Как не попасться
Письмо, которое торопит. Звонок, который знает, как вас зовут. Пароль, утёкший восемь лет назад с форума, о котором вы забыли. Курс на 21 минуту о том, как это устроено и что с этим делать — пять коротких уроков, тест после каждого и сертификат в конце.
Уже нажали? Начните отсюда
Если вы ввели данные не там, где надо, или назвали код по телефону — ближайшие минуты важнее всего остального. Почти всё можно остановить сразу и почти ничего — на следующий день. Ущерб наносит не клик, а молчание после него.
- Отключите сеть, но не выключайте компьютер. Выдерните кабель или выключите Wi-Fi. Выключение питания стирает оперативную память, а вместе с ней следы того, что произошло.
- Скажите своим. На работе — тому, кто отвечает за это. Дома — близким, особенно если речь о деньгах. Это тот шаг, который откладывают, и именно он определяет исход.
- Смените пароли, начиная с почты. Через почту восстанавливается всё остальное. Пока доступ к ней у чужого человека, менять другие пароли бессмысленно.
- Позвоните в банк, если вводили данные карты или называли код. Через приложение или номер с карты — не по ссылке из сообщения.
- Попробуйте остановить платёж. Переводы иногда удаётся отменить, но окно короткое — минуты или часы.
- Ничего не удаляйте. Письмо, сообщение, ссылка, история браузера — всё это понадобится, чтобы понять, что случилось, и предупредить остальных.
Как это устроено на самом деле
Обычно мошенничество представляют как взлом. На деле ничего не взламывают. Человека вежливо и в спешке просят сделать что-то обыкновенное — и он делает, потому что это выглядело как работа.
Письмо, которое торопит
Поддельное письмо редко выглядит поддельным: знакомое имя отправителя, привычная вёрстка, понятная просьба. Выдаёт его почти никогда не ошибка в тексте, а срок. «Ваш счёт будет заблокирован через 24 часа». Настоящий банк не ставит вам срок в письме — он останавливает подозрительную операцию и ждёт, пока вы позвоните сами. Срок нужен затем, чтобы вы не успели подумать или спросить коллегу.
Адрес читается справа налево. Посмотрите на него до первой косой черты и возьмите две последние части — это и есть хозяин страницы. Всё, что левее, придумал он сам.
| Адрес | Владелец | |
|---|---|---|
vash-bank.example.com | example.com | не банк |
login.vash-bank.example | vash-bank.example | банк |
vash-bank-example.com | vash-bank-example.com | не банк — дефис вместо точки |
Третья строка — самый частый приём. Дефис выглядит почти как точка, но точка разделяет владельцев, а дефис — просто буква внутри имени.
Звонок, который знает, как вас зовут
Номер на экране — не доказательство. Телефонная сеть передаёт его как обычные данные, и подставить туда можно любой, включая настоящий номер с оборотной стороны вашей карты. И всё остальное, что звонящий знает про вас — имя, где работаете, последние четыре цифры карты, — либо уже есть в утечках, либо собирается за несколько минут. Осведомлённость это не подтверждение, а инструмент: она нужна, чтобы вы перестали сомневаться.
Спорить бесполезно: он готовился, а вы нет. Проверка одна и она не разговорная — положить трубку и позвонить самому по номеру с карты. Не по тому, что назвал звонящий, не «нажмите 1 для соединения», не по номеру из пришедшей смс.
Пароль, который утёк давно
Пароли почти никогда не подбирают. Их берут готовыми из утечки чужого сайта и пробуют везде. Поэтому правило не «сделайте сложный», а «не повторяйте». Сложный пароль, использованный дважды, утекает так же, как простой.
Что вы будете уметь после
- Читать любой адрес и говорить, кто на самом деле им владеет
- Видеть разницу между дефисом и точкой в домене — и почему она решает всё
- Узнавать срок в сообщении как приём давления, а не признак важности
- Объяснить, почему просьба назвать код — обман всегда, без исключений
- Выбрать второй фактор, понимая, чем смс слабее, а passkey надёжнее
- Проверить подозрительный звонок единственным работающим способом
- Отличить поддельную сеть Wi-Fi и знать, что она может увидеть, а что нет
- Действовать в первые пятнадцать минут, если всё-таки попались
Из чего состоит курс
Письмо, которое просит поторопиться
Как устроено поддельное письмо и правило чтения адреса справа налево.
Пароль, код и второй замок
Почему дело в повторе, а не в сложности, и какой второй фактор выбрать.
Звонок, который знает, как вас зовут
Подставные номера, чужие сведения о вас и единственная работающая проверка.
Чужие сети и лишние данные
Смешивание рабочего с личным, открытый Wi-Fi и то, что не отправляют никому.
Первые пятнадцать минут
Что делать после ошибки и почему ущерб наносит молчание, а не клик.
После каждого урока — короткий тест. Вопросы берутся из пула большего размера, поэтому пересдача даёт другой набор. Порог — 70%.
Частые вопросы
- Нужна регистрация?
- Нет. Курс проходится целиком без неё. Почта спрашивается только в конце и только если нужен сертификат.
- Это правда бесплатно?
- Да, для всех, кто проходит. Cletica зарабатывает на организациях, которые обучают своих сотрудников и которым нужны записи о прохождении, — не на учениках.
- Чего стоит сертификат?
- Он подтверждает прохождение этого курса, имеет номер и страницу проверки, где любой может убедиться в подлинности. Это не документ об образовании, и курс не обещает соответствия каким-либо требованиям.
- Можно провести курс для своих сотрудников?
- Да. Курс отправляется списку людей, видно кто прошёл, кто нет, сколько времени человек реально провёл в материале и с каким результатом сдал тесты. Сертификат получает каждый сдавший.
- Сколько это на самом деле занимает?
- Около 21 минуты чтения на пять уроков плюс тесты. Можно за один раз или частями — прогресс сохраняется.
Проводите обучение для команды?
Тот же курс можно назначить списку сотрудников: прогресс по каждому, результаты тестов, время в материале и сертификат каждому сдавшему. Сделано на Cletica — там же собираются свои курсы, анкеты и тесты.