Zašto je phishing toliko efikasan?
Phishing ne napada tehničke sisteme — napada ljude. I 2024, prosečan phishing email ima 30% šansu da prevari bar jednog zaposlenog u organizaciji. Razlog: napadi su sve sofisticiraniji, imitiraju poznate brende i kolege, i koriste društveni inženjering (urgentnost, autoritet, strah) da isključe kritičko razmišljanje.
Vrste phishing napada
Email Phishing (masovni)
Najčešći tip: napadač šalje identičan email stotinama hiljada primalaca imitirajući banke, PayPal, Microsoft, Poštu Srbije, poresku upravu. Kvalitet varira, ali sofisticirani napadi su teško razlikovati od legitimnih emailova.
Spear Phishing
Ciljani napad na specifičnu osobu ili organizaciju. Napadač istražuje metu (LinkedIn, sajt firme, javne objave) i kreira personalizovanu poruku. "Zdravo Marko, šaljem ti fakturu od Telekoma kako smo pričali u utorak" — ovo je spear phishing.
Whaling (CEO Fraud)
Spear phishing usmeren na C-level (CEO, CFO) ili kao imitacija CEO-a prema finansijskom timu: "Hitno mi treba transfer od 50.000€ za akviziciju, ne pominj nikome."
Smishing (SMS phishing)
"Vaš paket je zadržan na carini. Platite 200 din. www.posta-srbija-carinjenje[.]com" — lažna domena koja imitira legitimni sajt.
Vishing (Voice phishing)
Telefonski pozivi koji imitiraju tehničku podršku, banku ili regulatorne organe. Sve češće koriste AI voice cloning.
Business Email Compromise (BEC) — varijanta phishinga gde napadač preuzima kontrolu nad email nalogom zaposlenog — procenjuje se da je odgovoran za više od 50 milijardi dolara globalnih gubitaka od 2013. godine.
Kako prepoznati phishing email
- Domen pošiljaoca:
[email protected],[email protected] - Urgentnost: "Vaš nalog će biti ugašen za 24h!" — pritisak koji isključuje razmišljanje
- Generički pozdrav: "Poštovani korisniče" umesto vašeg imena
- Sumnjiive linkove: hover mišem iznad linka — URL koji se prikazuje ne odgovara tekstu
- Nesigurni attachment:
.exe,.zip,.docsa makroima,.htmlkoji otvara formu za logovanje - Greške u pisanju: napadači iz van često pišu sa gramatičkim greškama
Tehničke mere zaštite
Email autentifikacija (SPF + DKIM + DMARC)
Sprečava napadače da šalju emailove koji izgledaju kao da dolaze sa vašeg domena. Bez ove konfiguracije, vaš domen može biti zloupotrebljen za phishing vaših kupaca i partnera.
Multi-Factor Authentication (MFA)
Čak i ako napadač ukrade lozinku, MFA ga sprečava od pristupa nalogu. Hardware token (YubiKey) je najotporniji; TOTP aplikacija (Authenticator) je dobar balans.
Email gateway sa anti-phishing filterima
Microsoft Defender za Office 365, Proofpoint, Mimecast — analiziraju emailove pre dostave, detektuju poznate phishing kampanje, lažne domene i maliciozne attachmente.
DMARC reporting
DMARC izveštaji vam pokazuju ko pokušava da šalje emailove u vaše ime — otkrivate phishing kampanje koje ciljaju vaše kupce koristeći vaš domen.
Edukacija zaposlenih
Tehničke mere smanjuju, ali ne eliminišu rizik. Redovni simulated phishing treninzi (npr. KnowBe4, Proofpoint SAT) merljivo smanjuju klik stopu i grade "refleks sumnje" kod zaposlenih.
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →