IQ Option หน้าล็อกอินฟิชชิงและวิธีสังเกต
ทำไมหน้าล็อกอินถูกปลอมแปลง
หน้าจอเข้าสู่ระบบคือเส้นทางที่สั้นที่สุดไปยังบัญชี จึงเป็นหน้าที่คุ้มค่าจะคัดลอกที่สุด ทุกอย่างเกี่ยวกับหน้าปลอมถูกออกแบบให้การพิมพ์อีเมลและรหัสผ่านรู้สึกเป็นเรื่องปกติ
ทุกบัญชีที่คุณมีอยู่หลังหน้าจอหนึ่งหน้าที่ถามหาความลับ ใครก็ตามที่ต้องการบัญชีนั้นไม่จำเป็นต้องเจาะการเข้ารหัส ไม่ต้องเดารหัสผ่าน หรือหาช่องโหว่ในแพลตฟอร์ม เขาแค่ต้องการให้คุณพิมพ์ความลับนั้นลงในที่ที่เขาอ่านได้ นั่นคือเหตุผลที่การเลียนแบบเล็งไปที่หน้าล็อกอินและแทบไม่เคยเล็งไปที่อย่างอื่นเลย และเป็นเหตุผลที่มันเป็นปัญหาเรื่องความใส่ใจของมนุษย์มากกว่าเรื่องซอฟต์แวร์
มันยังอธิบายด้วยว่าทำไมหน้าปลอมจึงดูสมจริงขนาดนั้น หน้าล็อกอินของจริงเป็นสาธารณะ ใครก็โหลดมันได้ บันทึกหน้าไว้ และทำเลย์เอาต์ซ้ำได้ ไม่ต้องมีความรู้วงในใด ๆ ไม่ต้องมีสิทธิ์เข้าถึงแพลตฟอร์มใด ๆ และผลลัพธ์อาจเหมือนกันทุกประการเมื่อมอง การตัดสินหน้าเว็บจากรูปลักษณ์จึงเป็นวิธีเดียวที่รับประกันได้ว่าไม่ได้ผล ซึ่งฟังแล้วอึดอัด เพราะการมองมันคือสิ่งแรกที่ทุกคนทำ
ข้อมูลเข้าสู่ระบบมีค่าแค่ไหน
คู่ของที่อยู่อีเมลกับรหัสผ่านมีค่ามากเกินกว่าบัญชีเดียวที่มันเปิดได้ หากคู่เดียวกันถูกใช้ซ้ำที่อื่น ไม่ว่าจะเป็นบัญชีเว็บเมล ตลาดออนไลน์ หรือแพลตฟอร์มเทรดที่สอง จุดเก็บข้อมูลจุดเดียวก็ให้บัญชีหลายบัญชี อีเมลที่ลงทะเบียนไว้สร้างความเสียหายมากที่สุดในบรรดานั้น เพราะการรีเซ็ตรหัสผ่านของทุกอย่างที่เหลือถูกส่งไปที่นั่น นั่นคือเหตุผลที่คำแนะนำด้านความปลอดภัยวนกลับมาที่กล่องจดหมายเสมอ มันคือกุญแจหลัก และมันสมควรได้รหัสผ่านที่ไม่ซ้ำใครและปัจจัยที่สองของตัวเอง
- ตัวบัญชีเทรดเอง รวมถึงยอดเงินใด ๆ ที่ถืออยู่ในนั้น
- กล่องจดหมายที่ลงทะเบียนไว้ หากรหัสผ่านถูกใช้ซ้ำที่นั่น ซึ่งจากนั้นก็ให้สิทธิ์เข้าถึงการรีเซ็ตรหัสผ่านของทุกที่ที่เหลือ
- รายละเอียดส่วนบุคคลที่มองเห็นได้ในบัญชี ซึ่งมีประโยชน์ต่อการเข้าหาครั้งถัดไปที่น่าเชื่อกว่าเดิม
- คู่ข้อมูลเข้าสู่ระบบในฐานะสินค้าที่ซื้อขายได้ ซึ่งถูกทดสอบอัตโนมัติกับบริการที่ไม่เกี่ยวข้องกัน
ทำไมสำเนาถึงดูถูกต้อง
สำเนาผลิตได้ในราคาถูกและอยู่ได้นาน เพราะแบบฟอร์มเข้าสู่ระบบเปลี่ยนน้อยมาก องค์ประกอบที่ทำให้สำเนาน่าเชื่อคือองค์ประกอบเดียวกับที่ผู้เข้าชมใช้เป็นความอุ่นใจพอดี ทั้งโลโก้ที่คุ้นตา ลำดับช่องกรอกเดียวกัน ไอคอนกุญแจในแถบที่อยู่จากใบรับรองที่ใครก็ขอได้สำหรับโดเมนใดก็ตามที่เขาควบคุม และโดเมนที่ดูสมเหตุสมผลซึ่งอ่านผ่าน ๆ แล้วถูกต้อง ไอคอนกุญแจไม่เคยแปลว่า "นี่คือบริษัทที่คุณคิดว่าใช่" มันแปลว่าการเชื่อมต่อไปยังโดเมนใดก็ตามที่อยู่ในแถบนั้นถูกเข้ารหัส การเข้ารหัสไปยังปลายทางที่ผิดก็ยังคงเป็นปลายทางที่ผิดอยู่ดี
สำเนาบางอันมีพฤติกรรมที่น่าเชื่อด้วย กรอกอะไรลงไปแล้วหน้าอาจแสดงสถานะกำลังโหลด แล้วขึ้นข้อผิดพลาด แล้วส่งคุณต่อไปยังเว็บไซต์ของจริงเพื่อให้ความพยายามครั้งที่สองสำเร็จและครั้งแรกรู้สึกเหมือนความขัดข้องชั่วคราว ลำดับนั้นเป็นความตั้งใจ มันอธิบายช่วงเวลาแห่งความสงสัยให้หายไป และมันแปลว่าผู้เข้าชมไม่เคยรายงานอะไรเลย
ใครคือเป้าหมาย
