Etinis įsilaužėlis: pavojingiausias vagis šiandien dirba ne gatvėje, o internete. Kaip apsisaugoti
Per pusmetį sukčiai Lietuvoje bandė išvilioti apie 24 mln. eurų. Laidoje „Tapk geresniu“ etinis įsilaužėlis parodė, kaip nutekinti duomenys virsta apgaulingais laiškais, kodėl pavojingas nemokamas belaidis internetas ir ko nereikėtų kelti į dirbtinio intelekto programas.
Antrąjį šių metų ketvirtį sukčiai iš Lietuvos gyventojų ir įmonių bandė išvilioti daugiau kaip 13 mln. eurų, o realūs nuostoliai siekė beveik 5 mln. eurų, skelbia Pinigų plovimo prevencijos kompetencijų centras. Pirmąjį ketvirtį bandyta išvilioti dar beveik 11 mln. eurų. Dažniausias būdas yra duomenų viliojimas apgaulingais laiškais ir žinutėmis: jis sudaro daugiau kaip 40 proc. visų atvejų.
Kaip tokios apgavystės atrodo iš vidaus, tinklalaidėje „Tapk geresniu“ jos vedėjui Artūrui Lebedenko pasakojo ir rodė etinis įsilaužėlis Deividas. Etiniais vadinami specialistai, kurie į sistemas laužiasi tik gavę savininko leidimą, kad surastų silpnas vietas anksčiau už nusikaltėlius. Į klausimą, kas šiandien pavojingesnis, gatvės vagis ar interneto sukčius, jis atsakė nedvejodamas: „Vienareikšmiškai interneto sukčius.“
Kaip mūsų duomenys patenka sukčiams

Žmogus dažniausiai nieko nepadaro blogai. Jis užsiregistruoja parduotuvėje, forume ar programėlėje, o po kelerių metų į tos įmonės duomenų bazę įsilaužiama. Nutekėję elektroninio pašto adresai, vardai, telefonų numeriai, o kartais ir slaptažodžiai parduodami uždaruose forumuose. Kartą išplitusių duomenų, pasak pašnekovo, surinkti atgal nebeįmanoma.
Laidoje tai parodyta gyvai. Vedėjo sutikimu patikrinus jo pagrindinį elektroninio pašto adresą, paaiškėjo, kad jis nutekėjęs per vienuolika skirtingų įsilaužimų, tarp jų iš sporto, dizaino ir failų saugojimo paslaugų. Išsamesnė paieška parodė ir senus slaptažodžius, ir namų adresą. „Aš esu pavyzdys, kaip nereikia daryti“, – reagavo A. Lebedenko, prisipažinęs visur naudojęs tikrą vardą, pavardę ir telefono numerį.
Pasitikrinti gali kiekvienas. Svetainėje „Have I Been Pwned“ įvedus savo elektroninio pašto adresą parodoma, per kuriuos žinomus įsilaužimus jis nutekėjo. Jei adresas ten yra, slaptažodžius tose paskyrose reikia pakeisti.
Laiškas, kuris atrodo kaip tikras
Turėdami adresą ir vardą, sukčiai siunčia laiškus, kuriuos sunku atskirti nuo tikrų. A. Lebedenko pasakojo gavęs netikrą sąskaitą už savo svetainės adreso pratęsimą, kurioje buvo nurodyta tiksli galiojimo pabaigos data. Pašnekovas paaiškino, kad ši data yra vieša ir ją gali pasitikrinti bet kas.
Siuntėjo adresas taip pat klastojamas: nusiperkamas beveik toks pat adresas, kuriame viena raidė pakeista panašia kitos abėcėlės raide. Toliau galimi du keliai. Nuoroda veda į tikslią mokėjimo puslapio kopiją, kur žmogus pats suveda kortelės duomenis. Arba prie laiško pridedamas failas, kurį atidarius į kompiuterį gali būti įdiegta kenkėjiška programa.
Tas pats vyksta ir trumposiomis žinutėmis apie neva sulaikytą siuntą. Pašnekovas siūlo paprastą patikrinimą: jei už siuntą jau sumokėta, niekas neturi prašyti kortelės numerio, galiojimo datos ir saugos kodo. Vien paspaudus nuorodą dažniausiai nieko nenutinka; pavojus prasideda tada, kai puslapyje pradedama vesti duomenis ar tvirtinti užklausas.

Greiti pinigai ir švelnūs žodžiai
Dvi laidoje papasakotos istorijos rodo, kad apgaunami ne tik vyresni ar technologijų nesuprantantys žmonės.
Pirmoji – apie moterį, kuri pažinčių programėlėje mėnesį bendravo su niekada nematytu vyru. Šis pasiūlė pervesti jai pinigų ir paprašė kortelės duomenų bei asmens kodo, o vėliau patvirtinti „pavedimą“. Po mėnesio ji gavo banko laišką apie negrąžinamą paskolą, paimtą jos vardu.
Antroji – apie jauną verslininkę, puikiai išmanančią technologijas. Socialiniame tinkle ji pamatė reklamą su suklastotu žinomo verslininko vaizdo įrašu, žadančią automatinį uždarbį iš kriptovaliutų. Jai lietuviškai skambino „brokeriai“, rodė augantį pelną, ir ji pervedė apie 200 tūkst. eurų. Kai panoro pinigus atsiimti, pareikalauta sumokėti dar 20 proc. „mokesčio“, grasinant, kad kitaip viskas sudegs per 24 valandas. Pinigų ji neatgavo.
Abiem atvejais suveikė tas pats: pasitikėjimas, skubinimas ir baimė prarasti. Pinigus, pervestus per kriptovaliutų pinigines, susigrąžinti beveik neįmanoma.

Kortelė, telefonas ir nemokamas internetas
Laidoje parodyta, kad bekontaktės kortelės numerį ir galiojimo datą nedideliu atstumu galima nuskaityti specialiu įrenginiu. Tai nusikaltimas, o demonstracija daryta su paties pašnekovo kortelėmis. Praktinė išvada paprasta: piniginės ir telefono nepalikti be priežiūros, o kelionėse ar spūstyse naudoti dėklą, kuris blokuoja radijo signalus.
Daugiau žalos gali padaryti viešas belaidis internetas. Pašnekovas per kelias minutes sukūrė tinklą laidos pavadinimu. Prisijungus atsivėrė langas, raginantis prisijungti „Google“ paskyra. Įvesti duomenys iškart atsidūrė jo ekrane, o žmogui parodyta klaida, tarsi tinklas tiesiog neveiktų. Tikrame oro uoste ar kavinėje auka nieko neįtartų.
Todėl jungiantis prie nemokamo tinklo nereikėtų vesti jokių paskyrų slaptažodžių. Jei prašoma tik elektroninio pašto adreso, geriau nurodyti atsarginį. Saugiausia naudoti savo telefono mobilųjį internetą, o jei tenka jungtis prie viešo tinklo – virtualų privatų tinklą (VPN), kuris duomenis šifruoja. Namų maršrutizatoriuje būtina pakeisti gamyklinį administratoriaus slaptažodį.
Slaptažodžiai traukiasi, ateina prieigos raktai

Trumpą ir paprastą slaptažodį galima atspėti per kelias valandas, o tas pats slaptažodis keliose paskyrose reiškia, kad vienas nutekėjimas atrakina visas. Pašnekovo nuomone, slaptažodžių laikas baigiasi. Vietoj jų jis siūlo prieigos raktus (angl. passkeys), kai prisijungimą patvirtina piršto atspaudas, veidas arba fizinis raktas, jungiamas prie kompiuterio ar priglaudžiamas prie telefono. Biometriniai duomenys saugomi pačiame įrenginyje ir niekur nesiunčiami.
Trumposiomis žinutėmis ar elektroniniu paštu gaunami kodai saugo silpniau, nes žmogų galima apgaule įtikinti juos atiduoti. Be to, sukčiai moka perimti patį telefono numerį: su suklastotu dokumentu operatoriaus salone paprašo naujos SIM kortelės svetimam numeriui. Klastojamas ir skambinančiojo numeris, todėl ekrane matomas banko ar įstaigos pavadinimas nieko neįrodo.
Ką leidžiame programėlėms ir dirbtiniam intelektui
Telefono nustatymuose galima pamatyti, kurios programėlės turi teisę naudoti mikrofoną ir matyti buvimo vietą. Pašnekovo teigimu, sąrašas daugelį nustebintų: leidimai dažnai suteikiami „dėl visa ko“, o žmogus sutinka neskaitęs. Jis pats išjungė viską, ko programėlėms nereikia, ir sako nebegaunantis pritaikytų reklamų.
Į dirbtinio intelekto pokalbių programas jis pataria nekelti nieko jautraus: tyrimų rezultatų su asmens kodu, finansinių ataskaitų, slaptažodžių. Tai, kas įkeliama, gali būti naudojama modeliui mokyti, nebent nustatymuose tai išjungiama.
Perkant internetu, tikrų duomenų reikia tik tiek, kiek būtina prekei gauti. Elektroninio pašto adresą ir telefono numerį galima pridengti: tam skirtos paslaugos sukuria pakaitinį adresą ar numerį, iš kurio laiškai ir skambučiai persiunčiami į tikrąjį. Nutekėjus tokiam adresui, jis tiesiog ištrinamas.
Kaip apsaugoti tėvus ir senelius
Pašnekovo patarimas šeimoms: kaip tėvai kadaise mokė vaikus, taip dabar vaikai turi mokyti tėvus. Susitarimas gali būti labai paprastas. Jokių nuorodų žinutėse nespausti. Bankas niekada neprašo patvirtinti tapatybės telefonu ar žinute. Gavus įtartiną laišką, pirmiausia parodyti jį jaunesniam šeimos nariui. Tyrimų rezultatus ar oficialius dokumentus įstaigos siunčia tik iš anksto apie tai pranešusios.
Lietuvos bankas, Nacionalinis kibernetinio saugumo centras ir Pinigų plovimo prevencijos kompetencijų centras šiemet parengė nemokamą mokymų kursą „Atsparumas finansiniam sukčiavimui“, kurį galima išklausyti kartu su vyresniais artimaisiais.
Ką verta patikslinti
Keli laidoje nuskambėję teiginiai reikalauja patikslinimo.
„Nutekinti 2,5 mlrd. „Gmail“ naudotojų duomenys.“ 2025 m. vasarą „Google“ pranešė apie įsilaužimą į vieną jos naudotą klientų valdymo sistemos duomenų bazę, kurioje buvo verslo klientų kontaktai. Slaptažodžiai nenutekėjo. 2,5 mlrd. yra bendras „Gmail“ naudotojų skaičius, minėtas kalbant apie padidėjusią apgaulingų laiškų riziką.
„WhatsApp“ žinutes reikia užšifruoti nustatymuose.“ „WhatsApp“ žinutės ir skambučiai šifruojami visiems naudotojams be papildomų nustatymų. Atskirai įjungti reikia atsarginių kopijų šifravimą. „Signal“ nuo kitų skiriasi tuo, kad kaupia kur kas mažiau duomenų apie tai, kas su kuo ir kada bendrauja.
„Operatoriai saugo visus pokalbių įrašus.“ Ryšio operatoriai saugo ne pokalbių turinį, o srauto duomenis: kas, kam, kada skambino ir kiek truko pokalbis. Pokalbių klausytis galima tik teismo leidimu.
Kortelių nuskaitymas. Bekontaktė kortelė neperduoda nei saugos kodo, nei PIN kodo, o atsiskaitant internetu Europos Sąjungoje paprastai reikia papildomo patvirtinimo. Telefone esanti kortelė naudoja pakaitinį numerį, ne tikrąjį. Todėl rizika yra, bet ji mažesnė, nei gali pasirodyti iš demonstracijos.
Septyni dalykai, kuriuos galima padaryti šiandien
- Pasitikrinti savo elektroninio pašto adresą svetainėje „Have I Been Pwned“ ir pakeisti nutekėjusius slaptažodžius.
- Svarbiausiose paskyrose įjungti prieigos raktus arba bent dviejų veiksnių patvirtinimą.
- Kiekvienai paskyrai naudoti skirtingą slaptažodį.
- Telefono nustatymuose peržiūrėti, kurios programėlės naudoja mikrofoną ir buvimo vietą.
- Viešame belaidžiame tinkle nevesti jokių prisijungimo duomenų.
- Nespausti nuorodų žinutėse apie siuntas, baudas ar laimėjimus; informaciją tikrinti pačiam atsidarius įmonės svetainę.
- Su tėvais ir seneliais susitarti, kad prieš ką nors patvirtindami ar pervesdami jie paskambins jums.
Pašnekovo patarimas, kartotas visą laidą, telpa į du žodžius: nepasitikėkite niekuo. Tai nereiškia gyventi baimėje. Tai reiškia prieš vedant duomenis ar pervedant pinigus stabtelėti ir paklausti savęs, kodėl manęs to prašo.
Parengta pagal tinklalaidės „Tapk geresniu“ pokalbį, filmuotą 2025 m. rugsėjo 4 d., ir Pinigų plovimo prevencijos kompetencijų centro bei Lietuvos banko duomenis. Laidoje rodytos demonstracijos atliktos su dalyvių sutikimu.