ARK. 1Słownik pojęćAtaki i socjotechnika

drive-by download

Pobranie i uruchomienie złośliwego oprogramowania wywołane samym wejściem na spreparowaną lub zainfekowaną stronę, bez świadomej zgody i bez żadnego działania użytkownika poza otwarciem witryny.

TAB. 1Nazwapo angielsku
Po angielskudrive-by download
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formymimowolne pobranie złośliwego kodu · infekcja przez samo wejście na stronę
Odmianaw praktyce nieodmienny w zestawieniu: atak drive-by download, ataku drive-by download, ataki drive-by download (formy typu „tego drive-by downloadu” nie są potwierdzone w źródłach — nie forsuj ich)
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowaniebezpiecznik: „ataku drive-by-download” (pisownia z dodatkowym dywizem)
Urząd i ustawaCERT Polska: „ataków drive-by downloads”; istnieje tag #drive-by download, ale zawiera tylko jeden wpis (Raport Roczny 2010) — zweryfikowane
TAB. 3Źródła2
FormaCytatSkąd
ENprzykład ataku drive-by-download połączonej z techniką „wodopoju” (ang. watering hole)niebezpiecznik.pl
ENsam JavaScript sprawdzany jest głównie pod kątem wykorzystywania ataków drive-by downloadscert.pl
TAB. 4Obok w tej dziedzinie6
clickjackingclickjackingAtak, w którym docelowa witryna (ta, na której ofiara jest zalogowana) zostaje załadowana w przezroczystej ramce IFRAME nałożonej NA widoczną stronę-przynętę. Użytkownik jest przekonany, że klika przynętę, a kliknięcie trafia w ukrytą ramkę i uruchamia niezamierzoną akcję na jego koncie.
credential stuffingcredential stuffingZautomatyzowane testowanie w wielu serwisach par login-hasło pochodzących z wcześniejszych wycieków, w oczekiwaniu, że użytkownik użył tego samego hasła ponownie.
drainer (wallet drainer)wallet drainer (approval/permit phishing)Skrypt lub strona phishingowa, która nie wykrada klucza prywatnego, tylko nakłania właściciela portfela kryptowalutowego do podpisania uprawnienia (approval/permit) pozwalającego atakującemu wydawać jego tokeny, po czym opróżnia portfel jedną transakcją.
fałszywa CAPTCHAClickFix (fake CAPTCHA / paste-and-run attack)Metoda socjotechniczna, w której fałszywy komunikat „potwierdź, że jesteś człowiekiem” lub „napraw błąd wyświetlania” instruuje ofiarę, by skopiowała gotową komendę i wkleiła ją w okno Uruchom (Win+R), Terminal Windows albo konsolę systemu — w efekcie ofiara własnoręcznie uruchamia złośliwe oprogramowanie, omijając zabezpieczenia przeglądarki.
insiderinsider threatZagrożenie ze strony osoby mającej legalny dostęp do zasobów organizacji, która nadużywa go świadomie (kradzież danych, sabotaż, sprzedaż dostępu przestępcom) albo szkodzi nieumyślnie przez nieostrożność.
lateral movementlateral movementPrzemieszczanie się atakującego między systemami i kontami wewnątrz już naruszonej sieci w celu dotarcia do cenniejszych zasobów i wyższych uprawnień.

Cały słownik →

Nasłuch 24/7