Phishing: Ano ito, kung paano ito gumagana, at kung paano protektahan ang iyong sarili mula sa mga scam nito

Huling pag-update: 7 Agosto 2025
May-akda: TecnoDigital
  • Ang phishing ay isang napakaepektibong pamamaraan ng panlilinlang para sa pagnanakaw ng personal at impormasyon sa pagbabangko.
  • Maraming uri ng phishing na naka-target sa mga email, SMS, tawag, social media, at app.
  • Ang pagkilala sa mga sintomas at pagkilos nang may pag-iingat ay susi sa pag-iwas sa pagiging biktima.

Pangkalahatang larawan ng phishing

Ang seguridad sa internet ay isa sa mga pinakamalaking hamon ng digital na panahon . Araw-araw tayong nagba-browse sa web, namimili online, namamahala sa ating mga bank account, o tumitingin sa ating email, nagtitiwala na ang ating data ay nananatiling pribado at protektado. Gayunpaman, ang mga cybercriminal ay hindi kailanman nagpapahinga at gumagamit ng lalong sopistikadong mga pamamaraan upang nakawin ang ating impormasyon . Isa sa mga pinakamadalas at mapanganib na banta sa larangang ito ay ang phishing.

Magugulat ka kung gaano kadaling mahulog sa bitag ng phishing kung hindi mo alam kung paano ito makilala . Kahit na sa tingin mo ay ligtas ka dahil hindi ka nagki-click sa mga kahina-hinalang link, ang totoo ay pinagbuti na ng mga scammer ang kanilang mga panlilinlang. Mula sa mga email na may mga logo na halos kapareho ng sa iyong bangko, hanggang sa mga nakakabahalang mensahe na umaakit sa iyong emosyon upang linlangin kang magbunyag ng sensitibong personal o impormasyon sa pagbabangko. Dito makatuwiran na matutunan, sa isang malinaw at praktikal na paraan, kung ano ang phishing, kung paano ito gumagana, at ang pinakamahusay na mga paraan upang manatiling isang hakbang sa unahan ng mga masasamang tao.

Ano ang phishing at bakit ito isang malawak na banta?

Ang phishing ay isang digital na panlilinlang na pamamaraan na ang pangunahing layunin ay makuha ang kumpidensyal na datos ng mga gumagamit . Karaniwang ginagaya ng mga umaatake ang mga kumpanya, ahensya ng gobyerno, bangko, o mga serbisyong pinagkakatiwalaan natin. Sa pamamagitan ng mga email, SMS message, tawag sa telepono, o pekeng mga link, sinusubukan nilang linlangin tayo na kusang-loob na magbigay ng impormasyon tulad ng mga password, numero ng credit card, o mga kredensyal sa pag-login para sa mga online na serbisyo.

Ang terminong phishing ay nagmula sa salitang Ingles na "fishing," na tumutukoy sa 'paghuli' sa mga biktima gamit ang pain, naghihintay na makuha nila ang pain. Sinasabi ng ilan na ang salita ay nagmula sa kombinasyong "password harvesting fishing," bagama't tila ito ay mas katulad ng isang mas huling paliwanag kaysa sa tunay na pinagmulan. Sa anumang kaso, malinaw ang ugat: ang phishing ay naglalayong linlangin ang mga walang kamalay-malay na gumagamit upang magnakaw ng pribadong impormasyon.

Ang banta na ito ay may mahalagang papel sa mundo ng cybercrime dahil sa napakalaking bisa nito at mababang gastos para sa mga umaatake . Ang pagpapadala ng libu-libong malisyosong email o mensahe ay sapat na upang linlangin ang ilang biktima na ibunyag ang mahahalagang datos. Bukod pa rito, hindi ito nangangailangan ng pagkompromiso sa mga teknolohikal na sistema, kundi sa halip ay pagmamanipula sa mga tao , na ginagawa itong mas mapanganib para sa sinumang gumagamit, kumpanya, o institusyon.

Explanatory graphic kung ano ang phishing

Makasaysayang ebolusyon at pinagmulan ng phishing

Ang mga unang pagtatangka sa phishing ay natukoy noong kalagitnaan ng dekada 90 , bagama't ang malawakang paggamit nito ay dumating pagkalipas ng ilang taon. Ang terminong "phishing" ay unang ginamit noong 1996 sa mga forum ng pag-hack upang ilarawan ang mga pakana ng pagnanakaw ng account na tumatarget sa AOL, isang sikat na internet service provider noong panahong iyon. Nagpanggap ang mga umaatake na empleyado at nagpadala ng mga mensahe na humihiling ng pag-verify ng pagsingil, sa gayon ay nakakuha ng access sa mga account ng mga biktima.

Simula noon, ang phishing ay lubos na umunlad sa mga tuntunin ng mga pamamaraan, abot, at sopistikasyon . Sa kasalukuyan, gumagamit ang mga kriminal ng maraming paraan upang umatake, mula sa maingat na ginawang mga email hanggang sa mga mensaheng SMS, tawag (Vishing), at maging ang mga QR code (Qrishing), na palaging sinasamantala ang salik ng tao bilang kanilang pangunahing kahinaan. Ang kakayahang magamit nang husto ang phishing ang dahilan kung bakit ito ang pinakamalawak na pamamaraan ng pag-atake para sa pagnanakaw ng data at pera mula sa mga gumagamit at negosyo.

Kasalukuyang epekto at saklaw ng phishing

Ang phishing ay nagdudulot ng napakalaking pagkalugi sa pananalapi at malubhang pinsala sa reputasyon at seguridad ng mga biktima nito . Ayon sa ulat ng IBM na "Cost of a Data Breach," ang phishing ang pinakakaraniwang sanhi ng paglabag sa data sa buong mundo, na bumubuo sa humigit-kumulang 15% ng mga insidente ng seguridad . Tinatayang ang mga pagkalugi para sa mga kumpanya sa Hilagang Amerika ay maaaring lumampas sa $4,88 milyon sa karaniwan bawat paglabag . Sa isang indibidwal na antas, ang sinumang user ay maaaring mawalan ng access sa mga email account, magdusa ng mga pagkalugi sa pananalapi, o maging biktima ng pandaraya sa pagkakakilanlan.

  Paglabag sa data ng Thermomix: ano ang nangyari at kung paano protektahan ang iyong sarili

Karaniwang tinatarget ng mga umaatake ang mga biktima mula sa mga indibidwal na gumagamit hanggang sa malalaking organisasyon at mga ahensya ng gobyerno . Ang isang kilalang halimbawa ay ang pag-hack sa kampanya ni Hillary Clinton sa pagkapangulo ng US noong 2016, kung saan ginamit ang isang pekeng email sa pag-reset ng password upang magnakaw ng libu-libong kumpidensyal na email.

Ang susi sa tagumpay nito ay nakasalalay sa katotohanang ang mga karaniwang pamamaraan at filter ng seguridad, tulad ng antivirus software o mga kontrol sa network, ay hindi palaging nakakakita ng mga mapanlinlang na mensaheng ito . Ang sikolohikal na manipulasyon ang pangunahing taktika ng phishing.

Pinakakaraniwang ginagamit na mga diskarte at pamamaraan ng phishing

Ang phishing ay patuloy na umaangkop sa mga bagong digital na gawi, na nagreresulta sa hindi mabilang na mga pagkakaiba-iba . Kabilang sa mga pinakakaraniwang pamamaraan ay:

  • Tradisyunal na Phishing: Mga mass email o SMS message na nagpapanggap bilang mga lehitimong kumpanya (mga bangko, social network, online na tindahan), na humihimok sa mga user na mag-click sa mga link at magbigay ng personal na impormasyon sa mga pekeng website.
  • Pagnanasa: Binubuo ito ng mga tawag sa telepono na nagpapanggap bilang mga pinagkakatiwalaang tauhan (mga bangko, operator, atbp.) upang makakuha ng kumpidensyal na data gaya ng mga password, token, o iba pang security code.
  • Paninigarilyo: Isang variant na gumagamit ng mga SMS message o instant messaging chat para linlangin ang mga biktima. Halimbawa, ang mga mensaheng babala ng kahina-hinalang aktibidad sa mga bank account at humihiling ng impormasyon para "i-verify" ang pagkakakilanlan.
  • Qrishing: Paggamit ng mga manipuladong QR code upang mag-redirect sa mga pekeng website kung saan hinihiling ang personal na data o naka-install ang mga nakakahamak na application.
  • URL Phishing: Paglikha ng mga link na mukhang lehitimo ngunit nagre-redirect sa mga pekeng website, kadalasang binabalatan ang URL upang gawin itong hindi nakikita (mga error sa spelling, katulad na mga character, atbp.).
  • sibat phishing: Mga pag-atake na partikular na nagta-target ng mga partikular na indibidwal o empleyado, batay sa naunang pananaliksik sa biktima upang i-personalize ang mensahe at pataasin ang kredibilidad nito.
  • Whaling: Variant na naglalayon sa matataas na opisyal o mga taong may access sa privileged na impormasyon, gamit ang mas personalized at sopistikadong mga mensahe.
  • Business Email Commitment (BEC): Mga pag-atake sa pamamagitan ng corporate email upang linlangin ang mga empleyado at magsagawa ng mga mapanlinlang na paglilipat o magnakaw ng pangunahing panloob na data.
  • Pharming: Pagmamanipula ng mga DNS system para i-redirect ang mga user sa mga pekeng website nang hindi nila nalalaman.
  • phishing na nakabatay sa malware: Pag-attach ng mga nahawaang file sa mga email o mensahe, na kapag binuksan ay nag-install ng malisyosong software.
  • Tabnabbing: Sinasamantala nila ang mga biktima sa pagkakaroon ng maraming tab ng browser na nakabukas upang baguhin ang nilalaman ng isa sa kanila at gayahin ang pangangailangang mag-log in muli, kaya ninakaw ang mga ipinasok na kredensyal.
  • Butas sa pagdidilig: Makahawa sa mga website na binibisita ng mga empleyado ng isang kumpanya o organisasyon, upang atakehin ang mga regular na bisita at kumuha ng impormasyon.
  • Evil Twin: Paglikha ng mga pekeng Wi-Fi hotspot upang magnakaw ng impormasyon mula sa mga kumokonekta, sa paniniwalang sila ay nasa isang lehitimong network.

