Protejați-vă contul împotriva atacurilor de tip phishing, vishing și smishing

Termenul phishing descrie înșelătoriile de furt de identitate care implică site-uri web și e-mailuri sau alte mesaje false. Scopul unui atac de tip phishing este de a obține acces la contul și la informațiile dumneavoastră sensibile. Un atacator poate crea propriul site web care imită unul de renume sau vă poate trimite un mesaj care pare să provină dintr-o sursă de încredere. Mesajele de tip phishing pot proveni de la un cont fals sau de la un cont care a fost spart.

Atacatorii ar putea încerca, de asemenea, tactici similare pentru a vă ataca contul folosind vishing (phishing vocal) și smishing (phishing prin SMS sau mesaje text) pentru a colecta informații sensibile. Trebuie să fiți atent(ă) să nu furnizați informații sensibile prin telefon și să nu faceți clic pe linkuri potențial compromițătoare trimise prin mesaje SMS. Dacă bănuiți că ați primit un apel sau un mesaj SMS de tip phishing, atunci trebuie să contactați imediat Asistența Shopify.

Un mesaj de tip phishing vă poate solicita să finalizați următoarele sarcini:

  • să vizitați un link
  • să descărcați un fișier
  • să deschideți un atașament
  • să răspundeți cu informații personale sau coduri de autentificare în doi pași

Dacă efectuați oricare dintre aceste acțiuni, vă puteți infecta computerul sau dispozitivul mobil cu malware, care este un software rău intenționat, cum ar fi viermi, troieni, roboți și viruși. După ce dispozitivul dumneavoastră este infectat, un atacator poate obține acces la informațiile dumneavoastră personale.

Înșelătoriile de tip phishing pot include, de asemenea, solicitări directe de informații personale, cum ar fi acreditările contului dumneavoastră bancar.

Înșelătoriile de tip phishing vă pot solicita să furnizați informații personale în următoarele moduri:

  • prin e-mail sau alt sistem de mesagerie
  • printr-un formular
  • utilizând un număr de telefon fraudulos
  • utilizând o adresă fizică falsă

Chiar și o solicitare de a introduce adresa de e-mail și de a reseta parola poate fi periculoasă.

Recunoașterea e-mailurilor legitime de la Shopify

Shopify va trimite e-mailuri numai de pe domenii oficiale, cum ar fi @shopify.com, @email.shopify.com, @em.shopify.com și @shopify-billpay.melio.com. E-mailurile de la servicii de e-mail publice, cum ar fi Gmail, Yahoo, Apple mail sau Hotmail, nu provin de la Shopify și trebuie tratate ca potențiale încercări de phishing.

Identificarea linkurilor sigure în e-mailurile Shopify

Pentru a asigura o livrare fiabilă a e-mailurilor, Shopify poate utiliza un serviciu de expediere de încredere pentru a comunica cu comercianții noștri. Aceasta înseamnă că linkurile din e-mailuri ar putea arăta diferit și pot include domeniul shopifysvc.com, pe care puteți face clic în siguranță.

Verificați întotdeauna URL-urile înainte de a face clic. Evitați să faceți clic pe linkuri din e-mailuri, cu excepția cazului în care sunteți sigur(ă) de autenticitatea expeditorului. Dacă aveți vreodată dubii cu privire la autenticitatea unui e-mail, contactați Asistența Shopify pentru ajutor.

Ce trebuie să faceți dacă suspectați un e-mail de phishing

Dacă ați făcut clic accidental pe un link dintr-un e-mail de phishing, luați măsuri imediate:

  1. Schimbați parola contului dumneavoastră Shopify.
  2. Activați autentificarea în doi pași pentru securitate suplimentară.
  3. Contactați Asistența Shopify pentru a verifica dacă există acces neautorizat la contul dumneavoastră.

Semne ale unui e-mail de phishing

Fiți atenți la următoarele semne comune care indică faptul că un e-mail ar putea fi o tentativă de phishing:

  • E-mailuri neașteptate de la servicii de e-mail gratuite.
  • Solicitări de informații personale.
  • Greșeli gramaticale și de ortografie.
  • Limbaj urgent sau amenințător.
  • Linkuri către site-uri web necunoscute.

Importanța autentificării în doi pași

Activarea autentificării în doi pași, cunoscută și sub numele de autentificare cu doi factori sau autentificare multifactorială, în contul dumneavoastră Shopify oferă un proces de conectare mai sigur prin adăugarea unui strat suplimentar de protecție și îngreunarea accesului utilizatorilor neautorizați la contul dumneavoastră, în special dacă suspectați că ați primit un e-mail de phishing. Aflați mai multe despre securizarea contului dumneavoastră cu autentificare în doi pași.

Verificați e-mailurile suspecte

Dacă primiți un e-mail care pare a fi de la Asistență Shopify, dar care pare suspect în vreun fel, verificați-i legitimitatea:

  1. Verificați dacă e-mailul provine de la un domeniu oficial Shopify, cum ar fi @shopify.com, @email.shopify.com, @em.shopify.com și @shopify-billpay.melio.com.
  2. Fiți atenți la orice caractere sau semne de punctuație neobișnuite din adresa de e-mail.
  3. Dacă aveți dubii, contactați direct Asistența Shopify prin canale oficiale pentru confirmare.

Cunoașteți semnele de avertizare

Vă puteți proteja împotriva phishingului înțelegând semnele de avertizare. Citiți mesajele cu atenție, indiferent de la cine par să provină, și examinați cu atenție site-urile web, indiferent cât de familiare par.

Limbaj vag sau general

Deși phishingul poate fi bine documentat și adaptat pentru dumneavoastră și afacerea dumneavoastră, limbajul general este o caracteristică a înșelăciunilor de tip phishing. Fiți precauți cu mesajele care par să provină de la o organizație în care aveți încredere, dar care încep cu formulări vagi, cum ar fi Stimate deținător de cont.

În plus, dacă un mesaj promite o oportunitate importantă de afaceri sau financiară, dar nu include suficiente detalii pentru a vă putea confirma că expeditorul vă cunoaște, atunci ar putea fi o înșelăciune.

Sunt Frederick, un bancher.

Vă rog să mă contactați de urgență în legătură cu o posibilă moștenire de la o rudă decedată.

Nu pot oferi multe detalii prin SMS. Trimiteți-mi un e-mail la adresa de mai jos.

Mesaje de afaceri de pe conturi personale

Atacatorii sofisticați pot aduna suficiente informații din prezența dumneavoastră online pentru a crea un mesaj care ar putea proveni în mod plauzibil de la un contact real.

Actualizare prețuri angro

Bună, Georgia:

Am vrut doar să vă informez. Iată o foaie de calcul cu prețurile noastre angro actuale: fabric-prices-october.xls

Sper că ați fost mulțumită de ultimul lot de cămăși! Vă rog să mă anunțați dacă aveți întrebări sau nelămuriri.

Julia Chan
Manager de cont
Example Fabrics

Atacatorii pot sparge contul de afaceri al contactului dumneavoastră sau pot crea un cont personal fals pentru a trimite un mesaj de e-mail de tip phishing. De exemplu, dacă numele de utilizator pentru e-mailul personal al contactului dumneavoastră, Julia, este juliachan3857, atunci un atacator ar putea trimite un mesaj de e-mail de la un cont cu numele de utilizator juliachan9665. Această formă de atac se bazează pe următoarele comportamente:

  • Oamenii trimit adesea mesaje de e-mail de pe contul greșit, din greșeală.
  • Chiar dacă știți adresa de e-mail personală a Juliei, s-ar putea să nu vă uitați prea atent și să nu observați diferența.

Ton alarmant sau excesiv de entuziast

Fiți atenți la solicitările urgente care încearcă să vă sperie pentru a vă determina să acționați fără să gândiți. De exemplu:

Am avut o defecțiune catastrofală a serverului. Răspundeți cu numele de utilizator și parola în următoarele 24 de ore, altfel veți pierde definitiv accesul la magazinul dumneavoastră.

