Un mesaj intră în inbox la ora 16:40, vineri. Subiectul spune că livrarea coletului a eșuat și că trebuie achitată o taxă vamală de câțiva lei, altfel pachetul se întoarce la expeditor. Suma e mică, tocmai de aceea funcționează: nimeni nu stă să sune la curier pentru cinci lei. Exact aici se joacă totul. Un email phishing, cum recunoști rapid că este, se demască în mai puțin de un minut, dacă știi unde să te uiți. Nu ai nevoie de cunoștințe tehnice, ci de șase verificări făcute în ordine, înainte de orice click.
Marea majoritate a atacurilor reușite împotriva persoanelor obișnuite nu încep cu o breșă spectaculoasă într-un server. Încep cu un mesaj care pare banal și cu o secundă de neatenție. Instrumentul de apărare cel mai eficient rămâne o rutină simplă, repetată de fiecare dată la fel.
Numele afișat nu înseamnă absolut nimic
Primul lucru pe care îl vede oricine este numele expeditorului: Banca ta, Suport clienți, Curier rapid, uneori chiar numele unui coleg. Acel nume este un simplu text pe care expeditorul îl completează singur, la fel cum ai scrie orice altceva într-un formular. Nu este verificat de nimeni și nu garantează nimic.
Ce contează este adresa reală, cea de după numele afișat. Pe telefon, apăsați lung pe numele expeditorului sau atingeți săgeata de lângă el; pe calculator, treceți cursorul peste nume sau deschideți detaliile mesajului. Veți vedea ceva de forma nume@domeniu.ro. Domeniul, adică partea de după semnul arond, este singura bucată care nu poate fi inventată din senin.
Atacatorii lucrează pe asemănări. Adaugă o literă, schimbă un caracter, mută extensia. Un domeniu oficial devine, într-o variantă falsă, aproape identic vizual: cifra zero în loc de litera o, un „rn” care la dimensiune mică arată ca „m”, sau numele instituției mutat înainte de domeniul real, ca în banca-oficial.securitate-cont.com. Regula de citire e mereu aceeași: uitați-vă la ultimele două segmente dinaintea primului slash. Restul este decor.
Email phishing: cum recunoști un link fals fără să dai click pe el
Al doilea semn se vede la fel de repede. Nu apăsați linkul, ci puneți cursorul deasupra lui și așteptați o secundă. În colțul de jos al ferestrei, sau într-o casetă mică, apare adresa reală către care duce. Pe telefon, apăsarea lungă deschide un meniu în care adresa completă e afișată în capul listei; de acolo puteți renunța fără să deschideți nimic.
Textul linkului și destinația lui sunt două lucruri complet separate. Un link poate scrie „contul meu” și poate duce oriunde. Dacă textul afișat arată o adresă, iar cea din hover e alta, mesajul e compromis, indiferent cât de îngrijit arată restul.
Atenție și la butoanele mari, colorate, de tip „Verifică acum” sau „Deblochează contul”. Sunt tot linkuri, doar că îmbrăcate frumos, și tocmai forma lor de buton descurajează verificarea. Aceeași regulă li se aplică. La fel și adreselor scurtate, care ascund destinația în spatele unui cod de câteva caractere: într-un mesaj neașteptat, un link scurtat este în sine un motiv de refuz.
Urgența artificială, mecanismul care oprește gândirea
Orice mesaj fraudulos are nevoie ca destinatarul să acționeze înainte de a verifica. De aici vin formulările cu termen: contul va fi suspendat în 24 de ore, plata va fi anulată, coletul se returnează astăzi, accesul expiră la miezul nopții.
Instituțiile serioase nu comunică așa. O bancă nu închide un cont printr-un email cu cronometru, iar un furnizor de utilități trimite notificări repetate, cu date de contact, nu ultimatumuri. Presiunea de timp are un singur rol: să scurtcircuiteze exact minutul de verificare descris aici.
