Phishing: cum recunoști și eviți cele mai frecvente înșelătorii online

Phishing: cum recunoști și eviți cele mai frecvente înșelătorii online

Phishing-ul este una dintre cele mai frecvente metode prin care infractorii cibernetici încearcă să fure parole, date bancare, acces la conturi, informații personale sau bani. Atacul poate veni prin email, SMS, WhatsApp, telefon, rețele sociale, reclame false, notificări de livrare, mesaje bancare sau pagini web care imită site-uri cunoscute.

Problema este că phishing-ul modern nu mai arată întotdeauna „neprofesionist”. Multe mesaje sunt scrise corect, folosesc logo-uri reale, imită bănci, curieri, instituții publice, platforme de plată sau servicii precum Microsoft, Google, Facebook, Instagram, PayPal, Netflix sau magazine online.

În acest ghid explicăm ce este phishing-ul, cum îl recunoști, ce tipuri de înșelătorii sunt cele mai comune, ce trebuie să faci dacă ai dat click pe un link suspect și ce soluții software pot ajuta persoanele fizice și firmele mici să se protejeze mai bine.

Răspuns rapid

Phishing-ul este o înșelătorie online prin care atacatorii încearcă să te convingă să divulgi parole, coduri de autentificare, date bancare sau informații personale. De obicei, mesajul pare să vină de la o companie cunoscută, bancă, curier, instituție, coleg, furnizor sau platformă online.

Cele mai clare semne de phishing sunt: adresă de email suspectă, link care nu duce către domeniul oficial, mesaj urgent sau amenințător, atașamente neașteptate, solicitări de parolă, cereri de plată rapide, greșeli în numele companiei și pagini de login care arată aproape identic cu cele reale.

Regula de bază este simplă: nu introduce parola, datele cardului sau codurile primite prin SMS într-o pagină accesată dintr-un link primit pe email, SMS sau chat. Intră manual pe site-ul oficial sau folosește aplicația oficială.

Cum te protejezi
  • verifică atent adresa expeditorului;
  • nu apăsa pe linkuri suspecte;
  • intră manual pe site-ul oficial;
  • activează autentificarea multi-factor;
  • folosește parole unice pentru fiecare cont;
  • instalează antivirus și ține sistemul actualizat;
  • folosește un manager de parole pentru a evita paginile false.
Ce trebuie să eviți
  • să trimiți parole prin email sau chat;
  • să introduci date bancare din linkuri primite prin SMS;
  • să descarci atașamente neașteptate;
  • să aprobi coduri MFA pe care nu le-ai solicitat;
  • să instalezi aplicații remote la cererea unui necunoscut;
  • să crezi automat un mesaj doar pentru că are logo real.

Ce este phishing-ul?

Phishing-ul este o formă de atac cibernetic bazată pe înșelătorie. Atacatorul se dă drept o companie, instituție, bancă, coleg, furnizor sau serviciu cunoscut și încearcă să te determine să faci o acțiune periculoasă.

De obicei, scopul este să:

  • introduci parola pe un site fals;
  • trimiți datele cardului;
  • descarci un fișier infectat;
  • instalezi o aplicație malițioasă;
  • aprobii o autentificare multi-factor pe care nu ai inițiat-o;
  • plătești o factură falsă;
  • transferi bani către un cont controlat de atacator;
  • oferi acces remote la calculator.

Phishing-ul nu este doar o problemă pentru companii mari. Persoanele fizice, PFA-urile, firmele mici, cabinetele, magazinele online, birourile de contabilitate, agențiile și freelanceri pot fi afectați la fel de ușor.

Cele mai frecvente tipuri de phishing

Phishing-ul poate apărea în mai multe forme. Nu toate atacurile vin prin email, iar multe înșelătorii folosesc mai multe canale în același timp.

