ความปลอดภัยจากฟิชชิงและหน้าล็อกอินปลอมของ Olymp Trade
ฟิชชิงล็อกอินทำงานอย่างไร
ฟิชชิงไม่ได้เจาะเข้าไปในแพลตฟอร์ม มันสร้างสำเนาหน้าล็อกอินที่ดูน่าเชื่อขึ้นมา พาคุณไปที่นั่นผ่านข้อความหรือโฆษณา แล้วบันทึกสิ่งที่คุณพิมพ์
การเข้าใจกลไกนี้คือสิ่งที่ทำให้การป้องกันชัดเจนขึ้นมาเอง ไม่มีช่องโหว่ฉลาด ๆ เข้ามาเกี่ยว ไม่มีข้อบกพร่องของแพลตฟอร์มที่ถูกโจมตี และตามปกติก็ไม่ต้องใช้ทักษะทางเทคนิคอะไรเกินกว่าการลอกหน้าเว็บ ปัญหาทั้งหมดของผู้โจมตีคือทำอย่างไรให้คุณไปอยู่บนหน้าที่เขาควบคุมได้ ในจังหวะที่คุณคาดว่าจะเห็นแบบฟอร์มล็อกอิน ที่เหลือทั้งหมดตามมาจากตรงนั้น
นี่คือเหตุผลที่มาตรการด้านล่างโฟกัสไปที่วิธีที่คุณมาถึงหน้านั้น ไม่ใช่ที่หน้าตาของหน้านั้น หน้าตาคือสิ่งเดียวที่ผู้โจมตีควบคุมได้เต็มที่ และเขาก็ทำได้ดีมากแล้ว ส่วนการมาถึงคือสิ่งเดียวที่คุณควบคุม และเป็นส่วนเดียวในห่วงโซ่ที่เขาลอกไม่ได้
หน้าเข้าสู่ระบบเลียนแบบ
การลอกหน้าล็อกอินเป็นเรื่องเกือบไร้ความยาก เบราว์เซอร์บันทึกทั้งหน้าได้ รวมรูปภาพและสไตล์ชีต แล้วมันเผยแพร่ใหม่บนโดเมนใดก็ได้ภายในไม่กี่นาที สิ่งที่สำเนานั้นทำซ้ำไม่ได้คือที่อยู่ที่มันตั้งอยู่ ซึ่งเป็นเหตุผลตรง ๆ ว่าทำไมแถบที่อยู่จึงเป็นจุดตรวจที่มีความหมาย
ตัวเลียนแบบยุคใหม่ไปไกลกว่าสำเนาแบบนิ่ง บางตัวนั่งอยู่ระหว่างคุณกับเว็บจริง ส่งทุกปุ่มที่คุณกดผ่านไปแบบเรียลไทม์ เพื่อให้แพลตฟอร์มจริงตอบสนองตามปกติในขณะที่ผู้โจมตีเฝ้าดูอยู่ ในมุมของคุณ การล็อกอินดูเหมือนสำเร็จ เพราะมันสำเร็จจริง บนเว็บจริง ผ่านการเชื่อมต่อของผู้โจมตี การออกแบบแบบนั้นยังเป็นเหตุผลที่รหัสครั้งเดียวไม่ใช่การป้องกันที่สมบูรณ์ในตัวเอง รหัสที่ถูกส่งต่อภายในช่วงอายุสั้น ๆ ของมันใช้ได้หนึ่งครั้งพอดี ซึ่งเป็นทั้งหมดที่ผู้โจมตีต้องการ
- เลย์เอาต์ โลโก้ ฟอนต์ และสี จะตรงกับเว็บจริง
- แม่กุญแจตามปกติจะมีอยู่ เพราะใบรับรองนั้นออกให้ฟรี
- หน้านั้นอาจโหลดเร็วกว่าหน้าจริง เพราะมีอะไรให้ทำน้อยกว่า
- มีเพียงโดเมนในแถบที่อยู่เท่านั้นที่ต่างออกไปอย่างน่าเชื่อถือ
อีเมลและลิงก์ปลอม
ข้อความที่พาคุณไปหาตัวเลียนแบบถูกออกแบบมาเพื่ออารมณ์เดียว คือความเร่งด่วน มีบางอย่างกำลังจะสูญไป ถูกปิด ถูกอายัด หรือรอให้มารับ และวิธีแก้อยู่ห่างออกไปแค่คลิกเดียว ความเร่งด่วนมีไว้เพื่อหยุดคุณจากการทำสิ่งที่จะช่วยคุณไว้ นั่นคือการหยุดเพื่อตรวจว่าลิงก์นั้นพาไปที่ไหน
ธีมที่วนซ้ำควรรู้จักไว้ตามชื่อ เพราะการจำสคริปต์ได้ก็ปลดชนวนมันแล้ว
- การแจ้งเตือนความปลอดภัยเรื่องการล็อกอินจากประเทศที่ไม่คุ้นเคย
- กำหนดเวลายืนยันตัวตน โดยบัญชีจะถูกจำกัดถ้าเลยกำหนด
- การถอนเงินที่คุณไม่ได้ร้องขอ พร้อมลิงก์ให้ยกเลิก
- โบนัส เงินคืน หรือโปรโมชันที่จะหมดอายุภายในไม่กี่ชั่วโมง
- เจ้าหน้าที่ที่ตามเรื่องตั๋วที่คุณไม่เคยเปิด
