MENU

Ηλεκτρονικές απάτες: Τα 8 λάθη που μπορούν να σας… κοστίσουν ακριβά

Κοινός παρονομαστής είναι η προσπάθεια να δημιουργηθεί αρκετή εμπιστοσύνη και αρκετή πίεση ώστε ο χρήστης να παρακάμψει τον συνηθισμένο έλεγχο

Οι ηλεκτρονικές απάτες γίνονται ολοένα πιο οργανωμένες και πειστικές, με τους δράστες να αξιοποιούν πλέον ακόμη και εργαλεία Τεχνητής Νοημοσύνης για να δημιουργούν αληθοφανή email, SMS, ιστοσελίδες, φωνές και εικόνες.

Το Ελληνικό Κέντρο Ασφαλούς Διαδικτύου προειδοποιεί ότι τα παλιά «εύκολα» σημάδια του phishing, όπως τα ορθογραφικά λάθη και οι πρόχειρες διατυπώσεις, δεν αρκούν πλέον για να αποκαλύψουν μια απάτη. Ένα μήνυμα μπορεί να δείχνει απολύτως επαγγελματικό και μια πλαστή τραπεζική ιστοσελίδα σχεδόν πανομοιότυπη με την πραγματική.

Στόχος παραμένει συνήθως ο ίδιος: να πειστεί ο χρήστης να δώσει κωδικούς πρόσβασης, στοιχεία κάρτας ή κωδικούς μιας χρήσης, να πατήσει έναν κακόβουλο σύνδεσμο ή να εγκρίνει συναλλαγή που δεν πραγματοποίησε.

Πολλές απάτες βασίζονται στην κοινωνική μηχανική (social engineering) και όχι στην τεχνική παραβίαση ενός συστήματος. Οι δράστες εκμεταλλεύονται τον φόβο, την εμπιστοσύνη, την περιέργεια και κυρίως την πίεση χρόνου, ώστε το θύμα να ενεργήσει χωρίς να ελέγξει τι πραγματικά συμβαίνει.

Μηνύματα όπως «ο λογαριασμός σας θα μπλοκαριστεί», «εντοπίστηκε ύποπτη συναλλαγή», «δικαιούστε επιστροφή χρημάτων» ή «πρέπει να ενεργήσετε άμεσα» έχουν ακριβώς αυτόν τον σκοπό.

Η αίσθηση του επείγοντος είναι από μόνη της ένα σημαντικό προειδοποιητικό σημάδι.

Phishing, SMS και πλαστές κλήσεις: Οι συνηθέστερες απάτες

Οι βασικότερες μορφές ηλεκτρονικής εξαπάτησης είναι:

  • Phishing: Παραπλανητικό email που οδηγεί σε πλαστή ιστοσελίδα ή ζητά προσωπικά στοιχεία.
  • Smishing: Αντίστοιχη απάτη μέσω SMS ή εφαρμογών μηνυμάτων.
  • Vishing: Τηλεφωνική κλήση από άτομο που εμφανίζεται ως τραπεζικός υπάλληλος, λογιστής, τεχνικός ή εκπρόσωπος δημόσιας υπηρεσίας.
  • Πλαστές τραπεζικές ιστοσελίδες: Ιστότοποι-κλώνοι που υποκλέπτουν τους κωδικούς που πληκτρολογεί ο χρήστης.
  • Απάτες μέσω αγγελιών: Ο υποτιθέμενος αγοραστής στέλνει σύνδεσμο για να «λάβει ο πωλητής τα χρήματα», οδηγώντας τον σε πλαστή σελίδα.
  • Business Email Compromise (BEC): Παραποίηση επαγγελματικής επικοινωνίας, ώστε ένα μήνυμα να μοιάζει ότι προέρχεται από πραγματικό στέλεχος ή προμηθευτή και να ζητά επείγουσα πληρωμή ή αλλαγή IBAN.

Κοινός παρονομαστής είναι η προσπάθεια να δημιουργηθεί αρκετή εμπιστοσύνη και αρκετή πίεση ώστε ο χρήστης να παρακάμψει τον συνηθισμένο έλεγχο.

Πώς η AI κάνει τις απάτες πιο πειστικές

Η παραγωγική Τεχνητή Νοημοσύνη επιτρέπει πλέον τη γρήγορη δημιουργία καλογραμμένων και προσωποποιημένων μηνυμάτων, πλαστών φωτογραφιών και βίντεο, αλλά και απομιμήσεων ανθρώπινης φωνής.

Αυτό σημαίνει ότι ούτε ένα άψογα γραμμένο μήνυμα ούτε μια γνώριμη φωνή αποτελούν από μόνα τους απόδειξη ταυτότητας.