Tip de atac Cum apare Exemplu comun
Email phishing email fals care imită o companie sau instituție „Contul tău va fi suspendat. Confirmă parola aici.”
Smishing phishing prin SMS „Ai un colet blocat. Plătește taxa de livrare.”
Vishing phishing prin apel telefonic „Suntem de la bancă. Spuneți codul primit prin SMS.”
Spear phishing atac personalizat pentru o persoană sau firmă email fals care pare trimis de director sau contabil
Business Email Compromise fraudă prin email care imită conducerea sau furnizorii „Schimbă contul IBAN pentru factura următoare.”
Clone phishing copie a unui email real, dar cu link sau atașament modificat o factură cunoscută trimisă din nou, dar cu fișier infectat
Phishing pe social media mesaj fals pe Facebook, Instagram, LinkedIn sau WhatsApp „Contul tău va fi dezactivat. Verifică aici.”
Tech support scam mesaj sau apel fals de suport tehnic „Calculatorul tău este infectat. Instalează această aplicație.”

Cum recunoști un mesaj de phishing?

Nu există un singur semn care garantează că un mesaj este phishing. De obicei, trebuie să te uiți la mai multe indicii. Dacă mesajul creează presiune, cere date sensibile sau te trimite către un link dubios, tratează-l ca suspect.

1. Adresa expeditorului nu se potrivește

Un email poate afișa numele unei companii reale, dar adresa expeditorului poate fi complet diferită. De exemplu, un email care pretinde că vine de la o bancă, dar este trimis de pe un domeniu gratuit sau un domeniu ciudat, trebuie tratat ca suspect.

Semne de urmărit:

  • domenii cu litere schimbate;
  • domenii foarte lungi sau greu de citit;
  • adrese Gmail/Yahoo pentru mesaje care pretind că vin de la firme mari;
  • nume de expeditor care nu corespunde cu adresa reală;
  • emailuri de la furnizori care cer schimbarea contului bancar.

2. Linkul nu duce unde pare

Textul linkului poate arăta corect, dar destinația reală poate fi alta. Pe desktop, poți trece cu mouse-ul peste link fără să dai click, pentru a vedea adresa reală. Pe telefon, fii și mai atent, pentru că linkurile sunt mai greu de verificat.

Un link fals poate imita numele unei companii prin mici modificări: litere înlocuite, cratime, subdomenii înșelătoare sau domenii foarte asemănătoare.

3. Mesajul creează urgență sau frică

Phishing-ul se bazează pe reacții rapide. Atacatorii vor să nu ai timp să verifici.

Formulări suspecte:

  • „Contul va fi blocat în 24 de ore”;
  • „Plata a fost refuzată, actualizează cardul acum”;
  • „Ai primit o amendă, plătește urgent”;
  • „Coletul tău este reținut”;
  • „Ai câștigat un premiu, confirmă datele”;
  • „Directorul cere transferul imediat”.

4. Ți se cer parole, coduri sau date bancare

O companie serioasă nu îți cere parola prin email, SMS sau telefon. De asemenea, nu ar trebui să trimiți coduri de autentificare, coduri de card sau date complete de acces către nimeni.

Dacă primești un cod MFA sau SMS pentru o autentificare pe care nu ai inițiat-o, nu îl aproba și nu îl trimite nimănui. Poate însemna că cineva încearcă să intre în contul tău.

5. Atașamentul este neașteptat

Un atașament poate conține malware, macro-uri malițioase sau linkuri către pagini false. Fișierele periculoase pot apărea ca facturi, contracte, notificări de plată, documente de livrare sau arhive ZIP.

Fii atent mai ales la fișiere primite neașteptat, fișiere cu extensii duble sau documente care cer activarea macro-urilor.

Exemple de înșelătorii online frecvente

Phishing-ul funcționează pentru că imită situații familiare. Cele mai multe mesaje par să rezolve o problemă urgentă: colet, plată, cont blocat, factură, parolă, verificare sau actualizare.

