Ασφάλεια στο διαδίκτυο
Ηλεκτρονικό ψάρεμα, κακόβουλο λογισμικό και ισχυροί κωδικοί.
35 λεπτά
Θα μάθεις να
- Να αναγνωρίζεις τα σημάδια ενός μηνύματος ηλεκτρονικού ψαρέματος (phishing).
- Να ελέγχεις το όνομα τομέα ενός συνδέσμου πριν τον ανοίξεις.
- Να περιγράφεις τα βασικά είδη κακόβουλου λογισμικού και πώς προστατεύεσαι.
- Να φτιάχνεις ισχυρό κωδικό και να εξηγείς πώς σε προστατεύει ο έλεγχος ταυτότητας δύο παραγόντων (2FA).
Ένα SMS για ένα δέμα
Είναι απόγευμα και στο κινητό της μητέρας σου έρχεται αυτό:
ΕΛΤΑ: Το δέμα σας δεν παραδόθηκε λόγω ελλιπούς
διεύθυνσης. Για επαναποστολή, πληρώστε 1,99 € εντός
24 ωρών: https://elta-gr.redelivery-track.top/pay
Μοιάζει λογικό: περιμένει όντως κάτι από το διαδίκτυο, τα ΕΛΤΑ υπάρχουν, και 1,99 € είναι λίγα. Αν όμως πατήσει τον σύνδεσμο, θα βρεθεί σε μια σελίδα που μοιάζει με των ΕΛΤΑ και ζητά τα στοιχεία της κάρτας της. Τα 1,99 € δεν είναι ο στόχος. Ο στόχος είναι η κάρτα.
Αυτό λέγεται ηλεκτρονικό ψάρεμα (phishing): κάποιος παριστάνει έναν οργανισμό που εμπιστεύεσαι, για να σου αποσπάσει κωδικούς, στοιχεία κάρτας ή προσωπικά δεδομένα. Όταν γίνεται με SMS, λέγεται και smishing.
Τα σημάδια του ψαρέματος
Τα μηνύματα ψαρέματος αλλάζουν συνεχώς, αλλά σχεδόν πάντα έχουν κάποια από αυτά:
| Σημάδι | Στο παράδειγμα |
|---|---|
| Βιασύνη ή φόβος: «εντός 24 ωρών», «ο λογαριασμός σας θα κλειδώσει» | «εντός 24 ωρών» |
| Σύνδεσμος που σε στέλνει να «επιβεβαιώσεις» ή να «πληρώσεις» | ο σύνδεσμος στο τέλος |
| Όνομα τομέα που δεν είναι του οργανισμού | redelivery-track.top αντί για elta.gr |
| Ζητά κωδικούς, PIN, στοιχεία κάρτας ή τον κωδικό μιας χρήσης που σου ήρθε | η σελίδα πληρωμής |
| Γενική προσφώνηση, λάθη, περίεργη διατύπωση (όχι πάντα) | κανένα όνομα παραλήπτη |
Ένα δεύτερο παράδειγμα, αυτή τη φορά «από την τράπεζα»:
Η κάρτα σας έχει ανασταλεί προσωρινά λόγω ύποπτης
συναλλαγής. Επιβεβαιώστε τα στοιχεία σας για άρση:
https://trapeza-asfaleia-gr.com/verify
Καμία τράπεζα δεν ζητά ποτέ με SMS ή email να «επιβεβαιώσεις» τον κωδικό ή την κάρτα σου πατώντας έναν σύνδεσμο.
Διάβασε το όνομα τομέα
Στο προηγούμενο μάθημα είδαμε ότι το όνομα τομέα διαβάζεται από τα δεξιά.
Αυτό είναι το πιο δυνατό σου εργαλείο. Κοιτάς τι υπάρχει ακριβώς πριν από την
πρώτη μονή κάθετο /, και από εκεί διαβάζεις προς τα αριστερά.
https://elta-gr.redelivery-track.top/pay
όνομα τομέα: elta-gr.redelivery-track.top
ιδιοκτήτης: redelivery-track.top
Το elta-gr στην αρχή είναι απλώς ένας υποτομέας που διάλεξε ο απατεώνας.
Μπορεί να γράψει εκεί ό,τι θέλει. Ο πραγματικός ιδιοκτήτης είναι αυτός που
φαίνεται στο τέλος: redelivery-track.top. Τα επίσημα ΕΛΤΑ έχουν τομέα
elta.gr.
Κακόβουλο λογισμικό
Το κακόβουλο λογισμικό (malware) είναι κάθε πρόγραμμα φτιαγμένο για να κάνει ζημιά ή να κλέψει. Τα βασικά είδη:
| Είδος | Τι κάνει |
|---|---|
| Ιός (virus) | κολλάει σε άλλα αρχεία και εξαπλώνεται όταν αυτά ανοιχτούν |
| Σκουλήκι (worm) | εξαπλώνεται μόνο του μέσα από το δίκτυο, χωρίς να ανοίξεις τίποτα |
| Δούρειος ίππος (trojan) | μοιάζει με χρήσιμο πρόγραμμα ή παιχνίδι, αλλά κρύβει κάτι κακόβουλο |
| Λυτρισμικό (ransomware) | κρυπτογραφεί τα αρχεία σου και ζητά λύτρα για να τα «ξεκλειδώσει» |
| Κατασκοπευτικό (spyware) | παρακολουθεί κρυφά τι κάνεις και τι πληκτρολογείς |
Προστατεύεσαι με λίγες, σταθερές συνήθειες:
- Ενημερώσεις για το λειτουργικό και τις εφαρμογές, μόλις βγαίνουν.
- Πρόγραμμα προστασίας (antivirus) ενεργό. Τα σημερινά λειτουργικά έχουν ήδη ένα.
- Εφαρμογές μόνο από επίσημα καταστήματα ή από την επίσημη σελίδα του κατασκευαστή. Όχι «σπασμένα» προγράμματα και «δωρεάν» εκδόσεις πληρωμένων παιχνιδιών.
- Μην ανοίγεις συνημμένα που δεν περίμενες, ιδίως
.exeή.zip. - Αντίγραφα ασφαλείας. Απέναντι στο λυτρισμικό είναι η μόνη πραγματική σωτηρία.
Ισχυροί κωδικοί
Ένας κωδικός σπάει με δύο τρόπους: τον μαντεύουν (γιατί είναι το όνομά σου και η χρονιά γέννησής σου) ή τον δοκιμάζουν με υπολογιστή, όλους τους συνδυασμούς έναν έναν. Για το δεύτερο, αυτό που μετρά περισσότερο απ' όλα είναι το μήκος: κάθε χαρακτήρας που προσθέτεις πολλαπλασιάζει τους συνδυασμούς.
Ένας ισχυρός κωδικός:
- είναι μακρύς: τουλάχιστον 12 χαρακτήρες, καλύτερα περισσότεροι,
- δεν έχει ονόματα, ημερομηνίες, το όνομα της ομάδας σου ή του κατοικίδιου,
- είναι διαφορετικός σε κάθε λογαριασμό: αν διαρρεύσει από ένα site, οι άλλοι λογαριασμοί σου μένουν ασφαλείς,
- δεν τον λες σε κανέναν, ούτε στον καλύτερό σου φίλο.
Ένας εύκολος τρόπος είναι η φράση-κωδικός (passphrase): τέσσερις ή πέντε
τυχαίες λέξεις μαζί, π.χ. kokkino-lemoni-trexei-anapoda. Είναι μακριά, και
παρ' όλα αυτά θυμάται. Για να μη θυμάσαι δεκάδες κωδικούς, υπάρχουν οι
διαχειριστές κωδικών (password managers), που τους κρατούν κρυπτογραφημένους.
Διπλός έλεγχος ταυτότητας (2FA)
Ακόμη και ο καλύτερος κωδικός μπορεί να κλαπεί, π.χ. σε μια σελίδα ψαρέματος. Γι' αυτό υπάρχει ο έλεγχος ταυτότητας δύο παραγόντων (2FA, two-factor authentication). Για να μπεις στον λογαριασμό χρειάζονται δύο διαφορετικά πράγματα:
- κάτι που ξέρεις: τον κωδικό σου,
- κάτι που έχεις: το κινητό σου, όπου έρχεται ένας κωδικός μιας χρήσης με SMS ή σε μια εφαρμογή επαλήθευσης, ή ένα κλειδί ασφαλείας USB.
Έτσι, αν κάποιος κλέψει τον κωδικό σου, δεν αρκεί: του λείπει το κινητό σου. Ενεργοποίησε το 2FA σε κάθε λογαριασμό που το προσφέρει, ξεκινώντας από το email σου, γιατί από το email επαναφέρονται όλοι οι άλλοι κωδικοί.
Ας το κάνουμε μαζί
Παράδειγμα 1
Έρχεται email: «Αγαπητέ πελάτη, ο λογαριασμός σας στην τράπεζα θα απενεργοποιηθεί σε 12 ώρες. Συνδεθείτε εδώ για επιβεβαίωση: https://www.trapeza.gr.secure-login.net/el». Είναι της τράπεζας;
Δοκίμασέ το πρώτα. Μετά δες τη λύση.
Παράδειγμα 2
Σύγκρινε δύο κωδικούς φτιαγμένους μόνο από πεζά λατινικά γράμματα: έναν με 6 γράμματα κι έναν με 12. Ένας γρήγορος υπολογιστής δοκιμάζει περίπου 10 δισεκατομμύρια συνδυασμούς το δευτερόλεπτο.
Δοκίμασέ το πρώτα. Μετά δες τη λύση.
Ασκήσεις
Πρώτα ερωτήσεις με επιλογές: διαλέγεις, πατάς «Έλεγξε» και μαθαίνεις αμέσως αν το βρήκες και γιατί. Στο τέλος, λίγες ασκήσεις χωρίς επιλογές — εκεί κρύβεται μόνο η απάντηση.
Τα κατάφερες;
- Να αναγνωρίζεις τα σημάδια ενός μηνύματος ηλεκτρονικού ψαρέματος (phishing).
- Να ελέγχεις το όνομα τομέα ενός συνδέσμου πριν τον ανοίξεις.
- Να περιγράφεις τα βασικά είδη κακόβουλου λογισμικού και πώς προστατεύεσαι.
- Να φτιάχνεις ισχυρό κωδικό και να εξηγείς πώς σε προστατεύει ο έλεγχος ταυτότητας δύο παραγόντων (2FA).
Λύσε τις ασκήσεις πιο πάνω και θα δεις εδώ πού στέκεσαι.