Защита на акаунта Ви срещу фишинг, вишинг и смишинг
Терминът фишинг описва измами с кражба на самоличност, включващи фалшиви уебсайтове и имейли или други съобщения. Целта на фишинг атаката е да се получи достъп до Вашия акаунт и чувствителна информация. Нападателят може да създаде собствен уебсайт, който имитира реномиран такъв, или да Ви изпрати съобщение, което изглежда, че идва от доверен източник. Фишинг съобщенията могат да идват от фалшив акаунт или от акаунт, който е бил хакнат.
Нападателите могат също да опитат подобни тактики, за да атакуват Вашия акаунт, като използват вишинг, гласов фишинг, и смишинг, SMS или текстов фишинг, за да съберат чувствителна информация. Трябва да бъдете внимателни да не предоставяте чувствителна информация по телефона и да не кликвате върху потенциално компрометиращи връзки, изпратени чрез SMS текстове. Ако подозирате, че може да сте получили обаждане или SMS с цел фишинг, тогава трябва незабавно да се свържете с екипа на Shopify за поддръжка.
Фишинг съобщение може да поиска от Вас да извършите следните задачи:
- да посетите връзка
- да изтеглите файл
- да отворите прикачен файл
- да отговорите с лична информация или кодове за двустепенно удостоверяване
Ако извършите някое от тези действия, можете да заразите своя компютър или мобилно устройство със злонамерен софтуер, като например червеи, троянски коне, ботове и вируси. След като устройството Ви бъде заразено, нападателят може да получи достъп до Вашата лична информация.
Фишинг измамите могат да включват и директни заявки за лична информация, като например Вашите идентификационни данни за банкова сметка.
Фишинг измамите може да поискат от Вас да предоставите лична информация по следните начини:
- по имейл или друга система за съобщения
- чрез формуляр
- чрез използване на измамен телефонен номер
- чрез използване на фалшив физически адрес
Дори искане да въведете имейл адреса си и да нулирате паролата си може да бъде опасно.
На тази страница
- Разпознаване на легитимни имейли от Shopify
- Разпознаване на предупредителните знаци
- Shopify и заявки за чувствителни документи
- Изразяване на притеснения чрез друг начин на комуникация
- Проверка дали връзката Ви с уебсайт използва HTTPS
- Отваряне само на прикачени файлове или връзки, които очаквате да получите
- Бъдете внимателни, когато използвате обществен Wi-Fi
- Следване на правителствените указания, ако личната Ви информация е компрометирана
Разпознаване на легитимни имейли от Shopify
Shopify изпраща имейли само от официални домейни като @shopify.com, @email.shopify.com, @em.shopify.com и @shopify-billpay.melio.com. Имейли от обществени имейл услуги като Gmail, Yahoo, Apple mail или Hotmail не са от Shopify и трябва да се третират като потенциални опити за фишинг.
Идентифициране на безопасни връзки в имейли от Shopify
За да се гарантира надеждна доставка на имейли, Shopify може да използва услуга на доверен подател за комуникация с нашите търговци. Това означава, че връзките в имейлите може да изглеждат по различен начин и да включват домейна shopifysvc.com, върху който е безопасно да се кликне.
Винаги проверявайте URL адресите, преди да кликнете. Избягвайте да кликвате върху връзки в имейли, освен ако не сте сигурни в автентичността на подателя. Ако някога се съмнявате в автентичността на даден имейл, свържете се с екипа на Shopify за поддръжка за помощ.
Какво да направите, ако подозирате фишинг имейл
Ако случайно сте кликнали върху връзка във фишинг имейл, предприемете незабавни действия:
- Променете паролата на своя акаунт в Shopify.
- Активирайте двустепенно удостоверяване за допълнителна сигурност.
- Свържете се с екипа на Shopify за поддръжка, за да проверите за неоторизиран достъп до Вашия акаунт.
Признаци за фишинг имейл
Обърнете внимание на следните често срещани признаци, че даден имейл може да е опит за фишинг:
- Неочаквани имейли от безплатни имейл услуги.
- Искания за лична информация.
- Лоша граматика и правопис.
- Спешен или заплашителен език.
- Връзки към непознати уебсайтове.
Значение на двустепенното удостоверяване
Активирането на двустепенно удостоверяване, известно още като двуфакторно удостоверяване или многофакторно удостоверяване, във Вашия акаунт в Shopify осигурява по-сигурен процес на влизане, като добавя допълнителен слой защита и затруднява достъпа до акаунта Ви от неоторизирани потребители, особено ако подозирате, че сте получили фишинг имейл. Научете повече за защитата на Вашия акаунт с двустепенно удостоверяване.
Проверяване на подозрителни имейли
Ако получите имейл, който изглежда, че е от екипа на Shopify за поддръжка, но Ви се струва съмнителен по някакъв начин, проверете неговата легитимност:
- Проверете дали имейлът идва от официален домейн на Shopify като
@shopify.com,@email.shopify.com,@em.shopify.comи@shopify-billpay.melio.com. - Бъдете предпазливи за всякакви необичайни символи или пунктуация в имейл адреса.
