Phishing poruke danas često izgledaju uredno, koriste pravi logo i pominju dokument, račun ili isporuku koju zaposleni očekuje. Klik na link zato nije dokaz neodgovornosti, ali spora reakcija može pretvoriti jedan pogrešan korak u ozbiljan incident.

Ako je zaposleni samo otvorio poruku, rizik nije isti kao kada je uneo lozinku, odobrio MFA zahtev ili preuzeo fajl. Prvi zadatak je da se tačno utvrdi šta se dogodilo, bez skrivanja greške i bez panike.

Prvih pet minuta: prekinite dalju aktivnost

Zaposleni treba odmah da prestane da koristi sumnjivu stranicu i obavesti odgovornu osobu ili IT podršku. Ne treba ponovo otvarati link radi provere niti prosleđivati poruku kolegama bez upozorenja.

Ako je preuzet i pokrenut fajl, računar treba odvojiti od mreže, ali ga ne treba nasumično gasiti pre dogovora sa IT osobom. Kod nekih incidenata aktivno stanje uređaja može biti važno za proveru.

Ako je uneta lozinka

Lozinku treba promeniti sa drugog, pouzdanog uređaja. Promena mora biti praćena odjavom svih aktivnih sesija, jer napadač možda već ima važeći token i može ostati prijavljen i nakon obične promene lozinke.

Zaposleni je kliknuo phishing link: šta uraditi u prvih 30 minuta - praktičan poslovni primer
Pravilna evidencija i kontrolisan proces smanjuju rizik i prekide u radu.

Zatim treba proveriti MFA metode. Nepoznat broj telefona, aplikacija ili sigurnosni ključ moraju biti uklonjeni. Ako je korisnik odobrio neočekivan MFA zahtev, nalog treba tretirati kao kompromitovan.

Proverite email pravila i prosleđivanje

Napadači često naprave pravilo koje sakriva dolazne poruke, premešta odgovore u arhivu ili prosleđuje poštu na spoljnu adresu. Takvo pravilo im omogućava da prate komunikaciju i pripreme lažni zahtev za uplatu.

Potrebno je pregledati inbox pravila, automatsko prosleđivanje, delegate, aplikacije sa pristupom nalogu i nedavne prijave. Posebnu pažnju treba obratiti na neuobičajene lokacije, uređaje i vreme prijavljivanja.

Upozorite kolege i poslovne partnere kada je potrebno

Ako je sa kompromitovanog naloga poslata poruka, primaoci treba brzo da dobiju upozorenje drugim pouzdanim kanalom. Ne treba odgovarati u istoj email niti ako postoji sumnja da napadač prati prepisku.

Zaposleni je kliknuo phishing link: šta uraditi u prvih 30 minuta - praktičan poslovni primer
Tehničke promene treba testirati i uvoditi planski, uz jasnu odgovornost.

Kod zahteva za promenu bankovnog računa, hitnu uplatu ili slanje poverljivog dokumenta, potvrda telefonom na ranije poznat broj treba da bude obavezna.

Ako je preuzet ili pokrenut fajl

IT treba da proveri uređaj, aktivne procese, antivirus upozorenja, browser dodatke i nedavne promene. Nije dovoljno da antivirus trenutno ne prijavljuje problem. Potrebno je proceniti da li su ugroženi sačuvani browser nalozi, lokalni dokumenti ili pristup deljenim folderima.

Računar se vraća u mrežu tek kada je provera završena. Ako postoji sumnja, sigurnije je sačuvati potrebne poslovne podatke i uraditi kontrolisanu reinstalaciju.

Posle incidenta popravite proces, ne tražite krivca

Zabeležite vreme, poruku, link, radnje korisnika i sve preduzete korake. Taj zapis pomaže da se proveri obim incidenta i unaprede filteri, pravila i obuka zaposlenih. Korisnik koji brzo prijavi grešku može sprečiti veću štetu.

NBG TEAM pruža hitnu IT podršku firmama u Beogradu i može da pomogne u proveri Microsoft 365 naloga, aktivnih sesija, email pravila i računara. Kod phishing incidenta brzina je važna, ali je još važnije da se koraci rade pravim redosledom.

Izvori i dalje čitanje

Za procenu konkretnog poslovnog okruženja pogledajte našu IT podršku za firme.