practice-makes-safe.org jest online: miejsce do ćwiczeń w rozpoznawaniu phishingu i oszustw internetowych

Najnowsza strona w rodzinie CARECOM® jest online, tym razem non-profit: miejsce do ćwiczeń, w którym uczysz się rozpoznawać oszukańcze e-maile, fałszywe SMS-y i podrobione okna z ostrzeżeniami. Wszystko na odtworzonych wiadomościach, bez konta i bez śledzenia.

ConsultingHarald Mühlhoff 6 min czytania

Karta podglądu practice-makes-safe.org: nagłówek „Practice makes safe.” („Praktyka czyni bezpiecznym.”) i wiersz o tym, że można tu nauczyć się rozpoznawać phishing i oszustwa internetowe, ćwiczyć bez ryzyka i od razu dostawać wyjaśnienia. Obok karp, który podejrzliwie przygląda się haczykowi.

Od dziś practice-makes-safe.org jest dostępna publicznie – po angielsku, a po niemiecku pod adresem übung-macht-sicher.de. Tym razem nie chodzi ani o doradztwo, ani o hobby, lecz o coś, co dotyczy niemal każdego: e-maile, SMS-y i okna z ostrzeżeniami, które wyglądają łudząco prawdziwie i mają tylko jeden cel – zdobyć pieniądze albo dane logowania. Ostrzeżeń przed nimi jest wiele. Brakowało miejsca do ćwiczeń: w spokoju, bez ryzyka i bez kompromitacji.

Strona działa non-profit: bez konta, bez reklam, bez śledzenia, nic do kupienia. Jest skierowana do wszystkich, którzy zawodowo nie mają do czynienia z informatyką – wyraźnie także do osób starszych, rodzin i kursów, na których wspólnie ćwiczy się ten temat.

Sześć stacji, jedna trasa

Ćwiczy się na odtworzonych ekranach, na których nic nie może się stać. Trasa zaczyna się od tego, co przeraża najbardziej: od okna z ostrzeżeniem, które twierdzi, że komputer został zablokowany, i podaje numer telefonu. Dalej czekają odtworzony telefon z SMS-ami i wiadomościami z komunikatorów – od rzekomej paczki po „Hi Mum, new number” („Cześć mamo, mam nowy numer”) – pojedynek adresów o prawdziwy adres banku oraz skrzynka pocztowa z dziesięcioma e-mailami: niektóre są prawdziwe, niektóre to pułapki.

Każda decyzja jest od razu wyjaśniana: po czym rozpoznać pułapkę, jaka sztuczka się za nią kryje i co zrobić zamiast tego. Dwie stacje obywają się bez pułapek. „I clicked — what now?” („Kliknięte – i co teraz?”) to plan awaryjny na chwilę po kliknięciu, bez grożenia palcem. A „Asking AI for advice — with care” („Pytanie AI o radę – z rozwagą”) pokazuje, jak poprosić AI o ocenę podejrzanej wiadomości, nie ufając jej ślepo.

E-mail z odtworzonej skrzynki pocztowej: „ParcelGull Customer Service” żąda 1,99 funta opłaty celnej. Odsłonięte są adres nadawcy service@parcelgull-delivery.test oraz – po użyciu przycisku „Show link target” – cel linku https://parcelgull.test.customs-fee.test/pay z wyróżnionym fragmentem customs-fee.test.
W skrzynce nie klika się, tylko sprawdza: dokąd naprawdę prowadzi link? Decyduje to, co stoi bezpośrednio przed końcówką.

Do tego dochodzi wszystko, co ma zamienić ćwiczenie w nawyk: powtórki po dniu, tygodniu i miesiącu, potwierdzenie ćwiczeń do wydruku (wyraźnie nie egzamin i nie certyfikat), tryb zajęć z dużym widokiem (niczego nie zapisuje) oraz słowniczek, który prostym językiem wyjaśnia pojęcia od „klucza dostępu” (passkey) po „scareware”.

