WEBVTT

00:00:00.000 --> 00:00:18.000
Dzień dobry Państwu. Nazywam się Tomasz Stelmach. Zapraszam na drugą lekcję modułu o cyberhigienie w placówce. Temat brzmi: trzy oszustwa, które trafiają do placówek. Najbliższe kilkanaście minut poświęcimy na to, żeby rozpoznawali je Państwo już po pierwszym zdaniu wiadomości.

00:00:19.000 --> 00:00:38.380
Zacznę od tego, kim jestem, bo to tłumaczy, skąd biorę przykłady. Pracuję z jakością i bezpieczeństwem oprogramowania od ponad piętnastu lat. Kieruję firmą Quality Island. Mój zespół ogląda systemy od środka i szuka w nich słabych miejsc, zanim znajdzie je ktoś inny.

00:00:39.080 --> 00:00:56.160
Teraz jedna liczba. CERT Polska, czyli zespół reagowania na incydenty działający w NASK, przyjął w dwa tysiące dwudziestym piątym roku sześćset pięćdziesiąt osiem tysięcy trzysta dwadzieścia zgłoszeń. To dane z raportu rocznego opublikowanego w kwietniu tego roku.

00:00:56.860 --> 00:01:08.400
I druga liczba z tego samego raportu. Dziewięćdziesiąt siedem procent zarejestrowanych incydentów to były oszustwa komputerowe. Nie awarie, nie włamania do serwerowni. Oszustwa na człowieka.

00:01:09.400 --> 00:01:12.170
Dlaczego mówię o tym akurat Państwu.

00:01:12.870 --> 00:01:23.020
W komputerze i w telefonie placówki są dane dzieci i rodziców. Imiona, adresy, numery telefonów, czasem informacje o zdrowiu i o alergiach.

00:01:23.720 --> 00:01:28.340
Są tam pieniądze. Faktury za posiłki, opłaty od rodziców, przelewy.

00:01:29.040 --> 00:01:38.270
I jest zaufanie. Rodzic wierzy, że wiadomość z placówki jest prawdziwa, a Państwo wierzą, że wiadomość od rodzica jest prawdziwa.

00:01:38.970 --> 00:01:50.970
Stąd najważniejsze zdanie tej lekcji. Oszust nie atakuje żłobka. Oszust atakuje człowieka w pośpiechu. Dlatego uderza o piętnastej czterdzieści, kiedy trwa odbiór dzieci i dzwoni telefon.

00:01:51.970 --> 00:01:57.050
Pokażę Państwu trzy schematy. Zawsze te same trzy trafiają do placówek.

00:01:57.750 --> 00:02:02.370
Pierwszy: podmiana numeru rachunku. Wiadomość od dostawcy, że zmienił konto.

00:02:03.070 --> 00:02:09.990
Drugi: SMS o dopłacie do przesyłki albo o zaległej opłacie, z linkiem do fałszywej płatności.

00:02:10.690 --> 00:02:17.610
Trzeci: to mój nowy numer. Ktoś podszywa się pod rodzica albo pod dyrektora w komunikatorze.

00:02:18.310 --> 00:02:29.390
Każdy rozłożę tak samo: jak wygląda, po czym go poznać, co zrobić w sześćdziesiąt sekund i jak ustawić procedurę, żeby to się nie powtórzyło.

00:02:30.390 --> 00:02:33.160
Oszustwo pierwsze. Tak to zwykle wygląda.

00:02:33.860 --> 00:02:41.710
Do placówki przychodzi mail od dostawcy posiłków. Nadawca się zgadza, nazwa firmy się zgadza, stopka się zgadza.

00:02:42.410 --> 00:02:50.260
Treść jest spokojna i uprzejma. Zmieniliśmy bank, prosimy o opłacenie faktury na nowy rachunek, przepraszamy za zamieszanie.

00:02:50.960 --> 00:03:12.190
W załączniku jest faktura. Ten sam układ, ten sam znak firmowy, ta sama kwota co zawsze. Zmieniony jest jeden wiersz: numer konta. Policja opisuje ten schemat od lat i mówi wprost, że wiadomość potrafi przyjść z przejętej skrzynki prawdziwego kontrahenta. Wtedy adres nadawcy naprawdę jest prawdziwy.

00:03:13.190 --> 00:03:15.960
Po czym to poznać. Trzy sygnały.

00:03:16.660 --> 00:03:26.810
Pierwszy: zmiana numeru rachunku ogłoszona mailem. Prawdziwy dostawca też czasem zmienia bank, ale to jest dokładnie ten moment, w którym podnosimy słuchawkę.

00:03:27.510 --> 00:03:36.740
Drugi: pośpiech i termin. Prosimy o pilne opłacenie, płatność jest po terminie, dziś ostatni dzień. Pośpiech to narzędzie pracy oszusta.

00:03:37.440 --> 00:03:50.360
Trzeci: drobna różnica w adresie nadawcy. Jedna litera, inna końcówka, mail wyrwany z dotychczasowej rozmowy. Tylko proszę pamiętać, że Policja pisze wprost: sprawdzenie samego adresu nadawcy nie wystarczy.

00:03:51.360 --> 00:03:53.670
Co zrobić w sześćdziesiąt sekund.

00:03:54.370 --> 00:04:03.140
Przez pierwsze dwadzieścia sekund nie płacimy. Odkładamy fakturę na bok. Żadna faktura nie jest tak pilna, jak twierdzi mail.

00:04:03.840 --> 00:04:16.760
Przez kolejne trzydzieści sekund dzwonimy do dostawcy. Nie pod numer z tego maila i nie pod numer z tej faktury. Pod numer z umowy albo ze starej kartoteki.

00:04:17.460 --> 00:04:29.460
Ostatnie dziesięć sekund to jedno pytanie: czy zmienili Państwo numer konta. Jeśli usłyszymy, że nie, przekreślamy nowy numer, płacimy na stary i mówimy o tym dyrektorowi.

00:04:30.460 --> 00:04:37.380
Jak ustawić to na stałe, żeby nie zależeć od czyjejś czujności w piątek po południu.

00:04:38.080 --> 00:04:48.700
Zasada pierwsza: zmiana numeru rachunku wyłącznie po telefonie na znany numer. Znany, czyli zapisany w umowie albo w kartotece, nie ten z wiadomości.

00:04:49.400 --> 00:05:00.020
Zasada druga: zasada dwóch osób. Przelew powyżej kwoty, którą Państwo ustalą, zatwierdzają dwie osoby. Dwie osoby rzadko śpieszą się w tym samym momencie.

00:05:00.720 --> 00:05:09.950
Zasada trzecia: numery kont dostawców trzymamy w jednym miejscu w placówce i to miejsce jest źródłem prawdy. Nie skrzynka mailowa.

00:05:10.950 --> 00:05:14.180
Oszustwo drugie. Telefon służbowy, godzina piętnasta czterdzieści.

00:05:14.880 --> 00:05:22.260
Przychodzi SMS. Paczka czeka w magazynie, brakuje dopłaty jeden złoty dziewięćdziesiąt dziewięć, prosimy kliknąć, żeby dokończyć.

00:05:22.960 --> 00:05:28.040
Albo wersja druga: zaległa opłata, konto zostanie zablokowane, prosimy o uregulowanie.

00:05:28.740 --> 00:05:49.050
Pod linkiem jest strona, która wygląda jak bramka płatności. CERT Polska opisuje to tak: strona jest prawie identyczna z prawdziwą, a jedyna różnica to adres domenowy. I dodaje rzecz najważniejszą. Te kilka złotych to tylko pretekst. Naprawdę chodzi o dane karty i dane logowania.

00:05:50.050 --> 00:05:50.970
Trzy sygnały.

00:05:51.670 --> 00:06:02.290
Pierwszy: drobna kwota. Złotówka, dwa złote, pięć złotych. Przy takiej kwocie nikt nie dzwoni i nikt nie sprawdza, a dokładnie o to chodzi.

00:06:02.990 --> 00:06:16.370
Drugi: link w SMS. Prawdziwy przewoźnik nie potrzebuje, żeby klikali Państwo w link i wpisywali dane karty. Stan przesyłki sprawdza się w aplikacji albo na stronie, którą wpisujemy sami.

00:06:17.070 --> 00:06:27.220
Trzeci: groźba. Przesyłka wróci do nadawcy, konto zostanie zablokowane, sprawa trafi do windykacji. CERT Polska wymienia presję czasu jako pierwszy sygnał phishingu.

00:06:28.220 --> 00:06:29.140
Sześćdziesiąt sekund.

00:06:29.840 --> 00:06:34.460
Nie klikamy. To całe pierwsze dziesięć sekund i najtrudniejsza część.

00:06:35.160 --> 00:06:53.160
Przekazujemy SMS na numer osiem zero osiem zero. To bezpłatny numer CERT Polska. W telefonie wybieramy polecenie przekaż albo prześlij dalej i wysyłamy na osiem zero osiem zero. Jeśli telefon tego nie ma, kopiujemy treść i wysyłamy tak samo.

00:06:53.860 --> 00:07:00.780
Sprawdzamy przesyłkę tam, gdzie zawsze. W aplikacji przewoźnika albo na stronie, którą wpisujemy z pamięci.

00:07:01.480 --> 00:07:15.790
A procedura w placówce mieści się w jednym zdaniu. W placówce nie klikamy w linki płatnicze z SMS. Jeśli coś naprawdę wymaga zapłaty, robimy to z komputera, na stronie wpisanej ręcznie.

00:07:16.790 --> 00:07:21.870
Oszustwo trzecie i moim zdaniem najtrudniejsze, bo gra na odruchu pomagania.

00:07:22.570 --> 00:07:31.340
W komunikatorze pojawia się wiadomość z nieznanego numeru. Dzień dobry, tu mama Zosi, zmieniłam numer, stary telefon się zepsuł.

00:07:32.040 --> 00:07:45.420
Potem przychodzi prośba. Raz jest to pilny przelew albo kod BLIK, raz zdjęcie dokumentu, a w wersji placówkowej najczęściej: proszę dopisać ciocię do osób upoważnionych, odbierze dziś po południu.

00:07:46.120 --> 00:07:53.500
Ta ostatnia prośba jest groźniejsza niż przelew. Przy przelewie tracimy pieniądze. Tutaj może chodzić o dziecko.

00:07:54.500 --> 00:07:55.420
Trzy sygnały.

00:07:56.120 --> 00:08:06.740
Pierwszy: nowy numer i pilna prośba w jednej wiadomości. Sama zmiana numeru to normalna rzecz. Zmiana numeru razem z prośbą to już schemat.

00:08:07.440 --> 00:08:17.130
Drugi: przenoszenie rozmowy. Z SMS na komunikator, z komunikatora na inny komunikator. Oszust ucieka z kanału, w którym można go sprawdzić.

00:08:17.830 --> 00:08:34.450
Trzeci: presja emocjonalna zamiast argumentu. Proszę szybko, bardzo proszę, nie mam czasu tłumaczyć. Dodam jedną rzecz techniczną. Numer, który wyświetla się na ekranie, da się podrobić. Policja nazywa to spoofingiem. Sam numer nie jest dowodem tożsamości.

00:08:35.450 --> 00:08:36.370
Sześćdziesiąt sekund.

00:08:37.070 --> 00:08:42.610
Nie odpisujemy w tym samym oknie. Żadnych danych, żadnych list, żadnych kodów.

00:08:43.310 --> 00:08:52.540
Dzwonimy pod numer z dokumentacji placówki. Nie pod ten nowy. Policja powtarza to w każdym komunikacie: jeden krótki telefon wystarczy.

00:08:53.240 --> 00:09:02.470
Informujemy dyrektora, nawet jeśli nic się nie wydarzyło. Wiadomość, która przyszła do jednej osoby, zwykle przyszła też do kilku innych.

00:09:03.170 --> 00:09:26.250
A procedura stoi na dwóch filarach. Pierwszy: lista osób upoważnionych do odbioru zmienia się wyłącznie na piśmie w placówce, nigdy przez wiadomość. Drugi: hasło przy odbiorze dziecka, ustalone z rodzicem i zapisane w dokumentacji. Osoba bez hasła nie odbiera dziecka. Rozwiązanie z ubiegłego wieku, a działa lepiej niż niejedna aplikacja.

00:09:27.250 --> 00:09:33.250
Teraz obiecana jedna zasada. Taka, którą warto wydrukować i powiesić w pokoju opiekunek.

00:09:33.950 --> 00:09:41.800
Brzmi tak. Prośbę o pieniądze, o dane albo o dziecko potwierdzamy innym kanałem niż ten, którym przyszła.

00:09:42.500 --> 00:09:56.810
I to wszystko. Przyszło mailem, dzwonimy. Przyszło SMS-em, dzwonimy. Przyszło w komunikatorze, dzwonimy. Ta jedna zasada rozbraja wszystkie trzy schematy, które dziś Państwu pokazałem, i większość tych, których jeszcze nie znamy.

00:09:57.810 --> 00:10:05.660
Jeśli jednak ktoś kliknął, a to zdarza się w każdej organizacji, liczy się czas, nie szukanie winnego.

00:10:06.360 --> 00:10:13.740
Bank, natychmiast. Jeśli w grę wchodzi karta albo przelew, blokujemy kartę i dzwonimy na infolinię banku.

00:10:14.440 --> 00:10:25.060
CERT Polska. Podejrzany SMS przekazujemy na osiem zero osiem zero, a incydent zgłaszamy przez formularz na stronie incydent kropka cert kropka pe el.

00:10:25.760 --> 00:10:29.910
Policja, jeśli doszło do oszustwa i do straty pieniędzy.

00:10:30.610 --> 00:11:01.990
I ochrona danych. Jeśli wyciekły dane dzieci albo rodziców, ocenę robi administrator, czyli placówka, a nie pojedyncza opiekunka. Administrator zgłasza naruszenie Prezesowi Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, w miarę możliwości w ciągu siedemdziesięciu dwóch godzin od stwierdzenia, elektronicznie, przez usługę na biznes kropka gov kropka pe el. Przy wysokim ryzyku zawiadamiamy też rodziców. I rzecz, o której najczęściej się zapomina: nie kasujemy tej wiadomości przed zgłoszeniem.

00:11:02.990 --> 00:11:23.300
To tyle na dziś. Trzy schematy, trzy razy po sześćdziesiąt sekund i jedna zasada na ścianę. Jeśli po tej lekcji zrobią Państwo tylko jedną rzecz, niech to będzie telefon na znany numer przy następnej prośbie o pieniądze albo o dane. Dziękuję Państwu za uwagę.
