<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Securitate cibernetică &#8211; Coman Paul-Tiberius</title>
	<atom:link href="https://comanpaul.ro/category/digital/securitate-cibernetica-ro/feed/" rel="self" type="application/rss+xml" />
	<link>https://comanpaul.ro</link>
	<description></description>
	<lastBuildDate>Tue, 24 Mar 2026 10:54:18 +0000</lastBuildDate>
	<language>ro-RO</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://comanpaul.ro/wp-content/uploads/2024/11/C-60x60.png</url>
	<title>Securitate cibernetică &#8211; Coman Paul-Tiberius</title>
	<link>https://comanpaul.ro</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Cum funcționează propaganda &#8211; comunicat fals &#8222;de înaltă securitate&#8221; al Poliției Române</title>
		<link>https://comanpaul.ro/cum-functioneaza-propaganda-comunicat-fals-de-inalta-securitate-al-politiei-romane/</link>
					<comments>https://comanpaul.ro/cum-functioneaza-propaganda-comunicat-fals-de-inalta-securitate-al-politiei-romane/#respond</comments>
		
		<dc:creator><![CDATA[Coman Paul Tiberius]]></dc:creator>
		<pubDate>Tue, 24 Mar 2026 10:00:20 +0000</pubDate>
				<category><![CDATA[Securitate cibernetică]]></category>
		<category><![CDATA[Securitate online]]></category>
		<category><![CDATA[manipulare]]></category>
		<category><![CDATA[propaganda]]></category>
		<guid isPermaLink="false">https://comanpaul.ro/?p=990</guid>

					<description><![CDATA[Fiind pasionat de securitate cibernetică și studiind cum se propagă anumite campanii, am încercat mereu să îmi dau seama care este scopul diverselor forme ale amenințărilor cibernetice. Propaganda distribuită prin canalele de mesagerie și social media nu face excepție, cu siguranță. De-a lungul timpului, am observat că diverse pagini de social media sau siteuri emit [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>Fiind pasionat de securitate cibernetică și studiind cum se propagă anumite campanii, am încercat mereu să îmi dau seama care este scopul diverselor forme ale amenințărilor cibernetice. Propaganda distribuită prin canalele de mesagerie și social media nu face excepție, cu siguranță.</p>
<p>De-a lungul timpului, am observat că diverse pagini de social media sau siteuri emit diverse campanii propagandiste cu următoarele scopuri:</p>
<ol>
<li>afectarea încrederii populației în toate instituțiile publice de orice fel</li>
<li>crearea unui sentiment de panică, urgență sau stârnirea de emoții puternice</li>
<li>încurajarea redistribuirii prin emoții</li>
<li>creșterea număruluin de like-uri și followers</li>
<li>monetizarea conținutului vizionat de oameni</li>
</ol>
<p>În copilărie, bunica mă tot avertiza să am grijă la pericolele internetului pe care ea nu îl înțelegea cu adevărat. Nu știa ce se întîmplă în cutia aia numită calculator, de unde vine internetul ăsta, iar ce se spunea la televizor era încă sfânt. Astăzi, atât bunica (80 ani), cât și sora ei sunt victime ale propagandei și ale tuturor înșelătoriilor de pe internet. De la electrocasnice cumpărate de la firme fantomă, donații prin poștă către asociații dubioase până la distribuiri de postări care par inofensive, dar în realitate nu sunt. Emoțiile pe care le promovoacă aceste postări și orgoliul lor de a nu arăta că au greșit le creează o rezistență incredibilă la a primi și alte păreri referitor la ce distribuie.Până la urmă, ce rău poate să facă dacă îți trimit o poză cu o pisică? Sau dacă te previn cu privire la un pericol pentru că m-am gândit la tine? Cam aici se limitează totul.</p>
<p>Astăzi, una dintre ele mi-a distribuit pe whapstapp un aparent comunicat venit din partea IGPR (Inspectoratul General al Poliției Române). Inițial, l-am citit cu interes, apoi au început să apară multe semne de întrebare. Inclusiv acum îmi este teamă puțin să nu fie un comunicat real, dar am o certitudine de 90% că nu este. În cele ce urmează, vom face o &#8222;analiză pe text&#8221;.</p>
<p>Acesta este mesajul pe care l-am primit pe whatsapp.</p>
<p>După cum se poate observa, whatsapp adaugă avertizarea de &#8222;Redirecționat frecvent&#8221; sau &#8222;Forwarded many times&#8221; dacă whatsapp este în engleză. Apare și o opțiune să putem căuta imaginea pe net ca să vedem ce reprezintă.</p>
<p><img fetchpriority="high" decoding="async" class="alignnone size-full wp-image-991" src="https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-112817.png" alt="" width="378" height="408" srcset="https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-112817.png 378w, https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-112817-278x300.png 278w, https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-112817-350x378.png 350w" sizes="(max-width: 378px) 100vw, 378px" /></p>
<p>Am căutat imaginea pe Google folosind acel buton și am ajuns la o postare de pe facebook a unui cont denumit Adrian Prisecariu. Nu îmi pot da seama dacă este un cont fals sau nu deși majoritatea postărilor par lucruri virale sau generaliste.</p>
<p><img decoding="async" class="alignnone size-full wp-image-992" src="https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-113132.png" alt="" width="464" height="503" srcset="https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-113132.png 464w, https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-113132-277x300.png 277w, https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-113132-350x379.png 350w" sizes="(max-width: 464px) 100vw, 464px" /></p>
<p>Contul are 153 mii de urmăritori, la bio are mesajul &#8222;O familie fericită nu este altceva decât un rai timpuriu.<img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f607.png" alt="😇" class="wp-smiley" style="height: 1em; max-height: 1em;" /><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f970.png" alt="🥰" class="wp-smiley" style="height: 1em; max-height: 1em;" /><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f60a.png" alt="😊" class="wp-smiley" style="height: 1em; max-height: 1em;" />&#8221; și își pune în prim plan copiii. Totuși, mă gândesc că nimeni nu și-ar face o pagină atât de publică și să îți pună poza cu copiii de până în 10 ani la profil și la cover. Este o expunere mult prea mare pentru ei. Din start, ceva nu se leagă. Mai mult de atât, are cont cu bifă albastră, deci, plătește abonament. Costurile sunt între 15 dolari și 500 dolari pe lună pentu acea bifă!</p>
<p><img decoding="async" class="alignnone size-full wp-image-993" src="https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-113354.png" alt="" width="521" height="143" srcset="https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-113354.png 521w, https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-113354-300x82.png 300w, https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-24-113354-350x96.png 350w" sizes="(max-width: 521px) 100vw, 521px" /></p>
<p>De menționat este că aceasta este o pagină de afacere, nu un profil de persoană. Încă un lucru care ar trebui să ne dea de gândit. Nu voi emite nici o judecată referitor la această pagină pentru că este posibil chiar să fie o persoană care să âncerce să strângă bani din conținut viral pentru o anumită cauză personală. Problema rămâne, ce este cu comunicatul IGPR? Intru în detalii imediat.</p>
<p>Acesta este presupusul comunicat.</p>
<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-994" src="https://comanpaul.ro/wp-content/uploads/2026/03/657348154_1451209423123615_2201928742777685469_n.jpg" alt="" width="720" height="957" srcset="https://comanpaul.ro/wp-content/uploads/2026/03/657348154_1451209423123615_2201928742777685469_n.jpg 720w, https://comanpaul.ro/wp-content/uploads/2026/03/657348154_1451209423123615_2201928742777685469_n-226x300.jpg 226w, https://comanpaul.ro/wp-content/uploads/2026/03/657348154_1451209423123615_2201928742777685469_n-350x465.jpg 350w" sizes="(max-width: 720px) 100vw, 720px" /></p>
<p>Cu siguranta, acesta nu este un comunicat oficial. Politia nu se exprima astfel, mai ales în condițiile în care IGPR este o instituție mare, cu purtător de cuvând, cu oameni care verifică ce iese pe poarta instituției.</p>
<p>Câteva elemente care ar trebui să dea de gândit:</p>
<ul>
<li>sigla de slabă calitate</li>
<li>antetul supradimensionat</li>
<li>nu are aspect nici de document, ncii de comunicat</li>
<li>fundalul este unul creat pe calculator deși seamănă cu hârtia mototolită. Se observă că textul nu este mototolit o dată cu fundalul</li>
<li>Niciodată o instituție publică de orice fel nu va începe un document cu expresii de tipul &#8222;redirec&#8217;ionat frecvent&#8221;</li>
<li>Textele sunt neprofesioniste</li>
<li>Stimați proprietari este of formulă de adresare ciudată. Pare că nu ia în considerare toți oamenii sau că este o traducere nereușită</li>
<li>propozițiile nu au predicat (unele)</li>
<li>&#8222;Trimite-l tuturor grupilor&#8221; &#8211; clar este o eroare de traducere din altă limbă. De asemenea, poliția nu va comunica niciodată o astfel de exprimare</li>
<li>Niciodată poliția nu se va exprima cu &#8222;sa stiți că&#8221;&#8230; &#8222;guvernului&#8221; cu g mic. Nici măcar un copil nu ar scrie un astfel de text neprofesionist.</li>
<li>Un comunicat real ar avea: număr de înregistrare, dată, eventual semnătură / structură emitentă (ex: Direcția de Comunicare), contact (telefon/email oficial)</li>
<li>lipsa comunicării pe canalele oficiale</li>
<li>tonul este alarmist și vag, cum spuneam</li>
<li>incoerență logică. Dacă ar exista o amenințare reală de acest tip: poliția ar recomanda apelarea la 112 ar exista descrieri clare ale suspecților / metodei Nu doar „nu le dați informații”.</li>
</ul>
<p>Oare care este scopul acestei imagini? Sa induca panica? Sau sa mai șubrezească încrederea în autorități prin campanii direcționate subtil impotriva acestora? Apropo, niciodată pe un document nu se va scrie &#8222;redirectionat frecvent&#8221;. Aceasta este o tehncia de manipulare inspirată din faptul ca pe whatsapp apare o notificare atunci cand un mesaj este suspicios pentru ca este redirectionat frecvent. Cumva, se combate acel mesaj prin aparenta generare a unei legitimitati, folosindu-se de nume de institutii. Cu siguranta aceasta postare este manipulativa in moduri complexe.</p>
<p>Pe scurt, rolul ei pare să fie:</p>
<ul>
<li>să combată mesajul de avertizare al Whatsapp cu redirectionat frecvent si sa ii creeze legitimitate</li>
<li>sa creeze o stare de panica</li>
<li>sa slabeasca increderea in institutii prin mesaje aparent inovensive daca ar fi distribuite, dar care dau impresia ca institutiile nu comunica eficient si nici nine</li>
<li>sa creeze impresia ca politia nu este in stare sa ii prinda pe faptasi si singura solutie este sa anunte populatia</li>
<li>testarea viralității și obținerea de informații despre cine distribuie (cel mai probabil, se pot face niște corelări de date)</li>
<li>mesajul construit să fie distribuit masiv, mai are și îndemnul la acțiune de tip &#8222;trimite tuturor&#8221;</li>
<li>ar putea fi folosit în alte campanii de manipulare și de creare a unei enxietăți difuze</li>
</ul>
<p>Tehnica aceasta se numește spoofing instituțional, mai exact, pentru că actorii rău intenționați se folosesc de elementele vizuale ale unei instituții pentru a comunica în numele acesteia.</p>
<p>Iată cum, analizând mai în detaliu, se confirmă că acesta este exemplu destul de bine construit de conținut manipulativ care: imită autoritatea, exploatează comportamente digitale (forward) și influențează percepțiile sociale (încredere, siguranță).</p>
]]></content:encoded>
					
					<wfw:commentRss>https://comanpaul.ro/cum-functioneaza-propaganda-comunicat-fals-de-inalta-securitate-al-politiei-romane/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Schema Silvia și cum ți se fură contul de Whatsapp</title>
		<link>https://comanpaul.ro/schema-silvia-si-cum-ti-se-fura-contul-de-whatsapp/</link>
					<comments>https://comanpaul.ro/schema-silvia-si-cum-ti-se-fura-contul-de-whatsapp/#respond</comments>
		
		<dc:creator><![CDATA[Coman Paul Tiberius]]></dc:creator>
		<pubDate>Fri, 20 Mar 2026 11:05:27 +0000</pubDate>
				<category><![CDATA[Securitate cibernetică]]></category>
		<category><![CDATA[Securitate online]]></category>
		<guid isPermaLink="false">https://comanpaul.ro/?p=984</guid>

					<description><![CDATA[Astăzi am primit mesajul următor: &#8222;Bună Paul ! Aș vrea să-ți cer o mică favoare: te rog să votezi pentru Silvia. Este fiica prietenilor mei, iar premiul este un curs gratuit de dans, care înseamnă foarte mult pentru ea&#8221; Pare convingător pentru că mi-a folosit numele. La accesarea linkului, pagina web pare inocentă deși linkul [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>Astăzi am primit mesajul următor:</p>
<p>&#8222;Bună Paul ! Aș vrea să-ți cer o mică favoare: te rog să votezi pentru Silvia. Este fiica prietenilor mei, iar premiul este un curs gratuit de dans, care înseamnă foarte mult pentru ea&#8221;</p>
<p>Pare convingător pentru că mi-a folosit numele.</p>
<p>La accesarea linkului, pagina web pare inocentă deși linkul ar trebie să dea de gândit.</p>
<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-986" src="https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-20-125907.png" alt="" width="209" height="46" /></p>
<p>Primul lucru pe care trebuie să îl faci este să intri în setări la dispozitive conectate și să elimini tot. Apoi vei avea timp să ștergi mesaje și să răspunzi la apeluri. Este critic să faci asta în primele secunde, până când Whatsapp îți va bloca contul pentru spam timp de 24 ore.</p>
<p><strong>Cum se realizează preluarea contului: </strong></p>
<p>Siteul cu pricina prezint[ o pagină de vot pentru 2 fete și solicită conectarea cu telefonul pentru a verifica prin cod unicitatea votului. Există și varianta scanării unui cod QR. Ulterior, va apărea fluxul de confirmare a furnizării accesului către un alt dispozitiv. Dacă până acolo nu ți-ai dat aseama, abia în acel moment ar trebui să nu te grăbești și să citești la ce dai acces.</p>
<p>Din păcate, siteul infectat a primit atât de mult trafic de la victime întrucât a picat.</p>
<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-985" src="https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-20-130407.png" alt="" width="423" height="458" srcset="https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-20-130407.png 423w, https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-20-130407-277x300.png 277w, https://comanpaul.ro/wp-content/uploads/2026/03/Captura-de-ecran-2026-03-20-130407-350x379.png 350w" sizes="(max-width: 423px) 100vw, 423px" /></p>
<p>Din păcate, nu am reușit să fac niște capturi de ecran pentru a explica modul în care este gândită campania de phising pentru că siteul a dispărut prea rapid.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://comanpaul.ro/schema-silvia-si-cum-ti-se-fura-contul-de-whatsapp/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Curățarea virusului WordPress WP_C_Ozci</title>
		<link>https://comanpaul.ro/curatarea-virusului-wordpress-wp_c_ozci/</link>
					<comments>https://comanpaul.ro/curatarea-virusului-wordpress-wp_c_ozci/#respond</comments>
		
		<dc:creator><![CDATA[Coman Paul Tiberius]]></dc:creator>
		<pubDate>Sun, 15 Feb 2026 19:44:51 +0000</pubDate>
				<category><![CDATA[Securitate cibernetică]]></category>
		<guid isPermaLink="false">https://comanpaul.ro/?p=971</guid>

					<description><![CDATA[În ecosistemul WordPress sunt răspândiți viruși de tot felul, unii mai capabili, alții făcuți de începători. În contextul dezcvoltării AI și crearea de viruși WordPress a devenit mai facilă pentru actorii rău-intenționați. WP_C_Ozci este un virus pe care l-am descoperit recent, deși sunt sigur că are ceva ani în spate. Infectarea se face prin pluginuri [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>În ecosistemul WordPress sunt răspândiți viruși de tot felul, unii mai capabili, alții făcuți de începători. În contextul dezcvoltării AI și crearea de viruși WordPress a devenit mai facilă pentru actorii rău-intenționați. WP_C_Ozci este un virus pe care l-am descoperit recent, deși sunt sigur că are ceva ani în spate. Infectarea se face prin pluginuri nulled (acele pluginuri pe care le găsiți pe alte siteuri la prețuri incredibil de mici). Virusul este atât de slab intrucât afectează structura fișierelor, generând erori de funcționare. Deși, nedetectat de antivirus, este detectat prin faptul că produce erori. Curățarea nu a fost dificilă. Aceasta s-a realizat în următorii pași:</p>
<ul>
<li>am descărcat câteva fișiere pe care le-am recunoscut vizual că nu aparțin wordpress și le-am analizat. Se pare că nici măcar nu au încercat tehnici mai complexe de obfuscare ca să fie greu de interpretat.</li>
<li>în baza analizei, am putut identifica și alte fișiere care conțineau același cod</li>
<li>într-unul dintre fișiere am identificat că se utiliza o opțiune din wp_options cu numele transient_sys_cache_vx. Evident că am efectuat o căutare după această variabilă pe care am șters-o. Am căutat și după vx atât în baza de date cât și în fișiere</li>
<li>cea mai complicată etapă a fost curățarea pluginurilor vechi, a temei și a pluginurilor fantomă</li>
<li>în mu-plugins am identificat un alt plugin fantomă</li>
<li>în users am identificat utilizatori cu drept de admin care au fost eliminați</li>
<li>după toate curățările, am securizat siteul, am optimizat permisiunile și am eliminat pluginul nulled.</li>
</ul>
]]></content:encoded>
					
					<wfw:commentRss>https://comanpaul.ro/curatarea-virusului-wordpress-wp_c_ozci/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Cum am curățat virusul WordPress denumit Hell Prison</title>
		<link>https://comanpaul.ro/cum-am-curatat-virusul-wordpress-denumit-hell-prison/</link>
					<comments>https://comanpaul.ro/cum-am-curatat-virusul-wordpress-denumit-hell-prison/#respond</comments>
		
		<dc:creator><![CDATA[Coman Paul Tiberius]]></dc:creator>
		<pubDate>Mon, 15 Sep 2025 18:04:54 +0000</pubDate>
				<category><![CDATA[Securitate cibernetică]]></category>
		<guid isPermaLink="false">https://comanpaul.ro/?p=941</guid>

					<description><![CDATA[Zilele acestea am pățit ca unul dintre clienții mei să se infecteze cu un virus dedicat siteurilor WordPress. Pentru că nu aveam prea mult timp la dispoziție, primul instinct a fost să iau la rând pluginurile specializate în curățarea siteurilor WordPress, asta după ce am încercat să elimin virusul manual. Atacul a fost unul care [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>Zilele acestea am pățit ca unul dintre clienții mei să se infecteze cu un virus dedicat siteurilor WordPress. Pentru că nu aveam prea mult timp la dispoziție, primul instinct a fost să iau la rând pluginurile specializate în curățarea siteurilor WordPress, asta după ce am încercat să elimin virusul manual. Atacul a fost unul care a escaladat rapid în decurs de câteva zile, folosind mai multe tehnici complementare. Toate au avut la bază o breșă de securitate a unui plugin ce a permis fie încărcarea unui fișier, fie injectarea de cod în baza de date. Atacul s-a întîmplat atât de rapid încât este destul de dificil să îmi dau seama care a fost portița de intrare inițială. Însă, am analizat virusul și am descoperit care sunt tehnicile prin care rău făcătorul se asigura că accesul lui din site nu este eliminat.</p>
<p>later edit: se pare că atacul s-a realizat printr-o vulnerabilitate a pluginului WordPress File Manager ce a fost instalat la un anumit moment de un developer junior. Recomand ca în construirea siteurilor WordPress să se utilizeze un număr cât de mic cu putință de module pentru a limita posibilitatea de a intra în breșe de securitate de la oricare dintre vendorii acestora. Mai ales, recomand să se evite pluginurile care pot avea funcționalități prea complexe sau &#8222;periculoase&#8221;, cum ar fi un file manager.</p>
<table id="vulnDetailTableView">
<tbody>
<tr>
<td colspan="2">
<h2 data-testid="page-header"><i class="fa fa-bug fa-flip-vertical"></i><span data-testid="page-header-vuln-id">CVE-2025-53260</span> Detail</h2>
<div class="row">
<div class="col-lg-9 col-md-7 col-sm-12">
<div id="vulnShowWarningDiv" data-testid="vuln-warning-container">
<div class="bs-callout bs-callout-warning" role="alert" data-testid="vuln-warning-alert-container"><strong class="h4Size"><span data-testid="vuln-warning-status-name">Awaiting Analysis</span></strong></p>
<hr />
<p data-testid="vuln-warning-banner-content">This CVE record has been marked for NVD enrichment efforts.</p>
</div>
</div>
<h3 id="vulnDescriptionTitle" data-testid="vuln-description-title">Description</h3>
<p data-testid="vuln-description">Unrestricted Upload of File with Dangerous Type vulnerability in getredhawkstudio File Manager Plugin For WordPress allows Upload a Web Shell to a Web Server. This issue affects File Manager Plugin For WordPress: from n/a through 7.5.</p>
</div>
</div>
</td>
</tr>
</tbody>
</table>
<p>Ce pot spune este că niciunul dintre soluțiile actuale nu au rezolvat problema, așa am ajuns să pierd mai mult timp decât speram. Wordfence, Sucuri, Malcare și Malcure  nu au curățat nimic. Și mai frustrant este că malcare mi-a arătat o alertă cum că 2 fișiere ar fi infectate, însă nu preciza și care dintre ele sunt. Prețul pentru a solicita o curățare era de 149 de dolari pe an pe care clientul sigur nu l-ar fi plătit și nici eu benevol. Malcure, în schimb, a identificate cele 2 fișiere, dar nu a permis curățarea fără un plan premium. Totuși, am putut merge individual la fiecare fișier și să le șterg manual. Pentru că instinctul meu nu m-a lăsat și curiozitatea mi-a făcut mâncărimi la mouse, am zis să văd ce e înăuntru, așa că am descărcat fișierele pentru o analiză mai aprofundată.</p>
<p>Așa am descoperit că și antivirusul de pe hosting ar fi detectat ceva, dar nu a fost suficient de abil să curețe tot. Unul dintre fișiere se numea hell_prison.php. Când Malcure a terminat scanarea, am văzut că și în baza de date mai era injectat un script, script care la rândul lui executa multe cereri către altre scripturi, totul foarte bvine mascat. Între timp, alte fișiere se multipicau pe server (ce conșineau cod obfuscat, encoded).</p>
<p>Am descoperit că unul dintre fișiere descărcat un cod obfuscat de pe github, aceasta fiind o altă tehnică pentru a face atacatprul să fie prins mai greu pentru că pare a fi un cod cât de cât legitim, mai ales fiind la un nivel minim de linii de cod. Pentru că multe fișiere din wordpress și toate pluginurile erau modificate, am instalat un plugin care mi-a permis reinstalarea lor forțată. Problema este că în tabela utilizatorilor apărea un utilziator cu drepturi depline de admin ce era imposibil de șters pentru că apărea instant.</p>
<p>Întrucât am observat ce fișiere încearcă să acceseze atacatorul prin sute de requesturi externe, am mai identificat câteva denumiri de fișiere pe care antivirusul de la hiosting nu îl putea identifica. Cireașa de pe tort a fost să descopăr un &#8222;plugin&#8221; care nu era vizibil ]n administrare, dar în fișiere da.  Acest plugin rula automat și nu putea fi dezactivat, dar rolul său era să creeze adminul. Pare că acesta a fost unul dintre primele fișiere create pe server de la atac și singurul neidentificat de nici o soluție de scanare.</p>
<p>În acest moment, siteul este curățat, cu prețul timpului meu și cu ărețul refacerii unor secțiuni ce nu au mai putut fi recuperate (petnru că am renunțațt la pluginurile pe care le-am considerat riscante), Siteul rămâne în monitorizare, dar sper că situația rămâne sub control.</p>
<p>&nbsp;</p>
<p>PS: Așa arată un plugin fals. Acesta este un exemplu de virusl care vine in completarea celui anterior menționat.</p>
<p><img loading="lazy" decoding="async" class="alignnone wp-image-944 size-full" src="https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214227.png" alt="" width="921" height="449" srcset="https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214227.png 921w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214227-300x146.png 300w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214227-768x374.png 768w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214227-350x171.png 350w" sizes="(max-width: 921px) 100vw, 921px" /></p>
<p>Așa  arată un cod obfuscat menit să nu fie ințeles cu ușurință și pentru a ascunde activitatea suspectă</p>
<p><img loading="lazy" decoding="async" class="alignnone wp-image-945 size-full" src="https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214414.png" alt="" width="761" height="58" srcset="https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214414.png 761w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214414-300x23.png 300w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214414-750x58.png 750w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214414-350x27.png 350w" sizes="(max-width: 761px) 100vw, 761px" /></p>
<p>Așa arată un fișier curățat incomplet de antivirus</p>
<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-947" src="https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214540.png" alt="" width="1372" height="425" srcset="https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214540.png 1372w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214540-300x93.png 300w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214540-1024x317.png 1024w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214540-768x238.png 768w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214540-350x108.png 350w" sizes="(max-width: 1372px) 100vw, 1372px" /></p>
<p>Fișier ce conține cod encoded base64 pentru a fi nedetectabil de către sistemele de securitate ale github.</p>
<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-948" src="https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214635.png" alt="" width="1432" height="157" srcset="https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214635.png 1432w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214635-300x33.png 300w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214635-1024x112.png 1024w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214635-768x84.png 768w, https://comanpaul.ro/wp-content/uploads/2025/09/Captura-de-ecran-2025-09-15-214635-350x38.png 350w" sizes="(max-width: 1432px) 100vw, 1432px" /></p>
<p>&nbsp;</p>
]]></content:encoded>
					
					<wfw:commentRss>https://comanpaul.ro/cum-am-curatat-virusul-wordpress-denumit-hell-prison/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Tentativă de phising de tip &#8222;Am detectat o tranzacție suspectă – acțiune necesară&#8221;</title>
		<link>https://comanpaul.ro/tentativa-de-phising-de-tip-am-detectat-o-tranzactie-suspecta-actiune-necesara/</link>
					<comments>https://comanpaul.ro/tentativa-de-phising-de-tip-am-detectat-o-tranzactie-suspecta-actiune-necesara/#respond</comments>
		
		<dc:creator><![CDATA[Coman Paul Tiberius]]></dc:creator>
		<pubDate>Tue, 26 Aug 2025 08:16:17 +0000</pubDate>
				<category><![CDATA[Ghidul utilizatorului de internet]]></category>
		<category><![CDATA[Securitate cibernetică]]></category>
		<category><![CDATA[Securitate online]]></category>
		<guid isPermaLink="false">https://comanpaul.ro/?p=930</guid>

					<description><![CDATA[Un nou tip de atac țintește clienții CEC Bank prin emailuri de tipul &#8222;Am detectat o tranzacție suspectă – acțiune necesară&#8221;. Mesajul pare super verific pentru că designul este curat și folosește elementele vizuale ale CEC Bank (culori, logo, bannere). Linkul către care se face trimitere duce la un site fals de pe alt domeniu, [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>Un nou tip de atac țintește clienții CEC Bank prin emailuri de tipul &#8222;Am detectat o tranzacție suspectă – acțiune necesară&#8221;.</p>
<p>Mesajul pare super verific pentru că designul este curat și folosește elementele vizuale ale CEC Bank (culori, logo, bannere).</p>
<p>Linkul către care se face trimitere duce la un site fals de pe alt domeniu, dar care se termină în &#8222;/cec/&#8221;. Acesta este un semnal că respectivul site conține mai multe pagini false, nu doar cea a CEC Bank.</p>
<p>Primul lucru pe care trebuie să îl verificăm la un astfel de email este de la cine vine.</p>
<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-931" src="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110439.png" alt="" width="224" height="59" /></p>
<p>Apoi, dacă ținem mouseul deasupra butonului sau imaginii unde se presupune că ar trebui să facem click, ne apare pagina de destinație</p>
<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-933" src="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110611.png" alt="" width="281" height="76" /></p>
<p>Aceste 2 elemente de verificare ar trebui să ne dea de gândit pentru că siteul oficial al bănci este cu siguranță altul.</p>
<p>Cu noroc, Google Chrome ne avertizează destul de rapid că siteul țintă este periculos. Dacă nu ne dăm seama că nu aparține de CEC, acest mesaj ar trebui să fie suficient.</p>
<p><img loading="lazy" decoding="async" class="alignnone wp-image-932" src="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110310-300x120.png" alt="" width="410" height="164" srcset="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110310-300x120.png 300w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110310-350x140.png 350w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110310.png 687w" sizes="(max-width: 410px) 100vw, 410px" /></p>
<p><strong>Redau aici mesajul de tip tentativă</strong></p>
<table cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td><img loading="lazy" decoding="async" src="data:image/png;base64,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" width="237" height="45" /></td>
</tr>
<tr>
<td align="left"><strong>Draga Client,</strong></p>
<p>Am observat un utilizare neobișnuită a cardului dumneavoastră de credit de la adresa IP 213.162.80.119. Ca rezultat, am descoperit că altcineva a folosit cardul dumneavoastră fără permisiunea dumneavoastră.</p>
<p><strong>Ce ar trebui să faceți?</strong></p>
<p>Apăsați butonul de mai jos pentru a deschide o fereastră de browser securizată și urmați instrucțiunile pentru a efectua imediat o verificare a identității și pentru a revizui activitatea recentă.</p>
<p><a href="#" target="_blank" rel="noopener noreferrer">Mergeți la Internet Banking</a></p>
<p><strong>Notă</strong> : Vă rugăm să faceți acest lucru în 24 de ore, altfel va trebui să vă blocăm cardul pe termen nelimitat, deoarece ar putea fi folosit în scopuri frauduloase.Cele bune,<br />
Echipa CEC Bank</td>
</tr>
</tbody>
</table>
<p>Ce găsim pe pagina de destinație?</p>
<p>La accesare, va aparea un formular ce solicită datele cardului. Nici o bancă nu vă va solicita ABSOLUT NICIODATĂ aceste informații, mai ales online. Nici măcar angajații băncii nu au acces la astfel de informații.</p>
<p><img loading="lazy" decoding="async" class="alignnone wp-image-934" src="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110742-300x160.png" alt="" width="484" height="258" srcset="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110742-300x160.png 300w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110742-1024x547.png 1024w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110742-768x410.png 768w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110742-750x400.png 750w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110742-350x187.png 350w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110742.png 1508w" sizes="(max-width: 484px) 100vw, 484px" /></p>
<p>Dacă cumva ai completat din grabă informația (pentru că astfel de campanii se folosesc de grabă și frică), următoarea pagină îți va da de gândit pentru că afișează o imagine care se încarcă la infint, fără să facă nimic. În tot acest timp, atacatorul va încerca extrem de rapid să îți folosească datele, iar dacă nu va reuși, oricum le va vinde pe un forum. CNPul tău asociat cu emailul de pe care ai venit se pot vinde bine.</p>
<p><img loading="lazy" decoding="async" class="alignnone wp-image-935" src="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110847-300x141.png" alt="" width="483" height="227" srcset="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110847-300x141.png 300w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110847-1024x481.png 1024w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110847-768x360.png 768w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110847-1536x721.png 1536w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110847-350x164.png 350w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-110847.png 1807w" sizes="(max-width: 483px) 100vw, 483px" /></p>
<p>Concluzia: nu te grăbi niciodată, verifică orice sursă de informație!</p>
<p>PS: Tehnicile moderne de phising folosesc apelurile vocale și chiar video cu ajutorul inteligenței artificiale. Voi reveni cu articole despre cum să ne protejăm.</p>
<p>&nbsp;</p>
<p>Update: Schema Followup</p>
<p>Cel mai interesant lucru este că, deși linkul suspect părea unul generic, acesta avea o denumite unică astfel încât să detecteze faptul că am făcut click.</p>
<p>Ulterior completării formularului care fură datele cardului, am primit un email de followup cu subiectul &#8222;Actualizare de securitate necesară pentru contul dumneavoastră&#8221;.</p>
<p>Atacul pare că schimbă strategia cu una de tip psihologie inversă pentru cazul în care cititorul și-a dat seama că este vorba de un spam. Cel mai interesant este că emailurile au ajuns în inbox și nu în spam.</p>
<p>De această dată, am primit mesajul de la alt sender, alt link, cu mesajul:</p>
<blockquote><p>Stimate client,</p>
<p>Contul dumneavoastră a fost suspendat. Trebuie să activați noul sistem de securitate.</p>
<p>Ca răspuns la atacurile recente care au afectat multe sisteme bancare, CEC-BANK în parteneriat cu Poliția pentru consolidarea securității tranzacțiilor necesită actualizarea contului dumneavoastră în următoarele 48 de ore.<br />
Activează Sistemul Nou</p>
<p>* Echipa noastră lucrează întotdeauna pentru a vă oferi tot ce este mai bun.</p>
<p>Vă mulțumim pentru încrederea acordată,</p>
<p>CEC-Bank</p></blockquote>
<p><img loading="lazy" decoding="async" class="alignnone  wp-image-938" src="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-124734-211x300.png" alt="" width="309" height="439" srcset="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-124734-211x300.png 211w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-124734-350x498.png 350w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-124734.png 574w" sizes="(max-width: 309px) 100vw, 309px" /></p>
<p>Interesant este că, pe pagina de destinație, niciunul intre câmpuri nu are filtre pentru o validare corecta.</p>
<p><img loading="lazy" decoding="async" class="alignnone wp-image-939 size-full" src="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-125328.png" alt="" width="752" height="311" srcset="https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-125328.png 752w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-125328-300x124.png 300w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-125328-750x311.png 750w, https://comanpaul.ro/wp-content/uploads/2025/08/Captura-de-ecran-2025-08-26-125328-350x145.png 350w" sizes="(max-width: 752px) 100vw, 752px" /></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
					
					<wfw:commentRss>https://comanpaul.ro/tentativa-de-phising-de-tip-am-detectat-o-tranzactie-suspecta-actiune-necesara/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>O nouă formă de atac cibernetic cu reCAPTCHA</title>
		<link>https://comanpaul.ro/o-noua-forma-de-atac-cibernetic-cu-recaptcha/</link>
					<comments>https://comanpaul.ro/o-noua-forma-de-atac-cibernetic-cu-recaptcha/#respond</comments>
		
		<dc:creator><![CDATA[Coman Paul Tiberius]]></dc:creator>
		<pubDate>Wed, 19 Mar 2025 04:37:09 +0000</pubDate>
				<category><![CDATA[Securitate cibernetică]]></category>
		<category><![CDATA[Securitate online]]></category>
		<category><![CDATA[inginerie socială]]></category>
		<category><![CDATA[Scam-Yourself Attacks]]></category>
		<guid isPermaLink="false">https://comanpaul.ro/?p=896</guid>

					<description><![CDATA[O metodă nouă de atac de tip inginerie socială și-a făcut simțită prezența recent. Atacatorii au început să utilizeze CAPTCHA false pe diverse site-uri web pentru a păcăli utilizatorii și a compromite sistemele acestora. După ce utilizatorul bifează caseta „Nu sunt robot”, i se solicită să finalizeze pași suplimentari, aparent inofensivi. Primup pas, prin apăsarea [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>O metodă nouă de atac de tip inginerie socială și-a făcut simțită prezența recent.</p>
<p>Atacatorii au început să utilizeze CAPTCHA false pe diverse site-uri web pentru a păcăli utilizatorii și a compromite sistemele acestora. După ce utilizatorul bifează caseta „Nu sunt robot”, i se solicită să finalizeze pași suplimentari, aparent inofensivi.</p>
<p>Primup pas, prin apăsarea tastelor Windows + R, emite deschiderea ferestrei „Run” dacă dispozitivul este pe sitem de perare Windows. Pasul 2 cere apăsarea  tastelor CTRL+V, urmată de apăsarea tastei Enter. Acești pași vor insera din clipboard unscript care se va rula prin Windows. În realitate, această comandă descarcă și rulează un fișier malițios, compromițând astfel sistemul.</p>
<p>Această tehnică exploatează încrederea utilizatorilor în interfețele familiare ale CAPTCHA și combină ingineria socială cu metode sofisticate de atac pentru a livra malware pe dispozitivele victimelor. Pot cădea în capcană și persoane mai experiemntate întrucât poate face uz de neatenție și grabă.</p>
<p>Siteurile web pot avea acces la clipboard (memoria care stochează informația luată cu funcția &#8222;copy&#8221;), inclusiv prin scriere (să simuleze că am efectuat copy unui script, de exemplu).</p>
<p><img loading="lazy" decoding="async" class="alignnone size-medium wp-image-898" src="https://comanpaul.ro/wp-content/uploads/2025/03/Lumma-Stealer-2-297x300.png" alt="" width="297" height="300" srcset="https://comanpaul.ro/wp-content/uploads/2025/03/Lumma-Stealer-2-297x300.png 297w, https://comanpaul.ro/wp-content/uploads/2025/03/Lumma-Stealer-2-60x60.png 60w, https://comanpaul.ro/wp-content/uploads/2025/03/Lumma-Stealer-2-350x353.png 350w, https://comanpaul.ro/wp-content/uploads/2025/03/Lumma-Stealer-2.png 466w" sizes="(max-width: 297px) 100vw, 297px" /></p>
<h2>Cum să recunoști un captcha fals</h2>
<p>Paginile CAPTCHA legitime se găsesc de obicei pe site-uri web care necesită verificarea utilizatorului, cum ar fi paginile de conectare sau de creare a contului. Simpla vizitare a unui site cu CAPTCHA sau clic pe caseta de selectare „Verificați că sunteți om” nu va instala malware. Iată la ce să fii atent:</p>
<ul>
<li>Evitați orice site suspect, mai ales dacă conține inadvertențe, linkuri diferite față de cele uzuale sau modificări de design față de siteul pe care intenționați să îl accesați</li>
<li>aveți grijă la paginile CAPTCHA care apar pe site-uri web neașteptate sau în aplicații, mai ales dacă au pași suplimentari de verificare. Dialogul de rulare (Tasta Windows + R) ar trebui să fie folosit doar de persoane tehnice, iar un site web nu ar trebui să aibă <strong>niciodată</strong> nevoie să rulați comenzi folosind această metodă.</li>
<li>Verificați site-urile web: verificați întotdeauna adresa URL a site-ului web pentru a vă asigura că este legitim.</li>
<li>mențineți aplicațiile software și sistemul de operare la zi și corectați vulnerabilitățile care ar putea fi exploatate de malware.</li>
<li>utilizați un antivirus cu protecție web</li>
<li>Nu urmați niciodată instrucțiunile cu acțiuni manuale. CAPTCHA-urile legitime nu vă vor cere să copiați-lipiți sau să executați scripturi. Dacă o fac, este un motiv de îngrijorare</li>
<li>Dacă acțiunea apare într-un moment neașteptat sau când vă grăbiți, atunci este momentul să nu vă grăbiți</li>
</ul>
<p>Una dintre cele mai alarmante tendințe este creșterea „Scam-Yourself Attacks” – o tactică avansată de inginerie socială care păcălește utilizatorii să-și compromită propriile sisteme. <a href="https://www.gendigital.com/blog/insights/reports/threat-report-q3-2024" target="_blank" rel="noopener">Cu o creștere uluitoare de 614% a acestor atacuri</a> Scam-Yourself la nivel trimestrial, această tactică de manipulare psihologică continuă pare să fie unul dintre cele mai periculoase instrumente din arsenalul infracțional cibernetic.</p>
<p>Noua eră a trucurilor cibernetice este despre noi și cum putem fi păcăliți să ne compromitem singuri.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://comanpaul.ro/o-noua-forma-de-atac-cibernetic-cu-recaptcha/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Atacul de tip email bombing</title>
		<link>https://comanpaul.ro/atacul-de-tip-email-bombing/</link>
					<comments>https://comanpaul.ro/atacul-de-tip-email-bombing/#respond</comments>
		
		<dc:creator><![CDATA[Coman Paul Tiberius]]></dc:creator>
		<pubDate>Wed, 18 Oct 2023 04:30:20 +0000</pubDate>
				<category><![CDATA[Securitate cibernetică]]></category>
		<guid isPermaLink="false">https://staging.24d.ro/clients/blog-coman-paul-tiberius/atacul-de-tip-email-bombing/</guid>

					<description><![CDATA[Un antreprenor care deține o firmă de contabilitate s-a trezit într-o seară că a primit 1000 de e-mailuri în 2 ore de la trimițători diferiți. Acesta este un tip de atac care are mai multe potențiale scopuri. Voi prezenta pe scurt modalitatea în care rău-făcătorul a acționat și cum a reușit să evite toate filtrele [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>Un antreprenor care deține o firmă de contabilitate s-a trezit într-o seară că a primit 1000 de e-mailuri în 2 ore de la trimițători diferiți. Acesta este un tip de atac care are mai multe potențiale scopuri. Voi prezenta pe scurt modalitatea în care rău-făcătorul a acționat și cum a reușit să evite toate filtrele anti-spam.</p>
<h2>Cum au evitat filtrele anti-spam</h2>
<p>Este interesant de precizat că toate emailurile spam au intrat în inbox și au făcut acel cont e-mail inutilizabil o perioadă, ca să nu mai zic de notificările enervante pe care prietenul meu le-a primit pe telefon.</p>
<p>Se pare că, actorul rău-intenționat a introdus în mod automatizat adresa de email a partenerului meu în mai multe formulare de abonare din cadrul a diferite site-uri legitime. Acest lucru a făcut ca mailurile să fie considerate ca fiind ok și să intre în inbox. Multe dintre siteuri aparțineau chiar unor branduri. O altă condiție îndeplinită simultan a fost ca trimițătorul să fie diferit pentru fiecare e-mail. Majoritatea e-mailurilor erau redactate ok, cu elementele necesare pentru confirmare subscribe, unsubscribe ș.a.m.d.</p>
<p>Între sutele de emailuri &#8222;corecte&#8221; am identificat și câteva trimise direct de pe servere compromise sau direct din conturi de email la care atacatorul a avut acces.</p>
<p>Nici un director antispam nu a atribuit scoruri negative acestor emailuri sau senderi.</p>
<h2>Scopul email bombing?</h2>
<p>Ca în orice tip de atac, scopurile pot fi multiple, de regulă. Este cel mai probabil ca un atacator să nu se mulțumească doar cu un singur tip de câștig dacă poate obține mai multe lucruri colaterale de la o victimă.</p>
<p><strong>Inbox flooding</strong></p>
<p>Un atacator ar putea inunda inboxul cuiva pentru a copleși serverul web sau pe cel de e-mail, făcându-l inutilizabil. Acest tip de atac este cunoscut sub numele de bombardament cu e-mailuri.</p>
<p><strong>Atac DoS (Denial of Service)</strong></p>
<p>Atacatorul poate urmări să blocheze în totalitate serverul tău și să atace inclusiv și alte porturi trimițând trafic către acestea și atacuri brute-force,</p>
<p><strong>Phishing sau Spear Phishing</strong></p>
<p>Prin valul de e-mailuri, ar putea exista încercări de phishing pentru a fura informații sensibile. Într-o formă mai țintită, cunoscută sub numele de spear phishing, e-mailurile pot părea că provin de la o persoană sau o afacere cunoscută. Acest tip de atac poate fi interesant pentru că se bazează pe neatenția utilizatorului și pe a-l manipula să facă ceva. Atunci când primești câteva mii de mailuri, prima ta intenție este să le ștergi pe cele spam și să le păstrezi pe cele bune. Asta înseamnă că vei citi câteva mailuri ca să te asiguri că nu ștergi ceva important. Aici poate fi &#8222;pusă în valoare&#8221; neatenția ta.</p>
<p><strong>Campanie Spam</strong></p>
<p>Este posibil ca pur și simplu cineva să fi vândut adresa ta de email către anumite liste de email marketing utilizate de alți spammeri sau actori ce nu au neapărat legătură cu atacatorul. Relația dintre aceștia poate fi una de tip client-furnizor. Sau dacă adresa ta se află într-o colecție de date sparte pe vre- platformă. ar putea să fie vândută alături de acele date.</p>
<p><strong>Distragere</strong></p>
<p>Atacurile pot avea rolul de a distrage atenția față de un alt atac în desfășurare. Este bine să nu ne grăbim și să verificăm întâi dacă nu suntem atacați pe alte resurse sau daca nu cumva am fost deja compromiși.</p>
<p><strong>Distrugerea afacerii sau blocarea activității economice</strong></p>
<p>Uneori, din răsbunare, cineva poate să cumpere un astfel de atac pentru o sumă modică prin dark web. Scopul este acela de a-ți în greuna activitatea la locul de muncă sau de a o bloca și de a te hărțurii pe tine ori pe angajații tăi.</p>
<h2>Cum mă pot proteja?</h2>
<p>Este bine ca măsurile de securizare să fie luate din timp și un specialist să verifice exact sursa trimiterilor, dacă este vre-o informație compromisă și să înțeleagă meganismul prin care se execută atacul. Pot exista cazuri în care atacul să fie realizat de pe propriul server sau prin propriile adrese de email.</p>
<p>Pentru protecție este bine să existe un filtru antispam. Filtrele se pot aplica atât la nivel de server, cât și de aplicație mail. Printre măsuri, se mai pot instala diverse soluții de protecție DoS, WAF (firewall aplicații web) și diverse limitări de requesturi.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://comanpaul.ro/atacul-de-tip-email-bombing/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>O nouă modalitate de atac cibernetic prin SMS și siteuri furate. Metoda: &#8222;pachetul pe drum&#8221;</title>
		<link>https://comanpaul.ro/o-noua-modalitate-de-atac-cibernetic-prin-sms-si-siteuri-furate-metoda-pachetul-pe-drum/</link>
					<comments>https://comanpaul.ro/o-noua-modalitate-de-atac-cibernetic-prin-sms-si-siteuri-furate-metoda-pachetul-pe-drum/#respond</comments>
		
		<dc:creator><![CDATA[Coman Paul Tiberius]]></dc:creator>
		<pubDate>Thu, 27 May 2021 04:51:25 +0000</pubDate>
				<category><![CDATA[Securitate cibernetică]]></category>
		<guid isPermaLink="false">https://staging.24d.ro/clients/blog-coman-paul-tiberius/o-noua-modalitate-de-atac-cibernetic-prin-sms-si-siteuri-furate-metoda-pachetul-pe-drum/</guid>

					<description><![CDATA[Update 28 mai, ora 22:00 Riscurile pentru victimele infectate cu virusul (indiferent de versiunea acestuia) sunt mult mai mari. Dacă atacatorul capătă acces la SMS-uri pentru a le trimite, în mod cert poate să le și citească, astfel putând să utilizeze autentificarea cu 2 factori la conturile bancare. Update 27 mai, ora 15: La momentul [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><em>Update 28 mai, ora 22:00</em></p>
<p>Riscurile pentru victimele infectate cu virusul (indiferent de versiunea acestuia) sunt mult mai mari. Dacă atacatorul capătă acces la SMS-uri pentru a le trimite, în mod cert poate să le și citească, astfel putând să utilizeze autentificarea cu 2 factori la conturile bancare.</p>
<p><em>Update 27 mai, ora 15:</em> La momentul clickului pe link de pe mobil se descarcă o aplicație care o dată instalată preia controlul dispozitivului și trimite SMS-uri fără știrea victimei. Cel mai probabil că au acces la mai multe informații. Virusul se propagă automat pe măsură ce apar din ce în ce mai multe victime.</p>
<p><em>Update 27 mai, ora 18:30:</em></p>
<p><strong>Citez o sursă de pe Whatsapp</strong></p>
<blockquote><p><em>&#8222;Informație tentativa infectare cu malware</em></p>
<p><em>Ne confruntăm cu FluBot Android, un malware care afecteaza si baza de clienti ORO cu telefon Android.</em></p>
<p><em>Clientii primesc mesaje SMS de pe diverse numere de telefon (nationale sau internationale) cu textul “Pachetul dvs. este in drum, urmariti-l aici”, urmat de un link.</em></p>
<p><em>Accesand linkul respectiv se deschide un site fals al unui operator international de curierat care solicita descarcarea unei aplicatii.</em></p>
<p><em>In urma instalarii aplicatiei respective, telefonul clientului este infectat cu un virus, care poate afecta continutul din telefon si trimite SMS-uri.</em></p>
<p><em>Posibil aplicatia instalata sa afecteze si conturile bancare!&#8221;</em></p></blockquote>
<p>Deși mesajul citat denotă o ușoară stângăcie, totuși cineva se pare că s-a documentat, iar situația este deja cunoscută de instituțiile abilitate.</p>
<p>FluBlot este un virus păcătos care ajunge să oprească diverse aplicații și servicii din sitemul de operare pentru a împiedica ștergerea acestuia. Posibil ca în cele din urmă telefonul să nu mai funcționeze la fel și să vedem adesea crash-uri neobișnuite. În mod normal, acest virus clonează un site identic cu cel al unor companii de curierat cunoscute. Totuși, se pare că varianta pe care am analizat-o în articol este o variație diferită și acționează altfel. FluBot și cel mai probabil majoritatea virușilor de telefon nu numai că se pot folosi de anumite servicii precum SMS-ul, dar ar putea să mineze de pe telefon cryptomonede, să fure lista de contacte sau informații despre card ori alte parole salvate. De asemenea, ar putea să logheze orice introducere pe tastatura virtuală a device-ului.</p>
<p><em>Articolul original:</em></p>
<p>Astăzi am identificat o nouă modalitate de atac cibernetic la adresa utilizatorilor de rând, una ingenioasă prin faptul că se face uz de o schemă destul de complexă.</p>
<p>În cele ce urmează, voi încerca să explic pe înțelesul tuturor cum funcționează acest truc și de ce nu este bine să ne grăbim atunci când primim mesaje.</p>
<p>În cursul ultimei nopți, o cunoștință a primit 3 SMS-uri cu privire la un pachet care se află pe drum și care poate fi urmărit la o anumită adresă.</p>
<p>Dimineața, sub buimăcia oboselii, probabil că persoana ar fi deschis unul dintre link-uri, fapt ce ar fi demarat o continuare a atacului. Semnul de întrebare înainte de a da click a apărut în momentul în care persoana și-a dat seama de ora mesajelor, de faptul că sunt 3 și că linkurile sunt diferite. De asemenea, nici o companie de curierat nu era de recunoscut.</p>
<p><strong>Cuprins</strong>:</p>
<ol>
<li>Ce pot păți dacă dau click?</li>
<li>Ce doresc atacatorii cibernetici să obțină?</li>
<li>Cum ne ferim de aceste tentative</li>
<li>De unde au obținut numărul meu de telefon?</li>
<li>Explicarea schemei atacului</li>
</ol>
<h2>Ce pot păți dacă dau click?</h2>
<p>În esență, nimic, în mod direct. De multe ori, oamenii se tem să apese un anumit link pentru a nu obține un virus. Într-adevăr, pe mobil este mult mai ușor ca un utilizator să fie păcălit să descarce un fișier și să îl deschidă. În funcție de persoana vizată de atac, pot fi mai multe lucruri ce pot apărea. De exemplu, este posibil ca atacatorul să îți dorească o confirmare că numărul de telefon există sau că este utilizat. Sau poate să dorească să obțină alte informații pe siteul de destinație. Am întâlnit situații în care atacatorii se foloseau de un link ce ducea către o pagină care mai departe efectua un fel de autentificare a utilizatorului pe siteul pe care este logat ca admin, urmând acolo a injecta cod malicios folosindu-se de drepturile de admin ale respectivului user.</p>
<p>Ideea este că, pentru fiecare site, sigur există cel puțin o modalitate de exploatare a fiecăruia care să nu fi fost încă descoperită. Ingeniozitatea atacatorilor crește pe zi ce trece.</p>
<p>În cele mai &#8222;nesimțite&#8221; tentative, atacatorii pot chiar să încerce să profite de naivitatea utilizatorilor prin următoarele metode adiacente:</p>
<ul>
<li>cuponul câștigat la un magazin cunoscut</li>
<li>tombola cu premii numeroase și obținerea a șanse în plus prin distribuirea linkului pe whatsapp</li>
<li>introducerea de alte informații personale sau ale cardului</li>
<li>efectuarea unei plăți mici pentru obținerea unui beneficiu foarte mare, urmând ca plățile recurente de pe card să se activeze</li>
<li>introducerea parolei de la contul unei anumite platforme pe un site care arată identic (de exemplu, în cazul din acest articol, s-ar fi putut solicita parola de la contul pe o anumită platformă de curierat)</li>
<li>utilizarea unor tehnici de inginerie socială pentru a-și extinde arealul atacat sau pentru a propaga fără efort un virus sau chiar mesaj de propagandă</li>
<li>propagandă politică și nu numai</li>
<li>în Italia s-au raportat chiar cazuri de atacuri cibernetice din partea altor state cu mijloace de urmărire în masă pe telefoanele mobile în mod special față de persoanele care lucrează în instituții publice</li>
</ul>
<h2>Ce doresc atacatorii cibernetici să obțină?</h2>
<p>Răspunsul este: orice!</p>
<p>În funcție de cât de departe merge atacul, aceștia pot să obțină:</p>
<ul>
<li>date personale pe care să le vândă</li>
<li>date personale pe care să le folosească pentru a obține acces în alte siteuri</li>
<li>date ale cardului</li>
<li>plăți</li>
<li>vizualizări ale unui site încărcat de publicitate (de multe ori siteurile nici nu sunt deținute de ei ci piratate de la utilizatori/companii de bună credință)</li>
<li>diverse verificări (că numărul există, că persoana este naivă, că persoana este activă) &#8211; de multe ori, clickul poate deveni declanșatorul unui atac mai complex</li>
<li>să creeze deranj foarte mare și apoi să ceară bani victimei pentru a fi lăsată în pace</li>
<li>să intre cumva în legătură cu victima pentru a o păcăli</li>
<li>să instaleze virusi sau să urmărească activitatea unei persoane</li>
<li>să înregistreze informații: documente, imagini, voce, față</li>
<li>în cazurile cele mai avansate, să folosească datele biologice pentru a &#8222;hrăni&#8221; cu date diverși roboți AI (ex. cazul FaceApp care este acuzat că stochează fără consimțământ chipurile oamenilor. De asemenea, există alte platforme care recunosc un chip foarte bine sau care pot genera cu ajutorul AI-ului niște oameni care par reali)</li>
<li>acces la conturi (de mail, de pe siteuri) sau la funcționalități de pe aceste conturi sau de pe dispozitivele victimelor (să trimită mailuri sau SMSuri colegilor)</li>
<li>lista poate să continue</li>
</ul>
<h2>Cum ne ferim de aceste tentative</h2>
<p>Singura modalitate de a ne feri este vigilența. În mod constant trebuie să fim foarte atenți când navigăm pe internet, să fim atenți pe ce dăm click, cum, ce site este, dacă are numele corect, dacă este siteul real, dacă introducem unde trebuie datele despre plată și dacă ne vin notificările pe care le așteptăm, nu pe cele pe care nu le așteptăm.</p>
<p>Trebuie să fim atenți și la fișierele descărcate, deschise. Chiar și un simplu PDF (sau mai nou, un document Word) pot deveni vectori de atac.</p>
<p>Dacă utilizăm diverse platforme unde au acces toți utilizatorii, trebuie să fim atenți la conținutul pe care îl accesăm de la ei (BittTorent, uTorent si alte torente, de exemplu).</p>
<p>Este important să utilizăm parole complexe, diferite, să le stocăm în siguranță și să divulgăm cât mai puține informații confidențiale dacă nu sunt absolut necesare. De exemplu, informațiile confidențiale pot fi necesare în cazul politicilor Know Your Customer pentru bănci, dar de cele mai multe ori băncile încă se rezumă la colectarea lor față în față cu persoana tocmai pentru a reduce aceste riscuri.</p>
<p>Citește și articolul: <a href="https://comanpaul.ro/nu-te-increde-niciodata-in-parola-ta/">Nu te încrede niciodată în parola ta</a> &#8211; articolul care arată cum un atacator poate obține acces la informații fără să cunoască parole.</p>
<p>Atacatorii încearcă cel mai adesea să expliateze elemente emoționale sau sociale precum: graba, frica, necunoașterea, naivitatea. Cunoașterea metodelor de atac poate reduce substanțial numărul victimelor.</p>
<p>Observăm că tot mai multe tentative ies din ce în ce mai mult din sfera online și ajung chiar în mijlocul vieților noastre personale.</p>
<h2>De unde au obținut numărul meu de telefon?</h2>
<p>Cel mai probabil că acesta a fost lăsat pe un site rău intenționat sau cineva l-a vândut cu o listă de date altor persoane rău intenționate. Mai există și posibilitatea ca platforme intens utilizate să fie &#8222;sparte&#8221; iar bazele lor de date să fie furate și expuse pe forumuri de hacking.</p>
<p>Numărul de telefon al potențialei victime a fost expus într-o breșă de securitate de pe un site clasat pe locul 150 în lume în lista celor mai vizitate siteuri. 270 de milioane de rânduri cu informații personale au fost vândute pentru suma de 100 000 dolari (echivalentul a 10 bitcoini, moneda în care s-a efectuat plata). În prezent, baza de date a Wattpad a ajuns gratuit pe un site de hacking.</p>
<p>Pe https://haveibeenpwned.com/ victima apărea cu adresa de email comprimisă în acest data breach alături de: data nașterii, nume, gen, locație/adresă fizică a locuinței, adresă IP, parole, profil social media, username.</p>
<h2>Explicarea schemei atacului</h2>
<p>Atacatorii au obținut acces la mai multe siteuri web pe care le-au virusat.</p>
<p>În același timp, cel mai probabil că au obținut acces și la niște servere de callcenter pentru a putea trimite SMSuri pe banii altor firme fără ca ei să plătească sau să fie identificați.</p>
<p>Apoi, au generat SMS-urile cu adresele siteurilor piratate + un cod unic în aceste adrese pentru a identifica numerele de telefon care au dat click și au ajuns pe acel site. Siteurile pot avea denumiri precum https://trustsignjapan.com/, http://bestcomputerarts.com/ s.a.m.d.. Uneori acestea sunt siteuri reale, alteori sunt stricate din cauza virusului care le-a afectat prea tare. De regulă aceste linkuri se termină în denumiri precu, vkhdy.php sau ?vkhdy.php . Acestea sunt niște adrese unice cu scopul de a face tracking pe persoana care a dat click.</p>
<p>Victima a primit 3 SMSuri pentru că, cel mai probabil numărul de telefon s-a aflat de mai multe ori în listele lor și nu s-au obosit să curețe duplicatele sau a fost scris în forme diferite (+40&#8230;., +4&#8230;, 07&#8230; sau 723&#8230;., cu spatii, fără spații_ fapt ce face mai dificilă eliminarea duplicatelor.</p>
<p>Ora târzie a SMSurilor este explicată de faptul că atacatorii nu sunt români deși mesajul este în română și nu s-au obosit să trimită SMS-uri în funcție de fusul orar. Sau, poate chiar ș-au dorit să trimită noaptea ca să profite de neatenție.</p>
<p>La clickul pe link, acesta procesează ceva foarte rapid, apoi face un redirect pe Google. Cel mai probabil că acesta urmărește să vadă dacă numărul este activ.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://comanpaul.ro/o-noua-modalitate-de-atac-cibernetic-prin-sms-si-siteuri-furate-metoda-pachetul-pe-drum/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Ghidul utilizatorului de internet: cum să te protejezi de arhivele suspecte primite pe mail</title>
		<link>https://comanpaul.ro/ghidul-utilizatorului-de-internet-cum-sa-te-protejezi-de-arhivele-suspecte-primite-pe-mail/</link>
					<comments>https://comanpaul.ro/ghidul-utilizatorului-de-internet-cum-sa-te-protejezi-de-arhivele-suspecte-primite-pe-mail/#respond</comments>
		
		<dc:creator><![CDATA[Coman Paul Tiberius]]></dc:creator>
		<pubDate>Tue, 22 Sep 2020 18:58:10 +0000</pubDate>
				<category><![CDATA[Ghidul utilizatorului de internet]]></category>
		<category><![CDATA[Proiecte]]></category>
		<category><![CDATA[Securitate cibernetică]]></category>
		<category><![CDATA[Securitate online]]></category>
		<guid isPermaLink="false">https://staging.24d.ro/clients/blog-coman-paul-tiberius/ghidul-utilizatorului-de-internet-cum-sa-te-protejezi-de-arhivele-suspecte-primite-pe-mail/</guid>

					<description><![CDATA[Foarte multe atacuri cibernetice au la bază neatenția oamenilor sau slaba pregătire a celor aflați la început. Deși suntem în era calculatorului, este clar că întotdeauna vor exista utilizatori care abia învață să folosească un computer sau care se adaptează mai greu căci nu ne naștem învățați. Rolul acestui articol este să te ajute să [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>Foarte multe atacuri cibernetice au la bază neatenția oamenilor sau slaba pregătire a celor aflați la început. Deși suntem în era calculatorului, este clar că întotdeauna vor exista utilizatori care abia învață să folosească un computer sau care se adaptează mai greu căci nu ne naștem învățați.</p>
<p>Rolul acestui articol este să te ajute să te ferești de fișierele suspecte, mai exact de arhive.</p>
<p>Un vector de transmitere a virușilor este descărcarea de fișiere în laptopul propiu sau în cel de serviciu și deschiderea acestora. Atacatorii sunt foarte inventivi și nu trebuie subestimați.</p>
<p><strong>Cum recunosc un fișier sau un e-mail suspect?</strong></p>
<ul>
<li>Textul e-mailului conține numeroase greșeli gramaticale</li>
<li>Se trimite un fișier în care scrie că formatul este docx sau .pdf, dar dacă ne uităm mai atent, formatul este .exe .iso sau chiar .zip. (formatele .exe sau .iso sunt executabile, formatul .zip este o arhivă care poate conține un executabil). Multe calculatoare sunt setate să nu afișeze extensia, ceea ce crește riscul de a da click pe un fișier malicios. De asemenea, programele software au un icon propriu. Am întâlnit fișiere executabile cu icon similar cu Microsoft Word, iar fișierul se numea invoice.docx.exe (.exe fiind extensia care nu era afișată pe respectivul calculator).</li>
<li>Ceva lipsește din context (am văzut atacuri care conțineau inclusiv informații despre clienți vechi ai victimei, era scris și în limba italiată, aceasta fiind limba persoanei care se presupunea că ar fi trimis mesajul. Totuși, lipseau informații importante din context, acel client nu avea de ce să trimită o cerere de ofertă întrucât se încheiase colaborarea de 2 ani).</li>
<li>Adresa de e-mail a celui care trimite vine de la alt domeniu web (domeniul web se referă la locul unde cel care trimite mailuri își ține căsuța de e-mailuri. De exemplu, dacă am siteul comanpaul.ro, pot să am un email la adresa contact@comanpaul.ro.). Un atacator ar putea să cumpere un domeniu similar &#8222;comanpaull.ro&#8221; și să trimită un e-mail de la această adresă &#8222;contact@comanpaull.ro&#8221; sau &#8222;contact@c0manpau1.ro unde litera &#8222;O&#8221; este înlocuită cu cifra &#8222;zero&#8221;, iar litera &#8222;L&#8221; cu cifra &#8222;1&#8221;.</li>
<li>Un e-mail este suspect dacă ni se solicită parole, coduri PIN sau alte informații confidențiale. Băncile nu au nevoie să afle codul nostru PIN, de exemplu.</li>
<li>Un e-mail este suspect dacă multe linkuri duc către nicăieri sau duc către pagini care par să nu fie cele adevărate (ex. faceb0Okk.com în loc de facebook.com). Un site fals ar putea să ne fure datele de conectare. Puteți testa introducând o parolă greșită prima dată.</li>
<li>Dacă suntem conectați în panoul de administrare al unui site al firmei și primim un e-mail care pare interesant dar duce la un link extern ce conține informații despre site-ul nostru, ar putea fi o încercare de injecție al unui script folosindu-se de contul nostru de admin. (exemplu de link suspect: &lt;vezi oferta&gt; cu link către www.sitedubios.ro?ref=comanpaul.ro).</li>
<li>Emailurile suspecte îți pot cere să îți actualizezi datele pentru servicii/conturi pe care le ai (Netflix, Google Drive s.a.m.d)</li>
<li>Formula de salut este una generală, nepersonalizată cu numele tău</li>
</ul>
<p><strong>Cum pot vedea ce conține o arhivă?</strong></p>
<p>Recomand să nu dezarhivezi niciodată o arhivă până nu verifici ce se află înăuntru.</p>
<p><a href="https://extract.me/" target="_blank" rel="noopener">https://extract.me/</a> este un instrument online care te lasă s încarci o arhivă mică din calculator, Google Drive sau Dropbox și să o dezarhivezi online.</p>
<p><a href="https://www.virustotal.com/gui/" target="_blank" rel="noopener">https://www.virustotal.com/gui/</a> este un scanner online pentru viruși care folosește în jur de 60 de antivirusuri online. La acest instrument putem verifica și site-uri.</p>
<p><strong>Recomandările mele:</strong></p>
<ul>
<li>dacă un e-mail pare urgent, dar ceva este ciudat, mai bine să îl ștergi. Dacă cineva are ceva urgent cu tine, te va putea apela direct.</li>
<li>protejează-ți conturile prin autentificare cu mai mulți factori</li>
<li>nu folosi aceeași parolă peste tot</li>
<li>nu da click pe orice fișier fără să analizezi de unde vine și ce conține</li>
</ul>
]]></content:encoded>
					
					<wfw:commentRss>https://comanpaul.ro/ghidul-utilizatorului-de-internet-cum-sa-te-protejezi-de-arhivele-suspecte-primite-pe-mail/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Nu te încrede niciodată în parola ta</title>
		<link>https://comanpaul.ro/nu-te-increde-niciodata-in-parola-ta/</link>
					<comments>https://comanpaul.ro/nu-te-increde-niciodata-in-parola-ta/#respond</comments>
		
		<dc:creator><![CDATA[Coman Paul Tiberius]]></dc:creator>
		<pubDate>Tue, 15 Sep 2020 10:44:56 +0000</pubDate>
				<category><![CDATA[Dezvoltare personala]]></category>
		<category><![CDATA[Securitate cibernetică]]></category>
		<category><![CDATA[Securitate online]]></category>
		<guid isPermaLink="false">https://staging.24d.ro/clients/blog-coman-paul-tiberius/nu-te-increde-niciodata-in-parola-ta/</guid>

					<description><![CDATA[Fie că ești un simplu utilizator de calculator sau un utilizator mai avansat, trebuie să înțelegi de ce nu trebuie să te încrezi niciodată în parola ta. Sunt aici ca să îți prezint metodele prin care pot fi furate date despre tine, chiar și fără să îți fie parola compromisă. Trebuie să cunoști următoarele lucruri [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>Fie că ești un simplu utilizator de calculator sau un utilizator mai avansat, trebuie să înțelegi de ce nu trebuie să te încrezi niciodată în parola ta. Sunt aici ca să îți prezint metodele prin care pot fi furate date despre tine, chiar și fără să îți fie parola compromisă.</p>
<p>Trebuie să cunoști următoarele lucruri despre parola ta:</p>
<ul>
<li>dacă parola ta este ușor de ghicit, prea scurtă sau prea simplă, sunt șanse ca un atacator să încerce să o spargă în diverse locuri în care ai conturi (mai ales dacă respectivele site-uri sunt slab securizate) și mai ales dacă folosești aceeași parolă peste tot</li>
<li>unele aplicații și siteuri pot să nu cripteze parola în realitate, asta înseamnă că poate fi vizibilă</li>
<li>dacă un site nu este bine securizat (și aici nu mă refer numai la bara verde) parola ta poate fi interceptată și de un alt atacator</li>
<li>dacă cineva ți-a furat parola și obține date despre locurile unde ai conturi sau cum se numește adresa ta de e-mail, ar putea să încerce să îți fure și mai multe date din și mai multe conturi</li>
<li>un atacator nu trebuie să știe parola ta pentru a avea acces la conturile tale. Dacă dai click pe linkuri suspecte, sesiunea ta de utilziator autentificat pe anumite site-uri poate fi furată. De asemenea, dacă permiți accesul unor aplicații terțe în interiorul altora, acestea ar putea colecta date despre tine (ex. Addons în Google Drive, Aplicații Facebook, Aplicații pe telefonul tău, butonul de Facebook Login)</li>
</ul>
<p>Îți recomand:</p>
<ul>
<li>măcar o dată la câțiva ani, mai schimbă parolele</li>
<li>nu folosi aceeași parolă peste tot</li>
<li>dacă ai multe parole, nu le ține într-un loc ușor de pătruns. Poți chiar să utilizezi un Password Vault Software</li>
<li>nu folosi parole simple, scurte și formate din litere prea apropiate pe tastatură</li>
<li>chiar dacă ai schimbat parola, nu uita să mai verific și cine are acces în contul tău, ce IP-uri se loghează și ce aplicații au acces la datele tale în fiecare platformă</li>
</ul>
]]></content:encoded>
					
					<wfw:commentRss>https://comanpaul.ro/nu-te-increde-niciodata-in-parola-ta/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
