Phishing poruke danas često izgledaju uredno, koriste pravi logo i pominju dokument, račun ili isporuku koju zaposleni očekuje. Klik na link zato nije dokaz neodgovornosti, ali spora reakcija može pretvoriti jedan pogrešan korak u ozbiljan incident.
Ako je zaposleni samo otvorio poruku, rizik nije isti kao kada je uneo lozinku, odobrio MFA zahtev ili preuzeo fajl. Prvi zadatak je da se tačno utvrdi šta se dogodilo, bez skrivanja greške i bez panike.
Prvih pet minuta: prekinite dalju aktivnost
Zaposleni treba odmah da prestane da koristi sumnjivu stranicu i obavesti odgovornu osobu ili IT podršku. Ne treba ponovo otvarati link radi provere niti prosleđivati poruku kolegama bez upozorenja.
Ako je preuzet i pokrenut fajl, računar treba odvojiti od mreže, ali ga ne treba nasumično gasiti pre dogovora sa IT osobom. Kod nekih incidenata aktivno stanje uređaja može biti važno za proveru.
Ako je uneta lozinka
Lozinku treba promeniti sa drugog, pouzdanog uređaja. Promena mora biti praćena odjavom svih aktivnih sesija, jer napadač možda već ima važeći token i može ostati prijavljen i nakon obične promene lozinke.

Zatim treba proveriti MFA metode. Nepoznat broj telefona, aplikacija ili sigurnosni ključ moraju biti uklonjeni. Ako je korisnik odobrio neočekivan MFA zahtev, nalog treba tretirati kao kompromitovan.
Proverite email pravila i prosleđivanje
Napadači često naprave pravilo koje sakriva dolazne poruke, premešta odgovore u arhivu ili prosleđuje poštu na spoljnu adresu. Takvo pravilo im omogućava da prate komunikaciju i pripreme lažni zahtev za uplatu.
Potrebno je pregledati inbox pravila, automatsko prosleđivanje, delegate, aplikacije sa pristupom nalogu i nedavne prijave. Posebnu pažnju treba obratiti na neuobičajene lokacije, uređaje i vreme prijavljivanja.
Upozorite kolege i poslovne partnere kada je potrebno
Ako je sa kompromitovanog naloga poslata poruka, primaoci treba brzo da dobiju upozorenje drugim pouzdanim kanalom. Ne treba odgovarati u istoj email niti ako postoji sumnja da napadač prati prepisku.

Kod zahteva za promenu bankovnog računa, hitnu uplatu ili slanje poverljivog dokumenta, potvrda telefonom na ranije poznat broj treba da bude obavezna.
Ako je preuzet ili pokrenut fajl
IT treba da proveri uređaj, aktivne procese, antivirus upozorenja, browser dodatke i nedavne promene. Nije dovoljno da antivirus trenutno ne prijavljuje problem. Potrebno je proceniti da li su ugroženi sačuvani browser nalozi, lokalni dokumenti ili pristup deljenim folderima.
Računar se vraća u mrežu tek kada je provera završena. Ako postoji sumnja, sigurnije je sačuvati potrebne poslovne podatke i uraditi kontrolisanu reinstalaciju.
Posle incidenta popravite proces, ne tražite krivca
Zabeležite vreme, poruku, link, radnje korisnika i sve preduzete korake. Taj zapis pomaže da se proveri obim incidenta i unaprede filteri, pravila i obuka zaposlenih. Korisnik koji brzo prijavi grešku može sprečiti veću štetu.
NBG TEAM pruža hitnu IT podršku firmama u Beogradu i može da pomogne u proveri Microsoft 365 naloga, aktivnih sesija, email pravila i računara. Kod phishing incidenta brzina je važna, ali je još važnije da se koraci rade pravim redosledom.
Izvori i dalje čitanje
Za procenu konkretnog poslovnog okruženja pogledajte našu IT podršku za firme.