มีความเชื่อที่ฝังแน่นว่านี่เป็นปัญหาของผู้ใช้ที่ไม่มีประสบการณ์เท่านั้น รูปแบบของคนที่ติดกับจริง ๆ บอกอย่างอื่น เจ้าของบัญชีที่มีประสบการณ์เข้าสู่ระบบบ่อย ซึ่งทำให้การกระทำนั้นเป็นอัตโนมัติ และการกระทำอัตโนมัติคือการกระทำที่ทำโดยไม่มอง คนที่อยู่ภายใต้แรงกดดันด้านเวลา เช่น ตรวจสถานะที่เปิดอยู่ระหว่างทำงานอื่น บนโทรศัพท์ บนหน้าจอเล็กที่แถบที่อยู่ถูกตัดสั้น กำลังทำงานด้วยข้อมูลน้อยที่สุดและความอดทนน้อยที่สุด และใครก็ตามที่เพิ่งถูกล็อกออกก็กำลังค้นหาทางกลับเข้าไปอย่างจริงจัง ซึ่งเป็นช่วงเวลาเดียวที่ลิงก์ที่ดูช่วยเหลือได้รับการต้อนรับที่สุด
บทเรียนไม่ใช่ให้ระวังมากขึ้น ซึ่งไม่ใช่แผน แต่คือทำให้เส้นทางที่ปลอดภัยเป็นเส้นทางที่ง่าย เพื่อให้การกระทำอัตโนมัติกับการกระทำที่ถูกต้องเป็นสิ่งเดียวกัน ทุกอย่างในหัวข้อการปกป้องข้างล่างสร้างขึ้นรอบแนวคิดนี้
สำเนาถูกโปรโมตที่ไหน
หน้าปลอมต้องถูกพบจึงจะมีประโยชน์ ความพยายามจึงทุ่มไปที่การกระจายมากกว่าที่ตัวหน้า เส้นทางที่พบบ่อยคือโฆษณาที่วางอยู่เหนือผลค้นหาของจริง ลิงก์ในอีเมลและข้อความแชท โพสต์ในกลุ่มเทรดและช่องแสดงความคิดเห็น และผลลัพธ์ของการค้นหาที่พิมพ์ผิดเล็กน้อย ทุกเส้นทางเหล่านั้นมีรูปแบบเดียวกัน คือมีอย่างอื่นเลือกปลายทางให้คุณ
ซึ่งชี้ตรงไปที่มาตรการรับมือ และมันเป็นมาตรการเดียวที่ได้ผลเสมอ อย่าไปถึงแบบฟอร์มเข้าสู่ระบบด้วยการคลิกอะไรบางอย่าง ไปถึงด้วยบุ๊กมาร์กของคุณเอง หรือด้วยการพิมพ์ที่อยู่ที่คุณรู้ หากคุณอยากสร้างบุ๊กมาร์กนั้นตอนนี้ เปิดแพลตฟอร์มจากที่อยู่ทางการ แล้วบันทึกไว้ขณะที่คุณกำลังดูหน้าของจริงอยู่ หลังจากนั้นนิสัยนี้ไม่มีต้นทุนอะไรเลยและกำจัดความเสี่ยงทั้งหมวดออกไป มีคำอธิบายประกอบว่าหน้าล็อกอินของจริงหน้าตาเป็นอย่างไรอยู่ที่อื่นบนเว็บไซต์นี้
การตัดสินหน้าล็อกอินจากรูปลักษณ์คือการทดสอบเดียวที่ใช้ไม่ได้ เพราะรูปลักษณ์คือส่วนที่คัดลอกได้สมบูรณ์แบบ ให้ตัดสินมันจากวิธีที่คุณมาถึงและจากแถบที่อยู่
กายวิภาคของหน้าปลอม
หน้าปลอมถูกจับได้จากรายละเอียดรอบ ๆ หน้ามากกว่าในหน้า ทั้งโดเมน ใบรับรอง พฤติกรรมของรหัสผ่านที่บันทึกไว้ และข้อผิดพลาดเล็ก ๆ ในข้อความที่ทีมผลิตภัณฑ์จริงคงจับได้
หากการออกแบบภาพเชื่อถือไม่ได้ แล้วเหลืออะไรให้ตรวจ ก็ค่อนข้างมากทีเดียว และทั้งหมดตรวจได้เร็วกว่าการอ่านหน้าเว็บ ทำงานจากนอกเข้าใน คือแถบที่อยู่ก่อน แล้วสัญญาณของเบราว์เซอร์เอง แล้วเนื้อหาของหน้า และค่อยดูถ้อยคำหลังจากนั้น การตรวจอย่างแรกอย่างเดียวก็จบเรื่องได้เกือบทุกกรณี
โดเมนที่หน้าตาคล้ายกัน
โดเมนเป็นส่วนเดียวของหน้าเว็บที่คัดลอกไม่ได้ เพราะมันถูกจดทะเบียนไม่ใช่ถูกออกแบบ มันจึงเป็นส่วนที่ถูกโจมตีหนักที่สุด ด้วยรูปแปรที่สร้างมาให้รอดจากการมองผ่าน ๆ ไม่ใช่รอดจากการตรวจสอบ อ่านมันอย่างตั้งใจ จากซ้ายไปขวา และอ่านส่วนที่อยู่ก่อนเครื่องหมายทับเดี่ยวอันแรกทันที นั่นคือปลายทางจริง และทุกอย่างหลังเครื่องหมายทับอยู่ภายใต้การควบคุมของใครก็ตามที่เป็นเจ้าของมัน
- คำที่เพิ่มเข้ามา: ชื่อแบรนด์ที่มีอะไรต่อท้ายหรือนำหน้า เช่น secure, login, account, official หรือชื่อประเทศ
- การแทนที่ตัวอักษร: ตัวเลขที่ใช้แทนตัวอักษร ตัวอักษรที่ซ้ำสองตัว คู่ที่สลับที่ หรือตัวอักษรจากอีกชุดตัวอักษรหนึ่งที่แสดงผลออกมาเกือบเหมือนกัน
- ส่วนต่อท้ายที่ต่างออกไป: ชื่อที่ถูกต้องภายใต้ลงท้ายแบบประเทศหรือแบบแปลกใหม่ที่คุณไม่เคยเห็นมาก่อน
- แบรนด์ในฐานะซับโดเมนของอย่างอื่น คือชื่อจริงวางอยู่ทางซ้ายของโดเมนที่คุณไม่รู้จัก ซึ่งเป็นกลลวงที่พบบ่อยและได้ผล