Αν κάποιος που εμφανίζεται ως συγγενής, συνεργάτης, προϊστάμενος ή λογιστής ζητήσει ξαφνικά χρήματα ή τραπεζικά στοιχεία, η ασφαλέστερη κίνηση είναι να διακόψουμε την επικοινωνία και να επικοινωνήσουμε εμείς μαζί του μέσω αριθμού ή άλλου στοιχείου που ήδη γνωρίζουμε.

Τα 8 βασικά μέτρα προστασίας

1. Δεν μπαίνουμε στο e-banking από link σε email ή SMS.
Πληκτρολογούμε οι ίδιοι τη διεύθυνση της τράπεζας ή χρησιμοποιούμε την επίσημη εφαρμογή.

2. Ελέγχουμε ολόκληρη τη διεύθυνση της ιστοσελίδας.
Ακόμη και μία μικρή αλλαγή σε γράμμα, παύλα ή κατάληξη μπορεί να κρύβει πλαστό site.

3. Δεν δίνουμε ποτέ κωδικούς, PIN ή κωδικούς μιας χρήσης.
Οι νόμιμες υπηρεσίες δεν ζητούν τηλεφωνικά ή μέσω μηνύματος τα πλήρη στοιχεία σύνδεσης.

4. Δεν εγκρίνουμε μηχανικά ειδοποιήσεις και συναλλαγές.
Ελέγχουμε πάντα το ποσό, τον δικαιούχο και την ενέργεια που εμφανίζεται.

5. Ενεργοποιούμε πολυπαραγοντικό έλεγχο ταυτότητας (MFA).
Προσθέτει ένα σημαντικό επιπλέον επίπεδο ασφάλειας.

6. Επιβεβαιώνουμε οικονομικά αιτήματα από δεύτερο κανάλι.
Αλλαγές IBAN, νέοι δικαιούχοι και ασυνήθιστες πληρωμές πρέπει να επιβεβαιώνονται τηλεφωνικά σε αριθμό που ήδη γνωρίζουμε.

7. Χρησιμοποιούμε διαφορετικούς και ισχυρούς κωδικούς.
Ένας password manager μπορεί να περιορίσει την επαναχρησιμοποίηση κωδικών και να βοηθήσει ακόμη και στον εντοπισμό πλαστής ιστοσελίδας.

8. Όταν μας πιέζουν να ενεργήσουμε αμέσως, σταματάμε.
Η χρονική πίεση είναι βασική τεχνική χειραγώγησης.

Σημαντικό είναι επίσης ότι το λουκέτο και το HTTPS δεν αποδεικνύουν ότι μια ιστοσελίδα είναι νόμιμη. Σημαίνουν μόνο ότι η σύνδεση με αυτήν είναι κρυπτογραφημένη.

Τι κάνουμε αν έχουμε ήδη δώσει στοιχεία

Αν έχουμε πληκτρολογήσει στοιχεία σε ύποπτη ιστοσελίδα ή εγκρίνει συναλλαγή, η άμεση αντίδραση είναι κρίσιμη:

  • Επικοινωνούμε αμέσως με την τράπεζα ή τον πάροχο της υπηρεσίας μέσω του επίσημου αριθμού επικοινωνίας.
  • Ζητούμε δέσμευση καρτών, λογαριασμών ή συναλλαγών, όπου είναι δυνατό.
  • Αλλάζουμε αμέσως τον εκτεθειμένο κωδικό και κάθε λογαριασμό στον οποίο είχαμε χρησιμοποιήσει τον ίδιο.
  • Ελέγχουμε πρόσφατες συνδέσεις και συναλλαγές και αποσυνδέουμε άγνωστες συσκευές.
  • Κρατάμε όλα τα αποδεικτικά στοιχεία, όπως μηνύματα, email, αριθμούς τηλεφώνου, links, screenshots, IBAN και αποδεικτικά συναλλαγών.
  • Ενημερώνουμε τη Διεύθυνση Δίωξης Κυβερνοεγκλήματος στο 11188, υποβάλλουμε καταγγελία μέσω του gov.gr ή απευθυνόμαστε στη SafeLine.gr.
  • Σε εταιρικό περιστατικό ενημερώνουμε άμεσα τον υπεύθυνο ασφάλειας πληροφοριών ή το Τμήμα Πληροφορικής.

Περισσότερες ειδήσεις

Προσοχή στα QR codes: Έτσι λειτουργεί το «quishing» που ξεγελά χρήστες και φίλτρα ασφαλείας

Η μεγάλη… σύγχυση της AI: 1 στους 2 δεν αναγνωρίζει ψηφιακό περιεχόμενο που φτιάχτηκε από μηχανές

Antivirus ή (και) VPN; Ο πλήρης οδηγός για την ασφάλεια στον κυβερνοχώρο

Σχετικά Άρθρα