- Ако имате съмнения, свържете се директно с екипа на Shopify за поддръжка чрез официалните канали за потвърждение.
Разпознаване на предупредителните знаци
Можете да се предпазите от фишинг, като разпознавате предупредителните знаци. Четете внимателно съобщенията, независимо от кого изглежда, че идват, и разглеждайте внимателно уебсайтовете, независимо колко познати изглеждат.
Неясен или общ език
Въпреки че фишингът може да бъде добре проучен и съобразен с Вас и Вашия бизнес, общият език е отличителен белег на фишинг измамите. Бъдете предпазливи към съобщения, които изглежда идват от организация, на която имате доверие, но които започват с неясни изрази като Уважаеми притежател на акаунт.
Освен това, ако дадено съобщение обещава важна бизнес или финансова възможност, но не включва достатъчно подробности, за да можете да потвърдите, че подателят Ви познава, то тогава може да е измама.
Аз съм Фредерик, банкер.
Свържете се с мен спешно относно възможно наследство от починал роднина.
Не мога да споделя много по SMS. Пишете ми на имейла по-долу.
Бизнес съобщения от лични акаунти
Опитните нападатели могат да съберат достатъчно информация от Вашето онлайн присъствие, за да създадат съобщение, което би могло правдоподобно да идва от реален контакт.
Актуализация на ценообразуването на едроЗдравейте, Джорджия:
Исках само да Ви информирам. Ето електронна таблица с нашите текущи цени на едро: fabric-prices-october.xls
Надявам се, че сте били доволни от последната партида ризи! Уведомете ме, ако имате някакви въпроси или притеснения.
Джулия Чан
Акаунт мениджър
Example Fabrics
Нападателите могат да проникнат в бизнес акаунта на Ваш контакт или да създадат фалшив личен акаунт, за да изпратят фишинг имейл съобщение. Например, ако потребителското име за личния имейл на Вашия контакт Джулия е juliachan3857, тогава нападателят може да изпрати имейл съобщение от акаунт с потребителско име juliachan9665. Тази форма на атака разчита на следните поведения:
- Хората често изпращат имейл съобщения от грешен акаунт по погрешка.
- Дори да знаете личния имейл адрес на Джулия, може да не погледнете много внимателно и да не забележите разликата.
Тревожен или превъзбуден тон
Обърнете внимание на чувствителни към времето заявки, които се опитват да Ви изплашат, за да действате, без да мислите. Например:
Имахме катастрофална повреда на сървъра. Отговорете с Вашето потребителско име и парола в рамките на следващите 24 часа или ще загубите достъп до магазина си за постоянно.
Имейл съобщенията може да съдържат оферти, които изглеждат твърде добри, за да са истина, като например 90% отстъпка от туристическа компания, достъпна само ако действате сега.
Правописни грешки, лоша граматика и стилови вариации
Въпреки че даден измамен уебсайт или имейл съобщение може да изглежда професионално, може да има правописни и граматически грешки. За да определите дали даден уебсайт или имейл съобщение може да е измамно, търсете неправилна употреба или несъответствия в следното:
- правопис
- използване на главни букви
- числа
- пунктуация
- форматиране
Подозрителни URL адреси
Опитите за фишинг могат да включват URL адреси, които изглеждат легитимни, ако не ги разгледате отблизо. Много опити за фишинг използват URL адреси, които са умишлено избрани да приличат на URL адрес, който вече познавате. Например, ако обикновено купувате бански костюми от Example Apparel на легитимния URL адрес и получите имейл съобщение с връзка към фалшив URL адрес, тогава можете да разберете, че това имейл съобщение е опит за фишинг.
Истинският URL адрес Ви насочва към сайт в домейна example-apparel.com, който е собственост на Example Apparel, а фалшивият URL адрес Ви насочва към злонамерен сайт в домейна com-aquatic.net, който вероятно е собственост на престъпници.
| Легитимен URL адрес | Фалшив URL адрес |
|---|---|
| example-apparel.com/aquatic/swimmies | example-apparel.com-aquatic.net/swimmies |
Shopify и заявки за чувствителни документи
Shopify никога не изисква от Вас чувствителна информация директно чрез имейл съобщение, което е текст или изображение, или като прикачен файл.
Следват примери за чувствителни документи:
- всякакъв вид идентификация
- пароли
- информация за кредитна карта
- банкова информация
- национални идентификационни номера, като SIN (социалноосигурителен номер) или SSN (социалноосигурителен номер)
Shopify изисква да подавате чувствителни документи само чрез защитена страница за качване, която започва с app.shopify.com или .shopify.com.
Изразяване на притеснения чрез друг начин на комуникация
Говорете с предполагаемия подател на подозрително съобщение лично или по телефона и разрешете притесненията си относно дадена уеб страница, като говорите с някого от организацията.