Mesajele de e-mail ar putea face oferte care par prea bune pentru a fi adevărate, cum ar fi o reducere de 90% de la o companie de turism, disponibilă doar dacă acționați acum.

Greșeli de ortografie, gramaticale și variații de stil

Deși un site web sau un mesaj de e-mail fraudulos ar putea părea profesional, ar putea exista erori de tipar și gramaticale. Pentru a determina dacă un site web sau un mesaj de e-mail ar putea fi fraudulos, căutați utilizarea incorectă sau inconsecvențe în următoarele:

  • ortografie
  • utilizarea majusculelor
  • numere
  • punctuație
  • formatare

URL-uri suspecte

Tentativele de phishing pot include URL-uri care par legitime dacă nu vă uitați prea atent. Multe tentative de phishing folosesc URL-uri care au fost alese în mod deliberat pentru a semăna cu un URL cu care sunteți deja familiarizați. De exemplu, dacă de obicei cumpărați articole de înot de la Example Apparel de la URL-ul legitim și primiți un mesaj de e-mail cu un link către un URL fals, atunci vă puteți da seama că acel mesaj de e-mail este o tentativă de phishing.

URL-ul real vă direcționează către un site de pe domeniul example-apparel.com, care este deținut de Example Apparel, iar URL-ul fals vă direcționează către un site rău intenționat de pe domeniul com-aquatic.net, care este probabil deținut de infractori.

Caracteristicile URL-urilor legitime și false
URL legitimURL fals
example-apparel.com/aquatic/swimmiesexample-apparel.com-aquatic.net/swimmies

Shopify și solicitările de documente sensibile

Shopify nu vă solicită niciodată informații sensibile direct printr-un mesaj de e-mail care este un text sau o imagine sau ca atașament de fișier.

Următoarele sunt exemple de documente sensibile:

  • orice formă de identificare
  • parole
  • informații despre cardul de credit
  • informații bancare
  • numere de identitate naționale, cum ar fi SIN (număr de asigurare socială) sau SSN (număr de securitate socială)

Shopify solicită transmiterea de documente sensibile doar printr-o pagină de încărcare securizată care începe cu app.shopify.com sau .shopify.com.

Exprimați-vă îngrijorările printr-o altă metodă de comunicare

Discutați personal sau la telefon cu presupusul expeditor al unui mesaj suspect și clarificați nelămuririle legate de o pagină web discutând cu cineva din cadrul organizației.

Dacă contactați expeditorul prin telefon, utilizați un număr pe care îl aveți înregistrat sau care este afișat pe mai multe surse online de încredere. De exemplu, dacă primiți prin e-mail o solicitare suspectă de informații de la administrația fiscală, sunați la agenție la numărul de pe declarația fiscală de anul trecut. Nu sunați la un număr afișat pe un site web suspect sau într-un mesaj de e-mail.

Verificați dacă conexiunea la un site web utilizează HTTPS

Atunci când vă conectați la orice site web unde vi se poate solicita să introduceți un nume de utilizator și o parolă sau alte date sensibile, verificați dacă o pictogramă cu un lacăt este afișată lângă URL în browser.

Pictograma cu lacăt vă indică faptul că conexiunea la site este criptată utilizând protocolul HTTPS. URL-urile pentru conexiunile criptate încep cu https:// în loc de http://. Conexiunile care utilizează http:// trimit date în format text simplu, ceea ce înseamnă că acestea pot fi interceptate pe parcurs și citite.

Înainte de a da clic pe un link către o locație unde vă așteptați să introduceți informații, verificați dacă URL-ul începe cu https://.

Nu interacționați cu atașamentele, linkurile sau formularele decât dacă le așteptați și știți ce conțin. Acestea nu numai că vă pot redirecționa către un site rău intenționat conceput pentru a vă fura informațiile, dar vă pot infecta și dispozitivul cu malware.

Atunci când textul linkului este un URL, verificați dacă acesta corespunde URL-ului din linkul propriu-zis. De exemplu, un link scris ca https://help.shopify.com în corpul unui e-mail v-ar putea direcționa către o pagină de phishing la un alt URL.

Multe atacuri de phishing încearcă să profite de serviciile bancare online. Dacă primiți un mesaj de e-mail suspect de la bancă, cu o ofertă specială pentru o linie de credit, atunci nu dați clic pe link. În schimb, introduceți manual URL-ul băncii dumneavoastră într-o fereastră nouă și verificați dacă oferta este afișată în tabloul de bord al contului dumneavoastră.

Fiți precaut când utilizați rețele Wi-Fi publice

Rețelele Wi-Fi publice sunt convenabile atunci când nu sunteți acasă sau la serviciu, dar oferă atacatorilor multe modalități diferite de a obține acces la informațiile dumneavoastră. Vă puteți reduce riscurile luând măsuri pentru a vă proteja pe dumneavoastră și datele dumneavoastră.

Verificați numele hotspoturilor

Un atacator poate crea propriul său hotspot Wi-Fi necriptat al cărui nume este similar cu cel al unuia de încredere din aceeași zonă, cum ar fi rețeaua dintr-o cafenea. Dacă vă conectați la hotspotul de phishing, atacatorul vă poate direcționa către propria sa pagină, unde puteți fi expus la malware sau vi se poate solicita să introduceți informații private.

Înainte de a vă conecta la un hotspot, asigurați-vă că hotspotul pe care intenționați să îl utilizați este legitim. Dacă nu găsiți numele hotspotului afișat într-un loc vizibil, întrebați un angajat din locația respectivă.

Dezactivați punctele de acces la dispozitivul dumneavoastră

Chiar dacă v-ați conectat la un hotspot Wi-Fi public legitim, puteți fi în continuare expus riscului de a fi în aceeași rețea cu un atacator. Rețelele Wi-Fi publice sunt mult mai puțin sigure decât rețelele private, cum ar fi cea de acasă sau de la birou.

Protejați-vă dezactivând partajarea fișierelor în rețeaua dumneavoastră și activând firewallul înainte de a vă conecta. Chiar și cu aceste măsuri de precauție, tot nu este o idee bună să trimiteți sau să primiți conținut sensibil folosind o rețea Wi-Fi publică.

Trimiteți și primiți date sensibile doar printr-un VPN

O rețea privată virtuală (VPN) stabilește o conexiune sigură între dispozitivul dumneavoastră și serverele companiei VPN. De acolo, serverele VPN transmit informațiile dumneavoastră către internet. Dacă un atacator obține acces la datele pe care le transmiteți și le primiți printr-un hotspot Wi-Fi public, datele sunt criptate și nu îi sunt utile.

Techradar și PC Mag sunt locuri bune de unde să începeți dacă doriți să învățați cum să alegeți un VPN.

Fără un VPN, cea mai sigură opțiune este să evitați transmiterea de informații sensibile prin rețele Wi-Fi publice.

Urmați instrucțiunile guvernamentale dacă informațiile dumneavoastră personale sunt compromise

Personally identifiable information (PII) reprezintă date care ar putea fi utilizate pentru a identifica o anumită persoană sau chiar pentru a o impersona. PII include următoarele tipuri de informații:

  • nume complet
  • adresă de e-mail
  • adresă poștală
  • număr de telefon
  • număr de card de credit
  • număr de identitate național, cum ar fi CNP, SSN sau pașaport
  • permis de conducere
  • dată de naștere

Dacă ați furnizat informații personale identificabile printr-un canal suspect sau dacă contul dumneavoastră Shopify a fost compromis, consultați ghidurile de la guvernul dumneavoastră, cum ar fi aceste informații de la guvernele Canadei și Statelor Unite.

Canada

Ce trebuie să faceți:

Depuneți un raport:

Statele Unite

Ce trebuie să faceți:

Depuneți un raport: