V posledných mesiacoch prudko pribúdajú prípady, keď sa podvodníci vydávajú za pracovníkov spoločnosti Google a zneužívajú dôveru používateľov Gmailu. Celá schéma sa často začína obyčajným telefonátom, počas ktorého falošný „zamestnanec“ upozorní na údajne napadnutý účet. Krátko nato príde e-mail napodobňujúci oficiálne oznámenie Googlu, s dôveryhodným dizajnom, logom a naliehavou výzvou na okamžitú reakciu.
Google v júni podnikol právne kroky proti organizovanej skupine označovanej ako Outsider Enterprise. Podľa spoločnosti ide o sieť pôsobiacu z Číny, ktorá prostredníctvom Telegramu distribuuje phishingové balíky ďalším podvodníkom. Takéto nástroje umožňujú aj menej skúseným útočníkom napodobniť Google, banku, kuriérsku spoločnosť alebo inú známu značku. Stačí si vybrať pripravenú šablónu, spustiť kampaň a obetiam poslať odkaz na falošnú prihlasovaciu či platobnú stránku.
Google odkryl obrovský stroj na podvody
Rozsah odhalenej siete je mimoriadny. Google ju spája s približne 9 000 falošnými webmi a viac ako miliónom podvodných adries. Počas dvoch májových týždňov dostali používatelia Androidu približne 2,5 milióna správ s odkazmi na stránky vytvorené pomocou tejto infraštruktúry. Používatelia za rovnaké obdobie označili 55-tisíc správ za spam. Google tvrdí, že podvodníci zasiahli státisíce ľudí a spôsobili škody v miliónoch dolárov.
Správy najčastejšie hovoria o zadržanej zásielke, nezaplatenej faktúre, probléme s bankovým účtom alebo napadnutom konte Google. Vždy pritom vytvárajú časový tlak a nútia obeť konať skôr, než si stihne pravosť upozornenia overiť. Podobný postup využíva aj masová kampaň zameraná na používateľov Gmailu. Podvodník najskôr zavolá, predstaví sa ako pracovník podpory Googlu a následne pošle e-mail, ktorý má jeho vymyslenému príbehu dodať dôveryhodnosť.

Stačiť nemusí ani dvojfaktorové overenie
Moderné kampane už nemusia kradnúť iba heslo. Google upozorňuje aj na útoky typu Adversary-in-the-Middle, pri ktorých falošná stránka v reálnom čase sprostredkuje prihlasovanie do legitímnej služby. Útočník pritom môže zachytiť heslo aj aktívnu reláciu používateľa. V niektorých prípadoch tak obíde klasické viacfaktorové overenie, pretože po úspešnom prihlásení získa údaje potrebné na pokračovanie v relácii bez ďalšieho overovania.
Pribúda aj takzvaný quishing, teda phishing využívajúci QR kódy. Škodlivé odkazy sa môžu objaviť v e-mailoch, kalendárových pozvánkach alebo dokumentoch uložených v dôveryhodných cloudových službách. Bežné bezpečnostné filtre ich preto nemusia okamžite vyhodnotiť ako nebezpečné.
Google vám kvôli účtu nezavolá
Google bežným používateľom nevolá, aby ich informoval o napadnutí účtu. Nikdy od nich telefonicky nežiada heslo, overovací kód ani potvrdenie prihlasovania v mobile. Keď vám niekto zavolá s podobným príbehom, hovor okamžite ukončite, keďže ide o jasný podvod. Stav účtu si skontrolujte ručne cez jeho oficiálne nastavenia, nie prostredníctvom odkazu, telefónneho čísla alebo aplikácie, ktorú vám odporučil údajný pracovník podpory.
Silnejšiu ochranu poskytujú prístupové kľúče, ktoré sú voči phishingu odolnejšie než klasické heslo a SMS kód. Pomôcť môžu aj nastavenia proti AI podvodom v Androide a iPhone. Podozrivú správu je tiež vhodné nahlásiť príslušným úradom, aby sa rovnaká kampaň nedostala k ďalším používateľom.