การส่งไม่ได้จำกัดอยู่แค่อีเมล สคริปต์เดียวกันมาถึงผ่านแอปแชท คำตอบบนโซเชียลมีเดีย คอมเมนต์ใต้วิดีโอเรื่องการเทรด และสายโทรศัพท์ที่ขอให้คุณเปิดหน้าเว็บขณะที่คนโทรยังคาสายอยู่ โฆษณาบนหน้าค้นหาสมควรถูกเอ่ยแยกต่างหาก ผลที่จ่ายเงินซื้อไว้อาจโผล่อยู่เหนือผลจริงสำหรับชื่อแบรนด์ของมันเอง และคนที่กำลังรีบก็กดผลอันบนสุด
แพลตฟอร์มจริงไม่เคยต้องการให้คุณมาถึงผ่านลิงก์ของมัน ทุกการกระทำที่ข้อความจริงขอให้ทำ ทำให้เสร็จได้ด้วยการเปิดเว็บเองแล้วดู ถ้าคำสั่งหนึ่งทำได้เฉพาะผ่านลิงก์ที่ให้มา นั่นแหละคือสิ่งที่ค้นพบ
ขโมยข้อมูลเข้าสู่ระบบ
สิ่งที่เกิดขึ้นหลังคุณพิมพ์นั้นเร็วและเงียบ รหัสผ่านถูกเก็บไว้ หน้านั้นตามปกติจะส่งคุณต่อไปยังเว็บจริงเพื่อให้การเข้าชมจบลงด้วยอะไรที่คุ้นเคย แล้วคุณก็ใช้ชีวิตต่อโดยเชื่อว่าการล็อกอินล้มเหลวไปครั้งหนึ่ง ทั้งที่มูลค่าย้ายไปเรียบร้อยแล้ว
ข้อมูลเข้าสู่ระบบที่ถูกขโมยไม่ได้ถูกใช้ทันทีเสมอไป มันถูกซื้อขาย ถูกเอาไปลองกับบริการอื่น และถูกถือไว้จนกว่าปริมาณจะคุ้มกับความเสี่ยง ความล่าช้านั้นคือเหตุผลที่การล็อกอินซึ่งครั้งหนึ่งรู้สึกแปลก ๆ สมควรได้รับการเปลี่ยนรหัสผ่าน แม้จะยังไม่มีอะไรเกิดขึ้นหลังจากนั้น มันยังอธิบายคุณค่าของการทบทวนเซสชันที่ทำงานอยู่ ซึ่งครอบคลุมในเซสชันและการออกจากระบบ แทนการสันนิษฐานว่าการไม่เห็นปัญหาแปลว่าไม่มีปัญหา
ฟิชชิงโจมตีการมาถึงหน้าเว็บของคุณ ไม่ได้โจมตีแพลตฟอร์ม ควบคุมวิธีที่คุณไปถึง แล้วตัวเลียนแบบก็ไม่มีโอกาสของมัน
ตรวจว่าคุณอยู่บนเว็บจริง
จุดตรวจเดียวทำงานเกือบทั้งหมด คืออ่านโดเมนในแถบที่อยู่ทีละตัวอักษรก่อนจะพิมพ์อะไร ทุกอย่างที่มองเห็นได้ใต้แถบที่อยู่นั้นลอกกันได้
สร้างจุดตรวจนี้ไว้ในจังหวะที่มือของคุณนิ่งอยู่แล้ว ช่องรหัสผ่านคือตัวกระตุ้นตามธรรมชาติ เคอร์เซอร์ลงในช่อง ตาเลื่อนขึ้นไปที่แถบที่อยู่ อ่านโดเมน แล้วค่อยพิมพ์ ผ่านไปไม่กี่สัปดาห์มันแทบไม่ต้องใช้ความตั้งใจเลย และมันคือนิสัยเดียวที่จะป้องกันการขโมยข้อมูลเข้าสู่ระบบส่วนใหญ่ในภาคธุรกิจนี้ได้
URL olymptrade.com ที่ถูกต้อง
ที่อยู่ที่ยืนยันได้สำหรับผู้ให้บริการรายนี้ในรีวิวนี้คือ olymptrade.com อ่านมันจากขวาไปซ้าย ไม่ใช่จากซ้าย เพราะโดเมนจริงอยู่ทางนั้น ในที่อยู่เว็บ ส่วนที่อยู่ติดกันก่อนเครื่องหมายทับเดี่ยวอันแรกคือสิ่งที่กำหนดว่าใครเป็นเจ้าของหน้านั้น และทุกอย่างที่อยู่ทางซ้ายของมันใครก็เขียนได้
ประเด็นสุดท้ายนั้นคือกลลวงที่คนส่วนใหญ่ตกหลุม โดเมนอย่างเช่น olymptrade.com.secure-access.example ไม่ใช่เว็บของผู้ให้บริการเลย เพราะโดเมนจริงคือสองป้ายสุดท้ายก่อนเครื่องหมายทับ ส่วนคำนำหน้านั้นเติมได้ฟรี ซับโดเมนของเว็บที่คุณไม่เคยได้ยินชื่อ พาชื่อแบรนด์ใดก็ได้ที่ผู้โจมตีชอบมาให้
| สิ่งที่คุณเห็น | วิธีอ่านมัน | ข้อสรุป |
|---|---|---|
| โดเมนที่ยืนยันแล้วแบบเปล่า ๆ | ชื่อแบรนด์อยู่ติดก่อนเครื่องหมายทับอันแรก | ที่อยู่ตรงกับที่รีวิวนี้ตรวจสอบไว้ |
| ชื่อแบรนด์ตามด้วยคำอื่น แล้วตามด้วยโดเมนอีกอัน | เจ้าของจริงคือป้ายที่อยู่ใกล้เครื่องหมายทับที่สุด | ไม่ใช่ที่อยู่ที่คุณกำลังมองหา |
| ชื่อแบรนด์ที่มีตัวอักษรเกิน ขีดกลาง หรือตัวซ้ำ | เทียบทีละตัวอักษรอย่างช้า ๆ | เป็นตัวเลียนแบบ ไม่ใช่ตัวจริง |
| ชื่อแบรนด์ใต้ส่วนลงท้ายของประเทศที่ไม่คุ้น | ส่วนลงท้ายเป็นส่วนหนึ่งของโดเมน | เป็นที่อยู่คนละอัน ไม่ว่าใครจะดูแลมัน |
| ที่อยู่ที่เป็นตัวเลข หรือบริการย่อลิงก์ | ไม่มีอะไรระบุตัวเจ้าของ | อย่ากรอกข้อมูลเข้าสู่ระบบ |
บนโทรศัพท์ แถบที่อยู่ซ่อนตัวเองเมื่อคุณเลื่อนหน้า และบางครั้งแสดงโดเมนแค่บางส่วน เลื่อนขึ้นบนสุดแล้วแตะที่แถบเพื่อดูที่อยู่เต็มก่อนจะพิมพ์ ถ้าเบราว์เซอร์ของคุณไม่ยอมแสดงทั้งหมดให้ดู แค่นั้นก็เป็นเหตุผลพอที่จะหยุดแล้วเปิดเว็บจากบุ๊กมาร์กแทน
แม่กุญแจและใบรับรอง
แม่กุญแจถูกเข้าใจผิดกันอย่างกว้างขวาง มันหมายความว่าทราฟฟิกระหว่างเบราว์เซอร์ของคุณกับเซิร์ฟเวอร์นั้นถูกเข้ารหัส มันไม่ได้บอกอะไรเลยเกี่ยวกับว่าใครดูแลเซิร์ฟเวอร์นั้น และใบรับรองก็ออกให้ฟรีและอัตโนมัติ หน้าฟิชชิงจึงตามปกติมีมันอยู่ แม่กุญแจบนหน้าปลอมคือสภาพที่คาดหมายได้ ไม่ใช่ความผิดปกติ
อ่านมันให้ถูกต้อง มันก็ยังมีประโยชน์อยู่ กดที่แม่กุญแจแล้วเบราว์เซอร์จะบอกชื่อโดเมนที่ใบรับรองนั้นออกให้ ยืนยันว่ามันตรงกับโดเมนที่คุณตั้งใจจะไป สิ่งที่สำคัญคือความตรงกันระหว่างใบรับรองกับความตั้งใจของคุณ ไม่ใช่การมีอยู่ของไอคอน
- ไม่มีแม่กุญแจและมีคำเตือน ให้ออกจากหน้านั้น ไม่มีข้อยกเว้น
- แม่กุญแจบนโดเมนที่คุณยังไม่ได้ตรวจสอบ ยังไม่ได้แปลว่าอะไรทั้งนั้น
- คำเตือนเรื่องใบรับรองที่เสนอให้กดไปต่อ อย่ากดไปต่อ
- แม่กุญแจบนโดเมนที่คุณพิมพ์เองเป๊ะ ๆ นั่นคือสิ่งที่คุณอยากเห็น
บุ๊กมาร์กแทนโฆษณาค้นหา
นิสัยที่แข็งแรงที่สุดก็เป็นนิสัยที่ใช้แรงน้อยที่สุดด้วย เข้าเว็บหนึ่งครั้งอย่างระมัดระวังโดยพิมพ์ที่อยู่ด้วยมือ บันทึกไว้เป็นบุ๊กมาร์ก จากนั้นใช้แค่บุ๊กมาร์กนั้น และอย่าค้นชื่อแบรนด์เพื่อไปถึงหน้าล็อกอินอีก
การค้นหาหน้าล็อกอินคือพฤติกรรมเฉพาะที่ผู้โจมตีพึ่งพา เพราะหน้าผลการค้นหาคือตลาดที่เขาซื้อเข้าไปได้ ตำแหน่งที่จ่ายเงินซื้อไว้เหนือผลจริง หน้ารวมลิงก์ที่เสนอปุ่มเข้าใช้งาน หรือบทความเก่าที่มีลิงก์ค้างอยู่ ล้วนโผล่ใกล้ ๆ ด้านบนสำหรับคนที่กำลังรีบ ส่วนบุ๊กมาร์กของคุณเองนั้นไม่มีใครประมูลแซงได้
ใช้กฎเดียวกันกับแอป ติดตั้งจากสโตร์ทางการของอุปกรณ์ หรือจากเว็บของผู้ให้บริการเองถ้าคุณใช้ไฟล์ Android ของเขาโดยตรง และอย่าติดตั้งจากไฟล์ที่แชร์กันในกลุ่มแชทหรือจากเว็บท่าดาวน์โหลด ผู้ให้บริการเผยแพร่ไคลเอนต์แบบเว็บ เว็บแอปที่ติดตั้งได้ Android ไฟล์ติดตั้ง Android iOS และเดสก์ท็อป สำเนาที่ได้มาจากที่อื่นไม่ใช่หนึ่งในนั้น
