- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (77)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Nová vlna podvodných mailů cílí na uivatele sluby Docusign
Kyberzločinci neustále vymýlejí nové triky a hledají dalí sluby, které by mohli zneuívat a vydávat se za ně ve svých phishingových kampaních. V poslední době takto například rozesílají podvodné e-maily, které se tváří, jako by pocházely od Docusign, světově nejpopulárnějí sluby k elektronickému podepisování dokumentů.

Jak funguje phishing napodobující Docusign
Útok začíná e-mailem, který je obvykle vytvořen tak, aby se podobal legitimní komunikaci sluby Docusign. V tomto konkrétním schématu se podvodníci obvykle neobtěují pečlivě falovat nebo maskovat adresu odesílatele, protoe díky monostem přizpůsobení sluby mohou pravé e-maily Docusign pocházet z jakékoli adresy.
Ve větině případů je obě upozorněna, e musí elektronicky podepsat nějaký dokument, obvykle finanční, jeho přesný účel není z textu e-mailu zcela zřejmý. V některých případech e-mail obsahuje také PDF přílohu s QR kódem. Obě je vyzvána k naskenování tohoto QR kódu, který má údajně zpřístupnit dokument k podpisu. QR kód vak vede ve skutečnosti na podvodnou webovou stránku. Tato metoda má přimět uivatele, aby kodlivý odkaz neotevřeli na počítači, ale na chytrém telefonu, kde jsou phishingové adresy URL hůře odhalitelné a kde nemusí být nainstalován bezpečnostní software.
Někdy si kyberzločinci dají záleet i na tom, aby napodobili vzhled legitimního e-mailu sluby Docusign, doplněného bezpečnostním kódem v zápatí e-mailu. V některých případech podvodníci napodobují integraci sluby Docusign se slubou Microsoft SharePoint.
Stručně řečeno, taktiky a kvalita provedení se mohou e-mail od e-mailu liit. Základní princip vak zůstává stejný podvodníci spoléhají na to, e příjemce přesně neví, jak elektronické podepisování pomocí sluby Docusign vlastně funguje. Nepozorná obě tak přejde přes odkaz (nebo QR kód) na phishingovou stránku a zadá svoje přihlaovací údaje zaměstnance, které se tak dostanou přímo k útočníkům.
Uivatelská jména a hesla takto získaná při úspěných phishingových útocích se často shromaďují v databázích, prodávána na nelegálních tritích dark webu a později vyuívána k útokům na organizace.
Jak ve skutečnosti funguje e-podpis pomocí sluby Docusign
Samotný proces podepisování dokumentu pomocí sluby Docusign je pro běného uivatele velmi jednoduchý. Od strany, která ádá o podpis, obdríte e-mail s velkým lutým tlačítkem Review Document, které nelze přehlédnout.
Kliknutím na toto tlačítko budete přesměrováni prostřednictvím jedinečného odkazu na webové stránky Docusign (na doméně docusign.net). Na stránce, která se otevře, se zobrazí krátká zpráva od iniciující strany a vedle ní tlačítko Continue, stejně velké a luté.
Dokument k podpisu je k dispozici okamitě, bez zadávání hesel. Jednodue si jej prohlédnete, případně doplníte některé údaje (například jméno, datum a podobně) do přísluných polí, připojíte svůj podpis a kliknete na tlačítko Finish, které je také velké a luté. To je ve. Nic jiného není zapotřebí.
Co Docusign nikdy nedělá:
- Neposílá PDF přílohu s odkazem na dokument, který má být podepsán. Pravé zprávy od Docusign neobsahují ádné přílohy a tlačítko Review Document se zobrazuje přímo v těle e-mailu.
- Nepouívá QR kód. Docusign funguje na mobilních zařízeních i na počítačích, take pro přístup k dokumentu je vdy poskytován odkaz, ne QR kód.
- Nevyaduje zadání přihlaovacích údajů zaměstnance. Vekeré informace, které Docusign potřebuje, jsou u obsaeny v jedinečném odkazu zaslaném v e-mailu, take bění uivatelé nemusí podstupovat proces ověřování, aby mohli dokument podepsat.
- Nenutí uivatele v rámci procesu podepisování k registraci nebo přihláení. Po podepsání dokumentu vám Docusign můe nabídnout vytvoření účtu, ale je to zcela dobrovolné.
Jakékoli dalí kroky nebo omezení, například vytváření účtu, zadávání přihlaovacích údajů, otevírání příloh nebo nutnost pouívat k podepisování chytrý telefon, jsou varováním před pokusem o zneuití populární sluby ke kybernetickému pdoovodu.
Roman Dedenok
Autor článku je bezpečnostní expert společnosti Kaspersky.
Formulář pro přidání akce












