Az adathalászat (angolul phishing) lényege egyszerű: a csaló egy megbízható szervezetnek adja ki magát — a bankjának, a Magyar Postának, a NAV-nak, a Microsoftnak —, és ráveszi Önt, hogy megadjon valamit, amit nem kellene: jelszót, bankkártyaszámot, SMS-ben kapott kódot. A támadás nem a gépét veszi célba, hanem a bizalmát és a sietségét. Épp ezért bárki célponttá válhat, függetlenül attól, mennyire ért a számítógéphez.
A hét árulkodó jel
A legtöbb adathalász üzenet az alábbiak közül legalább egyet tartalmaz. Ha kettőt is lát, szinte biztos a csalás:
- Sürgetés és fenyegetés. „A fiókját 24 órán belül zároljuk", „azonnal igazolja magát" — a cél, hogy ne legyen ideje gondolkodni.
- Általános megszólítás. „Tisztelt Ügyfelünk" a neve helyett. A bankja tudja a nevét.
- Gyanús feladó. A név stimmelhet, de a tényleges e-mail cím egy idegen domain (pl.
otp-biztonsag@mail-ugyfelszolgalat.com). - Eltérő link. A szöveg „otpbank.hu"-t ír, de ha az egérrel fölé viszi a linket (kattintás nélkül!), egészen más cím jelenik meg.
- Szokatlan kérés. Egy bank, a NAV vagy a Posta soha nem kéri e-mailben vagy SMS-ben a jelszavát, a kártya PIN-kódját vagy a teljes kártyaszámát.
- Nyelvi hibák. Furcsa fordítás, ékezethibák, idegenül ható mondatok — bár a mesterséges intelligenciával ez egyre kevésbé megbízható jel.
- Túl jó ajánlat. „Ön nyert", „visszatérítés jár Önnek", „csomagja érkezett, fizessen 290 Ft-ot a kézbesítésért".
Aranyszabály: egy hivatalos szervezet soha nem kéri a jelszavát, és soha nem sürgeti percek alatti döntésre. Ha valami sürget és titkot kér — álljon meg.
Hol találkozhat vele?
E-mailben
A klasszikus forma: „banki biztonsági értesítés", „NAV-visszatérítés", „a Microsoft-fiókját feltörték". A levél egy linkre visz, amely egy megtévesztően valódinak tűnő bejelentkező oldalra vezet — ott pedig elkérik a jelszavát.
SMS-ben (smishing)
„Csomagja a vámnál áll, rendezze a 350 Ft díjat: [link]." A magyar háztartásokat ma leginkább a hamis Posta-, MPL- és Foxpost-értesítések és a hamis banki SMS-ek érik el. A díj apró — épp ezért gondolkodás nélkül fizetik ki sokan —, de a kártyaadatok így a csalóhoz kerülnek.
Telefonon (vishing)
Felhívja valaki, hogy „a bank csalásmegelőzési osztálya", és „biztonsági okból" elkéri a kártyaszámát, vagy felolvastatja Önnel a kapott SMS-kódot. Ez mindig csalás. A bank a saját rendszeréből látja az adatait, nem kell felolvasnia semmit.
Tipikus magyar példák, amikre figyeljen
- Hamis banki értesítés: „Gyanús belépést észleltünk, igazolja magát" — a link nem a bank valódi oldala.
- Csomag-átverés: Posta/MPL/Foxpost „kézbesítési díj" vagy „vámdíj" apró összegért, kártyaadat-megadással.
- NAV-visszatérítés: „SZJA-visszatérítés jár Önnek, adja meg a bankkártyáját az utaláshoz." A NAV utalni tud kártyaszám nélkül is.
- Fiók-figyelmeztetés: „A Microsoft / Google / Facebook fiókját zároljuk" — a cél a fiók-jelszó megszerzése.
- Nyeremény és „örökség": „Ön nyert", „pénzt hagytak Önre" — a régi átverés ma is működik.
Mit tegyen, ha gyanús üzenetet kap?
- Ne kattintson a linkre, és ne nyisson meg csatolmányt.
- Ne válaszoljon, és ne hívja vissza az üzenetben megadott számot.
- Ellenőrizze más úton. Ha állítólag a bankja írt, nyissa meg Ön a bank hivatalos appját vagy oldalát (gépelje be, ne a linkből), vagy hívja a kártya hátulján lévő számot.
- Jelentse. A gyanús levelet a szolgáltatójának továbbíthatja, az átverést pedig a rendőrségnek (online vagy a 112-n).
- Törölje az üzenetet.
És ha már rákattintottam vagy megadtam az adataimat?
Ne szégyellje — ez bárkivel megtörténhet, és a gyorsaság most a legfontosabb. A teendők röviden: azonnal változtasson jelszót az érintett fióknál (és mindenhol, ahol ugyanazt használta), kapcsoljon be kétlépcsős azonosítást, és ha bankkártya-adatot adott meg, hívja azonnal a bankját a kártya letiltásához. A részletes, lépésről lépésre haladó forgatókönyvet külön cikkben írtuk meg:
Olvassa el: Feltörték az online fiókomat — mit tegyek? Lépésről lépésre
Hogyan előzze meg — magánszemélyként
- Kétlépcsős azonosítás (2FA) minden fontos fióknál: e-mail, bank, közösségi média. Még ha meg is szerzik a jelszavát, így nem tudnak belépni.
- Jelszókezelő használata: minden oldalhoz külön, erős jelszó — Önnek csak egyet kell megjegyeznie.
- Frissítsen. A telefon és a böngésző frissítései biztonsági réseket zárnak be.
- Lassítson. A csalás a sietésből él. Egy perc ellenőrzés többet ér, mint egy gyors kattintás.
Tanulja meg felismerni — mielőtt baj lesz.
Oktatásainkon cégeknek és magánszemélyeknek egyaránt gyakorlatban, valódi példákon mutatjuk meg, hogyan szúrja ki az adathalászatot és a csalásokat.