Ochrona konta przed phishingiem, vishingiem i smishingiem

Termin phishing opisuje oszustwa polegające na kradzieży tożsamości z wykorzystaniem fałszywych stron internetowych, e-maili lub innych wiadomości. Celem ataku phishingowego jest uzyskanie dostępu do Twojego konta i informacji wrażliwych. Atakujący może stworzyć własną stronę internetową, która naśladuje renomowaną witrynę, lub wysłać wiadomość, która wydaje się pochodzić z zaufanego źródła. Wiadomości phishingowe mogą pochodzić z fałszywego konta lub konta, które zostało przejęte przez hakera.

Atakujący mogą również próbować podobnych taktyk, aby zaatakować Twoje konto, stosując vishing (phishing głosowy) i smishing (phishing za pomocą wiadomości SMS), w celu zebrania informacji wrażliwych. Należy zachować ostrożność i nie podawać informacji wrażliwych przez telefon ani nie klikać potencjalnie niebezpiecznych linków wysyłanych w wiadomościach SMS. Jeśli podejrzewasz, że otrzymałeś(-aś) telefon lub wiadomość SMS w ramach phishingu, skontaktuj się natychmiast z Pomocą techniczną Shopify.

Wiadomość phishingowa może prosić o wykonanie następujących czynności:

  • odwiedzenie linku
  • pobranie pliku
  • otwarcie załącznika
  • odpowiedzenie, podając informacje osobowe lub kody uwierzytelniania dwuetapowego

Wykonanie którejkolwiek z tych czynności może spowodować zainfekowanie komputera lub urządzenia mobilnego złośliwym oprogramowaniem (malware), takim jak robaki, trojany, boty i wirusy. Po zainfekowaniu urządzenia atakujący może uzyskać dostęp do Twoich informacji osobowych.

Oszustwa phishingowe mogą również obejmować bezpośrednie prośby o podanie informacji osobowych, takich jak poświadczenia konta bankowego.

W ramach oszustw phishingowych możesz zostać poproszony(-a) o podanie informacji osobowych w następujący sposób:

  • za pośrednictwem e-maila lub innego komunikatora
  • za pośrednictwem formularza
  • przy użyciu fałszywego numeru telefonu
  • przy użyciu fałszywego adresu fizycznego

Nawet prośba o podanie adresu e-mail i zresetowanie hasła może być niebezpieczna.

Rozpoznawanie legalnych e-maili od Shopify

Shopify wysyła e-maile tylko z oficjalnych domen, takich jak @shopify.com, @email.shopify.com, @em.shopify.com i @shopify-billpay.melio.com. E-maile z publicznych serwisów pocztowych, takich jak Gmail, Yahoo, Apple Mail lub Hotmail, nie pochodzą od Shopify i powinny być traktowane jako potencjalne próby phishingu.

Identyfikowanie bezpiecznych linków w e-mailach od Shopify

Aby zapewnić niezawodne dostarczanie e-maili, Shopify może korzystać z zaufanej usługi nadawcy do komunikacji ze sprzedawcami. Oznacza to, że linki w e-mailach mogą wyglądać inaczej i zawierać domenę shopifysvc.com, którą można bezpiecznie klikać.

Zawsze sprawdzaj adresy URL przed kliknięciem. Unikaj klikania linków w e-mailach, chyba że masz pewność co do autentyczności nadawcy. Jeśli kiedykolwiek będziesz mieć wątpliwości co do autentyczności e-maila, skontaktuj się z Pomocą techniczną Shopify.

Co zrobić w przypadku podejrzenia otrzymania e-maila phishingowego

Jeśli przypadkowo kliknąłeś(-aś) link w e-mailu phishingowym, podejmij natychmiastowe działania:

  1. Zmień hasło do konta Shopify.
  2. Aktywuj uwierzytelnianie dwuetapowe w celu zapewnienia dodatkowego bezpieczeństwa.
  3. Skontaktuj się z Pomocą techniczną Shopify, aby sprawdzić, czy nie doszło do nieautoryzowanego dostępu do Twojego konta.

Oznaki e-maila phishingowego

Zwróć uwagę na następujące powszechne oznaki, które mogą świadczyć o tym, że wiadomość e-mail jest próbą phishingu:

  • Nieoczekiwane wiadomości e-mail z bezpłatnych serwisów pocztowych.
  • Żądania podania informacji osobowych.
  • Błędy gramatyczne i ortograficzne.
  • Naglący lub groźny ton.
  • Linki do nieznanych stron internetowych.

Znaczenie uwierzytelniania dwuetapowego

Aktywacja uwierzytelniania dwuetapowego, znanego również jako uwierzytelnianie dwuskładnikowe lub wieloskładnikowe, na koncie Shopify zapewnia bezpieczniejszy proces logowania, dodając dodatkową warstwę ochrony i utrudniając nieautoryzowanym użytkownikom dostęp do konta, szczególnie w przypadku podejrzenia otrzymania e-maila phishingowego. Dowiedz się więcej o zabezpieczaniu konta za pomocą uwierzytelniania dwuetapowego.

Weryfikuj podejrzane wiadomości e-mail

Jeśli otrzymasz wiadomość e-mail, która wygląda na wysłaną przez Pomoc techniczną Shopify, ale wydaje się w jakikolwiek sposób podejrzana, zweryfikuj jej autentyczność:

  1. Sprawdź, czy wiadomość e-mail pochodzi z oficjalnej domeny Shopify, takiej jak @shopify.com, @email.shopify.com, @em.shopify.com lub @shopify-billpay.melio.com.
  2. Uważaj na wszelkie nietypowe znaki lub interpunkcję w adresie e-mail.
  3. W razie wątpliwości skontaktuj się bezpośrednio z Pomocą techniczną Shopify za pośrednictwem oficjalnych kanałów w celu uzyskania potwierdzenia.

Poznaj znaki ostrzegawcze

Możesz chronić się przed phishingiem, znając znaki ostrzegawcze. Czytaj wiadomości uważnie, bez względu na to, od kogo rzekomo pochodzą, i dokładnie sprawdzaj strony internetowe, bez względu na to, jak znajomo wyglądają.

Niejasny lub ogólny język

Chociaż phishing może być dobrze przygotowany i dostosowany do Ciebie i Twojej firmy, ogólny język jest cechą charakterystyczną oszustw phishingowych. Uważaj na wiadomości, które wydają się pochodzić od organizacji, której ufasz, ale zaczynają się od niejasnych stwierdzeń, takich jak Szanowny posiadaczu konta.

Ponadto, jeśli wiadomość obiecuje ważną okazję biznesową lub finansową, ale nie zawiera wystarczającej liczby szczegółów, aby można było potwierdzić, że nadawca Cię zna, może to być oszustwo.

Nazywam się Frederick, jestem bankierem.

Proszę o pilny kontakt w sprawie możliwego spadku po zmarłym krewnym.

Nie mogę podać szczegółów przez SMS. Napisz e-maila na poniższy adres.

Wiadomości biznesowe z kont osobistych

Wyrafinowani atakujący mogą zebrać wystarczająco dużo informacji z Twojej obecności online, aby stworzyć wiadomość, która mogłaby wiarygodnie pochodzić od prawdziwego kontaktu.

Aktualizacja cen hurtowych

Witaj, Georgio:

Chciałam Cię tylko poinformować. Oto arkusz z naszymi aktualnymi cenami hurtowymi: fabric-prices-october.xls

Mam nadzieję, że ostatnia partia koszul spełniła Twoje oczekiwania! Daj mi znać, jeśli masz jakieś pytania lub wątpliwości.

Julia Chan
Opiekunka konta
Example Fabrics

Atakujący mogą włamać się na konto biznesowe Twojego kontaktu lub utworzyć fałszywe konto osobiste, aby wysłać wiadomość e-mail z próbą phishingu. Na przykład, jeśli nazwa użytkownika osobistego adresu e-mail Twojego kontaktu, Julii, to juliachan3857, atakujący może wysłać wiadomość e-mail z konta o nazwie użytkownika juliachan9665. Ta forma ataku opiera się na następujących zachowaniach:

  • Ludzie często przez pomyłkę wysyłają wiadomości e-mail z niewłaściwego konta.
  • Nawet jeśli znasz osobisty adres e-mail Julii, możesz nie przyjrzeć się zbyt dokładnie i nie zauważyć różnicy.

Alarmujący lub zbyt entuzjastyczny ton

Uważaj na pilne żądania, które mają na celu przestraszenie Cię i zmuszenie do działania bez zastanowienia. Na przykład:

Mieliśmy katastrofalną awarię serwera. Podaj swoją nazwę użytkownika i hasło w ciągu 24 godzin, w przeciwnym razie trwale utracisz dostęp do sklepu.