- ลิงก์ที่ถูกย่อหรือลิงก์ที่เปลี่ยนเส้นทาง ซึ่งซ่อนปลายทางไว้จนกว่าคุณจะอยู่บนนั้นแล้ว
เนื่องจากการอ่านอย่างระมัดระวังทุกครั้งเป็นไปไม่ได้จริง จงจัดการให้คุณแทบไม่ต้องทำเลย บุ๊กมาร์กเดียวที่ใช้ทุกครั้งมีค่ามากกว่าความระแวดระวังปริมาณเท่าใดก็ตาม
สัญญาณของใบรับรองและการเชื่อมต่อ
เบราว์เซอร์ให้สัญญาณที่ซื่อสัตย์อยู่จำนวนไม่มาก และคุ้มค่าที่จะรู้จักมันให้แม่นยำ เพราะมันมักถูกตีความเกินจริงหรือไม่ถึงจริงบ่อยมาก
| สัญญาณ | สิ่งที่มันบอกคุณจริง ๆ | สิ่งที่มันไม่ได้บอกคุณ |
|---|---|---|
| มีไอคอนกุญแจ | การเชื่อมต่อไปยังโดเมนที่แสดงอยู่ถูกเข้ารหัส | ไม่บอกอะไรเลยว่าใครเป็นเจ้าของโดเมนนั้น |
| คำเตือนเรื่องใบรับรอง | เบราว์เซอร์ยืนยันไม่ได้ว่าการเชื่อมต่อตรงกับที่อยู่ | ไม่บอกว่าสาเหตุคือนาฬิกา เครือข่าย หรือหน้าปลอม |
| ป้าย "ไม่ปลอดภัย" | ไม่มีการเข้ารหัสเลย อย่าพิมพ์ข้อมูลเข้าสู่ระบบที่นี่เด็ดขาด | ไม่บอกอะไรมากกว่านั้น เท่านี้ก็ตัดสิทธิ์แล้ว |
| โปรแกรมจัดการรหัสผ่านไม่เสนอเติมให้ | โดเมนไม่ตรงกับที่มันเก็บข้อมูลเข้าสู่ระบบไว้ | ไม่บอกว่าเว็บไซต์นั้นใหม่หรือเป็นภัย ทางไหนก็ตามให้หยุด |
| เบราว์เซอร์เตือนว่าเป็นเว็บไซต์หลอกลวง | หน้านั้นถูกรายงานไปแล้ว | ไม่บอกว่าหน้าที่ยังไม่ถูกรายงานนั้นปลอดภัย |
แถวที่สี่คือแถวที่ควรจำให้ขึ้นใจ โปรแกรมจัดการรหัสผ่านผูกข้อมูลเข้าสู่ระบบที่บันทึกไว้กับโดเมน ดังนั้นความเงียบของมันบนหน้าที่ควรจะคุ้นเคยคือความไม่ตรงกันของโดเมนที่ถูกรายงานโดยซอฟต์แวร์ซึ่งไม่เหนื่อยและไม่วอกแวก การเติมอัตโนมัติของเบราว์เซอร์ไม่ให้การป้องกันแบบเดียวกันอย่างน่าเชื่อถือ ซึ่งเป็นส่วนหนึ่งของเหตุผลที่โปรแกรมจัดการเฉพาะทางคุ้มค่ากับความพยายามในการตั้งค่า
ข้อผิดพลาดเล็ก ๆ ในตัวหน้าเอง
เมื่อตรวจที่อยู่และการเชื่อมต่อเสร็จแล้ว เนื้อหาบางครั้งก็เผยว่าเป็นสำเนา สิ่งเหล่านี้เป็นสัญญาณรอง คือการไม่มีมันไม่ได้พิสูจน์อะไร แต่มีข้อใดข้อหนึ่งก็เพียงพอที่จะปิดแท็บแล้ว
- แบบฟอร์มเข้าสู่ระบบที่ขออะไรเกินกว่าข้อมูลเข้าสู่ระบบ เช่น หมายเลขบัตร ภาพสแกนเอกสาร วลีของกระเป๋าเงิน วันเดือนปีเกิดเต็ม การล็อกอินขอเพื่อพาคุณเข้าระบบ ไม่มีอะไรมากกว่านั้น
- ลิงก์รอบ ๆ หน้าที่ไม่ไปไหนเลย หรือพาย้อนกลับมาที่แบบฟอร์มเดิมทั้งหมด
- ถ้อยคำที่ผิดเพี้ยนเล็กน้อย เช่น การแปลที่แปลก การใช้ตัวพิมพ์ใหญ่กับชื่อแบรนด์อย่างผิดปกติ คำนำหน้านามที่หายไป น้ำเสียงเร่งรัดที่ผลิตภัณฑ์จริงไม่ใช้
- โลโก้ที่สัดส่วนหรือสีผิดไปเล็กน้อย หรือหน้าที่แสดงผลดีไซน์เวอร์ชันเก่าที่คุณเคยเห็นว่าอัปเดตไปแล้ว
- แบบฟอร์มที่ปรากฏในหน้าต่างป็อปอัปทับบนเว็บไซต์อื่นแทนที่จะเป็นหน้าเว็บของตัวเอง
- แรงกดดันในรูปแบบใดก็ตาม เช่น การนับถอยหลัง คำเตือนว่าบัญชีจะปิดวันนี้ ข้ออ้างว่าข้อเสนอจำกัดกำลังจะหมดอายุ หน้าจอเข้าสู่ระบบของจริงไม่เร่งคุณ
ใช้กฎเดียวกับทั้งหมดนี้ คือความสงสัยก็เพียงพอแล้ว คุณไม่จำเป็นต้องพิสูจน์ว่าหน้าเว็บเป็นของปลอมก่อนจะออกจากมัน การปิดหน้าของจริงเสียเวลาไม่กี่วินาที และการเปิดมันใหม่จากบุ๊กมาร์กเสียอีกไม่กี่วินาที
อ่านโดเมนที่อยู่ก่อนเครื่องหมายทับเดี่ยวอันแรกทันที นั่นคือปลายทางจริง และทุกอย่างที่เหลือบนหน้าคือของประดับที่ใครก็ทำซ้ำได้
ผู้ใช้ไปถึงหน้าปลอมได้อย่างไร
แทบไม่มีใครพิมพ์เข้าไปยังหน้าปลอมเอง พวกเขาถูกส่งไป โดยอีเมล ข้อความ โฆษณา หรือผลค้นหา และการส่งนั่นแหละคือส่วนที่ควรเรียนรู้ให้จำได้
