Training and warning siteUčna in opozorilna stran

Stop. This is not Microsoft. Ustavite se. To ni Microsoft.

microsoft-office356.com is a training and warning website, courtesy of the cybersecurity company HiAware. Its address copies the tricks used in phishing attacks so you can learn to recognize them. It is not a Microsoft website.

microsoft-office356.com je učna in opozorilna spletna stran, ki jo je pripravilo podjetje za kibernetsko varnost HiAware. Njen naslov posnema trike, ki jih uporabljajo phishing napadi, da se jih naučite prepoznati. To ni Microsoftova spletna stran.

  • No login formBrez obrazca za prijavo
  • No cookiesBrez piškotkov
  • No trackersBrez sledilnikov

https://microsoft-office356.com

  1. Microsoft’s name in an address doesn’t make it Microsoft’s. Genuine Microsoft 365 sign-ins happen on Microsoft domains such as login.microsoftonline.com.

    Microsoftovo ime v naslovu še ne pomeni, da je naslov Microsoftov. Prave prijave v Microsoft 365 potekajo na Microsoftovih domenah, npr. login.microsoftonline.com.

  2. Office 365 has become office356: two swapped digits that are easy to miss at a glance.

    Iz Office 365 je nastal office356: zamenjani števki, ki ju ob hitrem pogledu zlahka spregledate.

If this had been a real attackČe bi šlo za pravi napad

Most password-stealing attacks start with a lookalike address. This is what usually happens next.

Večina napadov za krajo gesel se začne z zavajajoče podobnim naslovom. Takole se zgodba običajno nadaljuje.

  1. The lureVaba

    An email or text says your mailbox is full, a file was shared with you or your password expires today. The link leads to an address like this one.

    E-pošta ali SMS sporoča, da je vaš poštni predal poln, da je nekdo z vami delil datoteko ali da vaše geslo poteče še danes. Povezava vodi na naslov, kot je ta.

  2. The fake sign-inLažna prijava

    A perfect copy of a familiar sign-in page asks for your email address, your password and often your one-time code.

    Popolna kopija znane prijavne strani zahteva vaš e-poštni naslov, geslo in pogosto še enkratno kodo.

  3. The captureKraja

    Whatever you type goes straight to the attacker. Modern phishing kits relay codes in real time and take over your signed-in session.

    Vse, kar vpišete, gre naravnost k napadalcu. Sodobna orodja za phishing kode posredujejo v realnem času in prevzamejo vašo prijavljeno sejo.

  4. The takeoverPrevzem

    From your mailbox, attackers send fake invoices in your name, steal data and look for a way into the rest of the network.

    Iz vašega predala napadalci v vašem imenu pošiljajo lažne zahteve za plačilo, kradejo podatke in iščejo pot v preostalo omrežje.

Network-level protection breaks the chain before step 2. With HiAware, the lookalike domain is blocked at the DNS lookup, before the fake page can load, on every device connected to the protected network and with no app to install.

Zaščita na ravni omrežja verigo prekine pred 2. korakom. S HiAware je zavajajoča domena blokirana že pri poizvedbi DNS, preden se lažna stran lahko naloži, in sicer na vseh napravah v zaščitenem omrežju ter brez nameščanja aplikacij.

How to spot a lookalike addressKako prepoznate zavajajoč naslov

Check the address before you type a password. It takes five seconds.

Preden vpišete geslo, preverite naslov. Vzame vam pet sekund.

Read the address from right to leftNaslov berite od desne proti levi

Start at the first single slash and read leftwards. The name just before the ending (.com, .net, .si…) is the owner: here, secure-login.net, not Microsoft.

Začnite pri prvi enojni poševnici in berite proti levi. Ime tik pred končnico (.com, .net, .si …) je lastnik: tukaj secure-login.net, ne Microsoft.

microsoft.com.secure-login.net/login

Look for small swapsIščite drobne zamenjave

Swapped digits (365 → 356), look-alike letters (rn for m, 1 for l) and extra words or hyphens (microsoft-office, -secure, -login) are classic tricks.

Zamenjane števke (365 → 356), podobne črke (rn namesto m, 1 namesto l) ter dodane besede ali vezaji (microsoft-office, -secure, -login) so klasični triki.

office356rnicrosoftl1nked1n

Don’t trust the padlock aloneNe zanašajte se samo na ključavnico

A padlock or https:// only means the connection is encrypted, not that the site is genuine. Phishing sites use HTTPS too.

Ključavnica ali https:// pomeni le, da je povezava šifrirana, ne pa tudi, da je stran prava. Tudi phishing strani uporabljajo HTTPS.

Let your password manager checkNaj preveri upravitelj gesel

A password manager fills in a password only on the exact domain it was saved for. If nothing fills in, stop and look at the address.

Upravitelj gesel geslo samodejno vnese le na točno tisti domeni, za katero je bilo shranjeno. Če se nič ne izpolni, se ustavite in preverite naslov.

Switch to passkeysPreidite na ključe za dostop

Passkeys and hardware security keys are tied to the real domain, so a lookalike site cannot capture or reuse them.

Ključi za dostop (passkeys) in strojni varnostni ključi so vezani na pravo domeno, zato jih lažna stran ne more ujeti ali ponovno uporabiti.

Go directPojdite neposredno

Open important services from a bookmark or by typing the address yourself, never from a link in an unexpected message.

Pomembne storitve odpirajte iz zaznamka ali tako, da naslov vtipkate sami, nikoli prek povezave v nepričakovanem sporočilu.

Typed a password into a page like this?Ste na takšni strani vpisali geslo?

Act straight away:Ukrepajte takoj:

  1. Change that password on the real service. Go there directly, not through a link, and change it anywhere else you reused it.

    Geslo zamenjajte na pravi storitvi. Do nje pojdite neposredno, ne prek povezave, in ga zamenjajte povsod, kjer ste ga ponovno uporabili.

  2. Sign out of all sessions, then review your sign-in methods and remove any phone, app or key you don’t recognize.

    Odjavite se iz vseh sej, nato preglejte načine prijave in odstranite telefon, aplikacijo ali ključ, ki ga ne prepoznate.

  3. Check your mailbox for forwarding or inbox rules you didn’t create. Attackers use them to hide and keep reading your mail.

    V poštnem predalu preverite posredovanja in pravila, ki jih niste ustvarili sami. Napadalci z njimi prikrivajo sledi in še naprej berejo vašo pošto.

  4. Tell your IT or security team straight away, even if you’re not sure.

    Takoj obvestite svojo IT- ali varnostno ekipo, tudi če niste prepričani.

Any device, any network: HiAware keeps you safe online.Katerakoli naprava, katerokoli omrežje: HiAware vas varuje na spletu.

HiAware works with telecom operators to protect subscribers at network level, blocking phishing, malware and scam domains before they load.

HiAware s telekomunikacijskimi operaterji ščiti naročnike na ravni omrežja in blokira phishing, zlonamerne ter prevarantske domene, še preden se naložijo.

Visit hiaware.comObiščite hiaware.com