Scenariu Cum arată înșelătoria Ce faci corect
Curier fals primești SMS că ai un colet blocat și trebuie să plătești o taxă mică verifici direct în aplicația sau site-ul oficial al curierului
Bancă falsă email sau SMS care cere actualizarea datelor cardului intri doar în aplicația oficială a băncii sau suni la numărul oficial
Microsoft / Google fals mesaj că parola expiră sau contul va fi blocat intri manual în cont, nu prin linkul primit
Factură falsă primești o factură neașteptată cu atașament sau link verifici cu furnizorul printr-un canal cunoscut
Director fals email care cere transfer urgent de bani confirmi telefonic sau față în față înainte de plată
Suport tehnic fals cineva te sună și spune că PC-ul este infectat nu instalezi aplicații remote și nu oferi acces necunoscuților
Cont social media mesaj că pagina va fi dezactivată dacă nu te autentifici verifici notificările direct în aplicația oficială

De ce este phishing-ul periculos pentru firme mici?

Într-o firmă mică, un singur click greșit poate avea efecte mari. Dacă un angajat introduce parola într-o pagină falsă, atacatorul poate obține acces la email, documente, facturi, conversații cu clienți sau conturi cloud.

Pentru firme, cele mai periculoase scenarii sunt:

  • furtul contului de email al unui angajat;
  • fraude cu facturi și schimbări false de IBAN;
  • infectarea unui calculator cu ransomware;
  • acces la fișiere din OneDrive, Google Drive sau SharePoint;
  • furtul datelor clienților;
  • compromiterea contului de administrator;
  • trimiterea de emailuri malițioase către clienți din contul firmei.

Pentru o firmă cu 3-6 angajați, pierderea accesului la email sau la documente poate bloca activitatea zilnică. De aceea, protecția împotriva phishing-ului trebuie tratată ca parte din infrastructura de bază, nu ca un detaliu tehnic.

Cum eviți phishing-ul: reguli simple

Nu trebuie să fii specialist IT ca să eviți cele mai multe atacuri de phishing. Ai nevoie de câteva reguli aplicate constant.

  1. Nu da click imediat. Oprește-te câteva secunde și verifică mesajul.
  2. Verifică domeniul. Uită-te la adresa reală a expeditorului și la link.
  3. Nu trimite parole sau coduri. Nicio companie serioasă nu îți cere parola prin email.
  4. Intră manual pe site. Scrie adresa în browser sau folosește aplicația oficială.
  5. Confirmă cererile financiare. Pentru plăți sau schimbări de IBAN, sună persoana cunoscută.
  6. Nu instala aplicații remote la cererea unui necunoscut. TeamViewer, AnyDesk sau alte aplicații remote pot fi abuzate.
  7. Activează MFA. Autentificarea multi-factor reduce riscul chiar dacă parola a fost furată.
  8. Folosește parole unice. O parolă compromisă nu trebuie să deschidă toate conturile.
  9. Actualizează Windows, browserul și aplicațiile. Actualizările închid vulnerabilități cunoscute.
  10. Folosește antivirus și protecție web. Multe soluții pot bloca site-uri periculoase și atașamente malițioase.

Ce faci dacă ai dat click pe un link de phishing?

Un click nu înseamnă automat dezastru, dar trebuie să acționezi rapid. Contează ce ai făcut după click: ai introdus parola, ai descărcat un fișier, ai instalat ceva sau ai aprobat o autentificare?

Dacă doar ai deschis linkul:

  • închide pagina;
  • nu introduce date;
  • rulează o scanare antivirus;
  • raportează mesajul ca phishing;
  • șterge mesajul după raportare.

Dacă ai introdus parola:

  • schimbă parola imediat de pe site-ul oficial;
  • activează MFA, dacă nu era activ;
  • deconectează sesiunile active din cont;
  • verifică reguli suspecte în email;
  • anunță banca, firma sau administratorul IT, dacă este cazul;
  • verifică dacă parola era folosită și pe alte conturi.

Dacă ai introdus date bancare:

  • sună imediat banca folosind numărul oficial;
  • blochează cardul, dacă banca recomandă;
  • verifică tranzacțiile recente;
  • nu continua conversația cu atacatorul;
  • păstrează dovezile pentru raportare.