เส้นทางเหล่านี้ควรศึกษาแยกจากตัวหน้าเว็บ เพราะช่วงเวลาที่คุณได้รับการปกป้องได้อยู่ก่อนหน้าจอเข้าสู่ระบบ เมื่อแบบฟอร์มอยู่ตรงหน้าคุณแล้ว วิจารณญาณก็กำลังสู้กับหน้าที่สร้างมาเพื่อผ่านมันอยู่แล้ว ที่ขั้นการส่ง สัญญาณชัดเจนกว่ามาก และการตอบสนองที่ถูกต้องก็เหมือนเดิมเสมอ คืออย่าตามลิงก์ไป ให้เปิดบุ๊กมาร์กของคุณแทน
การเข้าหาทางอีเมล
ข้อความที่อ้างว่ามาจากแพลตฟอร์มเป็นเส้นทางที่เก่าแก่ที่สุดและยังพบบ่อยที่สุด รูปแบบที่จำได้คือความเร่งด่วนที่ถูกสร้างขึ้นบวกกับปุ่มที่สะดวก เช่น บัญชีของคุณจะถูกระงับ ตรวจพบการเข้าสู่ระบบที่ผิดปกติ ต้องยืนยันตัวตนภายในวันนี้ มีการถอนเงินรอการยืนยัน การออกแบบทางอารมณ์เป็นความตั้งใจ ความกังวลทำให้ช่วงเวลาที่คุณจะตรวจที่อยู่สั้นลง
- ถือว่าทุกลิงก์ในทุกอีเมลที่เกี่ยวกับบัญชีเชื่อถือไม่ได้ รวมถึงในอีเมลของจริงด้วย ไม่มีอะไรเสียหายจากการเปิดบุ๊กมาร์กของคุณแทน
- ตรวจโดเมนเต็มของผู้ส่งแทนที่จะตรวจชื่อที่แสดง ซึ่งเป็นข้อความอิสระและเขียนอะไรก็ได้
- สงสัยข้อความใดก็ตามที่มาถึงที่อยู่ซึ่งไม่ใช่ที่อยู่ที่ใช้ลงทะเบียนบัญชี
- จำไว้ว่าประกาศด้านความปลอดภัยของจริงจะยังอยู่ตรงนั้นเมื่อคุณเข้าสู่ระบบตามปกติ คุณไม่จำเป็นต้องใช้ลิงก์เพื่อจัดการกับมันเลย
กรณีตรงกันข้ามก็สำคัญเช่นกัน อีเมลรีเซ็ตที่คุณรอแล้วไม่ได้รับไม่ใช่เหตุผลให้ไปหาเส้นทางเข้าอื่น สถานการณ์นั้นมีสาเหตุธรรมดา ๆ ซึ่งครอบคลุมไว้ในอีเมลล็อกอินที่ไม่มาถึง
แอปแชทและกลุ่ม
แพลตฟอร์มแชทกลายเป็นช่องทางที่คึกคักกว่า เพราะลิงก์ในกลุ่มเทรดพกความน่าเชื่อถือที่ยืมมา วิธีเข้าหาเหล่านี้จำได้ไม่ยากเมื่อคุณเคยเห็นคำอธิบายแล้ว
- บัญชีที่แสร้งเป็นฝ่ายสนับสนุน ตอบคำร้องเรียนสาธารณะด้วยข้อความส่วนตัวที่ดูช่วยเหลือ
- กลุ่ม "สัญญาณ" หรือกลุ่มสอนเทรดที่ลิงก์เข้าสู่ระบบวิ่งผ่านหน้าที่กลุ่มนั้นควบคุม
- ผู้ติดต่อที่บัญชีถูกยึดไป ส่งลิงก์ที่มาจากชื่อที่คุณไว้ใจ
- ข้อเสนอกู้คืนบัญชีสำหรับคนที่โพสต์ว่าถูกล็อกออก คือกลุ่มที่ผู้ฟังถูกคัดมาแล้วว่าสิ้นหวัง
สองกฎครอบคลุมทั้งหมดนี้ ฝ่ายสนับสนุนไม่เปิดบทสนทนาส่วนตัวกับคุณ คุณเป็นฝ่ายเปิดกับฝ่ายสนับสนุนจากในเซสชันที่คุณเข้าสู่ระบบแล้ว และไม่มีใครที่ถูกต้องตามกฎหมายต้องการรหัสผ่านของคุณ โค้ดใช้ครั้งเดียวของคุณ หรือการควบคุมหน้าจอของคุณจากระยะไกล การขอสามอย่างนี้อย่างใดอย่างหนึ่งคือจุดจบของบทสนทนา
ผลค้นหาและโฆษณา
เส้นทางที่แนบเนียนที่สุดคือเส้นทางที่รู้สึกเหมือนความริเริ่มของคุณเองที่สุด คุณค้นชื่อแบรนด์ หน้าผลลัพธ์โหลดขึ้นมา และรายการแรก ๆ คือตำแหน่งที่จ่ายเงินซึ่งอยู่เหนือรายการของจริง มันดูเหมือนผลลัพธ์เพราะมันถูกออกแบบมาให้เป็นแบบนั้น การสะกดผิดเล็กน้อยในคำค้นของคุณยิ่งซ้ำเติม เพราะผลลัพธ์ก็จะปรับให้เข้ากับคำที่สะกดผิดนั้น และโดเมนเลียนแบบก็ประมูลคำเหล่านั้นพอดี
- อย่าค้นหาหน้าล็อกอินที่คุณใช้ประจำ บุ๊กมาร์กมันไว้ครั้งเดียวแล้วเปิดจากบุ๊กมาร์ก
- หากจำเป็นต้องค้น ให้ข้ามทุกอย่างที่ทำเครื่องหมายว่าเป็นโฆษณา และอ่านโดเมนของผลลัพธ์ก่อนคลิก
- หลังจากไปถึงแล้ว ให้ตรวจแถบที่อยู่อีกครั้ง เพราะการเปลี่ยนเส้นทางเปลี่ยนปลายทางได้หลังจากคลิกไปแล้ว
- สำหรับแอปพลิเคชันมือถือ ให้ติดตั้งจากรายการในสโตร์ทางการหรือหน้าดาวน์โหลดทางการแทนที่จะติดตั้งจากลิงก์ในข้อความ รับแอปทางการจากหน้าดาวน์โหลดทางการ หากคุณต้องการจุดเริ่มต้นที่ถูกต้อง
- เมื่อคุณเข้าสู่ระบบสำเร็จแล้ว ให้บันทึกบุ๊กมาร์กจากเซสชันนั้น เพื่อให้ที่อยู่ที่บันทึกไว้เป็นที่อยู่ที่คุณตรวจสอบแล้ว
เหตุผลเดียวกันนี้ใช้กับสโตร์แอปด้วย ซึ่งบางครั้งมีรายการที่เกือบเหมือนกันโผล่มา ตรวจชื่อผู้เผยแพร่บนรายการนั้น ไม่ใช่แค่ไอคอนกับชื่อเรื่อง
การเข้าหาทางโทรศัพท์และเสียง
เส้นทางที่ได้รับความสนใจน้อยกว่าคือเส้นทางที่เป็นคำพูด คือการโทรหรือข้อความเสียงทำหน้าที่โน้มน้าว และหน้าเว็บเป็นแค่จุดเก็บข้อมูล ผู้โทรแสดงตัวเป็นฝ่ายสนับสนุน อธิบายปัญหาของบัญชีที่ฟังดูเป็นเทคนิคพอที่จะเป็นเรื่องจริง และอยู่ในสายขณะที่คุณไปยังหน้าที่เขาบอกชื่อหรืออ่านโค้ดที่เขาบอกว่ายืนยันตัวตนของคุณ บทสนทนาสด ๆ คือประเด็นสำคัญ มันกำจัดช่วงหยุดที่คุณจะได้ตรวจอะไรสักอย่าง และมันมีน้ำเสียงที่ทำให้อุ่นใจไว้ตอบทุกความสงสัยที่คุณยกขึ้นมา
- ฝ่ายสนับสนุนไม่โทรหาคุณเพื่อขอข้อมูลเข้าสู่ระบบ โค้ดใช้ครั้งเดียว หรือสิทธิ์เข้าถึงหน้าจอของคุณจากระยะไกล
- วางสายทุกครั้งที่มีการขอให้คุณเปิดที่อยู่เฉพาะเจาะจงขณะที่ผู้โทรรออยู่
- หากการโทรฟังดูสมเหตุสมผล ให้จบสายแล้วติดต่อฝ่ายสนับสนุนด้วยตัวเองจากในเซสชันที่คุณเข้าสู่ระบบแล้ว เรื่องจริงย่อมรอดจากการโทรกลับ
- ถือว่าการขอให้ติดตั้งซอฟต์แวร์ควบคุมเดสก์ท็อประยะไกลคือจุดจบของบทสนทนา ไม่ว่าจะมีคำอธิบายอะไรมาพร้อมกับมันก็ตาม
ช่วงเวลาที่ปลอดภัยที่สุดในการหยุดหน้าปลอมคือก่อนที่หน้าจะโหลด ให้ถือว่าทุกลิงก์ที่ถูกส่งมาเชื่อถือไม่ได้ และให้บุ๊กมาร์กของคุณเป็นเส้นทางเดียวที่คุณใช้
การปกป้องข้อมูลเข้าสู่ระบบ
สามนิสัยทำงานส่วนใหญ่แทนคุณ คือไปถึงการล็อกอินผ่านบุ๊กมาร์กของคุณเองเท่านั้น เก็บปัจจัยที่สองไว้บนบัญชี และไม่ใช้รหัสผ่านนั้นซ้ำที่อื่นเลย
การป้องกันตรงนี้ไม่ใช่เรื่องของการตื่นตัวตลอดเวลา ซึ่งไม่มีใครทำได้ แต่เป็นเรื่องของการจัดการให้ตัวคุณในเวอร์ชันที่เหนื่อยและวอกแวกก็ยังได้รับการปกป้องอยู่ดี แต่ละนิสัยข้างล่างกำจัดความเสี่ยงทั้งหมวดมากกว่ากำจัดกลลวงเดียว และรวมกันแล้วมันแปลว่ารหัสผ่านที่ถูกขโมยไปเพียงอย่างเดียวไม่ทำให้คุณเสียบัญชี
เส้นทางเข้าเส้นทางเดียว ทุกครั้ง
ตัดสินใจครั้งเดียวว่าคุณจะไปถึงแพลตฟอร์มอย่างไรแล้วอย่าเบี่ยงเบน บนคอมพิวเตอร์นั่นหมายถึงบุ๊กมาร์กในเบราว์เซอร์ที่คุณสร้างขณะเข้าสู่ระบบสำเร็จ บนโทรศัพท์หมายถึงแอปพลิเคชันที่ติดตั้งไว้ หรือบุ๊กมาร์กบนหน้าจอหลัก การทำให้มันเป็นเส้นทางตายตัวมีประโยชน์อย่างที่สองด้วย คือเมื่อใดที่คุณพบว่าตัวเองไปถึงหน้าจอเข้าสู่ระบบด้วยวิธีอื่น การเบี่ยงเบนนั้นเองคือคำเตือน
- สร้างบุ๊กมาร์กจากเซสชันที่คุณรู้ว่าเป็นของจริง ไม่ใช่จากลิงก์ที่ใครส่งมา
- เก็บบุ๊กมาร์กของแพลตฟอร์มไว้อันเดียวเท่านั้น ของซ้ำจากแหล่งต่างกันทำลายจุดประสงค์ทั้งหมด
- บนมือถือ ให้เข้าสู่ระบบผ่านแอปเมื่อทำได้ แอปพลิเคชันที่ติดตั้งไว้ตายตัวเลียนแบบยากกว่าหน้าเว็บ
- หากเพื่อนร่วมงานหรือเพื่อนส่ง "ลิงก์ล็อกอิน" มาให้ ขอบคุณเขาแล้วใช้บุ๊กมาร์กของคุณอยู่ดี
ปัจจัยที่สอง เพื่อให้รหัสผ่านอย่างเดียวไม่พอ
การยืนยันตัวตนสองขั้นตอนคือสิ่งที่เปลี่ยนรหัสผ่านที่ถูกขโมยให้เป็นความรำคาญแทนที่จะเป็นความสูญเสีย เมื่อเปิดใช้แล้ว ข้อมูลเข้าสู่ระบบอย่างเดียวเปิดบัญชีไม่ได้ เพราะต้องมีองค์ประกอบที่สองซึ่งจำกัดเวลาและหน้าเก็บข้อมูลไม่อาจได้มันมาจากแบบฟอร์มนิ่ง ๆ
มันไม่ใช่สิ่งสัมบูรณ์ เพราะการเข้าหาที่มุ่งมั่นอาจขอโค้ดแบบเรียลไทม์ขณะที่กำลังใช้มันอยู่ จึงต้องจับคู่มันกับกฎหนึ่งข้อ คือโค้ดเป็นสิ่งที่คุณสร้างขึ้นเพื่อทำการเข้าสู่ระบบที่คุณเริ่มเองเมื่อไม่กี่วินาทีก่อนให้เสร็จ หากโค้ดมาถึงตอนที่คุณไม่ได้กำลังเข้าสู่ระบบ นั่นไม่ใช่การเตือนให้กรอกมันที่ไหน มันแปลว่ามีคนอื่นถือรหัสผ่านของคุณอยู่ และการตอบสนองที่ถูกต้องคือเปลี่ยนมันทันที การตั้งค่าและการจัดการโค้ดกู้คืนครอบคลุมไว้ในการยืนยันตัวตนสองขั้นตอน
- เปิดใช้ปัจจัยที่สองในการตั้งค่าความปลอดภัยของบัญชีและเก็บโค้ดกู้คืนไว้แบบออฟไลน์
- อย่าอ่านโค้ดออกเสียง อย่าส่งต่อ และอย่าพิมพ์มันลงในหน้าที่คุณไม่ได้เปิดเอง
- เปิดอีเมลการยืนยันอุปกรณ์ไว้แทนที่จะมองว่ามันเป็นสิ่งรบกวน มันคือวิธีที่การเข้าสู่ระบบแปลก ๆ ปรากฏให้คุณเห็น
- ปกป้องกล่องจดหมายที่ลงทะเบียนไว้ด้วยรหัสผ่านที่ไม่ซ้ำใครของมันเองและปัจจัยที่สองของมันเอง
รหัสผ่านที่ไม่ซ้ำใครและโปรแกรมจัดการที่เก็บมันไว้
การใช้รหัสผ่านซ้ำเปลี่ยนเว็บไซต์ที่ถูกเจาะหนึ่งแห่งให้กลายเป็นหลายแห่ง เนื่องจากการจำรหัสผ่านที่ไม่ซ้ำกันเป็นไปไม่ได้เมื่อเกินไม่กี่บัญชี ให้ใช้โปรแกรมจัดการรหัสผ่านแล้วปล่อยให้มันสร้างรหัสให้ ประโยชน์ด้านความปลอดภัยที่คนคาดหวังคือรหัสผ่านที่แข็งแรงและไม่ซ้ำใคร ประโยชน์ที่สำคัญกว่าตรงนี้เงียบกว่านั้น คือโปรแกรมจัดการจะเสนอข้อมูลเข้าสู่ระบบเฉพาะบนโดเมนที่มันเก็บไว้ให้เท่านั้น ซึ่งทำให้มันเป็นการตรวจโดเมนอัตโนมัติที่ไม่กะพริบตาบนทุกหน้าล็อกอินที่คุณเข้าไป
| นิสัย | สิ่งที่มันป้องกัน | ความพยายามในการตั้งค่า |
|---|---|---|
| บุ๊กมาร์กเดียวเป็นเส้นทางเข้าเส้นทางเดียว | ทุกวิธีเข้าหาที่อาศัยลิงก์ที่ถูกส่งมา | หนึ่งนาที ครั้งเดียว |
| โปรแกรมจัดการรหัสผ่านที่ถือรหัสผ่านซึ่งไม่ซ้ำใคร | การใช้ซ้ำข้ามเว็บไซต์ และตรวจโดเมนให้เงียบ ๆ | หนึ่งเย็น ครั้งเดียว |
| เปิดใช้การยืนยันตัวตนสองขั้นตอน | การที่รหัสผ่านที่ถูกขโมยเพียงพอแล้ว | ไม่กี่นาที |
| รหัสผ่านที่ไม่ซ้ำใครบวกปัจจัยที่สองบนกล่องจดหมาย | การที่อีเมลรีเซ็ตถูกดักไป | ไม่กี่นาที |
| เปิดอีเมลยืนยันอุปกรณ์ทิ้งไว้ | การที่การเข้าสู่ระบบที่ไม่คุ้นเคยผ่านไปโดยไม่มีใครสังเกต | ไม่ต้องทำอะไร |
อีกสองประเด็นเล็ก ๆ ปิดท้าย อย่าเข้าสู่ระบบบัญชีเทรดผ่าน Wi-Fi สาธารณะบนอุปกรณ์ที่คุณจะไม่ใช้ทำธุรกรรมธนาคารด้วย และอย่าบันทึกรหัสผ่านไว้ในเบราว์เซอร์บนคอมพิวเตอร์ที่ใช้ร่วมกัน ชุดแนวปฏิบัติที่กว้างกว่านี้รวบรวมไว้ในแนวปฏิบัติด้านความปลอดภัยของการล็อกอิน และเวอร์ชันเฉพาะเบราว์เซอร์อยู่ในการเข้าสู่ระบบผ่านเว็บ
โปรแกรมจัดการรหัสผ่านเป็นเครื่องมือความปลอดภัยสองชั้น มันถือรหัสผ่านที่ไม่ซ้ำใคร และความเงียบของมันบนโดเมนที่ไม่คุ้นเคยคือคำเตือนที่มนุษย์เหนื่อย ๆ ไม่มีทางให้ได้อย่างน่าเชื่อถือ
หากคุณกรอกข้อมูลไปแล้ว
ทำตามลำดับและทำอย่างรวดเร็ว คือเปลี่ยนรหัสผ่านจากอุปกรณ์ที่คุณไว้ใจ ปิดเซสชันอื่น ๆ ตรวจบัญชีหาการเปลี่ยนแปลงที่คุณไม่ได้ทำ แล้วจึงทำให้กล่องจดหมายปลอดภัย
การรู้ตัวทีหลังว่าข้อมูลเข้าสู่ระบบเข้าไปในหน้าที่ผิดเป็นเรื่องไม่น่าพอใจ และสัญชาตญาณคือไม่แข็งค้างไปเลยก็ทำทุกอย่างพร้อมกัน ทั้งสองอย่างไม่ช่วย มันมีลำดับอยู่ ใช้เวลาไม่กี่นาที และการทำตามลำดับนั้นสำคัญ เพราะบางขั้นตอนทำให้สิ่งที่ผู้บุกรุกถืออยู่ใช้ไม่ได้ ขณะที่บางขั้นตอนแค่บอกคุณว่าเกิดอะไรขึ้น
สิบนาทีแรก
- ย้ายไปยังอุปกรณ์ที่คุณไว้ใจและเชื่อว่าสะอาด อย่าทำต่อบนเครื่องที่พาคุณไปหน้านั้นหากคุณมีข้อสงสัยใด ๆ เกี่ยวกับมัน
- เปิดแพลตฟอร์มจากบุ๊กมาร์กของคุณเองแล้วเปลี่ยนรหัสผ่านเป็นรหัสใหม่ที่ไม่ซ้ำใครซึ่งสร้างโดยโปรแกรมจัดการรหัสผ่านของคุณ การเปลี่ยนรหัสผ่านยังปิดเซสชันด้วย ซึ่งเป็นเหตุผลที่มันมาก่อน
- เปิดใช้การยืนยันตัวตนสองขั้นตอนหากยังไม่ได้เปิด หรือสร้างโค้ดกู้คืนใหม่หากเปิดอยู่แล้ว
- เปิดการตั้งค่าความปลอดภัยของบัญชีแล้วปิดเซสชันหรืออุปกรณ์ที่ยังใช้งานอยู่ซึ่งคุณไม่รู้จัก
- เปลี่ยนรหัสผ่านของกล่องจดหมายที่ลงทะเบียนไว้ โดยเฉพาะหากมันเป็นรหัสเดียวกันหรือใกล้เคียงกัน และตรวจกฎการส่งต่อและตัวกรองของมันหาอะไรก็ตามที่คุณไม่ได้สร้าง
- ตรวจดูกิจกรรมล่าสุดของบัญชี ทั้งยอดเงิน การเทรด คำขอเติมเงิน รายละเอียดส่วนบุคคลที่ถูกเปลี่ยน หรือที่อยู่อีเมลที่ถูกเปลี่ยน
- ติดต่อฝ่ายสนับสนุนทางการจากในเซสชันที่คุณเข้าสู่ระบบแล้วและรายงานสิ่งที่เกิดขึ้น รวมถึงสิ่งที่คุณกรอกไปและคร่าว ๆ ว่าเมื่อไร
อย่าข้ามขั้นตอนกล่องจดหมายเพราะรหัสผ่านของบัญชีเทรดต่างกัน กล่องจดหมายที่ใช้รหัสผ่านซ้ำคือความเสี่ยงที่กว้างกว่า เพราะการรีเซ็ตของทุกอย่างที่เหลือมาลงที่นั่น
สิ่งที่ควรเฝ้าดูหลังจากนั้น
ในวันต่อ ๆ มา ให้มองหาสัญญาณเงียบ ๆ มากกว่าสัญญาณที่โฉ่งฉ่าง อะไรก็ตามที่เปลี่ยนวิธีที่คุณจะถูกติดต่อหรือวิธีที่การรีเซ็ตจะถูกส่งมา สำคัญกว่ากราฟที่ดูแปลก ๆ
- ที่อยู่อีเมลหรือหมายเลขโทรศัพท์ที่ลงทะเบียนไว้ถูกเปลี่ยน คือตัวบ่งชี้เดี่ยวที่ร้ายแรงที่สุด เพราะมันเบนการกู้คืนในอนาคตออกไปจากคุณ
- กฎการส่งต่อหรือตัวกรองใหม่ในกล่องจดหมาย โดยเฉพาะกฎที่เก็บถาวรหรือลบข้อความจากแพลตฟอร์ม
- ความพยายามถอนเงินหรือเติมเงินที่คุณไม่ได้ทำ หรือรายละเอียดการชำระเงินใหม่ที่ถูกเพิ่มเข้ามา
- อีเมลด้านความปลอดภัยเกี่ยวกับการเข้าสู่ระบบจากสถานที่หรืออุปกรณ์ที่คุณไม่รู้จัก
- ข้อความรีเซ็ตรหัสผ่านที่คุณไม่ได้ร้องขอ บนบริการใดก็ตาม ซึ่งบ่งชี้ว่าคู่ข้อมูลเข้าสู่ระบบกำลังถูกทดสอบที่อื่น
หากคุณกลับเข้าไปไม่ได้เลยเพราะมีบางอย่างถูกเปลี่ยนไปก่อนที่คุณจะลงมือ นั่นเป็นกรณีการกู้คืนมากกว่ากรณีการเข้าสู่ระบบ และเส้นทางต่าง ๆ วางไว้ในเข้าบัญชีไม่ได้ หากตัวบัญชีเองแสดงการระงับ บัญชีถูกบล็อกครอบคลุมว่านั่นแปลว่าอะไรและแก้ไขอย่างไร ส่วนที่ใดที่รหัสผ่านเพียงแค่ไม่ใช่รหัสที่คุณตั้งไว้อีกต่อไป ให้เริ่มจากขั้นตอนการรีเซ็ตรหัสผ่าน
การรายงานหน้าเว็บนั้น
การรายงานใช้เวลาสองสามนาทีและมันลดอายุของหน้านั้นลงสำหรับทุกคนที่มาหลังจากคุณ
- บอกฝ่ายสนับสนุนทางการผ่านแพลตฟอร์ม รวมถึงที่อยู่ของหน้านั้นและวิธีที่คุณไปถึงมัน
- ใช้ตัวเลือก "รายงานเว็บไซต์หลอกลวง" ที่มีในเบราว์เซอร์ของคุณ ซึ่งป้อนเข้าสู่รายการบล็อกที่เบราว์เซอร์อื่นอ่าน
- ทำเครื่องหมายอีเมลที่ส่งมาว่าเป็นฟิชชิงแทนที่จะลบมันเฉย ๆ เพื่อให้ผู้ให้บริการเรียนรู้จากมัน
- รายงานข้อความหรือโฆษณานั้นต่อแพลตฟอร์มที่มันปรากฏ และเตือนกลุ่มที่มันถูกโพสต์ลงไป
- จดบันทึกไว้ว่าคุณกรอกอะไรและเมื่อไร ฝ่ายสนับสนุนจะถาม และคำบอกเล่าที่แม่นยำมีประโยชน์กว่าคำบอกเล่าที่เต็มไปด้วยคำขอโทษ
ประเด็นปิดท้ายหนึ่งข้อเรื่องน้ำเสียง การหลงกลสำเนาที่ทำมาดีไม่ใช่ความสะเพร่า หน้าเหล่านั้นสร้างโดยคนที่ทำมันเต็มเวลา และมันน่าเชื่อจริง ๆ สิ่งที่ตัดสินผลลัพธ์คือคุณเปลี่ยนรหัสผ่านหลังจากนั้นเร็วแค่ไหน และมีปัจจัยที่สองยืนอยู่ระหว่างข้อมูลเข้าสู่ระบบกับบัญชีอยู่แล้วหรือไม่ การเทรดมีความเสี่ยงในการขาดทุน และความปลอดภัยของบัญชีคือส่วนของความเสี่ยงนั้นที่คุณควบคุมได้โดยตรง
เปลี่ยนรหัสผ่านก่อนแล้วทำทุกอย่างที่เหลือทีหลัง มันคือการกระทำเดียวที่ทั้งล็อกผู้บุกรุกออกไปและปิดเซสชันใดก็ตามที่เขาอาจถืออยู่แล้ว
คำถามที่พบบ่อย
ฉันจะแยกหน้าล็อกอิน IQ Option ปลอมออกจากของจริงได้อย่างไร
ไม่ใช่ด้วยการมองมัน เพราะดีไซน์คัดลอกได้สมบูรณ์แบบ ให้อ่านโดเมนที่อยู่ก่อนเครื่องหมายทับเดี่ยวอันแรกในแถบที่อยู่ทันที และตรวจว่ามันคือโดเมนทางการเป๊ะ ๆ โดยไม่มีอะไรเพิ่ม แทนที่ หรือต่อท้าย โปรแกรมจัดการรหัสผ่านที่ปฏิเสธจะเติมบนหน้าที่มันควรรู้จัก กำลังบอกคุณว่าโดเมนไม่ตรงกัน และนั่นเป็นเหตุผลเพียงพอที่จะปิดแท็บ
หน้านั้นมีไอคอนกุญแจ แปลว่ามันเป็นของจริงหรือเปล่า
ไม่ ไอคอนกุญแจแปลว่าการเชื่อมต่อไปยังโดเมนใดก็ตามที่อยู่ในแถบที่อยู่ถูกเข้ารหัส ใบรับรองขอได้สำหรับโดเมนใดก็ตามโดยผู้ที่ควบคุมมัน ดังนั้นสำเนาก็แสดงไอคอนกุญแจได้ง่ายพอ ๆ กับหน้าของจริง ไอคอนกุญแจบอกคุณว่าการเชื่อมต่อเป็นส่วนตัว มันไม่เคยบอกคุณว่าใครอยู่ปลายทางอีกด้าน
ฉันควรทำอะไรก่อนหากพิมพ์รหัสผ่านลงในหน้าปลอมไปแล้ว
ย้ายไปยังอุปกรณ์ที่คุณไว้ใจ เปิดแพลตฟอร์มจากบุ๊กมาร์กของคุณเองแล้วเปลี่ยนรหัสผ่านทันที นั่นทั้งล็อกข้อมูลเข้าสู่ระบบนั้นออกไปและปิดเซสชันที่มีอยู่ จากนั้นเปิดใช้หรือรีเฟรชการยืนยันตัวตนสองขั้นตอน ปิดเซสชันที่ไม่รู้จัก ทำให้กล่องจดหมายที่ลงทะเบียนไว้ปลอดภัย ตรวจกิจกรรมล่าสุดของบัญชี และรายงานเรื่องนี้ต่อฝ่ายสนับสนุนทางการ
การยืนยันตัวตนสองขั้นตอนหยุดฟิชชิงได้หมดเลยไหม
มันหยุดกรณีที่พบบ่อย คือกรณีที่รหัสผ่านที่ถูกขโมยอย่างเดียวก็เพียงพอ มันไม่ใช่สิ่งสัมบูรณ์ เพราะการเข้าหาแบบสด ๆ อาจขอโค้ดขณะที่กำลังใช้มันอยู่ ให้ถือว่าโค้ดใด ๆ ใช้ได้เฉพาะกับการเข้าสู่ระบบที่คุณเริ่มด้วยตัวเองเมื่อไม่กี่วินาทีก่อน และให้ถือว่าโค้ดที่มาถึงแบบไม่มีปี่มีขลุ่ยคือหลักฐานว่ามีคนถือรหัสผ่านของคุณอยู่แล้ว
ฉันได้รับอีเมลเรื่องกิจกรรมน่าสงสัยบนบัญชี ควรคลิกลิงก์ไหม
ไม่ ไม่ใช่เพราะอีเมลนั้นต้องเป็นของปลอมเสมอไป แต่เพราะคุณไม่จำเป็นต้องใช้ลิงก์เลย เปิดแพลตฟอร์มจากบุ๊กมาร์กของคุณเองแล้วดูบัญชีที่นั่น ประกาศของจริงจะมองเห็นได้ในบัญชี และการถือว่าทุกลิงก์ในอีเมลเกี่ยวกับบัญชีเชื่อถือไม่ได้ก็กำจัดความจำเป็นที่จะต้องตัดสินว่าอันไหนของจริง
แอปปลอมเป็นความเสี่ยงเหมือนหน้าเว็บปลอมด้วยไหม
บางครั้งก็ใช่ รายการที่เกือบเหมือนกันปรากฏในสโตร์แอปเป็นครั้งคราว ให้ติดตั้งจากหน้าดาวน์โหลดทางการหรือตรวจชื่อผู้เผยแพร่บนรายการในสโตร์แทนที่จะจำเอาจากไอคอน และให้ระวังเป็นพิเศษกับไฟล์ติดตั้งที่ถูกส่งมาให้คุณในข้อความหรือที่โฮสต์ไว้นอกสโตร์ทางการ
ฉันควรรายงานหน้าล็อกอินปลอมที่ไหน
บอกฝ่ายสนับสนุนทางการผ่านเซสชันที่คุณเข้าสู่ระบบแล้ว พร้อมที่อยู่และวิธีที่คุณพบมัน ใช้ตัวเลือกรายงานเว็บไซต์หลอกลวงของเบราว์เซอร์เพื่อให้รายการบล็อกรับไป ทำเครื่องหมายอีเมลที่ส่งมาว่าเป็นฟิชชิงแทนที่จะลบมัน และรายงานโพสต์หรือโฆษณานั้นต่อแพลตฟอร์มที่นำมันมา