang login dari negara yang belum dikenal.
  • Tenggat verifikasi, dengan akun yang akan dibatasi jika lewat.
  • Penarikan yang tak Anda minta, dengan tautan untuk membatalkannya.
  • Bonus, pengembalian dana, atau promosi yang kedaluwarsa dalam hitungan jam.
  • Agen dukungan yang menindaklanjuti tiket yang tak pernah Anda buka.

Pengiriman tak terbatas pada email. Skrip yang sama muncul lewat aplikasi pesan, balasan media sosial, komentar di bawah video tentang trading, dan panggilan telepon yang meminta Anda membuka halaman sementara penelepon tetap di saluran. Iklan pencarian layak disebut terpisah: hasil berbayar bisa muncul di atas hasil asli untuk nama merek itu sendiri, dan orang yang terburu-buru mengeklik hasil teratas.

Platform asli tak pernah membutuhkan Anda untuk tiba lewat tautannya. Setiap tindakan yang diminta pesan asli bisa diselesaikan dengan membuka situsnya sendiri dan memeriksa. Jika sebuah instruksi hanya bekerja lewat tautan yang diberikan, itulah temuannya.

Mengumpulkan kredensial

Apa yang terjadi setelah Anda mengetik cepat dan diam-diam. Kata sandi disimpan, halamannya biasanya meneruskan Anda ke situs asli sehingga kunjungannya berakhir dengan sesuatu yang familiar, dan Anda melanjutkan hari Anda percaya bahwa login gagal sekali. Nilainya sudah berpindah.

Kredensial curian tak selalu langsung dipakai. Mereka diperdagangkan, diuji terhadap layanan lain, dan disimpan sampai jumlahnya sepadan dengan risikonya. Jeda itu sebabnya login yang pernah terasa sedikit aneh layak mendapat ganti kata sandi bahkan jika tak ada yang terjadi sejak saat itu. Itu juga menjelaskan nilai meninjau sesi aktif, dibahas di sesi dan keluar akun, alih-alih berasumsi bahwa tak ada masalah yang terlihat berarti tak ada masalah.

Phishing menyerang cara Anda tiba di halaman, bukan platformnya, jadi kuasai bagaimana Anda sampai ke sana dan salinannya tak pernah mendapat kesempatan.

Memastikan Anda di Situs Asli

Satu pemeriksaan melakukan sebagian besar pekerjaan: baca domain di kolom alamat, karakter demi karakter, sebelum mengetik apa pun. Semua yang terlihat di bawah kolom alamat bisa disalin.

Bangun pemeriksaan itu ke dalam momen saat tangan Anda sudah diam. Kolom kata sandi adalah pemicu alami. Kursor mendarat di kolom, mata naik ke kolom alamat, baca domainnya, lalu ketik. Setelah beberapa minggu ini tak membutuhkan usaha sadar sama sekali, dan itu satu kebiasaan yang akan mencegah kebanyakan pencurian kredensial di sektor ini.

URL olymptrade.com yang tepat

Alamat yang dikonfirmasi untuk operator ini dalam ulasan ini adalah olymptrade.com. Baca dari kanan, bukan kiri, karena di situlah domain aslinya berada. Dalam alamat web, bagian tepat sebelum garis miring tunggal pertama adalah yang menentukan siapa pemilik halaman, dan segala sesuatu di sebelah kirinya bisa ditulis siapa saja.

Poin terakhir itulah jebakan yang paling banyak menjerat orang. Domain seperti olymptrade.com.secure-access.example sama sekali bukan situs operator, karena domain sebenarnya adalah dua label terakhir sebelum garis miring. Awalan itu gratis. Subdomain dari situs yang tak pernah Anda dengar bisa membawa nama merek apa pun yang disukai penyerang.

