Apple Beri Amaran Penipu Guna FaceTime dan Perkongsian Skrin untuk Mencuri Kata Laluan Bank

Oleh
KOMCHAD
KOMCHAD นำเสนอข่าวไอที AI สมาร์ตโฟน Gadget คอมพิวเตอร์ ความปลอดภัยไซเบอร์ และนวัตกรรมล่าสุดในภาษาไทย

Pengguna Apple diberi amaran mengenai skim Social Engineering di mana penjenayah menyamar sebagai pegawai bank dan menggunakan FaceTime untuk memujuk mangsa mendedahkan maklumat kewangan sensitif.

Serangan ini tidak memerlukan penjenayah memecahkan keselamatan FaceTime, menembusi Encryption Apple atau menggodam iPhone dari jauh.

Sebaliknya mereka mengeksploitasi kepercayaan pengguna.

Penipu cuba meyakinkan pemilik akaun sebenar bahawa akaun bank atau kad kredit sedang berada dalam bahaya dan kerjasama segera diperlukan.

Apabila mangsa percaya bahawa orang di hujung talian benar-benar pegawai bank, penipu boleh memindahkan perbualan ke FaceTime dan meminta perkongsian skrin.

Jika mangsa membuka Online Banking ketika skrin dikongsi, Password, nombor akaun dan kod keselamatan sementara mungkin terdedah.

Skim ini menunjukkan bahawa Cybersecurity moden bukan sahaja perlu melindungi daripada Malware dan kelemahan Software, tetapi juga manipulasi psikologi.

Penipuan sering bermula dengan amaran fraud palsu

Peringkat pertama biasanya berlaku melalui mesej teks atau panggilan telefon.

Mangsa mungkin menerima mesej yang mendakwa terdapat aktiviti mencurigakan pada akaun bank atau kad kredit.

Mesej itu boleh menyebut transaksi yang kononnya tidak dibenarkan pelanggan dan meminta penerima menghubungi nombor tertentu dengan segera.

Nombor tersebut tidak patut dipercayai secara automatik.

Jika mesej dicipta oleh penjenayah, nombor itu mungkin menghubungkan mangsa terus kepada kumpulan penipu.

Dalam kes lain, penipu menghubungi mangsa terlebih dahulu dan mendakwa bekerja di bahagian Fraud atau keselamatan bank.

Dia mungkin berkata pengesahan tambahan diperlukan sebelum transaksi boleh dihentikan, akaun dilindungi atau aktiviti tidak dibenarkan dipulihkan.

Matlamatnya adalah menghasilkan ketakutan sebelum mangsa mempunyai masa untuk mengesahkan keadaan secara bebas.

Mengetahui maklumat peribadi bukan bukti kesahihan

Penipu yang canggih mungkin sudah mengetahui beberapa maklumat tentang mangsa.

Ini boleh merangkumi nama, nombor telefon, alamat, tempat kerja atau maklumat lain yang kelihatan peribadi.

Mengetahui maklumat tersebut tidak membuktikan bahawa pemanggil benar-benar bekerja untuk bank.

Maklumat peribadi boleh diperoleh daripada Data Breach, pangkalan data awam, Social Media, penipuan terdahulu dan sumber lain.

Penjenayah menggunakan maklumat tersebut untuk meningkatkan kredibiliti.

Jika seseorang yang mengaku sebagai pegawai bank mengetahui nama dan beberapa butiran peribadi mangsa, perbualan awal mungkin kedengaran sah.

Apple turut memberi amaran bahawa penyerang Social Engineering sering menggunakan maklumat peribadi untuk membina kepercayaan sebelum meminta kredensial sensitif atau wang.

Perbualan dipindahkan ke FaceTime

Selepas komunikasi diwujudkan, penjenayah mungkin mencadangkan untuk berpindah daripada panggilan suara biasa kepada FaceTime.

Peralihan itu boleh membuat interaksi terasa lebih boleh dipercayai kerana FaceTime ialah perkhidmatan yang biasa digunakan pemilik iPhone, iPad dan Mac untuk berkomunikasi dengan keluarga, rakan dan rakan sekerja.

Perbualan secara langsung juga memberi penipu lebih banyak peluang untuk bertindak balas terhadap keraguan mangsa.

Jika mangsa mula mempersoalkan keadaan, penyerang boleh terus menenangkan mereka, mengulangi dakwaan bahawa akaun berada dalam bahaya dan terus memberi tekanan.

Penipu mungkin mendakwa FaceTime diperlukan untuk pengesahan identiti, siasatan Fraud atau prosedur keselamatan bank lain.

Bagaimanapun, penggunaan FaceTime tidak mengesahkan bahawa individu di hujung talian benar-benar bekerja untuk institusi kewangan tersebut.

Perkongsian skrin ialah titik kritikal

Peringkat paling berbahaya berlaku apabila individu yang mengaku sebagai wakil bank meminta mangsa berkongsi skrin.

Screen Sharing ialah fungsi sah FaceTime dan boleh berguna apabila digunakan bersama individu yang dikenali dan dipercayai.

Fungsi yang sama menjadi berbahaya apabila orang asing melihat skrin.

Penipu boleh mengarahkan mangsa membuka laman bank atau aplikasi Mobile Banking dan Login ketika Screen Sharing masih aktif.

Pada ketika itu, maklumat kewangan yang dipaparkan bank mungkin dapat dilihat oleh penyerang.

Bergantung kepada perkhidmatan, maklumat tersebut boleh termasuk nombor akaun, baki, transaksi terkini, maklumat Login dan kod keselamatan sementara.

CBS News melaporkan bahawa penipu yang menggunakan teknik ini boleh melihat secara Real-Time ketika mangsa mendedahkan Password, nombor akaun dan juga One-Time Security Code.

Kod sekali guna boleh melemahkan lapisan keselamatan penting

Banyak institusi kewangan menggunakan Multi-Factor Authentication untuk melindungi akaun dalam talian.

Oleh itu Password sahaja mungkin tidak mencukupi untuk penjenayah Login.

Penyerang juga mungkin memerlukan One-Time Verification Code yang dihantar kepada peranti dipercayai pelanggan.

Sebab itulah kod sementara sangat bernilai kepada penipu.

Model keselamatan menganggap hanya pemilik akaun sebenar dapat melihat dan menggunakan kod tersebut.

Jika kod muncul ketika skrin sedang dikongsi atau mangsa dipujuk untuk membacakannya, penyerang mungkin memperoleh maklumat tambahan yang diperlukan untuk Login atau transaksi tidak dibenarkan.

Kod sekali guna harus dirahsiakan pada tahap yang sama seperti Password.

Individu yang mengaku sebagai pegawai bank tidak sepatutnya memerlukan pelanggan menunjukkan kredensial Authentication melalui FaceTime.

Rasa mendesak ialah isyarat amaran utama

Salah satu ciri paling konsisten dalam penipuan Social Engineering ialah tekanan.

Pemanggil mungkin mendakwa wang sedang dicuri ketika itu, kad telah dikompromi, akaun akan dikunci atau pemindahan wang mesti dihentikan dalam beberapa minit.

Rasa mendesak itu disengajakan.

Penyerang tidak mahu mangsa menamatkan panggilan, menghubungi bank secara sendiri atau meminta nasihat orang lain.

Apple memberi amaran bahawa penipu sering mewujudkan rasa mendesak yang kuat supaya pengguna tidak mempunyai masa untuk berfikir.

Institusi kewangan yang sah tidak seharusnya membantah jika pelanggan menamatkan panggilan tidak dijangka dan menghubungi semula melalui nombor rasmi.

Jika pemanggil berkeras mangsa perlu terus berada dalam talian, tingkah laku itu sendiri patut dianggap mencurigakan.

Jangan hubungi nombor dalam mesej mencurigakan

Jika mesej tidak dijangka mendakwa datang daripada bank dan menyediakan nombor telefon, pelanggan tidak patut menggunakannya secara automatik.

Pilihan lebih selamat ialah mencari maklumat hubungan bank secara bebas.

Nombor di belakang Debit Card atau Credit Card boleh digunakan.

Aplikasi rasmi atau laman web rasmi institusi juga boleh digunakan untuk mendapatkan maklumat.

Prinsip penting ialah mewujudkan saluran komunikasi baharu yang tidak diberikan oleh pemanggil atau mesej mencurigakan.

Ini menghalang penjenayah yang sama daripada mengawal kedua-dua “amaran” dan “penyelesaian”.

Jangan berkongsi skrin perbankan dengan pemanggil tidak dijangka

Permintaan tidak diminta untuk berkongsi skrin iPhone, iPad, Mac atau komputer ketika membincangkan akaun bank ialah Red Flag besar.

Bank sah tidak perlu melihat pelanggan menaip Password Online Banking.

Pengguna juga perlu berhati-hati jika seseorang meminta mereka membuka Payment App, akaun pelaburan, Cryptocurrency Wallet atau perkhidmatan kewangan lain semasa Screen Sharing.

Menolak perkongsian skrin boleh menghentikan bahagian utama serangan.

Jika individu yang mengaku sebagai pegawai bank mengatakan akaun tidak boleh dilindungi tanpa Screen Sharing, mangsa harus menamatkan panggilan dan menghubungi bank sendiri.

Apple berkata kredensial keselamatan mesti dirahsiakan

Panduan rasmi Apple memberi amaran supaya tidak berkongsi Password, Security Code atau maklumat Account Security dengan orang lain.

Apple mengatakan syarikat tidak akan meminta Apple Account Password atau Verification Code untuk memberikan Support.

Syarikat juga menasihatkan pengguna supaya tidak memasukkan kredensial ke laman web hanya kerana seseorang dalam panggilan menyuruh berbuat demikian.

Prinsip sama harus digunakan bagi akaun bank.

Password, One-Time Code dan Recovery Information diwujudkan untuk membuktikan bahawa pemilik sebenar memberi kebenaran.

Memberikan data tersebut kepada orang lain boleh melemahkan perlindungan yang direka untuk menjaga akaun.

FaceTime mencurigakan boleh dilaporkan kepada Apple

Apple menyediakan proses khusus untuk melaporkan panggilan FaceTime mencurigakan.

Pengguna yang menerima panggilan FaceTime yang kelihatan seperti datang daripada bank atau institusi kewangan boleh mengambil Screenshot maklumat panggilan dan melaporkannya kepada Apple.

Pautan FaceTime mencurigakan yang diterima melalui Messages atau Mail juga boleh dilaporkan.

Apple mencadangkan Screenshot pautan tersebut menunjukkan nombor telefon atau Email Address penghantar.

Menyimpan maklumat ini membantu mendokumentasikan cubaan penipuan tanpa mangsa perlu terus berkomunikasi dengan penipu.

Jika maklumat telah terdedah, bertindak dengan cepat

Sesiapa yang percaya Password atau Verification Code telah terdedah perlu bertindak segera.

Password bank perlu ditukar.

Jika Password yang sama digunakan pada laman atau perkhidmatan lain, setiap akaun perlu diberikan password unik yang berbeza.

Pelanggan harus menyemak aktiviti perbankan terkini untuk transaksi yang tidak dikenali.

Jika wang telah dipindahkan atau aktiviti mencurigakan muncul, bahagian Fraud bank perlu dihubungi melalui nombor yang telah disahkan secepat mungkin.

Lebih cepat bank dimaklumkan, lebih banyak masa tersedia untuk menyiasat transaksi, melindungi akaun dan menentukan sama ada wang boleh dipulihkan.

FaceTime ialah saluran, bukan kelemahan

Kewujudan penipuan bank melalui FaceTime tidak bermaksud FaceTime sendiri telah dikompromi secara teknikal.

Penjenayah menggunakan alat komunikasi yang sah untuk menjalankan Social Engineering.

Perbezaan ini penting.

Platform yang selamat tidak dapat melindungi pengguna sepenuhnya jika pengguna dipujuk untuk mendedahkan maklumat secara sukarela.

Oleh itu pengguna perlu menilai apa yang diminta oleh pemanggil dan bukannya menganggap perbualan boleh dipercayai hanya kerana berlangsung melalui perkhidmatan Apple yang biasa.

Permintaan tidak dijangka untuk Password, One-Time Code, Screen Sharing atau pemindahan wang segera harus dianggap sebagai isyarat amaran, sama ada ia datang melalui FaceTime, panggilan biasa, Email atau SMS.

Kongsi artikel ini
Ikuti:
KOMCHAD นำเสนอข่าวไอที AI สมาร์ตโฟน Gadget คอมพิวเตอร์ ความปลอดภัยไซเบอร์ และนวัตกรรมล่าสุดในภาษาไทย
Tinggalkan komen