Terus ke kandungan
IGCSE·Tuition
Sains Komputer · Pelajaran

Kenal pasti isyarat phishing dalam mesej rekaan

Mesej palsu boleh nampak kemas, jadi pelajar sering terlepas satu butiran yang mendedahkannya.

Dalam halaman ini
  1. Isyarat apa yang perlu dicari?
  2. Contoh berlangkah
  3. Kesilapan yang perlu dielakkan
  4. Semak sendiri
  5. Ke mana selepas ini?

Phishing ialah mesej yang direka untuk memperdaya anda mendedahkan data peribadi dengan berpura-pura menjadi orang yang anda percayai. Anda perlu boleh menunjuk ciri tertentu dalam mesej dan menerangkan mengapa setiap satunya ialah tanda amaran.

Mesej di bawah sepenuhnya rekaan. Pelajaran ini menggunakan membaca URL dan merupakan sebahagian daripada modul keselamatan internet.

Isyarat apa yang perlu dicari?

  • Penghantar: alamat yang tidak sepadan dengan organisasi, atau sapaan umum seperti “Dear customer” dan bukan nama anda.
  • Desakan atau ugutan: “bertindak dalam 24 jam atau akaun anda ditutup”. Tekanan menghalang anda berfikir.
  • Permintaan data peribadi: organisasi sebenar jarang meminta kata laluan atau PIN penuh melalui mesej.
  • Pautan mencurigakan: domain (dibaca dari kanan) bukan milik organisasi yang dinamakan.
  • Bahasa lemah atau format ganjil: kesalahan ejaan dan logo tidak sepadan, walaupun ada palsu yang kemas.
  • Lampiran tidak dijangka: fail yang tidak anda minta.

Contoh berlangkah

From: security@sunrise-bank-alerts.example.net Subject: Urgent: account locked

Dear customer, we noticed unusual activity. Verify your details within 12 hours or your account will be closed: https://www.sunrisebank.example.com.secure-check.example.net/login

Kenal pasti tiga isyarat. (Teks mesej dikekalkan dalam bahasa asalnya.)

Langkah 1, sapaan: “Dear customer” bersifat umum. Bank yang menyimpan akaun anda biasanya menggunakan nama anda.

Langkah 2, desakan: “within 12 hours or your account will be closed” ialah ugutan yang mendesak anda bertindak cepat.

Langkah 3, domain pautan: nama hosnya www.sunrisebank.example.com.secure-check.example.net. Dibaca dari kanan, domainnya example.net. Perkataan sunrisebank.example.com hanyalah label subdomain. Pautan ini tidak menuju ke domain bank itu sendiri, walaupun nama bank muncul dahulu.

Langkah 4, penghantar: sunrise-bank-alerts.example.net juga bukan domain bank itu sendiri.

Tindakan selamat: jangan klik. Gunakan nombor atau aplikasi bank yang sudah anda percayai.

Kesilapan yang perlu dielakkan

Jawapan salah: “Mesej ini selamat kerana pautannya bermula dengan https dan menunjukkan nama bank.”

Pelajar mempercayai ikon mangga dan perkataan pertama alamat.

HTTPS hanya menunjukkan sambungan disulitkan. Ia tidak menyatakan siapa pemilik laman. Semak domain, bukan perkataan jenama dan bukan protokol.

Semak sendiri

1. Namakan dua isyarat phishing dalam: “Dear user, your parcel is held. Pay RM5 now at http://post-delivery.example.org/pay.”

Show answer

Mana-mana dua: sapaan umum (“Dear user”); desakan membayar sekarang; permintaan tidak dijangka untuk butiran pembayaran; pautan ke domain yang bukan milik syarikat penghantaran yang dikenali; pautan http tanpa penyulitan semasa pembayaran diminta.

2. Yang manakah domain sebenar dalam https://login.myschool.example.edu.update-now.example.org/?

Show answer

example.org. Dibaca dari kanan, .org ialah akhiran dan example ialah nama berdaftar. Selebihnya ialah label subdomain.

3. Berikan satu perkara yang patut dilakukan pengguna apabila menerima mesej seperti ini.

Show answer

Jangan klik pautan atau buka lampiran. Hubungi organisasi itu melalui laman web atau nombor yang diketahui tulen, dan laporkan mesej itu.

Ke mana selepas ini?

Mengetahui isyarat ialah satu pertahanan, dan sistem menambah pertahanan sendiri, yang menjadi tumpuan menerangkan satu kawalan pertahanan. Uji keseluruhan modul dengan set latihan campuran. Log kesilapan dan baris ulang uji membantu anda menjejak isyarat yang anda lupa.

Jika anda tidak pasti berapa banyak butiran yang diperlukan, maklum balas satu dengan satu dalam tuisyen Computer Science dapat menunjukkan di mana jawapan memperoleh markah.

Soalan lazim

Apakah phishing (pancingan data)?

Phishing ialah menghantar mesej, selalunya melalui e-mel atau teks, yang berpura-pura datang daripada organisasi dipercayai untuk memperdaya pembaca menyerahkan data peribadi seperti kata laluan atau butiran kad. Ia bergantung pada pembaca bertindak pantas tanpa menyemak penghantar atau pautan.

Apakah beza phishing dan pharming?

Phishing memperdaya pengguna dengan mesej, biasanya mengandungi pautan. Pharming mengalihkan pengguna ke laman web palsu walaupun mereka menaip alamat yang betul, dengan mengganggu cara alamat dicari. Kedua-duanya bertujuan mengumpul data peribadi mangsa.

Apakah yang patut saya lakukan dengan mesej yang disyaki phishing?

Jangan klik pautan atau buka lampiran. Hubungi organisasi itu menggunakan nombor atau laman web yang sudah anda kenali, bukan yang ada dalam mesej. Laporkan kepada organisasi sebenar atau kepada sekolah anda jika mesej itu sampai ke akaun sekolah.

Bolehkah pautan phishing bermula dengan https?

Boleh. HTTPS bermakna sambungan disulitkan, bukan pemilik laman itu jujur. Sesiapa boleh mendapatkan HTTPS untuk domain sendiri, jadi domain dalam pautan lebih penting daripada ikon mangga.

Dikemas kini:

Langkah seterusnya

Jika anda mengenali phishing di kelas tetapi sukar menerangkan isyaratnya dengan perkataan yang dimahukan skema pemarkahan, guru satu dengan satu boleh melatih perkataan itu dengan contoh baharu.

Kelas percubaan berbayar satu jam pada kadar guru yang disahkan, bermula RM80. Anda bersetuju dengan kadar sejam guru sebelum kelas percubaan, dan kelas seterusnya kekal pada kadar yang sama. Jadual diatur bersama guru selepas kelas percubaan.

Tuisyen diatur bersama ibu bapa atau penjaga. Hantar halaman ini kepada mereka melalui WhatsApp supaya mereka boleh bertanya bagi pihak anda.

Ibu bapa atau penjaga? Tanya di sini

9,000+ pelajar telah dibantu melalui perkhidmatan kami