Ce soluții software ajută împotriva phishing-ului?

Nicio soluție software nu poate elimina complet riscul de phishing, pentru că atacul se bazează mult pe decizia utilizatorului. Totuși, instrumentele potrivite pot reduce semnificativ riscul: blochează site-uri malițioase, scanează atașamente, detectează malware, protejează parolele și ajută la recuperarea datelor.

Risc Soluție utilă Produse de analizat
Emailuri și linkuri false protecție email, anti-phishing, antivirus Bitdefender, ESET, Kaspersky
Conturi Microsoft compromise MFA, politici de securitate, Microsoft 365 administrat corect Microsoft 365
Conturi Google compromise verificare în doi pași, administrare Google Workspace Google Workspace
Parole refolosite sau slabe manager de parole Bitdefender Password Manager, Kaspersky Password Manager, NordPass, soluții incluse în suitele de securitate
Ransomware pornit dintr-un atașament antivirus business + backup Bitdefender GravityZone, ESET PROTECT, Kaspersky Small Office Security, Acronis, Veeam
Acces remote abuzat de escroci aplicații remote licențiate, politici clare, MFA TeamViewer, AnyDesk, Supremo

Recomandări pentru persoane fizice

Pentru un utilizator individual, cele mai importante măsuri sunt simple: parolă puternică, autentificare în doi pași, antivirus, actualizări și atenție la linkuri.

Configurație minimă recomandată:

  • Windows și browser actualizate;
  • antivirus activ cu protecție web;
  • MFA activ pentru email, bancă, social media și cloud;
  • parole unice pentru fiecare cont important;
  • backup pentru documente și poze importante;
  • atenție la SMS-uri cu colete, bănci, amenzi sau premii;
  • instalarea aplicațiilor doar din surse oficiale.

Pentru uz personal, poți analiza soluții precum Microsoft 365 Personal sau Family pentru cont, documente și OneDrive, plus o soluție antivirus potrivită pentru dispozitivele tale.

Recomandări pentru firme mici

Pentru o firmă mică, phishing-ul trebuie tratat ca risc operațional. Nu este suficient ca fiecare angajat să „fie atent”. Firma trebuie să aibă reguli, conturi separate, MFA, backup și protecție endpoint.

Configurație minimă recomandată pentru o firmă mică:

  • cont separat pentru fiecare angajat;
  • fără conturi comune pentru email sau documente;
  • MFA activ pentru toți utilizatorii;
  • antivirus business pe toate calculatoarele;
  • backup pentru fișiere importante și email;
  • politică de verificare telefonică pentru plăți și schimbări de IBAN;
  • training scurt pentru angajați: cum recunosc phishing-ul;
  • dezactivarea rapidă a conturilor când un angajat pleacă;
  • actualizări regulate pentru Windows, Office, browser și aplicații.

Pentru firme care folosesc email și documente în cloud, merită analizate licențele Microsoft 365 Business sau Google Workspace, împreună cu o soluție antivirus business și o strategie simplă de backup.

Legătura dintre phishing, malware și ransomware

Phishing-ul este adesea poarta de intrare. Atacul începe cu un email, SMS sau mesaj fals, iar după ce utilizatorul dă click, poate ajunge pe un site fals sau poate descărca un fișier infectat.

Dacă fișierul infectat rulează, acesta poate instala malware. Malware-ul poate fura parole, poate trimite date către atacator, poate permite acces de la distanță sau poate pregăti terenul pentru ransomware.

Ransomware-ul este un tip de malware care criptează fișierele și cere răscumpărare. În multe atacuri moderne, atacatorii încearcă și să fure date înainte de criptare, pentru a pune presiune suplimentară pe victimă.

De aceea, protecția împotriva phishing-ului nu înseamnă doar „să nu dai click”. Înseamnă și antivirus, backup, MFA, actualizări, reguli interne și educarea utilizatorilor.

