Phishing je jedna od najčešćih i najopasnijih vrsta internetskih prijevara, u kojoj napadači lažnim porukama pokušavaju doći do tvojih lozinki, podataka o kartici ili drugih osjetljivih informacija. Dovoljan je jedan klik na krivu poveznicu ili unos podataka na lažnoj stranici da nastane problem. U ovom vodiču objašnjavamo što je phishing, kako izgleda, po kojim ga znakovima prepoznati te kako se od njega zaštititi.
Što je phishing
Phishing je oblik prijevare u kojem se napadač lažno predstavlja kao netko od povjerenja, primjerice banka, poznata tvrtka, državna institucija ili čak poznanik, kako bi te naveo da otkriješ osjetljive podatke ili napraviš nešto što ide u njegovu korist. Naziv dolazi od engleske riječi za pecanje (“fishing”), jer napadač “baca udicu” i čeka da netko “zagrize”.
Cilj phishinga najčešće je doći do podataka za prijavu (korisničko ime i lozinka), brojeva i podataka o platnim karticama, ili navesti žrtvu da instalira zlonamjeran softver. Za razliku od napada koji se oslanjaju na tehničke propuste, phishing cilja na čovjeka, njegovu nepažnju, žurbu ili povjerenje. Upravo zato je toliko raširen i uspješan: ne treba probiti sigurnost sustava ako se može prevariti osoba koja mu ima pristup.
Kako phishing funkcionira
Nakon odgovora na pitanje što je phishing, postavlja se ono kako phishing funkcionira. Tipičan phishing napad počinje porukom koja izgleda kao da dolazi iz pouzdanog izvora. Najčešće je to e-mail, ali phishing sve češće stiže i putem SMS-a, poruka na društvenim mrežama ili aplikacijama za dopisivanje. Poruka obično sadrži poveznicu ili privitak i poziva te da nešto hitno napraviš.
Poveznica u pravilu vodi na lažnu web stranicu koja izgleda gotovo identično kao prava, primjerice stranica banke ili poznatog servisa. Ako na njoj upišeš svoje podatke, oni završe izravno kod napadača. Alternativno, privitak može sadržavati zlonamjeran softver koji se instalira kad ga otvoriš. Cijeli je trik u tome da poruka djeluje uvjerljivo i požuruje te, kako ne bi imao vremena zastati i posumnjati. Napadači se oslanjaju upravo na tu žurbu i nepažnju.
Najčešći oblici phishinga
Phishing dolazi u više oblika, a poznavanje najčešćih pomaže da ih lakše prepoznaš. Klasični phishing putem e-maila i dalje je najrašireniji, s porukama koje oponašaju banke, servise poput poznatih trgovina ili dostavljača paketa.
Sve je češći i takozvani smishing, phishing putem SMS poruka, primjerice lažne obavijesti o dostavi paketa ili o problemu s računom, s poveznicom na lažnu stranicu. Postoji i vishing, prijevara putem telefonskog poziva, u kojoj se napadač predstavlja kao djelatnik banke ili podrške. Poseban i opasniji oblik je ciljani phishing (spear phishing), u kojem je poruka prilagođena baš tebi, s tvojim imenom ili drugim podacima, pa djeluje još uvjerljivije. Iako se razlikuju po kanalu, svima je cilj isti: doći do tvojih podataka ili novca obманом.
Kako prepoznati phishing
Iako phishing poruke znaju biti uvjerljive, gotovo uvijek postoje znakovi koji ih odaju. Prvi je osjećaj hitnosti i prijetnje: poruke koje tvrde da ti je račun blokiran, da moraš odmah potvrditi podatke ili da ćeš izgubiti nešto ako ne reagiraš odmah, klasičan su znak prijevare, jer te požuruju da ne razmišljaš.

Drugi znak je sumnjiv pošiljatelj: adresa e-pošte koja ne odgovara službenoj, sitne razlike u nazivu ili čudne domene. Treći su poveznice koje ne vode kamo tvrde, ako mišem prijeđeš preko poveznice (bez klika), često vidiš da adresa nije službena. Tu su i pravopisne i gramatičke pogreške, čudan ili strojno preveden jezik, te obraćanje uopćeno (“Poštovani korisniče”) umjesto imenom. Napokon, svaka poruka koja traži lozinku, PIN ili podatke o kartici trebala bi odmah pobuditi sumnju, jer ozbiljne institucije te podatke nikad ne traže na taj način. Kad primijetiš više ovih znakova zajedno, gotovo je sigurno riječ o phishingu.
