Reconocimiento visual del phishing: cómo detener a los delincuentes cibernéticos utilizando la inteligencia artificial y la visión artificial.

El phishing es una técnica de ingeniería social bien conocida que se presenta en muchas formas diferentes: llamadas telefónicas,

smishing (phishing por SMS - alta tecnología), phishingcorreos electrónicos y sitios web. Con su ayuda, los ciberdelincuentes engañan con datos confidenciales, como datos de tarjetas de crédito, nombres de usuario y contraseñas.

Enlaces de phishing que conducen a sitios maliciososa menudo contenidos en correos electrónicos que parecen provenir de fuentes confiables. Se envían en mensajes en redes sociales y aplicaciones como Facebook y WhatsApp. Incluso pueden aparecer en las cadenas de búsqueda, engañando a los usuarios. Y puede resultar bastante difícil determinar si un sitio es phishing. Muchos de estos recursos son casi idénticos a los sitios que se copian. Los correos electrónicos de phishing suelen ser menos eficaces porque la tecnología moderna los reconoce como spam. Sin embargo, algunos de ellos todavía terminan en tu bandeja de entrada.

El motivo de la popularidad del phishing es claro:Los ciberdelincuentes pueden atacar a un gran número de personas a la vez. Para contrarrestar los ataques masivos de usuarios, los especialistas de Avast utilizan tecnología de inteligencia artificial (IA).

Detección de phishing con IA

Los delincuentes crean sitios web para engañar a la genteque son muy similares a recursos reales y confiables. La similitud visual suele ser suficiente para engañar a los usuarios crédulos: fácilmente dejan sus credenciales y otros datos confidenciales.

En teoría, los ciberdelincuentes pueden utilizarLas páginas de phishing tienen las mismas imágenes que los recursos originales. Sin embargo, los propietarios de los sitios originales pueden ver en sus servidores enlaces a imágenes proporcionadas por estafadores. Además, se necesita tiempo y esfuerzo para crear una copia exacta del sitio. En este caso, los ciberdelincuentes tendrían que reproducir el diseño en un recurso de phishing, prestando atención a cada píxel. Como resultado, abordan la tarea de manera creativa y crean páginas que son muy similares a las originales, pero al mismo tiempo tienen pequeñas diferencias que apenas son perceptibles para el usuario promedio.

Avast tiene una red de cientosMillones de sensores que proporcionan datos a la IA. Avast escanea cada sitio web que visitan los usuarios y estudia cuidadosamente la popularidad de los dominios en cuestión. Otros factores como el certificado del sitio web, la antigüedad del dominio y la presencia de tokens sospechosos en la URL también se tienen en cuenta al evaluar si se debe cargar una página.

La vida útil de un sitio de phishing suele ser extremadamentePequeño, y los motores de búsqueda no tienen tiempo para indexarlo. Esto se refleja en la calificación del dominio. Su popularidad e historia también pueden ser los primeros signos de si una página es segura o maliciosa. Después de verificar esta información y compararla con las características visuales, el sistema concluye si se puede confiar en el sitio.

Versión phishing de la página de inicio de sesión de Orange.frLa versión original de la página de inicio de sesión de Orange.fr

En comparación, estas páginas se venen formas completamente diferentes: la versión maliciosa usa el diseño del sitio Orange obsoleto, mientras que el sitio original tiene uno más moderno y seguro, ya que la contraseña se solicita al usuario en el segundo paso y no en la misma página al mismo tiempo que se inicia sesión.

Obviamente, el dominio del sitio de phishing tiene una muybajo nivel de popularidad. Al mismo tiempo, la calificación de la página actual de Orange.fr es 7/10. Aunque el diseño de un recurso de phishing es muy similar a la versión anterior del sitio Orange.fr, no se encuentra en Orange.fr ni en otro dominio popular. Esta información, que atestigua el peligro potencial de un sitio web falso, inicia un protocolo para un estudio más detallado de él.

Análisis del dominio orangefrance.weebly.com - versión de phishing del sitio. Estos datos pueden ser utilizados para evaluar su popularidad.

