Az adathalászat vizuális felismerése: hogyan lehet megállítani a számítógépes bűnözőket az AI és a számítógépes látás használatával

Az adathalászat egy jól ismert social engineering technika, amely sokféle formában jelentkezik: telefonhívások,

smishing (adathalászat SMS-ben - Hi-Tech), adathalászate-mailek és webhelyek. Segítségével a kiberbűnözők megtévesztik a bizalmas adatokat, például hitelkártyaadatokat, bejelentkezési adatokat és jelszavakat.

Rosszindulatú webhelyekre vezető adathalász linkekgyakran olyan e-mailekben találhatók, amelyek megbízható forrásból származnak. Üzenetekben küldik el a közösségi hálózatokon és olyan alkalmazásokban, mint a Facebook és a WhatsApp. Még a keresési karakterláncokban is megjelenhetnek, félrevezetve a felhasználókat. És meglehetősen nehéz megállapítani, hogy egy webhely adathalász-e. Ezen erőforrások nagy része szinte azonos a másolt webhelyekkel. Az adathalász e-mailek általában kevésbé hatékonyak, mert a modern technológia spamként ismeri fel őket. Néhányuk azonban továbbra is a postaládájába kerül.

Az adathalászat népszerűségének oka egyértelmű -a kiberbűnözők egyszerre nagy számú embert támadhatnak meg. A hatalmas felhasználói támadások ellen az Avast szakemberei mesterséges intelligencia (AI) technológiát alkalmaznak.

Adathalászat-érzékelés az AI-vel

A bűnözők weboldalakat hoznak létre, hogy megtévesszék az embereketamelyek nagyon hasonlítanak a valódi és megbízható forrásokhoz. A vizuális hasonlóság gyakran elég a hiszékeny felhasználók félrevezetéséhez – könnyen elhagyják hitelesítő adataikat és egyéb bizalmas adataikat.

Elméletileg a kiberbűnözők használhatjákaz adathalász oldalakon ugyanazok a képek vannak, mint az eredeti forrásokon. Az eredeti oldalak tulajdonosai azonban láthatják szervereiken a csalók által szolgáltatott képekre mutató hivatkozásokat. Ezenkívül időt és erőfeszítést igényel a webhely pontos másolatának elkészítése. Ebben az esetben a kiberbűnözőknek reprodukálniuk kellene a tervet egy adathalász erőforráson, minden pixelre odafigyelve. Ebből kifolyólag kreatívan közelítenek a feladathoz, és olyan oldalakat hoznak létre, amelyek nagyon hasonlítanak az eredeti oldalakra, ugyanakkor apró, az átlagfelhasználó számára alig észrevehető eltérésekkel rendelkeznek.

Az Avast több száz hálózattal rendelkezikérzékelők milliói, amelyek a mesterséges intelligencia adatokat szolgáltatják. Az Avast minden olyan webhelyet megvizsgál, amelyet a felhasználók felkeresnek, és alaposan megvizsgálja a kérdéses domain népszerűségét. Más tényezőket, például a webhely tanúsítványát, a domain korát és a gyanús tokenek jelenlétét az URL-ben szintén figyelembe veszik annak megítélésekor, hogy be kell-e tölteni egy oldalt.

Az adathalász webhely élettartama általában rendkívül nagykicsi, és a keresőmotorok nem rendelkeznek idővel indexelni. Ez tükröződik a tartomány minősítésében. Népszerűsége és története az első jelei annak, hogy az oldal biztonságos vagy rosszindulatú. Az adatok ellenőrzése és a vizuális jellemzőkkel való összehasonlítása után a rendszer arra a következtetésre jut, hogy megbízható-e az oldal.

Az Orange.fr bejelentkezési oldal adathalászati ​​verziójaAz Orange.fr bejelentkezési oldal eredeti verziója

Összehasonlításképpen, ezek az oldalak megjelennekteljesen másképp: a rosszindulatú verzió az elavult Orange-oldalt használja, és az eredeti webhely modernebb és biztonságosabb, mivel a jelszót a felhasználó a második lépésben kéri, és nem a bejelentkezéssel egy időben.

Nyilvánvaló, hogy az adathalász webhelyének domainje nagyonalacsony népszerűség. Ugyanakkor az oldal értékelése Orange.fr - 7/10. Bár az adathalász-erőforrás tervezése nagyon hasonlít az Orange.fr webhely előző verziójához, az nem az Orange.fr vagy más népszerű tartományban található. Ez az információ, amely a hamis weboldal esetleges veszélyeiről tanúskodik, megkezdi a protokoll alaposabb tanulmányozását.

Analízis tartomány orangefrance.weebly.com - az oldal adathalászati ​​verziója. Ezek az adatok felhasználhatók annak népszerűségének értékelésére.

A következő lépés a tervezési ellenőrzés. Első pillantásra elég egy elég hamis weboldal pixelenkénti összehasonlítása. Nem. Egy másik megközelítés a kép hash használatával történik. Ebben az eljárásban az eredeti kép kisebb méretűre van tömörítve, miközben megtartja a szükséges részleteket. Az eredmény egy fix méretű, egyszerű metrikájú bites vektor. Ennek a megközelítésnek köszönhetően az AI azonos típusú képeket hasonlít össze egy adott statisztikai eltéréssel. Ez a technológia azonban kevésbé megbízható és hibatűrő volt a vártnál.

Sokkal hatékonyabb módszernek bizonyultszámítógépes látás használata. Segít a mesterséges intelligencia információszerzésében a képekről azáltal, hogy részletesen megvizsgálja az adott pixeleket és azok környezetét. Ehhez leírókat használnak - a pixel körüli töredék relatív változásainak numerikus leírását. Ez a folyamat lehetővé teszi a szürke árnyalatok változékonyságának pontosabb felmérését, beleértve a gradiens jelenlétének észlelését és intenzitásának meghatározását.

Az algoritmus által kiválasztott pixeleket, az únAz érdekes helyek a beérkezésük után összevethetők a frissített leíró adatbázissal. Mindazonáltal pusztán az a tény, hogy egy képen olyan képpontok vannak, amelyek hasonlóak egy másik kép pixeléhez, nem elegendő annak megállapításához, hogy a kép megfelel-e az adatbázisban lévőnek. Emiatt a „térbeli ellenőrzést” a kép egyes képpontjai közötti térbeli kapcsolatok összehasonlítására használják.

a) Pixelek érvényes térbeli konfigurációjának példájab) Egy példa érvénytelen

A térbeli ellenőrzés a forrásérvényes adatok, de további lépéseket teszünk a lehetséges hamis pozitív eredmények kiküszöbölésére, beleértve a képmásolatok ellenőrzését.

Érdekes pontok elemzése egy képet tartalmazó képena szöveg tele van problémákkal. Ezek a képek alapértelmezés szerint sok színátmenettel rendelkeznek, mivel a betűk és a szöveges elemek sok élt hoznak létre. Még egy betűminta kis területe is sok érdekes pontot tartalmaz, ami gyakran hamis pozitív eredményekhez vezet. A térbeli ellenőrzés itt tehetetlen.

A probléma megoldására kifejlesztettszoftver, amely képes szöveges képfrissítések elemzésére. Ezekben az esetekben az AI nem használja az ilyen helyek pontjait a képek összehasonlítása során.

A teljes ellenőrzési eljárás teljes egészében ben történikautomatikus üzemmód. Az esetek 99%-ában segít az adathalász oldalak tíz másodpercnél rövidebb idő alatt történő felismerésében, és a csatlakoztatott Avast-felhasználók nem férhetnek hozzá.

Az adathalász webhelyek észleltek

A modern adathalász helyek nagy csalók. A számítógépes bűnözők nagy erőfeszítéseket tesznek annak érdekében, hogy azok valódiak legyenek. Az alábbi példák azt mutatják, hogy az adathalász webhely hasonló lehet az eredetihez.

A rosszindulatú verzió dizájnjából hiányoznak a logókGoogle alkalmazások. Kisebb eltérések vannak a felhasználói avatar színeiben és a szürke bejelentkezési modulban található kiválasztási lehetőségekben is. Adathalász webhely.A Google bejelentkezési oldalának régi verziója.

Az évek során az adathalász webhelyek jelentősen megnőttekjavult és nagyon meggyőző. Néhányan még a HTTPS protokollt is használják, és a „zöld zár” a böngészősávban hamis biztonságérzetet ad a felhasználóknak.

A hamis Apple bejelentkezési oldal ikonjai némileg eltérnek az eredetiektől. A hivatalos oldal is más betűtípust használ. Adathalász webhely.Apple ID bejelentkezési oldal.

Kicsi hibák az adathalász oldaloncsak az eredeti, megbízható erőforrással összehasonlítva válik nyilvánvalóvá. Önmagukban nem vonzanak figyelmet. Próbáljon meg most emlékezni arra, hogy a használt szolgáltatás bejelentkezési oldala gyakran néz ki. Nem valószínű, hogy minden részletében bemutathatja a tervezést - és ez a csalók, akik hamis weboldalakat hoznak létre, számítanak rá.

Hogyan terjed a fenyegetés?

Az adathalász oldalakra mutató linkeket leggyakrabban adathalász e-mailekben küldik el, de megtalálhatóak a keresési eredmények között megjelenő fizetett hirdetésekben is.

Leggyakrabban a támadók hamis e-maileket hoznak létre jól ismert cégektől, amelyekben a felhasználók megbíznak: bankoktól, légitársaságoktól, közösségi hálózatoktól.

Egy másik támadási vektor egy úgynevezett technológia"Klikbeyt". A számítógépes bűnözők általában ezt a technikát használják a közösségi hálózatokban: a felhasználók olyan csábító címet látnak, mint a „Get a free phone” vagy „N brand hihetetlen kedvezménnyel”, és kattintson a rosszindulatú linkre.

Ezenkívül a hackerek feltörhetik vagy hamis fiókokat hozhatnak létre népszerű emberekről, és rosszindulatú hivatkozásokat tehetnek közzé profiljukban és bejegyzéseikben.

Mi történik azután, hogy az áldozat a csalétekbe csapódott?

Az adathalászat célja szinte minden másékibertámadások – anyagi haszon megszerzése. Ha egy kiberbűnöző egy adathalász webhelyen keresztül megszerezte a felhasználó bejelentkezési adatait, a csalóoldal típusától függően többféleképpen használhatja azokat. Ha egy pénzintézet – egy bank vagy egy olyan cég, mint a PayPal – webhelyének rosszindulatú másolata, a hacker közvetlenül hozzáférhet a becsapott személy pénzéhez.

Hamisan bejelentkeztek és jelszót kaptakTermészetesen a UPS vagy a FedEx webhelyére történő bejelentkezés természetesen nem hoz közvetlen nyereséget. Ehelyett a támadó megpróbálhatja a részleteket, hogy hozzáférjenek más fiókokhoz értékesebb információkkal - többek között, próbálja meg kitörni az áldozat e-mailjét. Jól ismert, hogy az emberek gyakran azonos jelszót állítanak be a különböző szolgáltatásokba való bejelentkezéshez. A számítógépes bűnözők másik bevételi módja, hogy lopott személyes adatokat értékesítenek egy sötét hálózaton.

Ez az úgynevezett „értelmetlen támadás” mechanizmus. Számos elavult WordPress webhely található az interneten. Lehetőség van alacsony költségű hackelésre és adathalász-kampányokhoz. Az adathalászeszközök telepítésének átlagos költsége $ 26.

Hogyan védheti meg magát

Egy sikeres adathalász támadás és a tény közöttÁltalában eltart egy ideig, amíg a kiberbűnözők felhasználják az ellopott részleteket. Minél gyorsabban szűnik meg a fenyegetés, annál több potenciális áldozatot tudunk megvédeni. Ha a bejelentkezési nevet és jelszót már ellopták, a felhasználó csak megváltoztathatja azokat, mégpedig a lehető leggyorsabban.

Hogyan védheti meg magát az egyik legsikeresebb számítógépes támadási technológia - adathalászat:

  • Először is telepítse az antivírusokat az összes eszközére - PC, Mac, okostelefonokra és táblagépekre. A víruskereső szoftver olyan biztonsági háló, amely védi a hálózati felhasználókat.
  • Ne kövesse a gyanús linkekete-maileket, és ne töltsön le hozzájuk mellékelt fájlokat. Ne válaszoljon erre a levélre, még akkor sem, ha első pillantásra egy olyan személy vagy szervezet érkezett, amelyre bízik. Ehelyett forduljon a címzetthez egy másik kommunikációs csatornán, hogy megerősítse, hogy az üzenet valóban ebből a forrásból származik.
  • Próbáljon meg minden esetben beírni a webhely címét a böngészőbe - ez megvédi Önt attól, hogy véletlenül átálljon a csalók által létrehozott verzióra.
  • A HTTPS nem „zöld zár”biztonsági garancia. Ez az ikon csak azt jelzi, hogy a kapcsolat titkosítással védett. Lehet, hogy hamis a webhely, amelyen tartózkodik. A számítógépes bűnözők titkosítást valósítanak meg az adathalász webhelyeken, hogy megtévesszék a felhasználókat, ezért különösen fontos a használt erőforrás hitelességének ellenőrzése és ellenőrzése.

2018-ban az Avast szakemberei megvizsgáltákrosszindulatú e-mailek küldése feltört MailChimp fiókokról, szex adathalászat és a GDPR rendelet végrehajtásával kapcsolatos csaló kampányok. A jövőben a szakértők szerint az adathalász támadások mennyisége növekedni fog. Új módszerek lesznek a támadók bizalmas felhasználói adatok ellopását célzó cselekedeteinek álcázására.