Każdego roku cyberprzestępcy zakreślają na czerwono w swoich kalendarzach daty takie jak Czarny Piątek, Cyberponiedziałek i przedświąteczna gorączka.
Według analizy przeprowadzonej przez Darktrace, w 2024 r. liczba wiadomości phishingowych o tematyce związanej z Czarnym Piątkiem wzrosła o prawie 700% w tygodniach poprzedzających listopadowe święta. W szczytowych okresach zakupowych, takich jak Boże Narodzenie, ataki phishingowe na główne amerykańskie marki detaliczne wzrosły o ponad 2000%.
Dla marketerów i zespołów e-commerce wzrost liczby świątecznych oszustw phishingowych ma dwie konsekwencje: Twoi odbiorcy są bardziej niż kiedykolwiek narażeni na przekonujące fałszywe wiadomości e-mail, a Twoje własne legalne kampanie konkurują z wieloma niebezpiecznymi szumami w skrzynce odbiorczej. Jeśli klienci zostaną sparzeni przez "sprzedażową" wiadomość e-mail, która kradnie dane ich kart, mogą nie zaufać następnym razem, nawet jeśli zrobiłeś wszystko dobrze.
W tym artykule wyjaśniamy, dlaczego phishing nasila się tak dramatycznie w okresie dużych wydarzeń detalicznych, takich jak święta, na jakie sygnały ostrzegawcze należy zwracać uwagę oraz jakie praktyczne kroki mogą podjąć zespoły marketingowe i komunikacyjne, aby zapewnić bezpieczeństwo zarówno klientom, jak i współpracownikom. Przyjrzymy się również, w jaki sposób protokoły uwierzytelniania poczty elektronicznej, takie jak SPF, DKIM i DMARC, pomagają utrzymać domenę marki z dala od rąk atakujących.
Z punktu widzenia przestępcy, wydarzenia sezonowe stwarzają idealne warunki dla inżynierii społecznej. Ludzie oczekują zalewu e-maili z rabatami, powiadomień o wysyłce i ofert "tylko na jeden dzień". Wszyscy poruszają się szybko, skanują tematy i klikają, zanim pomyślą. To jest dokładnie zachowanie, którego chcą phisherzy.
Wzrosty pojawiają się przez cały rok: Boże Narodzenie, Walentynki, sezon podatkowy, powrót do szkoły i główne okresy podróży. Za każdym razem, gdy klienci oczekują więcej wiadomości e-mail niż zwykle, atakujący zwiększają swoje wysiłki, aby wtopić się w tłum.
Phishing o tematyce świątecznej nie zawsze jest wyrafinowany od strony technicznej, ale jest bardzo inteligentny pod względem psychologii. Atakujący dostosowują swoje wiadomości do tego, co ludzie już spodziewają się zobaczyć w swojej skrzynce odbiorczej:
Dla zapracowanych klientów przeglądających dziesiątki ofert, wiadomości te wydają się normalne. Logo wygląda prawidłowo, ton brzmi jak prawdziwa marka, a czas jest zgodny z ich zachowaniami zakupowymi. Właśnie dlatego edukacja i proces mają tak samo duże znaczenie, jak kontrole techniczne.
Dla marketerów wiadomości phishingowe i nadużycia domen mogą zaszkodzić kluczowym wskaźnikom, takim jak reputacja nadawcy i wskaźniki dostarczalności wiadomości e-mail.
Marketing polega na ochronie zaufania stojącego za Twoją marką, więc w okresach wysokiego ryzyka, takich jak Black Friday, istnieją konkretne działania, które Twój zespół może podjąć, aby utrzymać to zaufanie w nienaruszonym stanie.
Atakujący polegają na dezorientacji. Im bardziej twoje prawdziwe kampanie wyglądają jak wszystko inne w skrzynce odbiorczej, tym łatwiej jest prześlizgnąć się podróbce. Możesz pomóc swoim odbiorcom, będąc celowo konsekwentnym:
Mądrym posunięciem przed szczytem sezonu byłoby poinformowanie klientów, jak będą wyglądać legalne wiadomości e-mail i o co nigdy nie będziesz prosić za pośrednictwem poczty elektronicznej (hasła, pełne dane karty itp.). Ułatwi im to nieufność wobec wszystkiego, co wykracza poza te granice.
Zamiast publikować pojedynczą stronę ze wskazówkami dotyczącymi bezpieczeństwa na swoim blogu i mieć nadzieję, że ludzie ją zobaczą, wpleć małe przypomnienia w istniejące podróże klientów:
Te mikro-przypomnienia pomagają klientom budować lepsze nawyki bez zbytniego spowalniania ich i podkreślają, że poważnie traktujesz bezpieczeństwo.
Wakacyjny phishing to nie tylko ataki na klientów, ale także na pracowników i agencje. Naruszone konto marketingowe lub e-commerce może wysyłać tysiące złośliwych wiadomości e-mail, które wydają się pochodzić bezpośrednio od Twojej marki.
Jeśli współpracujesz z agencjami lub zewnętrznymi freelancerami, upewnij się, że przestrzegają oni tych samych standardów bezpieczeństwa.
Nawet przy doskonałej edukacji i procesach, nadal potrzebujesz barier technicznych, które powstrzymają cyberprzestępców przed wysyłaniem wiadomości e-mail przy użyciu Twojej domeny. W tym miejscu pojawiają się SPF, DKIM i DMARC.
Razem te mechanizmy kontrolne znacznie utrudniają atakującym wysyłanie przekonujących wiadomości phishingowych "od" Twojej marki. Jeśli chcesz sobie przypomnieć, zapoznaj się z naszym przewodnikiem DMARC vs. DKIM vs. SPF: Jaka jest różnica?
Aby zapoznać się z przeglądem krok po kroku włączania DMARC, możesz również przeczytać nasz przewodnik włączania DMARC.
Po wdrożeniu DMARC zaczyna się prawdziwa praca: monitorowanie, kto wysyła w Twoim imieniu, wykrywanie nowych prób spoofingu i bezpieczne zaostrzanie polityki z "monitoruj" do "odrzuć", szczególnie w okresach wzmożonej sprzedaży detalicznej.
DMARCeye sprawia, że jest to wykonalne poprzez przekształcenie złożonych raportów XML w przejrzyste, wizualne, czytelne dla człowieka informacje. Możesz:
Dzięki DMARCeye będziesz miał rzeczywisty wgląd w to, jak Twoja domena jest używana (lub nadużywana).
Pobierz bezpłatną wersję próbną DMARCeye już dziś i zacznij chronić swoją domenę e-mail przed kolejnym dużym wzrostem zakupów.
Aby uzyskać więcej informacji na temat tego, co możesz zrobić, aby zabezpieczyć swoją domenę e-mail, zapoznaj się z naszym kompleksowym przewodnikiem po bezpieczeństwie poczty elektronicznej.