Dlaczego ćwiczyć – i dlaczego samo ćwiczenie nie wystarcza

Pomysł opiera się na badaniach, które można przeczytać na stronie wraz ze źródłami. Samodzielne działanie wygrywa z czytaniem: w znanym badaniu ludzie po 15 minutach gry przeciw phishingowi rozpoznawali fałszywe strony internetowe lepiej niż po samouczku. Duże badanie z udziałem ponad 19 500 pracowników wykazało natomiast, że typowe szkolenia dają w sumie niewiele; ci, którzy ukończyli interaktywne ćwiczenie, klikali później w e-mail phishingowy o około 19% rzadziej – to efekt względny, w wartościach bezwzględnych niewielki. A efekt z czasem słabnie, dlatego pomagają powtórki.

Dlatego ćwiczenia są krótkie, każda decyzja jest od razu wyjaśniana, a strona jasno mówi, czego ćwiczenie nie potrafi: nikt nie staje się dzięki niemu całkowicie odporny. Tam, gdzie są dostępne, pomagają klucze dostępu (passkeys) – na fałszywej stronie po prostu nie działają – a gdzie indziej uwierzytelnianie dwuskładnikowe. Do tego menedżer haseł, aktualizacje i złota zasada: oddzwaniać na znany numer.

Zasady domu: wymyślone firmy, zarezerwowane adresy

Strona do ćwiczeń przeciw oszustwom sama nie może nikomu szkodzić. Dlatego wszystkie firmy w ćwiczeniach są wymyślone – ParcelGull, Kestrelmoor Bank, CraneBasket – i przed publikacją zostały sprawdzone w rejestrach znaków towarowych i w wyszukiwarce. Każdy adres kończy się na .example lub .test. Te końcówki są zarezerwowane dla przykładów i nie mogą do nikogo należeć. Nie ma prawdziwych logo, podróbek stron prawdziwych firm ani skopiowanych wiadomości oszustów. Każda liczba i każde twierdzenie o faktach ma źródło i datę.

Jedna zasada była dla mnie przy budowie szczególnie ważna: interfejs nie może zdradzać rozwiązania. Podróbki mają tę samą końcówkę co oryginał, prawdziwi i fałszywi nadawcy występują na obu końcówkach, a nie każdy SMS z linkiem jest pułapką. Kto zalicza stację, ma to naprawdę umieć – a nie odgadnąć schemat strony.

I jeszcze jedna: ćwiczy się sprawdzanie, nie stukanie. Dokąd prowadzi link, pokazuje mysz po najechaniu na niego albo przycisk „Show link target” („Pokaż cel linku”). Kto mimo to kliknie, nigdzie nie trafi, tylko dostanie przyjazną wskazówkę: w prawdziwej wiadomości strona byłaby teraz otwarta.

Stacja z oknem ostrzeżenia: w odtworzonym oknie przeglądarki z adresem security-alert-pc.test niebiesko-żółte okno ogłasza „Security warning: your computer has been locked” („Ostrzeżenie bezpieczeństwa: komputer został zablokowany”) i podaje numer wsparcia technicznego. W prawym dolnym rogu plakietka „Exercise” („Ćwiczenie”).
Stacja 1: okno, które ma przestraszyć. Ćwiczy się, jak spokojnie je zamknąć – i nie dzwonić pod podany numer.

Sprawa z literą ü

Jeden szczegół pokazuje, jak blisko siebie są technika i temat. W przeciwieństwie do practice-makes-safe.org niemiecki adres zaczyna się od ü, czyli litery u z dwiema kropkami (tzw. umlautem). Adresy internetowe mogą zawierać takie litery, ale technicznie są one zamieniane na zapis zastępczy: übung-macht-sicher.de staje się xn--bung-macht-sicher-12b.de. Niektóre programy pokazują właśnie tę postać – i wtedy prawdziwy adres nagle wygląda obco. Tej samej techniki używają oszuści, aby maskować adresy podobnie wyglądającymi literami. Dlatego strona zapisuje swój niemiecki adres przez „ue”, zwykły zastępczy zapis ü: kto wpisze übung-macht-sicher.de, trafi na uebung-macht-sicher.de.