อ่านโดเมนจากทางขวา มองแม่กุญแจว่าเป็นการเข้ารหัสไม่ใช่การระบุตัวตน และไปถึงหน้าล็อกอินจากบุ๊กมาร์กของคุณเอง
สังเกตเว็บเลียนแบบและมิเรอร์
ตัวเลียนแบบถูกออกแบบมาให้รอดจากการมองผ่าน ๆ มันแพ้การอ่านที่อยู่แบบช้า ๆ ทักษะที่ควรสร้างจึงคือการรู้ว่าส่วนไหนของที่อยู่โกหกได้และส่วนไหนโกหกไม่ได้
หน้านี้ไม่เอ่ยชื่อโดเมนเลียนแบบใดโดยเฉพาะ ทั้งโดยเจตนาและอย่างถาวร การเผยแพร่รายการที่อยู่ซึ่งอ้างว่าเป็นทางการย่อมเป็นความเสียหายแบบเดียวกับที่หน้านี้มีไว้เพื่อป้องกัน รายการแบบนั้นเก่าไปตามเวลา ถูกคัดลอกไปโดยหลุดบริบท และผู้อ่านที่เชื่อมันก็ถูกฝึกให้พิมพ์รหัสผ่านลงที่อื่นนอกจากที่อยู่ที่ตัวเองตรวจสอบไว้ มีที่อยู่เดียวที่ยืนยันได้สำหรับผู้ให้บริการรายนี้ในรีวิวนี้ และวิธีการด้านล่างคือสิ่งที่ปกป้องคุณ ไม่ใช่รายการใด ๆ
โดเมนคล้ายกัน
เทคนิคที่ใช้กันเป็นชุดเล็ก ๆ ที่นิ่งแล้ว เรียนรู้รูปทรงของมันไว้ แล้วคุณจะจับสมาชิกในชุดที่คุณไม่เคยเห็นมาก่อนได้เอง
- การเติมหรือตัดตัวอักษรออกหนึ่งตัว ซึ่งสายตากระโดดข้ามไป
- ตัวอักษรที่ถูกทำให้ซ้ำ ซึ่งอ่านเร็ว ๆ แล้วดูปกติ
- ตัวอักษรที่หน้าตาคล้ายกันในฟอนต์ของเบราว์เซอร์ เช่น เลขหนึ่งกับ l ตัวเล็ก
- ขีดกลางที่ถูกแทรกระหว่างสองคำของชื่อแบรนด์
- ชื่อแบรนด์เดียวกันใต้ส่วนลงท้ายของอีกประเทศ
- คำที่เป็นชื่อแบรนด์ถูกใช้เป็นซับโดเมนของโดเมนที่ไม่เกี่ยวข้องกันเลย
การอ่านคือตัวต้าน และการอ่านช้า ๆ ก็คือเทคนิคทั้งหมด ออกเสียงโดเมนกับตัวเองทีละตัวอักษรสักครั้ง ในครั้งแรกที่คุณเข้ามาจากบริบทใหม่ มันใช้เวลาสามวินาที และมันเอาชนะทุกข้อในรายการนั้น
สะกดต่างเล็กน้อย
ตัวเลียนแบบใช้ประโยชน์จากวิธีที่การอ่านทำงาน คนที่อ่านคล่องไม่ได้ประมวลตัวอักษรทีละตัว แต่จับคู่รูปทรงของคำ นั่นคือเหตุผลที่ตัวอักษรสลับที่กันในคำที่คุ้นเคยแทบมองไม่เห็น นั่นคือคุณสมบัติของการอ่านที่ชำนาญ ไม่ใช่ความสะเพร่า และเป็นเหตุผลที่บางครั้งคนที่ไม่คุ้นเคยจับของปลอมได้ในขณะที่เทรดเดอร์มากประสบการณ์มองข้าม
มีสองวิธีตรวจเชิงกลไกที่เลี่ยงปัญหานี้ได้ เทียบที่อยู่ตรงหน้ากับบุ๊กมาร์กที่บันทึกไว้ แทนการเทียบกับความทรงจำ หรือเลือกข้อความของโดเมนแล้วอ่านมันในฟอนต์อื่น ซึ่งทำลายการจับคู่รูปทรงและบังคับให้ประมวลทีละตัวอักษร ทั้งสองวิธีไม่สวยงาม และทั้งสองวิธีได้ผล
หน้า "เข้าถึง" ที่ไม่เป็นทางการ
มีกลุ่มใหญ่กลุ่มหนึ่งอยู่ระหว่างตัวเลียนแบบที่ชัดเจนกับเว็บจริง คือหน้าที่ไม่ได้แกล้งทำเป็นผู้ให้บริการ แต่เสนอจะช่วยให้คุณไปถึงเขา เว็บรวมลิงก์ เว็บสอนใช้งาน โพสต์ในฟอรัมที่มีปุ่มช่วยเหลือ ส่วนขยายเบราว์เซอร์ที่สัญญาว่าเข้าได้เร็วขึ้น และช่องแชทที่หมุนเวียนลิงก์ทางเข้ากันไปมา
บางแห่งซื่อสัตย์และแค่สะเพร่า บางแห่งไม่ใช่ จากตำแหน่งของคุณ ความต่างนั้นรู้ล่วงหน้าไม่ได้ และคำตอบก็เหมือนกันทั้งสองทาง คือใช้หน้าแบบนั้นเพื่ออ่านก็ได้ถ้าคุณต้องการ แต่อย่าใช้เป็นเส้นทางไปยังหน้าล็อกอิน เมื่อจะล็อกอิน ให้ปิดแท็บแล้วเปิดบุ๊กมาร์กของคุณ เว็บนี้แยกความต่างเดียวกันนี้ไว้ละเอียดกว่าในที่อยู่ล็อกอินทางการและเหตุผลที่ตัวเลียนแบบปรากฏขึ้นมาตั้งแต่แรก
ให้สงสัยส่วนขยายเบราว์เซอร์เป็นพิเศษ ส่วนขยายที่มีสิทธิ์อ่านและแก้ไขหน้าเว็บ เปลี่ยนเว็บจริงภายในเบราว์เซอร์ของคุณได้ ซึ่งแปลว่าแถบที่อยู่ถูกต้องแต่ตัวหน้าไม่ถูกต้อง เก็บส่วนขยายไว้เฉพาะตัวที่คุณใช้งานจริง และอย่าให้มีสักตัวบนโปรไฟล์เบราว์เซอร์ที่คุณใช้เทรด
ไม่มีรายการที่อยู่ปลอดภัยรายการใดปกป้องคุณได้ สิ่งที่ปกป้องคือการอ่านโดเมนช้า ๆ และการปฏิเสธที่จะมาถึงผ่านลิงก์ที่มีคนส่งมาให้
ปกป้องข้อมูลเข้าสู่ระบบ
ให้สันนิษฐานว่ารหัสผ่านเดี่ยวใดก็ตามจะรั่วไปที่ไหนสักแห่งในที่สุด นิสัยเรื่องข้อมูลเข้าสู่ระบบที่สมเหตุสมผลแปลว่าเมื่อมันรั่วจริง ความเสียหายหยุดอยู่ที่เว็บที่มันมา
นิสัยด้านล่างเป็นเรื่องธรรมดา และมันคือสิ่งที่รั้งแนวไว้ได้จริง ไม่มีข้อไหนพึ่งการจับการโจมตีได้ระหว่างที่มันกำลังเกิด ซึ่งนั่นแหละคือประเด็น มันจำกัดความเสียหายจากการโจมตีที่คุณจับไม่ได้
ไม่ใช้รหัสผ่านซ้ำ
การใช้ซ้ำคือสิ่งที่เปลี่ยนการรั่วไหลครั้งเดียวให้เป็นหลายครั้ง การไล่ยิงข้อมูลเข้าสู่ระบบทำงานด้วยการเอาคู่ชื่อผู้ใช้กับรหัสผ่านที่รั่วจากบริการที่ไม่เกี่ยวข้องกันมาลองกับธนาคารและโบรกเกอร์ โดยอัตโนมัติและในปริมาณมหาศาล มันสำเร็จบ่อยพอจะเป็นอุตสาหกรรมได้ เพราะคนส่วนใหญ่มีรหัสผ่านดี ๆ อยู่อันเดียวแล้วใช้มันหลายที่
โปรแกรมจัดการรหัสผ่านแก้เรื่องนี้ได้อย่างเหมาะสม และไม่มีอย่างอื่นแก้ได้ มันสร้างรหัสผ่านสุ่มยาว ๆ ให้แต่ละเว็บ เก็บมันไว้ และเติมมันเฉพาะบนโดเมนที่มันเป็นเจ้าของ พฤติกรรมข้อหลังนั้นเป็นฟีเจอร์ต้านฟิชชิงแบบเงียบ ๆ ในตัวมันเอง บนโดเมนเลียนแบบ โปรแกรมจัดการจะไม่เสนอรายการนั้นให้เลย และความเงียบของมันคือคำเตือนที่ควรฟัง
- รหัสผ่านหนึ่งอันที่ไม่ซ้ำใครต่อหนึ่งบริการ ไม่ใช่แพตเทิร์นที่มีชื่อเว็บอยู่ในนั้น
- ความยาวสำคัญกว่าความซับซ้อน วลีรหัสผ่านยาว ๆ ชนะตัวอักษรมั่ว ๆ สั้น ๆ
- กล่องจดหมายที่อยู่เบื้องหลังบัญชีต้องมีรหัสผ่านที่แข็งแรงและไม่ซ้ำใครของมันเอง
- เปลี่ยนรหัสผ่านใดก็ตามที่คุณเคยพิมพ์หลังจากกดลิงก์ในข้อความ
ประเด็นเรื่องกล่องจดหมายถูกประเมินค่าต่ำไป ใครที่ควบคุมอีเมลของคุณย่อมควบคุมการรีเซ็ตรหัสผ่าน ซึ่งทำให้มันเป็นกุญแจจริงของบัญชี คำแนะนำเรื่องกลไกของการรีเซ็ต และเหตุผลที่กล่องจดหมายคือจุดอ่อน อยู่ในคู่มือการกู้คืนรหัสผ่าน
มีปัจจัยที่สองสำหรับการล็อกอินที่นี่หรือไม่
รีวิวนี้ยืนยันไม่ได้ว่าแพลตฟอร์มนี้มีการยืนยันตัวตนสองชั้นให้ใช้ เพราะไม่มีหน้าทางการที่เข้าถึงได้หน้าใดบันทึกการตั้งค่าความปลอดภัยหรือระบุช่องทางการส่งรหัสไว้ คำตอบที่ซื่อสัตย์คือให้ไปดูเอง เปิดส่วนบัญชีหรือโปรไฟล์ หาหัวข้อความปลอดภัย แล้วดูว่ามีตัวเลือกสำหรับการยืนยันตัวตนสองชั้นหรือการยืนยันสองขั้นตอนอยู่หรือไม่ ถ้ามี ให้เปิดใช้
สิ่งที่ปัจจัยที่สองให้คุณนั้นควรรู้ไว้ไม่ว่าอย่างไร มันแปลว่ารหัสผ่านที่ถูกขโมยเพียงอย่างเดียวเปิดบัญชีไม่ได้อีกต่อไป ซึ่งลบมูลค่าของการขโมยข้อมูลเข้าสู่ระบบส่วนใหญ่ทิ้งไปเลย มันไม่ใช่สิ่งสัมบูรณ์ ตัวเลียนแบบแบบส่งต่อสัญญาณส่งรหัสสด ๆ ผ่านไปได้ในจังหวะนั้น และคำขออนุมัติที่คุณกดโดยไม่อ่านก็ทำลายมันได้ทั้งหมด ให้ถือว่ารหัสหรือคำขอที่โผล่มาโดยไม่คาดคิดคือหลักฐานว่ามีคนถือรหัสผ่านของคุณอยู่แล้ว และเปลี่ยนมันทันที เว็บนี้ครอบคลุมกลไกไว้ในคู่มือการยืนยันตัวตนสองชั้นและฝั่งรหัสไว้ในรหัสยืนยันการล็อกอิน ทั้งคู่เขียนในรูปของสิ่งที่ควรไปมองหา ไม่ใช่ในรูปของฟีเจอร์ที่ยืนยันแล้ว
เพิกเฉยลิงก์ที่ไม่ได้ร้องขอ
ยึดกฎเดียวแล้วเนื้อหาส่วนใหญ่ของหน้านี้ก็ไม่จำเป็นอีก คือไม่มีลิงก์ในข้อความใดถูกใช้เพื่อไปถึงหน้าล็อกอินเลย นั่นไม่ใช่ความระมัดระวังต่อข้อความที่น่าสงสัย แต่เป็นกฎเหมาเข่งที่คลุมข้อความที่น่าเชื่อด้วย และข้อความที่น่าเชื่อนั่นแหละคือปัญหา
มันแทบไม่มีต้นทุน การแจ้งเตือนจริงเกี่ยวกับบัญชีของคุณจะยังมองเห็นได้ในบัญชีเมื่อคุณเปิดเอง โปรโมชันจริงก็จะยังอยู่ที่นั่น คำตอบจริงจากฝ่ายบริการลูกค้าอ่านได้ในส่วนข้อความของแพลตฟอร์มเอง ถ้ามีบางอย่างที่ไปถึงได้เฉพาะผ่านลิงก์ที่ส่งมาให้คุณ คุณก็ได้เรียนรู้สิ่งที่ต้องรู้แล้ว
รหัสผ่านที่ไม่ซ้ำใคร กล่องจดหมายที่ถูกปกป้อง และการปฏิเสธล็อกอินผ่านลิงก์แบบไม่มีข้อยกเว้น ดูดซับการโจมตีที่คุณไม่เคยสังเกตเห็น
หากสงสัยว่าถูกฟิชชิง
ความเร็วสำคัญกว่าความแน่ใจ เปลี่ยนรหัสผ่านก่อน แล้วตรวจว่าบัญชีทำอะไรไปบ้าง แล้วค่อยรายงาน การลงมือกับสัญญาณลวงมีต้นทุนแค่ห้านาที
อย่าเสียเวลาพิสูจน์ว่าหน้านั้นปลอมหรือไม่ ถ้าความคิดนั้นแวบขึ้นมาแล้ว ให้ทำเหมือนว่ามันปลอม ตามลำดับนี้
- เปิดแพลตฟอร์มด้วยตัวเองจากบุ๊กมาร์กของคุณ บนอุปกรณ์ที่คุณไว้ใจ
- เปลี่ยนรหัสผ่านของบัญชีเป็นรหัสใหม่ที่ไม่ซ้ำใคร
- เปลี่ยนรหัสผ่านกล่องจดหมายด้วย ถ้าคุณพิมพ์อะไรลงในหน้าที่น่าสงสัยนั้น
- ออกจากระบบเซสชันอื่นถ้าแพลตฟอร์มมีตัวควบคุมนั้น
- เปิดปัจจัยที่สองถ้ามีการตั้งค่านั้นอยู่และยังไม่ได้เปิด
- ทบทวนกิจกรรมล่าสุดของบัญชี รวมถึงข้อมูลที่ถูกเปลี่ยน
- ตรวจว่าอีเมลหรือเบอร์โทรของบัญชีถูกแก้ไปหรือไม่
- ติดต่อฝ่ายบริการลูกค้าเป็นลายลักษณ์อักษร อธิบายว่าเกิดอะไรขึ้นและเมื่อไร
- เปลี่ยนรหัสผ่านที่อื่นทุกที่ที่ใช้รหัสเดียวกัน
เปลี่ยนรหัสผ่านทันที
ลำดับมีความสำคัญตรงนี้ เปลี่ยนรหัสผ่านกล่องจดหมายก่อนถ้ามันอาจถูกเปิดเผย เพราะผู้โจมตีที่ถือกล่องจดหมายอยู่ย้อนการเปลี่ยนรหัสผ่านของแพลตฟอร์มได้ผ่านการรีเซ็ต แล้วค่อยเปลี่ยนรหัสผ่านของแพลตฟอร์ม จากอุปกรณ์ที่คุณมั่นใจว่าสะอาด
ทำรหัสผ่านใหม่ให้ไม่ซ้ำใคร แทนที่จะเป็นรูปแปรของรหัสเดิม การเติมตัวเลขเข้าไปในรหัสผ่านที่รั่วแล้วคือแพตเทิร์นที่ผู้โจมตีลองโดยอัตโนมัติ ขั้นตอนทีละขั้นอยู่ในการเปลี่ยนรหัสผ่านและอีเมล ถ้าแพลตฟอร์มไม่ยอมให้คุณเข้าเลย เส้นทางกู้คืนในคู่มือการกู้คืนรหัสผ่านคือจุดหมายถัดไป
ทบทวนกิจกรรมบัญชี
เมื่อเปลี่ยนรหัสผ่านแล้ว ให้ดูว่าเกิดอะไรขึ้นระหว่างที่มันถูกเปิดเผย คุณกำลังตรวจหาการเปลี่ยนแปลงที่คุณไม่ได้ทำ พอ ๆ กับตรวจหาเงินที่เคลื่อนย้ายไป
- อีเมลและเบอร์โทรบนบัญชี
- วิธีชำระเงินใดก็ตามที่เพิ่งถูกเพิ่มเข้ามา
- คำขอถอนเงิน รวมถึงคำขอที่ถูกยกเลิกไป
- การเทรดที่คุณจำไม่ได้
- การตั้งค่าความปลอดภัยใดก็ตามที่ถูกปิดไป
อีเมลที่ถูกเปลี่ยนคือข้อที่ร้ายแรงที่สุดและด่วนที่สุด เพราะมันย้ายเส้นทางการกู้คืนไปให้ผู้โจมตี ติดต่อฝ่ายบริการลูกค้าในวันเดียวกันถ้าคุณเจอ สังเกตด้วยว่าการตอบสนองด้านความปลอดภัยเองก็อาจกระตุ้นให้เกิดการตรวจสอบบัญชี ถ้าฟังก์ชันหนึ่งหยุดทำงานหลังจากนั้น ให้อ่านการระงับบัญชี และอ่านบัญชีที่ถูกล็อกถ้าการล็อกอินล้มเหลวไปเลย
รายงานฝ่ายสนับสนุน
รายงานแม้ไม่มีอะไรสูญหาย รายงานที่ระบุข้อความ วันที่ และสิ่งที่คุณเห็น ช่วยให้แพลตฟอร์มจัดการกับหน้านั้นได้ และวางบันทึกไว้ในแฟ้มของคุณที่มีวันที่ก่อนข้อพิพาทใด ๆ ที่อาจตามมา เขียนให้เป็นข้อเท็จจริงและสั้น คือมีอะไรมาถึง เมื่อไร คุณกดอะไร คุณพิมพ์อะไร และคุณเปลี่ยนอะไรไปแล้วบ้าง
ถ้ามีความสูญเสียตามมาและเรื่องไม่ได้รับการแก้ไข ให้รู้เส้นทางการยกระดับเรื่องไว้ล่วงหน้า ติดต่อฝ่ายบริการลูกค้าก่อน ตามถ้อยคำของผู้ให้บริการ หากเรื่องของคุณไม่ได้รับการแก้ไขภายใน 35 วัน และไม่ได้ถูกส่งต่อโดยทีมฝ่ายบริการลูกค้า คุณติดต่อทีม Customer Service Executive ได้ และคุณมีสิทธิยื่นข้อร้องเรียนอย่างเป็นทางการต่อ Financial Commission ภายใน 45 วันหลังจากเหตุการณ์เกิดขึ้น 45 วันนับจากตัวเหตุการณ์ ไม่ใช่จากการยกระดับเรื่องของคุณ จึงควรจดวันที่ไว้ทันทีที่มันเกิดขึ้น ผู้ให้บริการเป็นสมาชิก Financial Commission มาตั้งแต่วันที่ 22 กุมภาพันธ์ 2016 โดยจ่ายได้สูงสุด 20,000 ยูโรต่อข้อเรียกร้องที่พิสูจน์ได้ ซึ่งเป็นเพดานของข้อเรียกร้องที่พิสูจน์แล้ว ไม่ใช่การรับประกัน และ Financial Commission เป็นองค์กรระงับข้อพิพาทที่เป็นอิสระ ไม่ใช่หน่วยงานกำกับดูแลและไม่ใช่ใบอนุญาต ให้มองตามจริงด้วยว่า เงินที่คุณส่งมอบให้บุคคลที่สามผ่านหน้าปลอมนั้นอยู่นอกขอบเขตที่กระบวนการข้อพิพาทของแพลตฟอร์มถูกสร้างมาเพื่อจัดการ ซึ่งเป็นเหตุผลที่นิสัยในส่วนก่อนหน้าของหน้านี้มีค่ามากกว่าการเยียวยาใด ๆ หลังเกิดเหตุ
เปลี่ยนรหัสผ่านกล่องจดหมายก่อน แล้วรหัสผ่านของบัญชี แล้วตรวจว่าข้อมูลถูกแก้ไปหรือไม่ และรายงานภายในวันเดียวกัน
คำถามที่พบบ่อย
ที่อยู่ล็อกอิน Olymp Trade ตัวจริงคืออะไร
ที่อยู่เดียวที่ยืนยันได้สำหรับผู้ให้บริการรายนี้ในรีวิวนี้คือ olymptrade.com ไปให้ถึงมันด้วยการพิมพ์ที่อยู่เองหนึ่งครั้งแล้วบันทึกเป็นบุ๊กมาร์ก จากนั้นใช้บุ๊กมาร์กนั้นทุกครั้ง เว็บนี้ไม่เผยแพร่รายการที่อยู่สำรองหรือเว็บมิเรอร์โดยเจตนา เพราะรายการแบบนั้นคือสิ่งที่ผู้โจมตีอยากให้คุณเชื่อแทนบุ๊กมาร์กที่คุณตรวจสอบเองพอดี
แม่กุญแจในแถบที่อยู่แปลว่าหน้านั้นปลอดภัยหรือไม่
ไม่ใช่ แม่กุญแจแปลว่าการเชื่อมต่อถูกเข้ารหัส ไม่ได้แปลว่าเว็บนั้นเป็นอย่างที่มันอ้าง ใบรับรองออกให้ฟรีและอัตโนมัติ หน้าฟิชชิงเกือบทุกหน้าจึงมีมัน หน้าที่ที่เป็นประโยชน์ของมันคือการกดที่มันแล้วมันบอกชื่อโดเมนที่ใบรับรองออกให้ ซึ่งคุณเอาไปเทียบกับที่อยู่ที่คุณตั้งใจจะไปได้
กรอกรหัสผ่านลงบนหน้าที่กลายเป็นของปลอมไปแล้ว ต้องทำอย่างไรต่อ
ลงมือทันที เปลี่ยนรหัสผ่านกล่องจดหมายก่อนถ้าอีเมลนั้นถูกเปิดเผย แล้วค่อยเปลี่ยนรหัสผ่านของแพลตฟอร์ม ทั้งสองอย่างทำจากอุปกรณ์ที่คุณไว้ใจและจากบุ๊กมาร์กของคุณเอง ออกจากระบบเซสชันอื่น เปิดปัจจัยที่สองถ้ามีการตั้งค่านั้น ตรวจว่าอีเมล เบอร์โทร หรือวิธีชำระเงินของบัญชีถูกเปลี่ยนหรือไม่ แล้วติดต่อฝ่ายบริการลูกค้าเป็นลายลักษณ์อักษรในวันเดียวกัน
จะแยกโดเมนเลียนแบบออกจากโดเมนจริงได้อย่างไร
อ่านที่อยู่จากขวาไปซ้าย เจ้าของจริงคือป้ายที่อยู่ติดก่อนเครื่องหมายทับเดี่ยวอันแรก และทุกอย่างทางซ้ายของมันใครก็เขียนได้ รวมถึงชื่อแบรนด์เอง จากนั้นอ่านป้ายนั้นทีละตัวอักษร คอยดูตัวอักษรที่ถูกเติมเข้ามาหรือถูกทำให้ซ้ำ ขีดกลาง หรือส่วนลงท้ายของประเทศที่ต่างออกไป
เว็บมิเรอร์หรือเว็บทางเข้าสำรองเคยเป็นทางการบ้างหรือไม่
รีวิวนี้ตรวจสอบที่อยู่เดียวสำหรับผู้ให้บริการรายนี้ และไม่มีอย่างอื่น จึงไม่มีที่อยู่อื่นใดที่อธิบายได้ที่นี่ว่าเป็นทางการหรือดำเนินการโดยผู้ให้บริการ ให้ถือว่าหน้าใดที่เสนอเส้นทางสำรองไปยังการล็อกอินนั้นยังไม่ได้รับการตรวจสอบ ไม่ว่ามันจะพูดถึงตัวเองอย่างไร และล็อกอินผ่านที่อยู่ที่คุณตรวจสอบและบุ๊กมาร์กไว้เองเท่านั้น
การยืนยันตัวตนสองชั้นหยุดฟิชชิงได้หมดหรือไม่
มันลบมูลค่าส่วนใหญ่ของรหัสผ่านที่ถูกขโมยออกไป ซึ่งเป็นกำไรก้อนใหญ่ แต่มันไม่ใช่สิ่งสัมบูรณ์ ตัวเลียนแบบแบบส่งต่อสัญญาณส่งรหัสสด ๆ ผ่านไปได้ภายในช่วงอายุของมัน และคำขออนุมัติที่ถูกกดโดยไม่อ่านก็ทำลายมันได้ ใช้มันถ้ามีการตั้งค่านั้น และยังคงถือว่ารหัสหรือคำขอที่โผล่มาโดยไม่คาดคิดเป็นหลักฐานว่ามีคนถือรหัสผ่านของคุณอยู่แล้ว