La siguiente etapa es la verificación del diseño. A primera vista, una comparación píxel por píxel de un sitio web falso con uno real es suficiente. No lo es Un enfoque diferente se toma utilizando hashes de imagen. En este método, la imagen original se comprime a un tamaño más pequeño mientras se mantiene el detalle necesario. El resultado es un vector de bits de tamaño fijo con una métrica simple. Gracias a este enfoque, la IA compara el mismo tipo de imágenes con la desviación estadística dada. Sin embargo, esta tecnología resultó ser menos confiable y tolerante a los errores de lo esperado.

Resultó ser un método mucho más eficaz.uso de la visión por computadora. Ayuda a la IA a obtener información sobre las imágenes al observar detalladamente píxeles específicos y su entorno. Para ello, se utilizan descriptores: descripciones numéricas de los cambios relativos en el fragmento alrededor del píxel. Este proceso le permite evaluar con mayor precisión la variabilidad de los tonos de gris, incluida la detección de la presencia de un gradiente y la determinación de su intensidad.

Los píxeles seleccionados por el algoritmo, los llamadosLos puntos de interés se pueden comparar con la base de datos de descriptores actualizada una vez recibidos. Sin embargo, el mero hecho de la presencia de píxeles en una imagen que sean similares a los de otra no es suficiente para concluir que la imagen corresponde a la de la base de datos. Por este motivo, la “verificación espacial” se utiliza para comparar las relaciones espaciales entre píxeles individuales de una imagen.

a) Un ejemplo de una configuración espacial válida de píxeles.b) Un ejemplo que fue rechazado como inválido.

La verificación espacial es la fuente.datos válidos, pero se agregan pasos adicionales para eliminar posibles resultados falsos positivos, incluida la verificación de hashes de imagen.

Análisis de puntos de interés en una imagen que contieneEl texto está plagado de problemas. Estas imágenes tienen muchos degradados de forma predeterminada porque las letras y los elementos de texto crean muchos bordes. Incluso un área pequeña de un patrón de letras contiene muchos puntos de interés, lo que a menudo conduce a falsos positivos. La verificación espacial aquí es impotente.

Para resolver este problema, desarrollado.Software capaz de analizar fragmentos de imágenes para texto. En estos casos, la IA no utilizará puntos de dichos sitios en el proceso de comparación de imágenes.

Todo el procedimiento de verificación se lleva a cabo íntegramente enmodo automatico. En el 99% de los casos, ayuda a reconocer un sitio de phishing en menos de diez segundos, y los usuarios de Avast conectados no podrán acceder a él.

Sitios de phishing detectados

Los sitios de phishing modernos son grandes tramposos. Los cibercriminales hacen grandes esfuerzos para que se vean como los reales. Los siguientes ejemplos muestran cómo un sitio de phishing puede ser similar al original.

El diseño de la versión maliciosa carece de logotipos.Aplicaciones de Google. También hay ligeras diferencias en los colores del avatar del usuario y las opciones de selección en el módulo de inicio de sesión gris. Sitio de phishing.Versión anterior de la página de inicio de sesión de Google.

A lo largo de los años, los sitios de phishing hanMejora y se ve muy convincente. Algunos de ellos incluso utilizan el protocolo HTTPS, y el "bloqueo verde" en la barra del navegador proporciona a los usuarios una falsa sensación de seguridad.

Los íconos del sitio falso de inicio de sesión de Apple son ligeramente diferentes de los originales. La página oficial también utiliza una fuente diferente. Sitio de phishing.Página de inicio de sesión de ID de Apple.

Pequeños defectos en la página de phishing.se hace evidente solo cuando se compara con el recurso original y confiable. Por sí mismos, no atraen la atención. Intente ahora recordar cómo se ve a menudo la página de inicio de sesión del servicio que utiliza. Es poco probable que pueda presentar el diseño en todos sus detalles, y eso es lo que los estafadores que crean sitios web falsos cuentan.

¿Cómo se propaga la amenaza?

Los enlaces a sitios de phishing se envían con mayor frecuencia en correos electrónicos de phishing, pero también se pueden encontrar en anuncios pagados que aparecen en los resultados de búsqueda.

Muy a menudo, los atacantes crean correos electrónicos falsos de empresas conocidas en las que los usuarios confían: bancos, aerolíneas, redes sociales.

Otro vector de ataque es una tecnología llamada"Clickback". Los ciberdelincuentes usualmente usan esta técnica en las redes sociales: los usuarios ven un título tentador como "Obtenga un teléfono gratis" o "Marca N con un descuento increíble" y haga clic en el enlace malicioso.

Además, los piratas informáticos pueden piratear o crear cuentas falsas de personas populares y publicar enlaces maliciosos en sus perfiles y publicaciones.

¿Qué pasa después de que la víctima picó el cebo?

El propósito del phishing es como casi cualquier otrociberataques: obtención de beneficios económicos. Una vez que un ciberdelincuente ha obtenido las credenciales de inicio de sesión de un usuario a través de un sitio de phishing, puede utilizarlas de diversas formas, según el tipo de página señuelo. Si se trata de una copia maliciosa del sitio web de una institución financiera (un banco o una empresa como PayPal), el hacker tendrá acceso directo al dinero de la persona defraudada.

Recibido de forma fraudulenta de inicio de sesión y contraseña paraIniciar sesión en el sitio web de la compañía de transporte, por ejemplo, UPS o FedEx, por supuesto, no generará beneficios inmediatos. En su lugar, el atacante puede intentar usar los detalles para obtener acceso a otras cuentas con información más valiosa, entre ellas, tratar de descifrar el correo electrónico de la víctima. Es bien sabido que las personas a menudo establecen la misma contraseña para iniciar sesión en varios servicios. Otra forma de ingresos para los ciberdelincuentes es vender datos personales robados en una red oscura.

Este es el llamado mecanismo de "ataque inútil". Hay muchos sitios de WordPress desactualizados en Internet. Pueden ser hackeados por un bajo costo y utilizados para campañas de phishing. El costo promedio de la implementación de herramientas de phishing es de $ 26.

Cómo protegerse

Entre un ataque de phishing exitoso y el hechoPor lo general, los ciberdelincuentes tardan algún tiempo en utilizar los datos robados. Cuanto más rápido se elimine la amenaza, más víctimas potenciales podremos proteger. Si el nombre de usuario y la contraseña ya han sido robados, el usuario sólo podrá cambiarlos lo más rápido posible.

Cómo protegerse de una de las tecnologías de ciberataque más exitosas: el phishing:

  • En primer lugar, instale antivirus en todos sus dispositivos: PC, Mac, teléfonos inteligentes y tabletas. El software antivirus es una red de seguridad que protege a los usuarios de la red.
  • No seguir enlaces en sospechosos.correos electrónicos y no descargar archivos adjuntos a ellos. No responda a dicha carta, incluso si, a primera vista, proviene de una persona u organización en la que confía. En su lugar, póngase en contacto con el destinatario en otro canal de comunicación para confirmar que el mensaje realmente proviene de esta fuente.
  • Trate de ingresar la dirección del sitio en el navegador en todos los casos; esto lo protegerá de cambiar accidentalmente a la versión creada por los estafadores.
  • HTTPS no es un "bloqueo verde"garantía de seguridad. Este icono solo indica que la conexión está protegida por cifrado. El sitio en el que se encuentra puede ser falso. Los ciberdelincuentes implementan el cifrado en los sitios de phishing para engañar a los usuarios, por lo que es especialmente importante verificar y verificar la autenticidad del recurso que utiliza.

En 2018, los especialistas de Avast investigaronenvío de correos electrónicos maliciosos desde cuentas hackeadas de MailChimp, casos de sex phishing y campañas fraudulentas relacionadas con la implementación del reglamento GDPR. En el futuro, según los expertos, el volumen de ataques de phishing aumentará. Habrá nuevas formas de disfrazar las acciones de los atacantes destinadas a robar datos confidenciales de los usuarios.