Reconnaissance visuelle du phishing: comment empêcher les cybercriminels d'utiliser l'IA et la vision par ordinateur

L’hameçonnage est une technique d’ingénierie sociale bien connue qui se présente sous différentes formes : appels téléphoniques,

Smishing (hameçonnage par SMS – « Hi-Tech »), e-mails et sites Web d’hameçonnage.Les cybercriminels l’utilisent pour les inciter à fournir des données sensibles, telles que les détails de carte de crédit, les identifiants et les mots de passe.

Liens de phishing menant vers des sites malveillantssouvent contenus dans des courriels qui semblent provenir de sources fiables. Ils sont envoyés dans des messages sur les réseaux sociaux et des applications comme Facebook et WhatsApp. Ils peuvent même apparaître dans les chaînes de recherche, induisant ainsi les utilisateurs en erreur. Et il peut être assez difficile de déterminer si un site est du phishing. Beaucoup de ces ressources sont presque identiques aux sites copiés. Les e-mails de phishing sont généralement moins efficaces car la technologie moderne les reconnaît comme du spam. Cependant, certains d’entre eux finissent toujours dans votre boîte de réception.

La raison de la popularité de l’hameçonnage est claire : les cybercriminels peuvent attaquer un grand nombre de personnes à la fois.Pour contrer les attaques massives des utilisateurs, Avast utilise la technologie de l’intelligence artificielle (IA).

Détection de phishing avec IA

Pour tromper les gens, les cybercriminels créent des sites Web qui ressemblent beaucoup à des ressources réelles et fiables.La similitude visuelle est souvent suffisante pour induire en erreur les utilisateurs crédules – ils partent facilementvos informations d’identification et d’autres informations sensibles.

En théorie, les cybercriminels peuvent utiliser les mêmes images sur les pages d’hameçonnage que sur les ressources d’origine.Cependant, les propriétaires des sites originaux sont en mesure de voir les liens vers les images placées par les fraudeurs sur leurs serveurs.De plus, il faut du temps et des efforts pour créer une copie exacte du site.Dans ce cas, les cybercriminels devraient reproduire le design sur une ressource de phishing, en prêtant attention à chaque pixel.En conséquence, ils abordent la tâche de manière créative et créent des pages qui sont très similaires aux pages originales, mais en même temps ontDes différences mineures qui sont à peine perceptibles pour l’utilisateur moyen.

Avast dispose d’un réseau de centaines de millions de capteurs qui fournissentDonnées d’IA. Avast analyse tous les sites visités par les utilisateurs et les examineD’autres facteurs, tels que le certificat, sont également pris en compte lors de l’évaluation de la nécessité de charger une pagesite Web, l’âge du domaine et la présence de jetons suspects dans l’URL.

La durée de vie d’un site de phishing est généralement extrêmement longue.petit, et les moteurs de recherche n’ont pas le temps de l’indexer. Cela se reflète dans l'évaluation du domaine. Sa popularité et son histoire peuvent également être les premiers signes indiquant si une page est sécurisée ou malveillante. Après avoir vérifié ces informations et les avoir comparées aux caractéristiques visuelles, le système détermine s’il est possible de faire confiance au site.

Version de phishing de la page de connexion Orange.frLa version d'origine de la page de connexion Orange.fr

En comparaison, ces pages ont l'airde manière complètement différente: la version malveillante utilise la conception obsolète du site Orange, tandis que le site d'origine en possède une plus moderne et sécurisée, car le mot de passe est demandé à l'utilisateur à la deuxième étape et non sur la même page en même temps que la connexion.

De toute évidence, le domaine du site de phishing a une trèsfaible niveau de popularité. Dans le même temps, la note de la présente page d’Orange.fr est de 7/10. Bien que la conception d'une ressource de phishing soit très similaire à la version précédente du site Orange.fr, elle n'est pas placée sur Orange.fr ni sur un autre domaine populaire. Cette information, qui témoigne du danger potentiel d’un faux site Web, ouvre un protocole pour une étude plus approfondie de celui-ci.

Domaine d'analyse orangefrance.weebly.com - version de phishing du site. Ces données peuvent être utilisées pour évaluer sa popularité.

La prochaine étape est la vérification de la conception. À première vue, une comparaison pixel par pixel d'un faux site Web avec un site réel suffit amplement. Ce n'est pas. Une approche différente est adoptée en utilisant des hachages d'image. Dans cette méthode, l'image d'origine est compressée dans un format plus petit tout en conservant les détails nécessaires. Le résultat est un vecteur de bits de taille fixe avec une métrique simple. Grâce à cette approche, l'IA compare le même type d'images avec l'écart statistique donné. Cependant, cette technologie s’est révélée moins fiable et moins tolérante aux erreurs que prévu.

Cela s'est avéré être une méthode beaucoup plus efficaceutilisation de la vision par ordinateur. Il aide l’IA à obtenir des informations sur les images en examinant en détail des pixels spécifiques et leur environnement. Pour cela, des descripteurs sont utilisés - des descriptions numériques des changements relatifs dans le fragment autour du pixel. Ce processus permet d'évaluer plus précisément la variabilité des nuances de gris, notamment en détectant la présence d'un dégradé et en déterminant son intensité.

Les pixels sélectionnés par l'algorithme, appelésles points d’intérêt peuvent être vérifiés par rapport à la base de données de descripteurs mise à jour après leur réception. Cependant, le simple fait de la présence dans une image de pixels similaires aux pixels d’une autre ne suffit pas pour conclure que l’image correspond à celle de la base de données. Pour cette raison, la « vérification spatiale » est utilisée pour comparer les relations spatiales entre les pixels individuels d’une image.

a) Un exemple de configuration spatiale valide de pixelsb) Un exemple qui a été rejeté comme invalide

La vérification spatiale est la sourcedonnées valides, mais des étapes supplémentaires sont ajoutées pour éliminer les éventuels faux positifs, y compris la vérification des hachages d’image.

Analyse des points d'intérêt dans une image contenantle texte est semé d’embûches. Ces images ont par défaut de nombreux dégradés car les lettres et les éléments de texte créent de nombreux bords. Même une petite zone d'un motif de lettre contient de nombreux points d'intérêt, ce qui conduit souvent à des faux positifs. La vérification spatiale est ici impuissante.

Pour résoudre ce problème, développélogiciel capable d'analyser des fragments d'image pour le texte. Dans ces cas, l'IA n'utilisera pas les points de ces sites pour comparer des images.

L'ensemble de la procédure de vérification est entièrement effectuémode automatique. Dans 99 % des cas, cela permet de reconnaître un site de phishing en moins de dix secondes, et les utilisateurs Avast connectés ne pourront plus y accéder.

Sites de phishing détectés

Les sites de phishing modernes sont d'excellents tricheurs. Les cybercriminels font de gros efforts pour leur donner une apparence réelle. Les exemples ci-dessous montrent comment un site de phishing peut être similaire à l'original.

Le design de la version malveillante manque de logosApplications Google. Il existe également de légères différences dans les couleurs de l'avatar de l'utilisateur et dans les options de sélection dans le module de connexion gris. Site de phishing.Ancienne version de la page de connexion Google.

Au fil des ans, les sites de phishing ont considérablementamélioré et l'air très convaincant. Certains d'entre eux utilisent même le protocole HTTPS et le «verrou vert» dans la barre de navigation donne aux utilisateurs un faux sentiment de sécurité.

Les icônes du faux site de connexion Apple sont légèrement différentes de celles d'origine. La page officielle utilise également une police différente. Site de phishing.Page de connexion Apple ID.

Petits défauts dans la page de phishingn'apparaissent que par rapport à la ressource d'origine fiable. À eux seuls, ils n'attirent pas l'attention. Essayez maintenant de vous rappeler à quoi ressemble souvent la page de connexion du service que vous utilisez. Il est peu probable que vous puissiez présenter le design dans tous ses détails - et c’est ce sur quoi comptent les fraudeurs qui créent des sites Web factices.

Comment se propage la menace?

Les liens vers des sites de phishing sont le plus souvent envoyés dans des e-mails de phishing, mais ils peuvent également être trouvés dans des publicités payantes qui apparaissent dans les résultats de recherche.

Le plus souvent, les attaquants créent de faux emails provenant d'entreprises connues et auxquelles les utilisateurs font confiance : banques, compagnies aériennes, réseaux sociaux.

Un autre vecteur d’attaque est une technologie appelée"Clickback". Les cybercriminels utilisent généralement cette technique sur les réseaux sociaux: les utilisateurs voient un titre tentant du type «Obtenir un téléphone gratuit» ou «Marque N avec un rabais incroyable» et cliquez sur le lien malveillant.

De plus, les pirates peuvent pirater ou créer de faux comptes de personnes populaires et publier des liens malveillants sur leurs profils et publications.

Que se passe-t-il après que la victime a piqué à l'appât?

Le but du phishing est comme presque tout autrecyberattaques - obtenir des avantages financiers. Une fois qu'un cybercriminel a obtenu les identifiants de connexion d'un utilisateur via un site de phishing, il peut les utiliser de différentes manières, en fonction du type de page leurre. S’il s’agit d’une copie malveillante du site Internet d’une institution financière – une banque ou une entreprise comme PayPal, le pirate informatique aura un accès direct à l’argent de la personne fraudée.

Reçu frauduleusement login et mot de passe pourLa connexion au site Web de la société de transport, par exemple, UPS ou FedEx, bien sûr, n’apportera pas de bénéfices immédiats. Au lieu de cela, l'attaquant peut essayer d'utiliser les détails pour accéder à d'autres comptes contenant des informations plus utiles, notamment pour tenter de déchiffrer le courrier électronique de la victime. Il est bien connu que les gens définissent souvent le même mot de passe pour se connecter à divers services. Un autre moyen de gagner de l'argent pour les cybercriminels consiste à vendre des données personnelles volées sur un réseau sombre.

Il s’agit du mécanisme dit «d’attaque inutile». Il existe de nombreux sites WordPress obsolètes sur Internet. Ils peuvent être piratés à faible coût et utilisés pour des campagnes de phishing. Le coût moyen du déploiement des outils de phishing est de 26 USD.

Comment se protéger

Entre une attaque de phishing réussie et le faitIl faut généralement un certain temps aux cybercriminels pour utiliser les informations volées. Plus vite la menace est éliminée, plus nous pouvons protéger de victimes potentielles. Si l'identifiant et le mot de passe ont déjà été volés, l'utilisateur ne peut que les modifier, et ce dans les plus brefs délais.

Comment vous protéger de l’une des technologies de cyberattaques les plus efficaces - le phishing:

  • Tout d’abord, installez un antivirus sur tous vos appareils - PC, Mac, smartphones et tablettes. L'antivirus est un filet de sécurité qui protège les utilisateurs du réseau.
  • Ne suivez pas les liens suspectsemails et ne pas télécharger les fichiers qui y sont attachés. Ne répondez pas à une telle lettre, même si, à première vue, elle provenait d'une personne ou d'une organisation en laquelle vous avez confiance. Au lieu de cela, contactez le destinataire sur un autre canal de communication pour confirmer que le message provient bien de cette source.
  • Essayez dans tous les cas de saisir l’adresse du site dans le navigateur - cela vous évitera de basculer accidentellement vers la version créée par des fraudeurs.
  • HTTPS n'est pas un «verrou vert»garantie de sécurité. Cette icône indique uniquement que la connexion est protégée par un cryptage. Le site sur lequel vous vous trouvez peut être faux. Les cybercriminels implémentent le cryptage sur les sites de phishing pour tromper les utilisateurs. Il est donc particulièrement important de vérifier l'authenticité de la ressource que vous utilisez.

En 2018, Avast a enquêté sur les e-mails malveillants provenant de comptes MailChimp compromis, le phishing sexuel et les campagnes frauduleuses liées à la mise en œuvre du règlement RGPD.À l’avenir, selon les experts, le volume des attaques de phishing augmentera et il y aura de nouvelles façons de dissimuler les actions des attaquants visant à voler des données confidentielles des utilisateurs.