Visuel anerkendelse af phishing: Sådan stopper du cyberkriminelle ved hjælp af AI og computersyn

Phishing er en velkendt social ingeniørteknik, der findes i mange forskellige former: telefonopkald,

smishing (phishing via SMS - Hi-Tech), phishinge-mails og hjemmesider. Med dens hjælp bedrager cyberkriminelle fortrolige data, såsom kreditkortoplysninger, logins og adgangskoder.

Phishing-links til ondsindede websteder er ofte indeholdt i e-mails, der ser ud til at være fra pålidelige kilder.De videresendes i beskeder fra sociale netværk og apps som Facebook og WhatsApp.De kan endda vises i søgefelter, vildledende brugere.Og det kan være ret svært at afgøre, om et websted er phishing.Mange af disse ressourcer er næsten identiske med de websteder, der kopieres.Phishing-e-mails er normalt mindre effektive, som moderne teknologi genkenderNogle af dem ender dog stadig i indbakken.

Årsagen til phishings popularitet er klar -cyberkriminelle kan angribe et stort antal mennesker på én gang. For at imødegå massive brugerangreb bruger Avast-specialister kunstig intelligens (AI) teknologi.

Phishing-detektion med AI

Kriminelle opretter websteder for at bedrage folksom er meget lig reelle og pålidelige ressourcer. Visuel lighed er ofte nok til at vildlede godtroende brugere - de efterlader nemt deres legitimationsoplysninger og andre fortrolige data.

I teorien kan cyberkriminelle brugephishing-sider har de samme billeder som på de originale ressourcer. Ejerne af de originale websteder kan dog på deres servere se links til billeder leveret af svindlere. Derudover tager det tid og kræfter at skabe en nøjagtig kopi af siden. I dette tilfælde skal cyberkriminelle reproducere designet på en phishing-ressource og være opmærksom på hver pixel. Det resulterer i, at de går kreativt til opgaven og laver sider, der minder meget om de originale, men som samtidig har mindre forskelle, som næppe er mærkbare for den almindelige bruger.

Avast har et netværk på hundredvismillioner af sensorer, der forsyner AI med data. Avast scanner hvert websted, brugere besøger, og studerer omhyggeligt populariteten af ​​de pågældende domæner. Andre faktorer som hjemmesidens certifikat, domænets alder og tilstedeværelsen af ​​mistænkelige tokens i URL'en tages også i betragtning ved vurderingen af, om en side skal indlæses.

Livet på et phishing-websted er normalt ekstremtlille, og søgemaskinerne har ikke tid til at indeksere det. Dette afspejles i bedømmelsen af ​​domænet. Dens popularitet og historie kan også være de første tegn på, om en side er sikker eller skadelig. Efter at have kontrolleret disse oplysninger og sammenlignet med visuelle egenskaber, konkluderer systemet, om webstedet kan stole på.

Phishing-version af Orange.fr loginsideDen oprindelige version af Orange.fr login side

Til sammenligning ser disse sider udpå helt forskellige måder: Den ondsindede version bruger det forældede Orange-webstedsdesign, mens det oprindelige websted har en mere moderne og sikker en, da adgangskoden er anmodet fra brugeren i andet trin og ikke på samme side samtidig med login.

Det er klart, at phishing-webstedets domæne har en megetlavt niveau af popularitet. Samtidig er bedømmelsen af ​​den nuværende side af Orange.fr 7/10. Selv om designet af en phishing-ressource ligner den tidligere version af Orange.fr-webstedet, er den ikke placeret på Orange.fr eller på et andet populært domæne. Disse oplysninger, der vidner om den potentielle fare for en falsk hjemmeside, starter en protokol for en grundigere undersøgelse af det.

Analyse domæne orangefrance.weebly.com - phishing-version af webstedet. Disse data kan bruges til at vurdere dens popularitet.

Det næste trin er design verifikation. Ved første øjekast er en pixel-by-pixel sammenligning af en falsk hjemmeside med en rigtig ret nok. Det er det ikke. En anden tilgang er taget ved hjælp af billed hash. Ved denne metode komprimeres det originale billede til en mindre størrelse, samtidig med at den nødvendige detaljer opretholdes. Resultatet er en fast størrelse bit vektor med en simpel metrisk. Takket være denne tilgang sammenligner AI den samme type billeder med den givne statistiske afvigelse. Denne teknologi viste sig imidlertid at være mindre pålidelig og fejltolerant end forventet.

Det viste sig at være en meget mere effektiv metodebrug af computersyn. Det hjælper AI med at få information om billeder ved at tage et detaljeret kig på specifikke pixels og deres omgivelser. Til dette bruges deskriptorer - numeriske beskrivelser af de relative ændringer i fragmentet omkring pixlen. Denne proces giver dig mulighed for mere præcist at vurdere variabiliteten af ​​grå nuancer, herunder at detektere tilstedeværelsen af ​​en gradient og bestemme dens intensitet.

Pixels valgt af algoritmen, de såkaldteinteressepunkter kan kontrolleres mod den opdaterede deskriptordatabase, efter at de er modtaget. Alene det faktum, at der er pixels i et billede, der ligner et andets pixels, er dog ikke nok til at konkludere, at billedet svarer til billedet i databasen. Af denne grund bruges "spatial verifikation" til at sammenligne de rumlige forhold mellem individuelle pixels i et billede.

a) Et eksempel på en gyldig rumlig konfiguration af pixelsb) Et eksempel, der blev afvist som ugyldigt

Rumlig verifikation er kildengyldige data, men der tilføjes yderligere trin for at eliminere mulige falske positive resultater, herunder kontrol af billed hashes.

Analyse af interessepunkter i et billede, der indeholdertekst er fyldt med problemer. Disse billeder har mange gradienter som standard, fordi bogstaver og tekstelementer skaber en masse kanter. Selv et lille område af et bogstavmønster indeholder mange interessepunkter, hvilket ofte fører til falske positiver. Rumlig verifikation er magtesløs her.

For at løse dette problem, udvikletsoftware, der er i stand til at analysere billedfragmenter for tekst. I disse tilfælde vil AI ikke bruge punkter fra sådanne websteder i sammenligning med billeder.

Hele verifikationsproceduren udføres helt iautomatisk tilstand. I 99 % af tilfældene hjælper det at genkende et phishing-sted på mindre end ti sekunder, og tilsluttede Avast-brugere vil blive blokeret fra at få adgang til det.

Phishing-websteder opdaget

Moderne phishing-websteder er gode snydere. Cyberkriminelle gør en stor indsats for at få dem til at ligne rigtige. Nedenstående eksempler viser, hvordan et phishing-sted kan ligner originalen.

Designet af den ondsindede version mangler logoerGoogle-applikationer. Der er også små forskelle i farverne på brugeravataren og valgmulighederne i det grå login-modul. Phishing-websted.Gamle version af Google login side.

Gennem årene har phishing-websteder betydeligtforbedret og ser meget overbevisende ud. Nogle af dem bruger endda HTTPS-protokollen, og den "grønne lås" i browserlinjen giver brugerne en falsk følelse af sikkerhed.

Ikonerne på det falske Apple-login-websted er lidt anderledes end de originale. Den officielle side bruger også en anden skrifttype. Phishing-websted.Apple ID login side.

Små fejl i phishing-sidenbliver åbenbart kun i forhold til den oprindelige, pålidelige ressource. I sig selv tiltrækker de ikke opmærksomhed. Prøv nu at huske, hvad login-siden til den service du bruger ofte ligner. Du er usandsynligt, at du kan præsentere designet i alle dens detaljer - og det er hvad svindlere, der opretter falske websites, regner med.

Hvordan spredes truslen?

Links til phishing-sider sendes oftest i phishing-e-mails, men de kan også findes i betalte annoncer, der vises i søgeresultaterne.

Oftest opretter angribere falske e-mails fra velkendte virksomheder, som brugerne har tillid til: banker, flyselskaber, sociale netværk.

Et andet angreb vektor er en teknologi kaldet"Klikbeyt". Cyberkriminelle bruger normalt denne teknik på sociale netværk: Brugerne ser en fristende titel som "Få en gratis telefon" eller "N mærke med en utrolig rabat" og klik på det ondsindede link.

Derudover kan hackere hacke eller oprette falske konti af populære personer og poste ondsindede links på deres profiler og opslag.

Hvad sker der efter, at offeret har pisket på agn?

Formålet med phishing er som næsten alle andrecyberangreb - opnå økonomiske fordele. Når en cyberkriminel har fået en brugers loginoplysninger gennem et phishing-websted, kan de bruge dem på en række forskellige måder, afhængigt af typen af ​​lokkeside. Hvis det er en ondsindet kopi af webstedet for en finansiel institution - en bank eller en virksomhed som PayPal, vil hackeren have direkte adgang til den bedragede persons penge.

Modtaget bedragerisk login og adgangskode tilLogge ind på transportselskabets hjemmeside, for eksempel UPS eller FedEx, vil naturligvis ikke medføre øjeblikkelig fortjeneste. I stedet kan angriberen forsøge at bruge oplysningerne for at få adgang til andre konti med mere værdifuld information - herunder forsøge at knække offerets email. Det er velkendt, at folk ofte indstiller samme adgangskode til at logge ind på forskellige tjenester. En anden måde at tjene på for cyberkriminelle er at sælge stjålne personlige data på en mørknet.

Dette er den såkaldte "pointless attack" mekanisme. Der er mange forældede WordPress-websteder på internettet. De kan hackes til lave omkostninger og bruges til phishing-kampagner. Den gennemsnitlige pris ved implementering af phishing-værktøjer er $ 26.

Sådan beskytter du dig selv

Mellem et vellykket phishing-angreb og faktumDet tager normalt noget tid for cyberkriminelle at bruge stjålne detaljer. Jo hurtigere truslen elimineres, jo flere potentielle ofre kan vi beskytte. Hvis login og adgangskode allerede er blevet stjålet, kan brugeren kun ændre dem, og så hurtigt som muligt.

Sådan beskytter du dig mod en af ​​de mest succesrige cyberangrebsteknologier - phishing:

  • Først og fremmest installer antivirus på alle dine enheder - PC, Mac, smartphones og tablets. Antivirus-software er et sikkerhedsnet, der beskytter netværksbrugere.
  • Følg ikke links i mistænkeligee-mails og download ikke filer der er knyttet til dem. Ikke svar på et sådant brev, selvom det ved første øjekast kom fra en person eller organisation, som du stoler på. I stedet skal du kontakte adressaten på en anden kommunikationskanal for at bekræfte, at meddelelsen faktisk kom fra denne kilde.
  • Prøv at indtaste adressen på webstedet i browseren i alle tilfælde - dette vil beskytte dig mod et uheld at skifte til den version, der oprettes af svindlere.
  • HTTPS er ikke en "grøn lås"sikkerhedsgaranti. Dette ikon angiver kun, at forbindelsen er beskyttet af kryptering. Det sted, du er på, kan være falsk. Cyberkriminelle gennemfører kryptering på phishing-websteder til at narre brugere, så det er især vigtigt at tjekke og tværs kontrollere ægtheden af ​​den ressource, du bruger.

I 2018 undersøgte Avast-specialisterafsendelse af ondsindede e-mails fra hackede MailChimp-konti, tilfælde af sex-phishing og svigagtige kampagner relateret til implementeringen af ​​GDPR-forordningen. I fremtiden vil mængden af ​​phishing-angreb ifølge eksperter stige. Der vil være nye måder at skjule angribernes handlinger med det formål at stjæle fortrolige brugerdata.