Фишингът е добре позната техника за социално инженерство, която се предлага в много различни форми: телефонни обаждания,
Фишинг връзки, водещи до злонамерени сайтовечесто се съдържа в имейли, които изглеждат като от надеждни източници. Те се изпращат в съобщения в социалните мрежи и приложения като Facebook и WhatsApp. Те дори могат да се появят в низовете за търсене, подвеждайки потребителите. И може да бъде доста трудно да се определи дали даден сайт е фишинг. Много от тези ресурси са почти идентични със сайтовете, които се копират. Фишинг имейлите обикновено са по-малко ефективни, тъй като съвременната технология ги разпознава като спам. Някои от тях обаче все още се озовават във входящата ви кутия.
Причината за популярността на фишинга е ясна -киберпрестъпниците могат да атакуват голям брой хора наведнъж. За да се противопоставят на масивни потребителски атаки, специалистите на Avast използват технология за изкуствен интелект (AI).
Откриване на фишинг с AI
Престъпниците създават уебсайтове, за да измамят хоратакоито са много подобни на реални и надеждни ресурси. Визуалното сходство често е достатъчно, за да подведе лековерните потребители - те лесно оставят своите идентификационни данни и други поверителни данни.
На теория киберпрестъпниците могат да използватфишинг страниците имат същите изображения като на оригиналните ресурси. Собствениците на оригиналните сайтове обаче могат да видят на своите сървъри връзки към снимки, предоставени от измамници. Освен това са необходими време и усилия за създаване на точно копие на сайта. В този случай киберпрестъпниците ще трябва да възпроизведат дизайна на фишинг ресурс, като обръщат внимание на всеки пиксел. В резултат на това те подхождат творчески към задачата и създават страници, които са много подобни на оригиналните, но в същото време имат малки разлики, които едва ли са забележими за обикновения потребител.
Avast има мрежа от стотицимилиони сензори, които предоставят на AI данни. Avast сканира всеки уебсайт, който потребителите посещават, и внимателно проучва популярността на въпросните домейни. Други фактори като сертификата на уебсайта, възрастта на домейна и наличието на подозрителни токени в URL адреса също се вземат предвид, когато се преценява дали дадена страница трябва да се зареди.
Животът на фишинг сайта обикновено е изключителномалки, а търсачките нямат време да го индексират. Това е отразено в рейтинга на домейна. Неговата популярност и история също могат да бъдат първите признаци дали дадена страница е безопасна или злонамерена. След проверка на тази информация и сравняването й с визуални характеристики, системата заключава дали сайтът може да се ползва с доверие.
Фишинг версия на страницата за вход в Orange.fr
Оригиналната версия на страницата за вход в Orange.fr
За сравнение, тези страници изглеждатпо напълно различни начини: злонамерената версия използва остарелия дизайн на Orange, докато оригиналния сайт има по-модерен и сигурен, тъй като паролата се изисква от потребителя във втората стъпка, а не на една и съща страница едновременно с влизането.
Очевидно домейнът на фишинг сайта има многониско ниво на популярност. В същото време рейтингът на настоящата страница на Orange.fr е 7/10. Въпреки че дизайнът на фишинг ресурс е много подобен на предишната версия на сайта на Orange.fr, той не е поставен на Orange.fr или на друг популярен домейн. Тази информация, свидетелстваща за потенциалната опасност от фалшив уебсайт, стартира протокол за по-задълбочено проучване.
Анализ домейн orangefrance.weebly.com - фишинг версия на сайта. Тези данни могат да се използват за оценка на нейната популярност.
Следващият етап е проверка на дизайна. На пръв поглед, сравняването на фалшив уебсайт с реално пиксел е достатъчно. Не е така. Използва се различен подход, използвайки хешовете на изображението. При този метод оригиналното изображение се компресира до по-малък размер, като се запазват необходимите детайли. Резултатът е битов вектор с фиксиран размер с проста метрика. Благодарение на този подход, AI сравнява същия тип изображения с дадено статистическо отклонение. Тази технология обаче се оказа по-малко надеждна и толерантна от грешки, отколкото се очакваше.
Оказа се много по-ефективен методизползване на компютърно зрение. Той помага на AI да получава информация за изображенията, като разглежда подробно конкретни пиксели и заобикалящата ги среда. За целта се използват дескриптори - числени описания на относителните промени във фрагмента около пиксела. Този процес ви позволява по-точно да оцените променливостта на нюансите на сивото, включително откриване на наличието на градиент и определяне на неговия интензитет.
Избраните от алгоритъма пиксели, т.нарточките на интерес могат да бъдат проверени спрямо актуализираната база данни с дескриптори, след като бъдат получени. Въпреки това, самият факт за наличието на пиксели в едно изображение, които са подобни на пикселите на друго изображение, не е достатъчен, за да се заключи, че картината съответства на тази в базата данни. Поради тази причина „пространствената проверка“ се използва за сравняване на пространствените отношения между отделните пиксели в изображението.
а) Пример за валидна пространствена конфигурация на пикселите
б) Пример, който е отхвърлен като невалиден
Пространствената проверка е източникътвалидни данни, но са добавени допълнителни стъпки, за да се елиминират възможните фалшиво положителни резултати, включително проверка на хешовете на изображението.
Анализ на точките на интерес в картина, съдържащатекстът е изпълнен с проблеми. Тези изображения имат много градиенти по подразбиране, защото буквите и текстовите елементи създават много ръбове. Дори малка част от шаблон на букви съдържа много точки на интерес, което често води до фалшиви положителни резултати. Тук пространствената проверка е безсилна.
За да се реши този проблем, се развивасофтуер, способен да анализира фрагменти от изображения за текст. В тези случаи AI няма да използва точки от такива сайтове в процеса на сравняване на снимки.
Цялата процедура по проверка се извършва изцяло вавтоматичен режим. В 99% от случаите помага да се разпознае фишинг сайт за по-малко от десет секунди и свързаните потребители на Avast ще бъдат блокирани от достъп до него.
Открити са фишинг сайтове
Съвременните фишинг сайтове са страхотни измамници. Киберпрестъпниците полагат големи усилия, за да изглеждат като истински. Примерите по-долу показват как фишинг сайтът може да е подобен на оригинала.
В дизайна на злонамерената версия липсват логаGoogle приложения. Има също леки разлики в цветовете на потребителския аватар и опциите за избор в сивия модул за влизане. Фишинг сайт.
Стара версия на страницата за вход в Google.
През годините сайтовете за фишинг са значителноподобрени и изглеждат много убедителни. Някои от тях дори използват протокола HTTPS, а „зелената ключалка“ в лентата на браузъра дава на потребителите фалшиво чувство за сигурност.
Иконите на фалшивия сайт за влизане на Apple са малко по-различни от оригиналните. Официалната страница също използва различен шрифт. Фишинг сайт.
Страница за влизане на Apple ID.
Малки недостатъци на фишинг страницатастанат очевидни само в сравнение с оригиналния, надежден ресурс. Сами по себе си те не привличат внимание. Опитайте се сега да запомните как изглежда страницата за вход в услугата, която използвате. Малко вероятно е да можете да представите дизайна във всичките му подробности - и това е, което разчитат на измамниците, които създават фалшиви уебсайтове.
Как се разпространява заплахата?
Връзките към фишинг сайтове най-често се изпращат във фишинг имейли, но могат да бъдат намерени и в платени реклами, които се показват в резултатите от търсенето.
Най-често нападателите създават фалшиви имейли от известни компании, на които потребителите се доверяват: банки, авиокомпании, социални мрежи.
Друг вектор на атака е технология, наречена"Klikbeyt". Киберпрестъпниците обикновено използват тази техника в социалните мрежи: потребителите виждат изкушаващо заглавие като „Вземи безплатен телефон“ или „N марка с невероятна отстъпка“ и кликнете върху злонамерената връзка.
Освен това хакерите могат да хакнат или да създадат фалшиви акаунти на популярни хора и да публикуват злонамерени връзки в техните профили и публикации.
Какво се случва, след като жертвата клепа на стръвта?
Целта на фишинга е като почти всяка другакибератаки – получаване на финансови облаги. След като киберпрестъпникът получи идентификационните данни за вход на потребителя чрез фишинг сайт, той може да ги използва по различни начини, в зависимост от вида на страницата-примамка. Ако това е злонамерено копие на уебсайта на финансова институция - банка или компания като PayPal, хакерът ще има директен достъп до парите на измаменото лице.
Получена е измама за вход и парола заВлизане в уебсайта на транспортната компания, например UPS или FedEx, разбира се, няма да доведе до незабавни печалби. Вместо това, нападателят може да се опита да използва детайлите, за да получи достъп до други сметки с по-ценна информация - включително, опитайте се да пропуснете имейла на жертвата. Добре известно е, че хората често задават една и съща парола, за да влязат в различни услуги. Друг начин на доход за киберпрестъпниците е да продават откраднати лични данни на тъмно.
Това е така нареченият "безсмислен атак" механизъм. В интернет има много остарели сайтове на WordPress. Те могат да се хакнат за ниска цена и да се използват за фишинг кампании. Средната цена за внедряване на фишинг инструменти е $ 26.
Как да се предпазите
Между успешната фишинг атака и фактаОбикновено отнема известно време на киберпрестъпниците да използват откраднати данни. Колкото по-бързо се елиминира заплахата, толкова повече потенциални жертви можем да защитим. Ако данните за вход и паролата вече са били откраднати, потребителят може само да ги промени и то възможно най-бързо.
Как да се предпазите от една от най-успешните технологии за кибератаки - фишинг:
- На първо място, инсталирайте антивирусна програма на всичките си устройства - PC, Mac, смартфони и таблети. Антивирусният софтуер е защитна мрежа, която защитава потребителите на мрежата.
- Не следвайте връзки в подозрителниимейли и не изтегляйте прикачените към тях файлове. Не отговаряйте на такова писмо, дори ако на пръв поглед тя идва от човек или организация, на която имате доверие. Вместо това се свържете с адресата на друг комуникационен канал, за да потвърдите, че съобщението действително е дошло от този източник.
- Опитайте се да въведете адреса на сайта в браузъра във всички случаи - това ще ви предпази от случайно преминаване към версията, създадена от измамници.
- HTTPS не е „зелена ключалка“гаранция за сигурност. Тази икона показва само, че връзката е защитена чрез криптиране. Сайтът, на който се намирате, може да е фалшив. Киберпрестъпниците прилагат криптиране на фишинг сайтове, за да заблудят потребителите, така че е особено важно да проверите и проверите автентичността на ресурса, който използвате.
През 2018 г. специалистите на Avast разследватизпращане на злонамерени имейли от хакнати акаунти в MailChimp, случаи на секс фишинг и измамни кампании, свързани с прилагането на регламента GDPR. В бъдеще, според експерти, обемът на фишинг атаките ще нараства. Ще има нови начини за прикриване на действията на нападателите, насочени към кражба на поверителни потребителски данни.