Nacionalni CERT upozorava na phishing kampanju u kojoj napadači oponašaju registar domena i građanima šalju lažne obavijesti o skorom isteku njihove domene (Slika 1). Cilj kampanje je korisnike navesti na otvaranje poveznice i unos korisničkog imena i lozinke za cPanel, čime napadači mogu doći do pristupnih podataka i potencijalno preuzeti kontrolu nad web stranicom ili drugim povezanim uslugama.
Poruka je oblikovana tako da ostavi dojam službene obavijesti o isteku domene. U njoj se korisnika upozorava da je potrebno pravodobno obnoviti domenu ili će ista biti obrisana. Poveznica iz poruke je zapravo „hyperlink“ koji vodi na lažnu internetsku stranicu koja izgledom oponaša izgled forme za prijavu u administracijski račun.
Kako prepoznati prijevaru?
Građanima savjetujemo da budu posebno oprezni ako prime poruku koja:
- neočekivano upozorava na skori istek ili deaktivaciju domene,
- zahtijeva hitnu reakciju ili prijeti gubitkom domene,
- sadrži sumnjivu poveznicu na stranicu za prijavu ili obnovu registracije,
- traži unos korisničkog imena, lozinke ili drugih pristupnih podataka,
- dolazi s adrese ili domene koja nije službena domena pružatelja usluge
- Obavijest o skorom isteku domene šalje se isključivo sa službene @domene.hr adrese.
Važno: sama adresa pošiljatelja nije dovoljan dokaz autentičnosti poruke. Napadači mogu koristiti adrese koje izgledaju vjerodostojno ili mogu krivotvoriti prikaz u polju pošiljatelja.
Prije klikanja na poveznicu provjerite njezinu stvarnu adresu. To se može učiniti postavljanjem kursora (pokazivača miš) preko poveznice (bez klikanja), potrebno je pričekati kako bi se pojavio oblačić u kojem je navedena stvarna adresa na koju vodi poveznica (Slika 3). Isto se može provjeriti i kopiranjem adrese poveznice (desni klik – copy link) u program za uređivanje teksta (npr. Notepad). Ako se ne radi o službenoj adresu registra, ne klikajte ju.
Ako postoji sumnja u legitimnost obavijesti, ne koristite poveznicu iz poruke. Službenu adresu registra ili pružatelja hosting usluge otvorite ručnim upisivanjem adrese u preglednik ili korištenjem ranije spremljene poveznice.
Kako se zaštititi?
Kako biste smanjili rizik od krađe pristupnih podataka, preporučujemo:
- Ne klikajte na poveznice iz neočekivanih poruka koje traže prijavu, plaćanje ili obnovu usluge.
- Provjerite adresu internetske stranice prije unosa korisničkog imena i lozinke. Obratite pozornost na naziv domene i moguće razlike u odnosu na službenu adresu.
- Ne unosite pristupne podatke za cPanel na stranicu otvorenu putem sumnjive poveznice.
- Koristite višefaktorsku autentifikaciju (MFA) gdje god je dostupna, osobito za administratorske račune.
- Koristite jedinstvene i snažne lozinke te nemojte istu lozinku koristiti za više usluga.
- Koristite upravitelj lozinki. On može pomoći u prepoznavanju lažnih domena jer neće automatski ponuditi spremljene podatke za prijavu na nepoznatoj adresi.
- Status svoje domene i hosting usluge provjeravajte izravno putem službenog korisničkog sučelja, a ne putem poveznica iz poruka.
Što učiniti ako ste unijeli podatke?
Ako ste na lažnoj stranici već unijeli korisničko ime i lozinku za cPanel, reagirajte odmah. Čak i ako nakon toga niste primijetili ništa neuobičajeno, napadač može pokušati iskoristiti ukradene podatke naknadno.
Preporučujemo sljedeće mjere:
- Promijenite lozinku za cPanel i, ako istu lozinku koristite na drugim servisima, promijenite je i na njima.
- Ako je moguće, odjavite sve postojeće sesije.
- Omogućite višefaktorsku autentifikaciju (MFA) ako je dostupna.
- Obratite se pružatelju hosting usluge i obavijestite ga da su pristupni podaci možda kompromitirani. Zatražite provjeru prijava i drugih aktivnosti na računu.
- Provjerite postoje li nepoznati korisnički računi, administratorski računi ili druge izmjene koje niste sami napravili.
- Provjerite je li došlo do neovlaštenih izmjena sadržaja, datoteka ili konfiguracije na stranici.
- Ako sumnjate da je web stranica kompromitirana, kontaktirajte stručnjaka za sigurnost ili svojeg pružatelja hosting usluge prije nego što napravite veće izmjene, kako bi se sačuvali relevantni tragovi za analizu.
- Ako ste na lažnoj stranici unijeli i podatke za plaćanje, kontaktirajte banku ili izdavatelja kartice kako bi se poduzeli svi potrebni koraci za zaštitu računa.
Budite posebno oprezni s naknadnim porukama
Nakon uspješne krađe pristupnih podataka napadači mogu pokušati provesti dodatne napade. Primjerice, mogu poslati nove poruke u kojima se predstavljaju kao pružatelj usluge hostinga ili registar domena, administrator, tehnička podrška ili druga poznata osoba i tražiti dodatne podatke ili plaćanje.
Ne djelujte u žurbi. Provjerite poveznicu i adresu stranice prije prijave. Službene usluge otvarajte izravnim upisom u tražilicu, a ne putem poveznica iz neočekivanih poruka.
Ako poruka izaziva osjećaj hitnosti, traži unos lozinke ili prijeti gubitkom domene, zastanite i provjerite njezinu autentičnost drugim putem.
Nacionalni CERT poziva građane i organizacije na povećan oprez te na prijavu uočenih phishing poruka i drugih oblika kibernetičkih prijevara.