Ако се свържете с подателя по телефона, използвайте номер, който имате записан, или такъв, който е показан в множество надеждни онлайн източници. Например, ако получите подозрителна заявка за информация от данъчната Ви агенция по имейл, обадете се на агенцията на номера от миналогодишната Ви данъчна декларация. Не се обаждайте на номер, който е показан на подозрителен уебсайт или в имейл съобщение.
Проверяване дали връзката Ви с уебсайт използва HTTPS
Когато се свързвате с уебсайт, където може да бъдете помолени да въведете потребителско име и парола или други чувствителни данни, проверете дали до URL адреса в браузъра Ви се показва икона на катинар.

Иконата на катинар показва, че връзката към сайта е криптирана с помощта на HTTPS протокола. URL адресите за криптирани връзки започват с https://, а не с http://. Връзките, които използват http://, изпращат данни като обикновен текст, което означава, че могат да бъдат прихванати по пътя и прочетени.
Преди да кликнете върху връзка към място, където очаквате да въведете информация, проверете дали URL адресът започва с https://.
Отваряне само на очаквани прикачени файлове или връзки
Не взаимодействайте с прикачени файлове, връзки или формуляри, освен ако не ги очаквате и не знаете какво съдържат. Те не само могат да Ви пренасочат към злонамерен сайт, предназначен да открадне Вашата информация, но могат и да заразят устройството Ви със зловреден софтуер.
Когато текстът на връзката е URL, проверете дали той съответства на URL адреса в самата връзка. Например връзка, изписана като https://help.shopify.com в основния текст на имейл, може да Ви пренасочи към фишинг страница на друг URL адрес.
Много фишинг атаки се опитват да се възползват от онлайн банкирането. Ако получите подозрително имейл съобщение от банката си със специална оферта за кредитна линия, не кликвайте върху връзката. Вместо това въведете ръчно URL адреса на банката си в нов прозорец и проверете дали офертата се показва в таблото за управление на акаунта Ви.
Внимание при използване на обществен Wi-Fi
Общественият Wi-Fi е удобен, когато не сте у дома или на работа, но предоставя много различни начини за нападателите да получат достъп до Вашата информация. Можете да намалите рисковете си, като предприемете стъпки, за да защитите себе си и данните си.
Проверка на имената на хотспотовете
Нападателят може да създаде свой собствен некриптиран Wi-Fi хотспот, чието име е подобно на името на надежден такъв в същия район, като например мрежата в дадено кафене. Ако се свържете с фишинг хотспота, нападателят може да Ви насочи към своя собствена страница, където можете да бъдете изложени на зловреден софтуер или да бъдете помолени да въведете лична информация.
Преди да се свържете с хотспот, се уверете, че този, който планирате да използвате, е легитимен. Ако не можете да намерите името на хотспота, публикувано на видно място, попитайте служител на съответното място.
Деактивиране на точки за достъп до Вашето устройство
Дори ако сте се свързали с легитимен обществен Wi-Fi хотспот, все още може да сте изложени на риск, като сте в същата мрежа като нападател. Обществените Wi-Fi мрежи са много по-малко сигурни от частните мрежи, като например тази във Вашия дом или офис.
Защитете се, като изключите споделянето на файлове във Вашата мрежа и като активирате защитната си стена, преди да се свържете. Дори и с тези предпазни мерки, все пак не е добра идея да изпращате или получавате чувствително съдържание, като използвате обществена Wi-Fi мрежа.
Изпращане и получаване на чувствителни данни само през VPN
Виртуалната частна мрежа (VPN) установява сигурна връзка между Вашето устройство и сървърите на VPN компанията. Оттам VPN сървърите предават Вашата информация към интернет. Ако нападател получи достъп до данните, които предавате и получавате през обществен Wi-Fi хотспот, данните са криптирани и безполезни за него.
Techradar и PC Mag са добри места, от които да започнете, ако искате да научите как да изберете VPN.
Без VPN най-сигурният вариант е да избягвате предаването на чувствителна информация през обществен Wi-Fi.
Следване на правителствени указания, ако личната Ви информация е компрометирана
Под Personally identifiable information (PII) се разбират данни, които могат да се използват за идентифициране на конкретно лице или дори за представяне под чужда самоличност. PII включва следните видове информация:
- пълно име
- имейл адрес
- адрес по местоживеене
- телефонен номер
- номер на кредитна карта
- национален идентификационен номер, като SIN, социалноосигурителен номер или паспорт
- шофьорска книжка
- дата на раждане
Ако сте предоставили лично идентифицираща информация по подозрителен канал или ако акаунтът Ви в Shopify е бил компрометиран, вижте ръководствата на Вашето правителство, като например тази информация от правителствата на Канада и Съединените щати.
Канада
Какво да направите:
Подаване на сигнал:
Съединени щати
Какво да направите:
Подаване на сигнал: