Aprender en la práctica · unos 5 minutos
Ejercicios: mensajes sospechosos
Practique el siguiente paso en seis situaciones diarias. Cada respuesta tiene una explicación; usted puede saltar la pregunta y volver a ella más tarde.
Los mensajes y direcciones son ficticios. Este ejercicio, no la evaluación de seguridad de su cuenta. El resultado y las respuestas permanecen sólo en la página abierta.
Respuestas: 0 de 6.
Situación 1 de 6 · SMS
Pago adicional para el envío
Hay un mensaje que viene con el nombre de la compañía de correos.
Explicación
Una pequeña cantidad y presión de tiempo pueden reducir la alerta. El formulario puede recopilar datos de tarjetas o iniciar sesión.
Compruebe el paquete a través de un canal que conoce independientemente de su SMS. No utilice los datos de contacto proporcionados en este mensaje.
HTTPS protege la conexión con el host mostrado. No confirma quién envió el mensaje o si el pago es cierto.
La cantidad, el nombre del remitente y el HTTPS no sustituirán una verificación independiente de la solicitud.
Cómo comprobar el mensaje sospechoso →Véase el paso y explicación propuestos
Abriré una conocida página de aplicación o portaaviones.
Compruebe el paquete a través de un canal que conoce independientemente de su SMS. No utilice los datos de contacto proporcionados en este mensaje.
La cantidad, el nombre del remitente y el HTTPS no sustituirán una verificación independiente de la solicitud.
Cómo comprobar el mensaje sospechoso →Situación 2 de 6 · Llamada telefónica
Código de “apoyo”
No estás iniciando ningún login ahora mismo. Una persona que reclama apoyo pide un código.
Explicación
No comparta códigos de inicio de sesión de llamadas. Utilice su propia aplicación abierta o detalles de contacto de servicio conocidos.
Saber el nombre no confirma la identidad del callador. El código puede permitir a alguien completar el login.
No revelar ninguna parte del secreto. Este no es un método para confirmar la identidad del apoyo.
El código confirma su operación de inicio de sesión; no es información que se debe dar a la persona de contacto.
Cómo utilizar el segundo ingrediente →Véase el paso y explicación propuestos
No te daré el código, terminaré la llamada y revisaré la cuenta a través del canal oficial.
No comparta códigos de inicio de sesión de llamadas. Utilice su propia aplicación abierta o detalles de contacto de servicio conocidos.
El código confirma su operación de inicio de sesión; no es información que se debe dar a la persona de contacto.
Cómo utilizar el segundo ingrediente →Situación 3 de 6 · Correo electrónico
Número de cuenta nueva
Un nuevo número de cuenta aparece en el hilo de cooperación existente. El mensaje está escrito correctamente.
Explicación
Si se ha tomado la cuenta del remitente, la respuesta puede ser enviada a la misma persona que envió la solicitud.
La historia de la conversación y el idioma correcto no garantizan que la nueva solicitud haya sido enviada por una persona calificada.
Utilice los datos que tenga de cooperación previa y verificada. Cuando pague, aplique las reglas de aprobación vigentes en su organización.
Un hilo de confianza se puede utilizar para una nueva solicitud no autorizada. Confirme cambios inusuales independientemente.
Subtitling en conversaciones y chat →Véase el paso y explicación propuestos
Voy a confirmar el cambio por un número previamente conocido u otro canal independiente.
Utilice los datos que tenga de cooperación previa y verificada. Cuando pague, aplique las reglas de aprobación vigentes en su organización.
Un hilo de confianza se puede utilizar para una nueva solicitud no autorizada. Confirme cambios inusuales independientemente.
Subtitling en conversaciones y chat →Situación 4 de 6 · Notificación de la aplicación 2FA
Confirmación no esperada
Estás bajando el teléfono, y hay otras solicitudes de login que no empiezas.
Explicación
La aceptación puede permitir la entrada extranjera. El número de notificaciones no cambia este riesgo.
No apruebe el inicio de sesión que no inicie. Compruebe las sesiones, contraseña y métodos de acceso en la configuración de la aplicación conocida.