Un semnal înrudit este amenințarea. Mesaje care vorbesc despre o presupusă activitate ilegală, despre o amendă, despre o înregistrare compromițătoare sau despre o acțiune în instanță mizează pe rușine și pe frică. Frica împinge oamenii să răspundă singuri, fără să întrebe pe nimeni, ceea ce este exact intenția.
Cererea de date, de plată sau de coduri
Al patrulea semn e cel mai clar dintre toate. Nicio bancă, nicio instituție publică și niciun serviciu legitim nu cere prin email parola, codul PIN, codul CVV de pe spatele cardului sau codul primit prin SMS. Cine cere aceste lucruri, în orice formulare, minte.
Există și variante mai subtile: o pagină care cere doar „confirmarea identității” cu numele, CNP-ul și numărul de card; un formular care cere doar adresa de email și parola, pentru „reactivarea” contului; un mesaj care cere o plată simbolică, sub zece lei, pentru o taxă inventată. Suma mică nu e o scăpare, ci o strategie: scopul real nu sunt banii aceia, ci datele cardului introduse în formular.
Codul de autentificare primit prin SMS merită o mențiune separată. Este ultima barieră dintre un atacator care are deja parola și contul propriu-zis. Nu se comunică nimănui, nici măcar unei persoane care sună și spune că este de la bancă și că verifică o tranzacție suspectă.
Atașamentele pe care nu le-ai cerut
Un document sosit din senin, de la un expeditor cu care nu ai nicio relație, este un risc chiar dacă are un nume liniștitor: factura, contract, chitanță, CV. Cele mai des folosite în astfel de mesaje sunt fișierele de tip document care cer activarea conținutului, arhivele comprimate și fișierele care imită un PDF, dar au de fapt altă extensie.
Semnalul de alarmă maxim este mesajul care apare la deschidere și vă cere să activați macrocomenzile sau conținutul, ca să vedeți documentul „corect formatat”. Un document real nu are nevoie de asta. Cererea în sine este partea de atac.
Dacă documentul chiar pare să vină de la un partener cunoscut, dar nu îl așteptați, cea mai ieftină soluție este un telefon de zece secunde către persoana respectivă. Nu răspuns la email, ci telefon la numărul pe care îl aveați deja în agendă.
Greșelile de limbă, diacriticele lipsă și traducerile stângace
Multe mesaje frauduloase sunt traduse automat. Se văd după topica ciudată, după majuscule puse aleatoriu în mijlocul propoziției, după formule de adresare generice de tipul „Stimate client” sau „Dragă utilizator” și după lipsa completă a diacriticelor într-un text care pretinde că vine de la o instituție românească.
Un alt detaliu ușor de observat este semnătura. Comunicările reale au date de contact complete, un număr de telefon, uneori un identificator de sesizare. Mesajele false se opresc la un nume vag și la o adresă de răspuns diferită de cea a expeditorului.
Cu asta, lista de verificări e completă. Iată-le adunate, în ordinea în care se fac cel mai repede.
| Ce verifici | Cum verifici | Semnal de alarmă |
|---|---|---|
| Adresa reală a expeditorului | Extinzi numele afișat | Domeniu asemănător, dar nu identic |
| Destinația linkului | Cursor deasupra, fără click | Adresă diferită de textul afișat |
| Tonul mesajului | Citești subiectul și primul paragraf | Termen limită, amenințare, blocare |
| Ce ți se cere | Cauți verbul principal | Parolă, cod SMS, date de card, plată |
| Atașamentul | Te întrebi dacă îl așteptai | Arhivă, macrocomenzi, extensie dublă |
| Limba și semnătura | Citești ultimele rânduri | Traducere stângace, contact absent |
Email phishing: cum recunoști varianta care nu are nicio greșeală
Cele șase semne acoperă majoritatea mesajelor, dar nu pe toate. Există campanii scrise corect gramatical, cu diacritice puse la locul lor și cu detalii personale reale. Aici nu mai ajută instinctul lingvistic, ci contextul.
Phishing țintit, cu date despre tine
Mesajul folosește numele complet, funcția, numele firmei, uneori denumirea unui proiect la care chiar lucrați. Informațiile de acest tip se adună din surse publice: rețele profesionale, pagina de contact a angajatorului, comunicate, liste de participanți la evenimente. Faptul că expeditorul știe cine sunteți nu dovedește nimic despre legitimitatea lui.
Fraudarea directorului
Un mesaj care pare să vină de la conducere cere o plată urgentă către un furnizor nou, discreție și rezolvare rapidă, de obicei într-un moment prost ales: sfârșit de program, perioadă de concedii, zi de deadline. Semnătura e corectă, tonul e plauzibil. Singura apărare reală este o regulă internă simplă: orice modificare de cont bancar sau plată neprevăzută se confirmă verbal, pe un număr de telefon cunoscut dinainte.
Notificarea falsă de livrare
Funcționează pentru că mulți oameni chiar așteaptă un colet. Verificarea e banală: numărul de urmărire se introduce direct pe site-ul curierului, tastat manual în bara de adrese, nu deschis din mesaj. Dacă nu găsiți nicio comandă care să corespundă, mesajul se șterge.
Protocolul de reacție, pas cu pas
Când un mesaj pică testul, ordinea acțiunilor contează mai mult decât viteza.
- Nu răspundeți și nu apăsați „dezabonare”. Orice reacție confirmă că adresa e activă și folosită de o persoană reală.
- Verificați prin canalul oficial: aplicația băncii, numărul de telefon de pe spatele cardului, site-ul instituției tastat manual.
- Raportați. La serviciu, către departamentul IT; acasă, marcați mesajul ca phishing din meniul serviciului de email.
- Dacă ați introdus parola undeva, schimbați-o imediat, începând cu adresa de email, apoi peste tot unde ați folosit aceeași parolă.
- Activați autentificarea în doi pași, preferabil printr-o aplicație de coduri, nu doar prin SMS.
- Ștergeți mesajul abia la final, după ce ați raportat.
Dacă ați deschis deja atașamentul
Panica nu ajută, dar nici amânarea. Deconectați dispozitivul de la rețea, prin oprirea wireless-ului sau scoaterea cablului, ca să întrerupeți eventuala comunicare cu exteriorul. Porniți o scanare completă cu soluția de securitate instalată și lăsați-o să termine.
Dacă mesajul avea legătură cu banii, sunați la bancă și cereți blocarea cardului sau supravegherea contului. Mai bine un card reemis decât o serie de tranzacții mici, făcute peste noapte. Anunțați și persoanele din agendă dacă contul dumneavoastră de email a trimis mesaje fără știrea dumneavoastră; contactele apropiate sunt ținta următoare.
La serviciu, anunțați IT-ul chiar dacă vă e jenă. Un incident raportat în primele minute se rezolvă local; unul ascuns două zile ajunge să afecteze toată rețeaua.
Obiceiuri care fac diferența pe termen lung
Un cont de email bine protejat rezistă chiar și atunci când o parolă ajunge unde nu trebuie. Câteva obiceiuri simple reduc considerabil expunerea.
- Parole diferite pentru fiecare serviciu, păstrate într-un administrator de parole, nu într-un caiet și nu în același șablon repetat.
- Autentificare în doi pași activată cel puțin pe email, pe conturile bancare și pe rețelele sociale.
- Adresă secundară pentru înscrieri, abonamente și magazine online, separată de cea folosită pentru bancă și instituții.
- Actualizări instalate la timp pe telefon, calculator și browser.
- Obiceiul de a tasta manual adresele importante, în loc de a le deschide din mesaje.
Un email phishing, cum recunoști tiparul lui după câteva expuneri, devine tot mai ușor de identificat: același ton grăbit, aceeași cerere deghizată, aceeași adresă care nu rezistă la a doua privire. Minutul acordat verificării nu se pierde niciodată degeaba, iar reflexul de a nu apăsa imediat este, în practică, cea mai bună protecție pe care o are un utilizator obișnuit.