Checklist rapid: înainte să dai click

Dacă primești un mesaj suspect, verifică rapid aceste întrebări:

  • Cunosc expeditorul?
  • Adresa de email este corectă?
  • Mesajul creează urgență artificială?
  • Mi se cere parolă, cod SMS, date bancare sau acces remote?
  • Linkul duce către domeniul oficial?
  • Așteptam acest fișier sau această factură?
  • Pot verifica cererea prin telefon sau din aplicația oficială?
  • Este prea frumos ca să fie adevărat?
  • Mi se cere să păstrez secretă cererea?
  • Există greșeli în nume, domeniu, logo sau formulare?

Dacă ai dubii, nu da click. Verifică separat, pe un canal cunoscut.

Greșeli de evitat

  • să presupui că un email este real doar pentru că are logo-ul corect;
  • să te autentifici din linkuri primite pe email sau SMS;
  • să trimiți coduri MFA către „suport”;
  • să instalezi aplicații remote pentru necunoscuți;
  • să folosești aceeași parolă peste tot;
  • să ignori avertismentele browserului sau antivirusului;
  • să aprobi plăți fără confirmare separată;
  • să păstrezi conturi active pentru foști angajați;
  • să nu ai backup pentru fișiere importante;
  • să nu instruiești angajații în firmele mici.

Recomandare finală

Phishing-ul este periculos pentru că atacă omul, nu doar calculatorul. Un mesaj bine scris, trimis la momentul potrivit, poate păcăli chiar și utilizatori atenți. De aceea, cea mai bună protecție este combinația dintre atenție, reguli clare și software potrivit.

Pentru persoane fizice, cele mai importante măsuri sunt: parole unice, MFA, antivirus, actualizări și backup pentru date importante. Pentru firme mici, se adaugă conturi separate pentru angajați, protecție endpoint, politici de plată, backup și training periodic.

Recomandarea simplă este aceasta: nu introduce parole sau date bancare din linkuri primite pe email, SMS sau chat. Intră manual pe site-ul oficial, verifică expeditorul și folosește soluții de securitate actualizate.

Întrebări frecvente

Ce este phishing-ul?

Phishing-ul este o înșelătorie online prin care atacatorii încearcă să fure parole, bani, date bancare sau informații personale, folosind mesaje și site-uri false care imită companii sau instituții reale.

Cum recunosc un email de phishing?

Verifică adresa expeditorului, linkurile, tonul urgent, atașamentele neașteptate și solicitările de parolă sau date bancare. Dacă mesajul te presează să acționezi rapid, tratează-l ca suspect.

Ce este smishing?

Smishing este phishing prin SMS. De obicei, mesajul pretinde că vine de la o bancă, curier, instituție sau serviciu online și te trimite către un link fals.

Ce este vishing?

Vishing este phishing prin apel telefonic. Atacatorul se poate da drept bancă, suport tehnic, poliție, furnizor sau reprezentant al unei companii.

Ce fac dacă am introdus parola pe un site fals?

Schimbă imediat parola de pe site-ul oficial, activează MFA, deconectează sesiunile active, verifică activitatea contului și anunță administratorul IT dacă este un cont de firmă.

Antivirusul oprește phishing-ul?

Un antivirus bun poate bloca multe site-uri periculoase, atașamente malițioase și fișiere infectate, dar nu poate înlocui atenția utilizatorului. Protecția completă include MFA, parole unice, backup și instruire.

De ce este MFA important împotriva phishing-ului?

MFA adaugă un pas suplimentar de autentificare. Chiar dacă parola este furată, atacatorul are nevoie și de al doilea factor. Totuși, nu trebuie să aprobi cereri MFA pe care nu le-ai inițiat.

Ce soluții pot folosi firmele mici împotriva phishing-ului?

Firmele mici pot folosi Microsoft 365 sau Google Workspace cu MFA, antivirus business, backup, manager de parole și reguli clare pentru plăți, facturi și acces la conturi.

Surse utile