Kako se zaštititi od phishinga
Najbolja obrana od phishinga je oprez i nekoliko dobrih navika. Prvo pravilo: ne klikaj na poveznice i ne otvaraj privitke iz poruka u koje nisi siguran, koliko god djelovale hitno. Ako te poruka poziva da se prijaviš negdje, umjesto klika na poveznicu, sam upiši službenu adresu u preglednik ili koristi aplikaciju.
Uključi i dvofaktorsku autentifikaciju gdje god možeš, jer čak i ako napadač dođe do tvoje lozinke, bez drugog koraka provjere teže će ući u račun. Koristi različite, jake lozinke za različite servise, kako jedan ukradeni podatak ne bi ugrozio sve. Redovito ažuriraj uređaje i aplikacije, jer ažuriranja zatvaraju sigurnosne propuste. I najvažnije, kad primiš sumnjivu poruku, zastani i provjeri prije nego išta napraviš, jer upravo je žurba ono na što napadači računaju. Zdrava doza sumnje najbolji je štit.
Što učiniti ako si nasjeo na phishing
Ako posumnjaš da si nasjeo na phishing, primjerice unio podatke na lažnoj stranici, važno je reagirati brzo. Prvo, odmah promijeni lozinku za pogođeni račun, a ako istu lozinku koristiš i drugdje, promijeni je i ondje. Što prije to učiniš, manja je šteta.
Ako si otkrio podatke o platnoj kartici, odmah kontaktiraj svoju banku, koja može blokirati karticu i spriječiti zloupotrebu. Uključi dvofaktorsku autentifikaciju na pogođenim računima ako već nije uključena. Provjeri i ima li neobičnih aktivnosti na računima te, po potrebi, prijavi prijevaru nadležnim tijelima ili instituciji za koju se napadač lažno predstavljao. Ne srami se reagirati, phishing je toliko raширen da nasjedanje nije znak gluposti, nego podsjetnik koliko su prijevare postale uvjerljive. Brza reakcija najviše smanjuje štetu.
Zaključak
Što je phishing? Phishing je prijevara u kojoj se napadač lažno predstavlja kao netko od povjerenja kako bi došao do tvojih podataka ili novca, najčešće putem e-maila, SMS-a ili lažnih stranica. Ključni znakovi prepoznavanja su lažni osjećaj hitnosti, sumnjiv pošiljatelj, poveznice koje ne vode kamo tvrde te traženje osjetljivih podataka.
Najbolja zaštita je oprez: ne klikati na sumnjive poveznice, provjeravati pošiljatelja, koristiti dvofaktorsku autentifikaciju i jake lozinke te zastati prije reakcije. Ako ipak nasjedneš, brza reakcija, promjena lozinki i kontakt s bankom najviše smanjuju štetu. Uz malo opreza i znanja, phishing je prijetnja koju je moguće prepoznati i izbjeći.
Često postavljana pitanja o phishingu
Što je phishing jednostavno objašnjeno?
Phishing je internetska prijevara u kojoj se napadač lažno predstavlja kao netko od povjerenja, poput banke ili poznate tvrtke, kako bi te naveo da otkriješ lozinke, podatke o kartici ili druge osjetljive informacije.
Kako prepoznati phishing poruku?
Po nekoliko znakova: lažnom osjećaju hitnosti, sumnjivoj adresi pošiljatelja, poveznicama koje ne vode na službenu stranicu, pravopisnim pogreškama i traženju lozinki ili podataka o kartici. Više takvih znakova zajedno gotovo sigurno znači prijevaru.
Što učiniti ako sam nasjeo na phishing?
Odmah promijeni lozinku pogođenog računa (i drugdje ako je ista), kontaktiraj banku ako si otkrio podatke o kartici, uključi dvofaktorsku autentifikaciju i provjeri ima li neobične aktivnosti. Brza reakcija najviše smanjuje štetu.
Dolazi li phishing samo putem e-maila?
Ne. Iako je e-mail najčešći, phishing sve više stiže putem SMS-a (smishing), telefonskih poziva (vishing) te poruka na društvenim mrežama i aplikacijama za dopisivanje. Svima je cilj isti: doći do tvojih podataka.
Kako se najbolje zaštititi od phishinga?
Ne klikati na sumnjive poveznice, sam upisivati službene adrese, koristiti dvofaktorsku autentifikaciju i jake lozinke, redovito ažurirati uređaje te zastati i provjeriti svaku sumnjivu poruku prije reakcije.