La eliminación de una aplicación no elimina una sesión extranjera o una contraseña divulgada; también puede hacer difícil recuperar su propio acceso.
Una solicitud de aprobación inesperada requiere revisar su cuenta. No lo apruebe para la paz mental.
Respuesta a la notificación inesperada 2FA →Véase el paso y explicación propuestos
Bajaré la solicitud y revisaré la seguridad de la cuenta yo mismo.
No apruebe el inicio de sesión que no inicie. Compruebe las sesiones, contraseña y métodos de acceso en la configuración de la aplicación conocida.
Una solicitud de aprobación inesperada requiere revisar su cuenta. No lo apruebe para la paz mental.
Respuesta a la notificación inesperada 2FA →Situación 5 de 6 · Enlace en el mensaje
Nombre del servicio antes de @
El remitente te pide que entres de nuevo. En la dirección mostrada, puedes ver un nombre familiar.
Explicación
El texto antes de @ es parte de los datos del usuario en URL, no host.
La posición de un nombre familiar al principio no especifica host. En este host URL comienza después del carácter @.
El host es una sesión.invalida. No abra la dirección para comprobar esto: sus ingredientes se pueden leer en el inspector local de URL.
Lea el host completo, no sólo un pasaje familiar del texto. Esto todavía no es una revisión de la reputación del sitio.
Cómo leer URL →Véase el paso y explicación propuestos
sesión.inválido
El host es una sesión.invalida. No abra la dirección para comprobar esto: sus ingredientes se pueden leer en el inspector local de URL.
Lea el host completo, no sólo un pasaje familiar del texto. Esto todavía no es una revisión de la reputación del sitio.
Cómo leer URL →Situación 6 de 6 · Información por correo electrónico
Notificación después de tu turno
Hace apenas un momento usted añade passkey a la configuración de la aplicación conocida. Ahora usted consigue información sobre el cambio.
Explicación
Usted puede confirmar su saldo de cuenta por su cuenta. No tiene que considerar cada mensaje un fraude o iniciar sesión a través de un enlace de correo electrónico.
La compatibilidad de un mensaje con su acción no garantiza la autenticidad de ninguna otra solicitud.
La notificación no requiere que la contraseña sea lanzada. No comparta secretos en respuesta al mensaje.
Evaluar el contexto y la solicitud. La confirmación en una aplicación conocida proporciona una base mejor que la apariencia de correo electrónico en sí.
Iniciar sesión con passkey en la práctica →Véase el paso y explicación propuestos
Verificaré el cambio en una aplicación conocida; la compatibilidad de tiempo y acción es un contexto útil.
Usted puede confirmar su saldo de cuenta por su cuenta. No tiene que considerar cada mensaje un fraude o iniciar sesión a través de un enlace de correo electrónico.
Evaluar el contexto y la solicitud. La confirmación en una aplicación conocida proporciona una base mejor que la apariencia de correo electrónico en sí.
Iniciar sesión con passkey en la práctica →Resumen de los ejercicios
Este resultado sólo describe las respuestas a los ejemplos. No confirma la resistencia al phishing o a la seguridad de la cuenta.
Vale la pena practicar.
- Envío adicional: Cómo comprobar el mensaje sospechoso
- Código para 'apoyo': Cómo utilizar el segundo ingrediente
- Número de cuenta nuevo: impersonating in conversations and chat
- Confirmación no esperada: Respuesta a una notificación inesperada de 2FA
- Nombre del servicio antes de @: Cómo leer URL
- Notificación después de su cambio: Inicie sesión con passkey en la práctica
En estos ejemplos, se han seleccionado todos los pasos propuestos. En la situación real, siga revisando la solicitud a través de un canal independiente.
¿En qué se basan los ejercicios?
Ejemplos son originales. Las reglas para comprobar solicitudes, proteger códigos y direcciones de lectura describen las fuentes siguientes.
- NIST — phishing and independent verification of requests
- FTC - reconocimiento y evitación de la phishing
- OWASP: Restricciones y ataques contra el MFA
- QQG - componentes de URL
¿Tienes un verdadero mensaje sospechoso ahora? Vaya al Plan de Acción →