Jak chronić dane bankowe w publicznym wi-fi?
Publiczne Wi-Fi najlepiej traktować jako rozwiązanie awaryjne, a nie miejsce do logowania w banku. Jeśli musisz skorzystać z bankowości, użyj VPN, sprawdź dokładną domenę banku i nie ufaj samej ikonie kłódki. HTTPS szyfruje połączenie ze stroną, ale nie rozpoznaje za Ciebie phishingu.
Dlaczego publiczne Wi-Fi może zagrażać danym bankowym?
Sieć w kawiarni, hotelu, na lotnisku czy dworcu jest współdzielona przez wiele osób. Użytkownik nie ma pełnej kontroli nad jej konfiguracją ani pewności, kto ją obsługuje. Jednym z zagrożeń jest atak Man-in-the-Middle, w którym napastnik próbuje przechwycić komunikację między urządzeniem a punktem dostępowym.
Może też powstać fałszywy hotspot typu Evil Twin. Jego nazwa przypomina oficjalną sieć, na przykład nazwę hotelu lub lokalu. Dlatego przed połączeniem sprawdź nazwę Wi-Fi u pracownika recepcji albo obsługi. Jeśli masz dostęp do transmisji komórkowej, hotspot z telefonu jest zwykle lepszym wyborem niż otwarta sieć publiczna.
Najbezpieczniejsza zasada jest prosta: nie loguj się do banku w publicznym Wi-Fi, jeśli nie jest to konieczne. Sama ostrożność nie zastępuje jednak ochrony technicznej, gdy sytuacja wymaga szybkiego dostępu do konta.
HTTPS i VPN – czym różni się ich ochrona?
HTTPS, działający z wykorzystaniem protokołu TLS, szyfruje połączenie między przeglądarką a konkretną stroną internetową. Dzięki temu osoba obserwująca ruch w sieci nie powinna odczytać przesyłanego hasła lub treści formularza, jeśli połączenie działa prawidłowo.
VPN tworzy szyfrowany tunel między urządzeniem a serwerem VPN. Obejmuje cały ruch sieciowy urządzenia, a nie tylko komunikację z jedną stroną. Może ograniczyć ryzyko podsłuchu w publicznym hotspotzie, choć nie chroni przed podaniem danych oszustowi na fałszywej stronie.
| Cecha | HTTPS | VPN |
|---|---|---|
| Zakres szyfrowania | Połączenie z konkretną stroną lub usługą | Cały ruch urządzenia przechodzący przez tunel |
| Ochrona przed podsłuchem | Chroni treść prawidłowego połączenia ze stroną | Chroni ruch między urządzeniem a serwerem VPN |
| Ochrona przed phishingiem | Nie rozpoznaje, czy strona jest prawdziwa | Nie rozpoznaje, czy samodzielnie wybrałeś fałszywą stronę |
| Wpływ na połączenie | Zwykle niezauważalny | Może nieco zmniejszyć szybkość połączenia |
Kłódka w pasku adresu oznacza szyfrowanie połączenia, a nie wiarygodność właściciela strony. Oszust może uruchomić HTTPS na witrynie, która tylko udaje bank. Przed wpisaniem loginu sprawdź domenę znak po znaku, zwróć uwagę na literówki i nietypowe końcówki. Po kliknięciu ikony informacji o połączeniu możesz też wyświetlić dane certyfikatu. Certyfikat potwierdza tożsamość domeny w zakresie określonym przez wystawcę, ale nie zastępuje samodzielnej kontroli adresu.
Jak przygotować urządzenie do korzystania z publicznej sieci?
Najlepiej włączyć zabezpieczenia jeszcze przed wyjściem z domu. Ustawienia, które ograniczają automatyczne połączenia i wzmacniają dostęp do konta, zmniejszają ryzyko pomyłki w pośpiechu:
- Wyłącz automatyczne łączenie z otwartymi sieciami Wi-Fi.
- Zainstaluj aktualizacje systemu, przeglądarki i aplikacji bankowej.
- Włącz blokadę ekranu oraz biometrię, jeśli urządzenie ją obsługuje.
- Aktywuj uwierzytelnianie dwuetapowe dla banku, poczty i innych ważnych kont.
- Usuń z listy zapamiętane sieci, z których już nie korzystasz.
Przed zalogowaniem połącz VPN, korzystając z aplikacji pobranej z oficjalnego sklepu. Nie instaluj przypadkowego programu znalezionego w reklamie lub wiadomości. Sprawdź też, czy VPN rzeczywiście pokazuje aktywne połączenie. Traktuj go jako dodatkową warstwę ochrony, a nie zgodę na otwieranie podejrzanych linków.
Podczas korzystania z hotspotu zwróć uwagę na następujące sygnały ostrzegawcze:
- Nazwa sieci różni się od informacji podanej przez obsługę choćby jednym znakiem.
- Sieć wymaga podania loginu, hasła lub danych karty na stronie o niejasnej domenie.
- Przeglądarka wyświetla ostrzeżenie o certyfikacie albo połączeniu.
- Strona banku ma nietypowy adres, błędy językowe lub prosi o dane, których zwykle nie wymaga.
Nie zatwierdzaj przelewu pod wpływem komunikatu o blokadzie rachunku, pilnej aktualizacji lub konieczności podania kodu. Bank nie powinien wymagać przekazania kodu autoryzacyjnego osobie kontaktującej się telefonicznie lub przez komunikator.
Co zrobić po podejrzeniu ataku?
Jeżeli pojawiło się ostrzeżenie przeglądarki, połączenie zostało nagle przekierowane albo podałeś dane na podejrzanej stronie, działaj od razu:
- Rozłącz się z publiczną siecią Wi-Fi i wyłącz VPN tylko wtedy, gdy wymaga tego procedura zmiany połączenia.
- Z bezpiecznego źródła internetu, na przykład transmisji komórkowej, zmień hasło do banku oraz powiązanej poczty.
- Skontaktuj się z bankiem, zablokuj podejrzane płatności i zgłoś każdą nieautoryzowaną transakcję.
- Sprawdź historię rachunku, aktywne sesje i ustawienia odbiorców, a podejrzany incydent zgłoś CERT Polska.
Jeśli urządzenie zachowuje się nietypowo, zaktualizuj system i przeskanuj je narzędziem zabezpieczającym. Gdy doszło do kradzieży środków, liczy się szybki kontakt z bankiem i zachowanie dowodów, takich jak wiadomości, adres strony oraz godzina zdarzenia.
Zanim klikniesz „Zaloguj”
Przed wpisaniem danych bankowych wykonaj krótką kontrolę:
- VPN jest włączony, a jego połączenie działa.
- Nazwa sieci została potwierdzona u właściciela miejsca.
- Automatyczne łączenie z Wi-Fi jest wyłączone.
- Adres banku jest dokładnie sprawdzony, a połączenie korzysta z HTTPS.
- Uwierzytelnianie dwuetapowe jest aktywne.
Jeśli którykolwiek punkt budzi wątpliwości, odłóż logowanie i użyj transmisji komórkowej. To prostsza ochrona niż późniejsze odzyskiwanie dostępu do konta.
Artykuł nie stanowi porady finansowej. W przypadku podejrzenia nieautoryzowanych transakcji skontaktuj się bezpośrednio ze swoim bankiem.