Apa yang Anda lihatCara membacanyaKesimpulan
Domain terkonfirmasi yang polosNama merek berada tepat sebelum garis miring pertamaAlamatnya cocok dengan yang diverifikasi ulasan ini
Nama merek diikuti kata lain, lalu domain berbedaPemilik sebenarnya adalah label terdekat garis miringBukan alamat yang Anda cari
Nama merek dengan karakter tambahan, tanda hubung, atau huruf gandaBandingkan huruf demi huruf, perlahanTiruan, bukan kecocokan
Nama merek di bawah akhiran negara yang belum dikenalAkhirannya bagian dari domainAlamat berbeda, siapa pun yang menjalankannya
Alamat numerik atau pemendek tautanTak ada yang mengidentifikasi pemiliknyaJangan masukkan kredensial

Di ponsel, kolom alamat menyembunyikan diri saat Anda menggulir dan kadang hanya menampilkan sebagian domain. Gulir ke atas dan ketuk kolomnya untuk melihat alamat lengkap sebelum Anda mengetik. Jika browser Anda tak mau menampilkan keseluruhannya, itu saja sudah cukup alasan untuk berhenti dan membuka situsnya dari bookmark saja.

Gembok dan sertifikat

Gembok sering disalahpahami secara luas. Artinya lalu lintas antara browser Anda dan server itu terenkripsi. Itu sama sekali tak menyatakan siapa yang menjalankan servernya, dan sertifikat diterbitkan gratis dan otomatis, sehingga halaman phishing biasanya juga memilikinya. Gembok di halaman palsu adalah keadaan yang diharapkan, bukan anomali.

Baca dengan benar dan itu tetap berguna. Klik gemboknya dan browser akan menyebut domain tempat sertifikat itu diterbitkan. Konfirmasi bahwa ini cocok dengan domain yang Anda maksudkan untuk dikunjungi. Yang penting adalah kecocokan antara sertifikat dan maksud, bukan keberadaan ikonnya.

  • Tak ada gembok dan ada peringatan: pergi, tanpa kecuali.
  • Gembok pada domain yang belum Anda verifikasi: belum berarti apa-apa.
  • Peringatan sertifikat yang menawarkan untuk tetap melanjutkan: jangan lanjutkan.
  • Gembok pada domain persis yang Anda ketik sendiri: itulah yang ingin Anda lihat.

Bookmark di atas iklan pencarian

Kebiasaan terkuat juga yang paling sedikit usahanya. Kunjungi situsnya sekali, dengan cermat, setelah mengetik alamatnya dengan tangan. Simpan sebagai bookmark. Sejak saat itu, gunakan hanya bookmark itu, dan jangan pernah mencari nama mereknya untuk mencapai login lagi.

Mencari login adalah perilaku spesifik yang diandalkan penyerang, karena halaman hasil pencarian adalah pasar yang bisa mereka beli. Penempatan berbayar di atas hasil asli, halaman agregator yang menawarkan tombol akses, atau artikel lama dengan tautan usang semuanya akan muncul dekat teratas untuk orang yang terburu-buru. Bookmark Anda sendiri tak bisa dikalahkan tawaran.

Terapkan aturan yang sama pada aplikasi. Pasang dari toko resmi perangkat Anda, atau dari situs operator sendiri jika Anda memakai paket Android-nya langsung, dan jangan pernah dari berkas yang dibagikan di grup chat atau portal unduhan. Operator mempublikasikan klien web, aplikasi web yang bisa dipasang, Android, paket Android, iOS, dan desktop, dan salinan yang didapat dari tempat lain bukan salah satunya.

Baca domainnya dari kanan, perlakukan gembok sebagai enkripsi bukan identitas, dan capai login dari bookmark Anda sendiri.

Mengenali Situs Tiruan dan Cermin

Klon dirancang untuk lolos sekilas pandang. Mereka gagal saat dibaca perlahan, jadi keterampilan yang layak dibangun adalah mengetahui bagian alamat mana yang bisa berbohong dan mana yang tidak.