Wiadomości e-mail mogą zawierać oferty, które wydają się zbyt piękne, aby były prawdziwe, takie jak 90% rabatu od biura podróży, dostępne tylko wtedy, gdy zareagujesz teraz.

Błędy ortograficzne, błędy gramatyczne i niespójność stylu

Chociaż fałszywa strona internetowa lub wiadomość e-mail może wyglądać profesjonalnie, mogą w niej występować błędy typograficzne i gramatyczne. Aby ustalić, czy strona internetowa lub wiadomość e-mail może być fałszywa, zwróć uwagę na nieprawidłowe użycie lub niespójności w następujących elementach:

  • pisownia
  • wielkie litery
  • liczby
  • interpunkcja
  • formatowanie

Podejrzane adresy URL

Próby phishingu mogą zawierać adresy URL, które wydają się autentyczne, jeśli nie przyjrzysz się im zbyt dokładnie. W wielu próbach phishingu wykorzystywane są adresy URL, które zostały celowo dobrane tak, aby przypominały znane Ci adresy URL. Na przykład, jeśli zazwyczaj kupujesz stroje kąpielowe w sklepie Example Apparel pod legalnym adresem URL i otrzymasz wiadomość e-mail z linkiem do fałszywego adresu URL, możesz stwierdzić, że ta wiadomość e-mail jest próbą phishingu.

Prawdziwy adres URL kieruje Cię na stronę w domenie example-apparel.com, która jest własnością Example Apparel, a fałszywy adres URL kieruje Cię na złośliwą stronę w domenie com-aquatic.net, która prawdopodobnie jest własnością przestępców.

Cechy legalnych i fałszywych adresów URL
Legalny adres URLFałszywy adres URL
example-apparel.com/aquatic/swimmiesexample-apparel.com-aquatic.net/swimmies

Shopify a żądania dotyczące dokumentów wrażliwych

Shopify nigdy nie prosi o podanie informacji wrażliwych bezpośrednio w wiadomości e-mail w formie tekstu, obrazu lub załącznika.

Poniżej znajdują się przykłady dokumentów wrażliwych:

  • wszelkie formy identyfikacji
  • hasła
  • informacje o karcie kredytowej
  • informacje bankowe
  • krajowe numery identyfikacyjne, takie jak SIN (Social Insurance Number) lub SSN (Social Security Number)

Shopify prosi o przesłanie dokumentów wrażliwych wyłącznie za pośrednictwem bezpiecznej strony przesyłania, której adres zaczyna się od app.shopify.com lub .shopify.com.

Wyjaśnij wątpliwości, korzystając z innego sposobu komunikacji

Porozmawiaj z rzekomym nadawcą podejrzanej wiadomości osobiście lub przez telefon i wyjaśnij wątpliwości dotyczące strony internetowej, rozmawiając z kimś z danej organizacji.

Jeśli kontaktujesz się z nadawcą telefonicznie, użyj numeru, który masz w swoich danych lub który jest wyświetlany w wielu wiarygodnych źródłach online. Na przykład, jeśli otrzymasz podejrzane żądanie podania informacji od urzędu skarbowego za pośrednictwem poczty e-mail, zadzwoń do urzędu pod numer podany w zeszłorocznym zeznaniu podatkowym. Nie dzwoń pod numer, który jest wyświetlany na podejrzanej stronie internetowej lub w wiadomości e-mail.

Sprawdź, czy połączenie ze stroną internetową korzysta z protokołu HTTPS

Podczas łączenia się z dowolną stroną internetową, na której wymagane jest wprowadzenie nazwy użytkownika i hasła lub innych danych wrażliwych, sprawdź, czy obok adresu URL w przeglądarce wyświetlana jest ikona kłódki.

Ikona kłódki informuje, że połączenie z witryną jest szyfrowane przy użyciu protokołu HTTPS. Adresy URL szyfrowanych połączeń zaczynają się od https://, a nie http://. Połączenia używające protokołu http:// wysyłają dane w postaci zwykłego tekstu, co oznacza, że mogą zostać przechwycone i odczytane w trakcie przesyłania.

Zanim klikniesz link prowadzący do miejsca, w którym spodziewasz się podać informacje, sprawdź, czy adres URL zaczyna się od https://.

Nie otwieraj załączników, linków ani formularzy, jeśli się ich nie spodziewasz i nie wiesz, co zawierają. Mogą one nie tylko przekierować Cię na złośliwą stronę internetową w celu kradzieży Twoich informacji, ale także zainfekować Twoje urządzenie złośliwym oprogramowaniem.