Bukod pa rito, nitong mga nakaraang taon, lumitaw ang mga serbisyo ng Phishing-as-a-Service (PHaaS) , mga platform na nagbibigay-daan sa sinumang cybercriminal, kahit na walang malawak na teknikal na kaalaman, na awtomatikong maglunsad ng mga kampanya sa phishing sa pamamagitan ng pagbabayad ng bayad.

Paano Matukoy ang isang Mensahe sa Phishing: Mga Palatandaan at Mga Halimbawa

Hindi laging madali ang pagtukoy ng phishing email o SMS , ngunit may ilang mga palatandaan na maaaring mag-alerto sa atin:

  • Mga error sa grammar at spelling: Ang malalaking kumpanya ay bihirang gumawa ng malalaking pagkakamali sa kanilang mga komunikasyon, ngunit ang mga mapanlinlang na mensahe ay kadalasang puno ng mga halatang bahid.
  • Mahina ang kalidad ng mga logo at visual: Maraming beses, ang mga imahe ay pixelated o hindi iginagalang ang proporsyon ng orihinal na disenyo.
  • Mga kahina-hinalang linkKung nag-hover ka sa isang link at ang URL na ipinapakita nito ay hindi tumutugma sa aktwal na entity, malamang na ito ay phishing.
  • Apurahan o alarmist na mga kahilingan: Mga mensahe na iginigiit ang pagkaapurahan para sa iyo na kumilos nang mabilis, na may mga banta ng pag-block ng account, pagkalugi sa pananalapi, mga legal na problema, atbp.
  • Mga kahilingan para sa sensitibong personal na impormasyonKung hihilingin sa iyo ang impormasyon tulad ng mga password, numero ng card, o mga tanong sa seguridad, maghinala kaagad.
  RegTech: Ang Rebolusyong Teknolohikal sa Pagsunod sa Regulasyon

Kasama sa mga karaniwang halimbawa ang mga pekeng abiso sa pagsususpinde ng bank account, sinasabing mga refund ng buwis, mga kumpirmasyon ng hindi natupad na mga pagbili o transaksyon, at mga mensaheng nagmumula sa mga executive o empleyado ng kumpanya.

Mga pangunahing layunin at kahihinatnan ng phishing

Ang pangunahing layunin ng phishing ay ang magnakaw ng pribadong impormasyon para sa mapanlinlang na paggamit . Maaari itong isalin sa:

  • Pagnanakaw ng pera sa pamamagitan ng mapanlinlang na bank transfer o hindi awtorisadong pagbili.
  • Pagpapanggap upang ma-access ang iba pang mga serbisyo, gumawa ng mga krimen, o magbenta ng ninakaw na data sa black market.
  • Pangingikil sa pamamagitan ng mga pagbabanta o blackmail kung makuha ang sensitibong data.
  • Pinsala sa reputasyon ng personal at negosyo, pagkawala ng kumpiyansa at mga problema sa legal o buwis.

Sa mundo ng negosyo, ang phishing ay maaaring humantong sa napakalaking pagkalugi sa pananalapi at pagkawala ng kritikal na madiskarteng impormasyon. Sa pinakamasamang kaso, maaari nitong ilagay sa panganib ang pagpapatuloy ng negosyo.

Pagkakaiba-iba ng mga diskarte sa pag-atake at pagtaas ng pagiging sopistikado

Patuloy na pinagbubuti ng mga cybercriminal ang kanilang mga pamamaraan upang malampasan ang mga sistema ng seguridad at linlangin kahit ang mga pinaka-maingat na gumagamit . Kabilang sa mga pinaka-modernong pamamaraan ay:

  • Mga link na mukhang lehitimo ngunit may mga mapanlinlang na destinasyon, kadalasang naka-embed sa tila hindi nakakapinsalang mga larawan o teksto.
  • Mga nakakahamak na attachment na, kapag binuksan, nag-install ng malware sa device ng biktima.
  • Mga form sa pagkuha ng data sa mga website na perpektong ginagaya ang hitsura ng mga opisyal na pahina.
  • Mga advanced na diskarte upang maiwasan ang mga spam filter at antivirus, tulad ng pag-embed ng malisyosong mensahe sa mga larawan, pagprotekta sa mga attachment gamit ang mga password, o pag-detect ng mga pag-scan sa mga virtual machine upang itago ang totoong nilalaman ng pag-atake.

Napakabilis ng ebolusyon ng phishing kaya naman kung minsan, halos imposibleng makilala ang isang lehitimong mensahe mula sa isang pekeng mensahe sa isang sulyap lamang.

Mga mobile phishing at social network: mga bagong ruta ng pag-atake

Ang pagtaas ng paggamit ng smartphone at social media ay nagbukas ng mga bagong daan para sa phishing . Sinasamantala ng mga cybercriminal ang mga text message (SMS), mga instant messaging platform, mga malisyosong mobile app, at mga mapanlinlang na post sa social media upang magnakaw ng impormasyon o makahawa sa mga device.

Kasama sa mga karaniwang halimbawa ang mga mensaheng lumilitaw na mula sa mga bangko na humihiling sa iyong kumpirmahin ang isang kahina-hinalang pagbabayad, mga alerto tungkol sa mga pinaghihinalaang premyo o mga problema sa iyong account, o mga link ng scam sa pagbili at pagbebenta ng mga app, mga review ng restaurant, o kahit na mga chat sa online gaming.

Ang bilis at impormal na katangian ng mga channel na ito ay nagiging sanhi ng maraming biktima na bumaba ang kanilang pagbabantay kapag nahaharap sa isang tila "normal" na mensahe, na nagpapataas ng tagumpay ng mga pag-atake.

Paano protektahan ang iyong sarili mula sa phishing: mga pangunahing hakbang at tip

Bukod sa sentido komun at pag-iingat, may ilang mga gawi at kagamitan na makakatulong na protektahan ka laban sa phishing . Upang maprotektahan ang iyong sarili nang epektibo, dapat mong:

  • Palaging suriin ang pinagmulan ng mga mensahe, pag-iwas sa pag-click sa mga link o pag-download ng mga file mula sa hindi kilalang o kahina-hinalang mga nagpadala.
  • Mag-ingat sa anumang mensahe na iginigiit ang pagkaapurahan o may halatang mga pagkakamali.: orthographic, visual o sa istruktura ng link.
  • Huwag kailanman magbigay ng kumpidensyal na impormasyon sa pamamagitan ng email o SMS.Hindi kailanman hinihiling ng mga lehitimong kumpanya ang impormasyong ito sa pamamagitan ng mga paraang ito.
  • Gumamit ng mga na-update na browser at antivirus at i-activate ang lahat ng inirerekomendang layer ng proteksyon. Ang ilang mga browser, tulad ng Edge sa Windows o Safari sa Apple, ay may kasamang mga partikular na filter ng phishing, bagama't hindi sila nagkakamali.
  • Protektahan ang iyong mga password gamit ang mga tagapamahala ng password at palaging pinapagana ang dalawang hakbang na pagpapatotoo kung magagamit.
  • suriin ang url ng mga pahinang iyong ina-access, maingat na suriin ang address bago magpasok ng anumang data.
  Secure Boot at Firmware Hardening: Isang Kumpletong Gabay sa Proteksyon

Kung may pag-aalinlangan, direktang makipag-ugnayan sa kumpanya o entidad sa pamamagitan ng mga opisyal na channel nito , nang hindi ginagamit ang impormasyon sa pakikipag-ugnayan na ibinigay sa mismong kahina-hinalang mensahe.

Ano ang gagawin kung nahulog ka sa phishing

Kung naniniwala kang naging biktima ka ng phishing at nakapagbigay ka ng sensitibong impormasyon, kumilos kaagad :

  • Baguhin kaagad ang iyong password ng apektadong serbisyo at i-activate ang two-step authentication kung maaari.
  • Makipag-ugnayan sa iyong bangko o institusyong pinansyal upang iulat ang insidente, i-block ang mga card, at iulat ang mga hindi awtorisadong gastos. Tandaan na ang mga regulasyon ay nag-aatas sa mga bangko na managot para sa ganitong uri ng pandaraya kung iniulat kaagad.
  • Magsagawa ng masusing pag-scan ng iyong device gamit ang isang na-update na antivirus upang matukoy at maalis ang mga posibleng impeksiyon.
  • Ipaalam sa iyong mga contact Kung nagbigay ka ng access sa email o mga social media account, upang maiwasan ang iba na mahulog sa bitag ng mga email na ipinadala mula sa iyong mga profile.

Kung malaki ang pinsala at hindi ka makakuha ng refund, humingi ng legal na payo upang ipagtanggol ang iyong mga karapatan.

Phishing at ang batas: legal na sitwasyon sa Spain at sa buong mundo

Kinikilala ang phishing bilang isang krimen sa maraming bansa , bagama't ang pag-uusig at mga parusa ay nag-iiba-iba depende sa hurisdiksyon. Sa Espanya, itinuturing ng batas na kriminal ang panggagaya sa mga website upang makuha ang personal na data, na may mga sentensiya ng pagkakabilanggo at malalaking multa. Maraming ibang bansa (ang Estados Unidos, Colombia, Argentina, atbp.) ang nagpatibay o nagpanukala ng mga partikular na batas upang parusahan ang phishing, habang ang iba ay gumagamit ng mga tradisyonal na kriminal na pagkakasala tulad ng pandaraya upang usigin ang mga kasong ito.

Mayroon ding mga internasyonal na organisasyon at grupong nagtatrabaho na nakatuon sa paglaban sa phishing, tulad ng Anti-Phishing Working Group, na nakikipagtulungan sa mga kumpanya ng pagpapatupad ng batas at teknolohiya upang isara ang mga mapanlinlang na website at bigyan ng babala ang mga bagong banta.

Ang kahalagahan ng pagsasanay at kamalayan

Ang pinakamahusay na sandata laban sa phishing ay ang kaalaman at pag-iwas . Maraming organisasyon ang nagsasanay sa kanilang mga empleyado na kilalanin ang mga pagtatangka ng scam at gayahin ang mga panloob na kampanya sa phishing upang subukan ang pagbabantay at reflexes ng kanilang mga koponan. Ang mga hakbang na ito ay napatunayang lubos na epektibo, dahil ang karamihan sa mga pag-atake sa phishing ay nagtatagumpay lamang kapag ang mga gumagamit ay bumababa ang kanilang pagbabantay o hindi alam ang mga panganib.

Bukod pa rito, ang teknolohiya ay umuunlad at nagsasama ng mga matatalinong solusyon upang matukoy ang mga banta (mga anti-phishing filter, pagsusuri ng link, pag-verify ng nagpadala, atbp.), ngunit walang hadlang na 100% epektibo laban sa talino ng mga kriminal. Samakatuwid, ang pagpapanatili ng isang kritikal na saloobin at pananatiling napapanahon sa mga bagong uso ay mahalaga para sa proteksyon.

Ang phishing ay isang digital na banta na hindi nagtatangi sa pagitan ng mga indibidwal at negosyo, na pantay na nakakaapekto sa lahat ng device. Lumalaki ito kasabay ng mga pagsulong sa teknolohiya at sinasamantala ang anumang kawalang-ingat o kawalan ng kamalayan upang nakawin ang ating data, pera, o kapayapaan ng isip. Gayunpaman, sa pamamagitan ng napapanahong impormasyon, mga pinakamahusay na kasanayan, at sentido komun, posible na mabawasan ang panganib at manatiling nangunguna sa mga cybercriminal . Manatiling may alam, maingat na suriin ang mga mensaheng natatanggap mo, at tandaan: kapag may pag-aalinlangan, huwag kailanman ibahagi ang iyong personal na impormasyon. Ang unang hakbang sa pagprotekta sa iyong privacy ay nasa iyong mga kamay.