Halaman ini tak menyebut domain tiruan spesifik apa pun, secara sengaja dan permanen. Mempublikasikan daftar alamat yang diklaim resmi justru akan menjadi bahaya yang ingin dicegah halaman ini: daftar semacam itu jadi usang, dikutip di luar konteks, dan pembaca yang memercayai satu di antaranya sudah terlatih untuk mengetik kata sandi di tempat selain alamat yang mereka verifikasi. Hanya satu alamat yang dikonfirmasi untuk operator ini dalam ulasan ini, dan metode di bawah inilah yang melindungi Anda, bukan sebuah daftar.

Domain tiruan

Tekniknya adalah kumpulan kecil dan stabil. Pelajari bentuknya dan Anda akan mengenali anggota kumpulan yang belum pernah Anda lihat.

  • Penyisipan atau penghilangan satu huruf, yang terlewat mata.
  • Huruf ganda, yang terbaca normal pada kecepatan biasa.
  • Karakter yang mirip satu sama lain di font browser, seperti angka satu dan huruf l kecil.
  • Tanda hubung yang disisipkan di antara dua kata nama merek.
  • Nama merek yang sama di bawah akhiran negara yang berbeda.
  • Kata merek yang dipakai sebagai subdomain dari domain yang sama sekali tak terkait.

Membaca adalah penangkalnya, dan membaca perlahan adalah seluruh tekniknya. Ucapkan domainnya kepada diri sendiri huruf demi huruf sekali, saat pertama kali Anda mengunjunginya dari konteks baru. Butuh tiga detik dan mengalahkan setiap item dalam daftar itu.

Perubahan ejaan kecil

Tiruan mengeksploitasi cara kerja membaca. Pembaca yang lancar tak memproses huruf satu per satu, mereka mencocokkan bentuk kata, itulah sebabnya pasangan yang tertukar di dalam kata yang familiar hampir tak terlihat. Itu ciri membaca yang terampil, bukan kecerobohan, dan itu sebabnya pembaca yang tak terbiasa kadang menemukan tiruan yang terlewat trader berpengalaman.

Dua pemeriksaan mekanis melewati masalah itu. Bandingkan alamat di depan Anda dengan bookmark tersimpan alih-alih dengan ingatan Anda. Atau pilih teks domainnya dan baca dengan font berbeda, yang memutus pencocokan bentuk dan memaksa pemrosesan huruf demi huruf. Tak satu pun elegan, dan keduanya berhasil.

Halaman akses tak resmi

Kategori besar berada di antara klon yang jelas dan situs asli: halaman yang tak berpura-pura menjadi operator tetapi menawarkan untuk membantu Anda mencapainya. Agregator, situs tutorial, postingan forum dengan tombol yang membantu, ekstensi browser yang menjanjikan akses lebih cepat, dan kanal chat yang menyebarkan tautan masuk.

Sebagian ini jujur dan sekadar ceroboh. Yang lain tidak. Dari posisi Anda, bedanya tak bisa diketahui lebih dulu, dan jawabannya sama saja: gunakan halaman semacam itu untuk membaca jika Anda mau, dan jangan pernah sebagai jalur ke layar login. Saat Anda ingin login, tutup tab dan buka bookmark Anda. Situs ini membahas perbedaan yang sama lebih rinci di alamat login resmi dan mengapa tiruan muncul sejak awal.

Perlakukan ekstensi browser dengan kecurigaan khusus. Ekstensi dengan izin membaca dan mengubah halaman bisa mengubah situs asli di dalam browser Anda, yang berarti kolom alamatnya benar sementara halamannya tidak. Batasi ekstensi hanya pada yang benar-benar Anda butuhkan, dan tak satu pun di profil browser yang Anda pakai untuk trading.

Tak ada daftar alamat aman yang melindungi Anda; membaca domain perlahan dan menolak tiba lewat tautan yang dikirim seseorang itulah yang melindungi.

Melindungi Kredensial Anda

Anggap satu kata sandi mana pun akhirnya akan bocor di suatu tempat. Kebiasaan kredensial yang bijak berarti saat itu terjadi, kerugiannya berhenti di situs asal kebocorannya.

Kebiasaan di bawah ini biasa saja dan itulah yang benar-benar menahan garis pertahanan. Tak satu pun bergantung pada mendeteksi serangan yang sedang berlangsung, dan itulah intinya. Mereka membatasi kerusakan dari serangan yang tak Anda sadari.

Tak pernah memakai ulang kata sandi

Pemakaian ulang adalah yang mengubah satu kebocoran menjadi banyak. Credential-stuffing bekerja dengan mengambil pasangan nama pengguna dan kata sandi yang bocor dari layanan tak terkait dan mencobanya, secara otomatis dan besar-besaran, terhadap bank dan broker. Itu berhasil cukup sering sehingga menjadi industri karena kebanyakan orang punya satu kata sandi bagus yang dipakai di beberapa tempat.

Pengelola kata sandi menyelesaikan ini dengan tepat, dan tak ada yang lain bisa. Ia menghasilkan kata sandi acak panjang per situs, menyimpannya, dan hanya mengisinya di domain yang menjadi miliknya. Perilaku terakhir itu sendiri adalah fitur anti-phishing yang diam-diam: di domain tiruan, pengelola itu sama sekali tak akan menawarkan entrinya, dan diamnya adalah peringatan yang layak diperhatikan.

  • Satu kata sandi unik per layanan, jangan pernah pola dengan nama situs di dalamnya.
  • Panjang mengalahkan kerumitan; frasa sandi yang panjang mengalahkan acakan pendek.
  • Kotak surat di balik akun mendapat kata sandi kuat dan uniknya sendiri.
  • Ganti kata sandi mana pun yang pernah Anda ketik setelah mengeklik tautan dalam pesan.

Poin kotak surat sering diremehkan. Siapa pun yang menguasai email Anda menguasai reset kata sandi, yang menjadikannya kunci sebenarnya ke akun. Panduan tentang mekanisme reset, dan mengapa kotak surat adalah tautan terlemah, ada di panduan pemulihan kata sandi.

Apakah faktor login kedua tersedia di sini?

Ulasan ini tak bisa memastikan bahwa autentikasi dua faktor ditawarkan di platform ini, karena tak ada halaman resmi yang bisa diakses yang mendokumentasikan pengaturan keamanan atau menyebut kanal pengiriman kode. Jawaban jujurnya adalah lihat sendiri: buka area akun atau profil, temukan bagian keamanan, dan lihat apakah ada opsi untuk autentikasi dua faktor atau verifikasi dua langkah. Jika ada, aktifkan.

Apa yang diberikan faktor kedua layak diketahui apa pun keadaannya. Artinya kata sandi curian saja tak lagi membuka akun, yang sepenuhnya menghilangkan nilai kebanyakan pencurian kredensial. Itu tak mutlak: klon relai bisa meneruskan kode aktif dalam momennya, dan permintaan persetujuan yang diketuk tanpa dibaca mengalahkannya sepenuhnya. Perlakukan kode atau permintaan yang tak terduga sebagai bukti bahwa seseorang sudah memegang kata sandi Anda, dan gantilah segera. Situs ini membahas mekanismenya di panduan dua faktor dan sisi kodenya di kode verifikasi login, keduanya ditulis sebagai apa yang perlu dicari alih-alih fitur yang terkonfirmasi.

Mengabaikan tautan yang tak diminta

Terapkan satu aturan dan sebagian besar halaman ini menjadi tak perlu: tak ada tautan dalam pesan mana pun yang pernah dipakai untuk mencapai layar login. Itu bukan kehati-hatian terhadap pesan mencurigakan, itu aturan menyeluruh yang juga mencakup yang meyakinkan, dan yang meyakinkan itulah masalahnya.

Biayanya hampir tak ada. Peringatan asli tentang akun Anda akan tetap terlihat di dalam akun saat Anda membukanya sendiri. Promosi asli akan tetap ada di sana. Balasan dukungan asli bisa dibaca di area pesan platform sendiri. Jika sesuatu hanya bisa dijangkau lewat tautan yang dikirim ke Anda, Anda sudah mempelajari apa yang perlu Anda ketahui.

Kata sandi unik, kotak surat terlindungi, dan penolakan tegas untuk login lewat tautan menyerap serangan yang tak pernah Anda sadari.

Jika Anda Menduga Ada Phishing

Kecepatan lebih penting daripada kepastian. Ganti kata sandi lebih dulu, lalu periksa apa yang sudah dilakukan akun, lalu laporkan. Bertindak atas alarm palsu hanya berbiaya lima menit.

Jangan habiskan waktu memastikan apakah halamannya palsu. Jika pikiran itu terlintas, bertindaklah seolah memang begitu, dalam urutan ini.

  1. Buka platformnya sendiri, dari bookmark Anda sendiri, di perangkat yang Anda percaya.
  2. Ganti kata sandi akun dengan yang baru dan unik.
  3. Ganti kata sandi kotak surat juga, jika Anda mengetikkan apa pun di halaman yang dicurigai.
  4. Keluar dari sesi lain jika platform menawarkan kontrol itu.
  5. Aktifkan faktor kedua jika pengaturannya ada dan belum aktif.
  6. Tinjau aktivitas akun terbaru, termasuk detail apa pun yang berubah.
  7. Periksa apakah email atau nomor telepon akun sudah diubah.
  8. Hubungi dukungan secara tertulis, jelaskan apa yang terjadi dan kapan.
  9. Ganti kata sandi di tempat lain mana pun yang membagikannya.

Mengganti kata sandi dengan cepat

Urutan penting di sini. Ganti kata sandi kotak surat lebih dulu jika mungkin terekspos, karena penyerang yang menguasai kotak surat bisa membatalkan perubahan kata sandi platform lewat reset. Lalu ganti kata sandi platformnya, dari perangkat yang Anda yakin bersih.

Buat kata sandi baru yang unik alih-alih variasi dari yang lama. Menambahkan satu digit ke kata sandi yang bocor adalah pola yang dicoba penyerang secara otomatis. Langkah demi langkahnya ada di mengganti kata sandi dan email; jika platform sama sekali tak lagi mengizinkan Anda masuk, jalur pemulihan di panduan pemulihan kata sandi adalah langkah berikutnya.

Meninjau aktivitas akun

Setelah kata sandi diganti, lihat apa yang terjadi selagi terekspos. Anda memeriksa perubahan yang tak Anda buat sama seperti memeriksa uang yang berpindah.

  • Alamat email dan nomor telepon pada akun.
  • Metode pembayaran apa pun yang ditambahkan baru-baru ini.
  • Permintaan penarikan, termasuk yang dibatalkan.
  • Trade yang tak Anda kenali.
  • Pengaturan keamanan apa pun yang sudah dimatikan.

Email yang berubah adalah yang paling serius dari semua ini dan paling mendesak, karena itu memindahkan jalur pemulihan ke penyerang. Hubungi dukungan hari itu juga jika Anda menemukannya. Perhatikan juga bahwa respons keamanan itu sendiri bisa memicu peninjauan akun, jadi baca penahanan pada akun jika sebuah fungsi berhenti bekerja sesudahnya, dan akun terkunci jika login gagal sepenuhnya.

Melaporkan ke dukungan

Laporkan bahkan saat tak ada yang hilang. Laporan yang menyebut pesannya, tanggalnya, dan apa yang Anda lihat membantu platform bertindak terhadap halaman itu, dan itu meninggalkan catatan di berkas Anda yang mendahului sengketa nanti. Jaga tetap faktual dan singkat: apa yang tiba, kapan, apa yang Anda klik, apa yang Anda ketik, dan apa yang sudah Anda ubah.

Jika kerugian terjadi dan tak terselesaikan, ketahui jalur eskalasinya sejak awal. Hubungi Customer Support lebih dulu. Dengan kata-kata operator sendiri, jika masalah Anda tak terselesaikan dalam 35 hari atau tidak dieskalasikan oleh Customer Support Team, Anda bisa menghubungi tim Customer Service Executive, dan Anda punya hak mengajukan keluhan resmi kepada Financial Commission dalam 45 hari setelah kejadian terjadi. 45 hari itu dihitung sejak kejadian, bukan sejak eskalasi Anda, jadi tulis tanggalnya begitu terjadi. Operator telah menjadi anggota Financial Commission sejak 22 Februari 2016, dengan hingga EUR 20.000 yang dibayarkan per klaim yang terbukti, yang merupakan maksimum atas klaim yang terbukti alih-alih jaminan, dan Financial Commission adalah badan penyelesaian sengketa independen alih-alih regulator atau lisensi. Bersikaplah realistis juga: dana yang Anda serahkan kepada pihak ketiga lewat halaman palsu berada di luar apa yang dirancang untuk ditangani proses sengketa platform, itulah sebabnya kebiasaan lebih awal di halaman ini lebih berharga daripada solusi apa pun setelah kejadian.

Ganti kata sandi kotak surat lebih dulu, lalu kata sandi akun, lalu periksa detail yang berubah, dan laporkan pada hari yang sama.

Pertanyaan yang sering diajukan

Apa alamat login Olymp Trade yang asli?

Satu-satunya alamat yang dikonfirmasi untuk operator ini dalam ulasan ini adalah olymptrade.com. Capai dengan mengetik alamatnya sendiri sekali dan simpan sebagai bookmark, lalu gunakan bookmark itu setiap kali. Situs ini sengaja tak mempublikasikan daftar alamat alternatif atau cermin, karena daftar semacam itu justru yang ingin dipercaya penyerang oleh Anda alih-alih bookmark Anda sendiri yang terverifikasi.

Apakah gembok di kolom alamat berarti halamannya aman?

Tidak. Gembok berarti koneksinya terenkripsi, bukan bahwa situsnya adalah yang diklaim. Sertifikat diterbitkan gratis dan otomatis, sehingga hampir setiap halaman phishing juga memilikinya. Fungsi bergunanya adalah mengekliknya menyebut domain tempat sertifikat itu diterbitkan, yang bisa Anda bandingkan dengan alamat yang Anda maksudkan untuk dikunjungi.

Saya memasukkan kata sandi di halaman yang ternyata palsu. Sekarang bagaimana?

Bertindak segera. Ganti kata sandi kotak surat lebih dulu jika alamat itu terekspos, lalu kata sandi platform, keduanya dari perangkat yang Anda percaya dan dari bookmark Anda sendiri. Keluar dari sesi lain, aktifkan faktor kedua jika pengaturannya ada, periksa apakah email, telepon, atau metode pembayaran akun sudah diubah, dan hubungi dukungan secara tertulis pada hari yang sama.

Bagaimana saya membedakan domain tiruan dari yang asli?

Baca alamatnya dari kanan ke kiri. Pemilik sebenarnya adalah label tepat sebelum garis miring tunggal pertama, dan segala sesuatu di sebelah kirinya bisa ditulis siapa saja, termasuk nama merek itu sendiri. Lalu baca label itu huruf demi huruf, waspadai karakter yang disisipkan atau digandakan, tanda hubung, atau akhiran negara yang berbeda.

Apakah situs cermin atau akses alternatif pernah resmi?

Ulasan ini memverifikasi satu alamat untuk operator ini dan tak ada yang lain, jadi tak ada alamat lain yang bisa digambarkan di sini sebagai resmi atau dijalankan operator. Perlakukan halaman mana pun yang menawarkan jalur alternatif ke login sebagai belum terverifikasi, apa pun yang dikatakannya tentang dirinya, dan login hanya lewat alamat yang Anda konfirmasi dan bookmark sendiri.

Apakah autentikasi dua faktor menghentikan phishing sepenuhnya?

Itu menghilangkan sebagian besar nilai kata sandi curian, yang merupakan keuntungan besar, tetapi tak mutlak. Klon bergaya relai bisa meneruskan kode aktif dalam jendela validitasnya, dan permintaan persetujuan yang diketuk tanpa dibaca mengalahkannya. Gunakan jika pengaturannya ada, dan tetap perlakukan kode atau permintaan yang tak terduga sebagai bukti bahwa seseorang sudah memegang kata sandi Anda.