Gdy tekst linku jest adresem URL, sprawdź, czy pasuje on do adresu URL w samym linku. Na przykład link zapisany jako https://help.shopify.com w treści wiadomości e-mail może kierować na stronę phishingową pod innym adresem URL.

Wiele ataków phishingowych wykorzystuje bankowość online. Jeśli otrzymasz od swojego banku podejrzaną wiadomość e-mail ze specjalną ofertą linii kredytowej, nie klikaj linku. Zamiast tego wpisz ręcznie adres URL swojego banku w nowym oknie i sprawdź, czy oferta jest widoczna na pulpicie konta.

Zachowaj ostrożność podczas korzystania z publicznych sieci Wi-Fi

Publiczne sieci Wi-Fi są wygodne, gdy jesteś poza domem lub pracą, ale zapewniają atakującym wiele różnych sposobów na uzyskanie dostępu do Twoich informacji. Możesz zmniejszyć ryzyko, podejmując kroki w celu ochrony siebie i swoich danych.

Weryfikuj nazwy hotspotów

Atakujący może utworzyć własny, niezaszyfrowany hotspot Wi-Fi, którego nazwa jest podobna do nazwy zaufanego punktu dostępu w tej samej okolicy, np. sieci w kawiarni. Połączenie z hotspotem phishingowym może skutkować przekierowaniem na stronę atakującego, gdzie użytkownik jest narażony na działanie złośliwego oprogramowania lub proszony o podanie prywatnych informacji.

Zanim połączysz się z hotspotem, upewnij się, że hotspot, z którego zamierzasz korzystać, jest zaufany. Jeśli nie możesz znaleźć nazwy hotspotu umieszczonej w widocznym miejscu, zapytaj pracownika w tej lokalizacji.

Dezaktywuj punkty dostępu do swojego urządzenia

Nawet po nawiązaniu połączenia z zaufanym publicznym hotspotem Wi-Fi nadal istnieje ryzyko związane z przebywaniem w tej samej sieci co atakujący. Publiczne sieci Wi-Fi są znacznie mniej bezpieczne niż sieci prywatne, takie jak sieć w domu lub w biurze.

Chroń się, wyłączając udostępnianie plików w sieci i aktywując zaporę sieciową (firewall) przed nawiązaniem połączenia. Nawet przy zastosowaniu tych środków ostrożności wysyłanie lub odbieranie jakichkolwiek treści wrażliwych za pośrednictwem publicznej sieci Wi-Fi nie jest dobrym pomysłem.

Wysyłaj i odbieraj dane wrażliwe tylko za pośrednictwem sieci VPN

Wirtualna sieć prywatna (VPN) ustanawia bezpieczne połączenie między Twoim urządzeniem a serwerami firmy obsługującej VPN. Następnie serwery VPN przekazują Twoje informacje do Internetu. Jeśli atakujący uzyska dostęp do danych, które przesyłasz i odbierasz za pośrednictwem publicznego hotspotu Wi-Fi, dane te są zaszyfrowane i bezużyteczne dla niego.

Strony Techradar i PC Mag to dobre miejsca, od których można zacząć, jeśli chcesz dowiedzieć się, jak wybrać sieć VPN.

Bez sieci VPN najbezpieczniejszą opcją jest unikanie przesyłania informacji wrażliwych przez publiczną sieć Wi-Fi.

Postępuj zgodnie z wytycznymi rządowymi, jeśli Twoje informacje osobowe zostały naruszone

Dane identyfikujące osobę (PII) to dane, które można wykorzystać do identyfikacji konkretnej osoby, a nawet do podszywania się pod nią. Dane identyfikujące osobę obejmują następujące rodzaje informacji:

  • imię i nazwisko
  • adres e-mail
  • adres zamieszkania
  • numer telefonu
  • numer karty kredytowej
  • krajowy numer identyfikacyjny, np. SIN, SSN lub numer paszportu
  • prawo jazdy
  • data urodzenia

W przypadku podania danych identyfikujących osobę za pośrednictwem podejrzanego kanału lub naruszenia konta Shopify zapoznaj się z przewodnikami rządowymi, takimi jak te informacje od rządów Kanady i Stanów Zjednoczonych.

Kanada

Co robić:

Zgłoś zdarzenie:

Stany Zjednoczone

Co robić:

Zgłoś zdarzenie: