Znajdź fałszywe logowanie — Gra o cyberbezpieczeństwie

Krótka gra śledcza o stronach logowania: oceń, czy dane logowanie jest prawdziwe, podejrzane czy złośliwe — na podstawie tego, co uda się sprawdzić, a nie tego, jak wygląda logo. Dwadzieścia scenariuszy w czterech rozdziałach, rozgrywanych przy stanowisku pracy w 3D.

Znajdź fałszywe logowanie — Gra o cyberbezpieczeństwie

Znajdź fałszywe logowanie to bezpłatna przeglądarkowa gra o cyberbezpieczeństwie. Krótka gra śledcza o stronach logowania: oceń, czy dane logowanie jest prawdziwe, podejrzane czy złośliwe — na podstawie tego, co uda się sprawdzić, a nie tego, jak wygląda logo. Dwadzieścia scenariuszy w czterech rozdziałach, rozgrywanych przy stanowisku pracy w 3D.

Poziom trudności: Średnio zaawansowany. Szacowany czas: 12 minut.

Pracujesz przy biurku w Nexacore Industries — trzy monitory, telefon stacjonarny i aplikacja uwierzytelniająca. Pojawia się strona logowania: po mailu o miejscu w skrzynce, z wiadomości na czacie, z plakatu przy windzie, od kogoś przez telefon, kto twierdzi, że dzwoni z IT. Dzisiejsze podróbki wyglądają nienagannie, więc wygląd nie rozstrzyga niczego.

Dwadzieścia scenariuszy opartych na danych toczy się w czterech rozdziałach: Patrz dalej niż logo (domeny, adresy URL i menedżery haseł) · Uwierzytelnianie pod presją (MFA, resety haseł i socjotechnika) · Poza hasłami (OAuth, przynęty na dokumenty i okienka SSO) · Zaawansowane oszustwa (kody QR, kody urządzeń i MFA przez telefon).

Narzędzia śledcze należą do przeglądarki, nie do strony: czytaj pasek adresu, rozbij nazwę hosta na subdomeny i domenę rejestrowalną, otwórz menedżer haseł, obejrzyj certyfikat, sprawdź uprawnienia OAuth, pokaż, dokąd naprawdę prowadzi kod QR. Kliknij poszlakę na stronie, żeby trafiła do notatnika. Każde sprawdzenie daje punkty; żadne nie blokuje decyzji.

Nie wszystko jest atakiem. Cztery z dwudziestu przypadków są prawdziwe — poniedziałkowy portal, prośba MFA z dopasowaniem numeru, zatwierdzona aplikacja kalendarza, prawdziwe przekierowanie do dostawcy tożsamości — bo nauka nieufności wobec wszystkiego to zła lekcja. Odrzucenie prawdziwego logowania liczy się jako nadmierna ostrożność, nigdy jako niebezpieczne działanie.

Tryb szkoleniowy nie ma ostrego zegara i daje nieograniczone podpowiedzi. Tryb wyzwania dokłada zegar, ograniczone podpowiedzi, dziesięć przetasowanych scenariuszy i wynik. „Powtórz błędy” odtwarza tylko nieudane scenariusze. Podpowiadanie celów kieruje kamerę na obiekt potrzebny w następnym kroku i można je wyłączyć.

Gra mówi wszystkimi dziewięcioma językami platformy — English, Română, Français, Deutsch, Nederlands, Italiano, Español, Polski i Українська. Nazwy hostów, domeny rejestrowalne, ciągi punycode, podmioty certyfikatów i celowo łudząco podobne pisownie czyta się w każdym z nich identycznie, bo porównywanie tych znaków to cały sens ćwiczenia; zmienia się tylko tekst wokół dowodów.

Lokalna symulacja, wyłącznie w przeglądarce. Nigdy nie otwiera prawdziwych stron phishingowych, nie zapisuje wpisanych haseł i używa wyłącznie adresów w domenie .example.

Czego się nauczysz

  • Czytanie nazwy hosta od prawej: o właścicielu decyduje domena rejestrowalna, a każda etykieta po jej lewej to subdomena, którą atakujący wybiera dowolnie
  • Traktowanie HTTPS jako szyfrowania, a nie zaufania — strony phishingowe rutynowo mają ważne certyfikaty
  • Używanie menedżera haseł jako wykrywacza phishingu: zapisane dane logowania są przypisane do domeny, więc menedżer, który nagle nie wypełnia pól, jest dowodem
  • Odrzucanie prośby o uwierzytelnienie, która nie zaczęła się od ciebie, i realne porównywanie numeru, gdy MFA prosi o dopasowanie numeru
  • Sprawdzanie wydawcy aplikacji OAuth i zakresu jej uprawnień — strona zgody może być prawdziwa, a aplikacja nie
  • Sprawdzanie, dokąd prowadzi kod QR, zanim plakat zostanie uznany za zaufany kanał
  • Rozpoznawanie okna przeglądarki w przeglądarce przez przeciągnięcie go, a kodu urządzenia — jako cudzej sesji
  • Zatrzymanie się, samodzielne otwarcie oficjalnego portalu, weryfikacja przez kanał, który już masz, i zgłoszenie — niepewność to prawidłowa decyzja w bezpieczeństwie

Jak grać

  • Wybierz jeden z dziewięciu języków — English, Română, Français, Deutsch, Nederlands, Italiano, Español, Polski lub Українська — oraz nazwę firmy używaną w całym szkoleniu.
  • Na twojej stacji roboczej pojawia się strona logowania. Przeciągaj myszą, żeby się rozejrzeć; kliknij ekran albo telefon, żeby przyjrzeć się z bliska; Escape wraca do biurka.
  • Sprawdzaj: czytaj pasek adresu, analizuj domenę, najedź na przyciski, otwórz menedżer haseł, obejrzyj certyfikat.
  • Kliknij poszlakę na stronie, żeby trafiła do notatnika.
  • Podejmij decyzję. Zamknięcie strony, zgłoszenie jej albo samodzielne otwarcie oficjalnego portalu są zwykle w porządku. Zalogowanie się na podróbce nie jest.

Platformy i języki

  • Platformy: Komputer, Tablet
  • Języki: English, Română, Français, Deutsch, Nederlands, Italiano, Español, Polski, Українська

Ćwicz w tych grach

Zrzuty ekranu z gry

Zrzut ekranu z Znajdź fałszywe logowanie — 1
Zrzut ekranu z Znajdź fałszywe logowanie — 2
Zrzut ekranu z Znajdź fałszywe logowanie — 3
Zrzut ekranu z Znajdź fałszywe logowanie — 4
Zrzut ekranu z Znajdź fałszywe logowanie — 5

Powiązane tematy

Kontakt · O nas