Za kulisami ü ma jeszcze drugą historię. Azure nie wystawia dla adresów z umlautami żadnego ze swoich zwykle bezpłatnych certyfikatów – przewidziane są tam tylko litery, cyfry, łącznik i kropka. Certyfikat dla adresów z umlautami pochodzi więc z Let's Encrypt – jest wystawiany na osobnym serwerze, który zapisuje go w Azure Key Vault. Stamtąd App Service sam pobiera każdą nową wersję, a mały strażnik codziennie sprawdza, co faktycznie jest dostarczane.

Pod maską: celowo prosto

Technicznie strona stoi na tym samym fundamencie co pozostałe w rodzinie – Blazor na .NET 10 – i korzysta obecnie z jego najprostszej części: każda strona jest w całości renderowana na serwerze, a ćwiczenia działają w przeglądarce jako lekki JavaScript, który opiera się na treści dostarczonej przez serwer. Kto ma wyłączony JavaScript, zobaczy komunikat zamiast zepsutej strony.

Surowa Content Security Policy – reguła, która mówi przeglądarce, jakie skrypty wolno jej uruchamiać – dopuszcza wyłącznie skrypty z własnego serwera oraz dokładnie jeden mały skrypt inline o ustalonej sumie kontrolnej. Podstawowa zasada strony istnieje dwukrotnie: adres czyta się od prawej, a decyduje słowo bezpośrednio przed końcówką. Raz jest zapisana w C# na potrzeby tekstów z serwera, drugi raz w JavaScripcie na potrzeby wyróżniania w przeglądarce. Ponad 200 testów pilnuje, by obie wersje były zgodne, a przy okazji czuwa nad zasadami domu – na przykład nad tym, by każdy adres ćwiczeniowy leżał na zarezerwowanej końcówce i by liczby w tekstach zgadzały się z ćwiczeniami.

Przekaż dalej

Najwięcej dobrego strona robi tam, gdzie nikt by jej nie szukał. Wyślij ją rodzicom, dziadkom albo sąsiadom i przejdźcie razem jedną stację. Kursy, szkoły, spotkania seniorów i biblioteki mogą bezpłatnie korzystać z ćwiczeń i pokazywać je w niekomercyjnych zajęciach edukacyjnych, jeśli podadzą źródło – szczegóły są na stronie „In class and with family” („Na zajęciach i w rodzinie”). Błąd na stronie albo pomysł na ćwiczenie? Napisz na info@carecom.de.

A kto chciałby wiedzieć, jak coś takiego zrealizować we własnym przedsięwzięciu – lekko, bez śledzenia i ze sprawdzonymi treściami: właśnie po to jest CARECOM Consulting.

Na koniec coś do przekazania dalej: niemieckojęzyczna ulotka A4 przedstawia übung-macht-sicher.de razem z jej dwiema siostrami pro bono – its-all-right.org, spokojnym miejscem w zgiełku świata, oraz lostcontext.ai o AI bez hype'u i bez paniki. Trzy strony internetowe, które niczego nie sprzedają: pobierz ulotkę jako PDF (A4, 0,8 MB) – do wydrukowania, powieszenia albo przesłania dalej.

Pozdrawiam, Harald Mühlhoff

Wystąpił błąd. Załaduj ponownie 🗙

Ponowne łączenie z serwerem …

Ponowne połączenie nie powiodło się – następna próba za s.

Ponowne połączenie nie powiodło się.
Spróbuj ponownie lub załaduj stronę od nowa.

Serwer wstrzymał sesję.

Nie udało się wznowić sesji.
Spróbuj ponownie lub załaduj stronę od nowa.