Riconoscimento visivo del phishing: come fermare i criminali informatici utilizzando l'intelligenza artificiale e la visione artificiale

Il phishing è una tecnica di ingegneria sociale ben nota che si presenta in molte forme diverse: telefonate,

Smishing (SMS phishing – "Hi-Tech"), e-mail e siti web di phishing.I criminali informatici lo usano per indurli a fornire dati sensibili, come dettagli della carta di credito, login e password.

I link di phishing a siti dannosi sono spesso contenuti in e-mail che sembrano provenire da fonti attendibili.Vengono inoltrati nei messaggi dei social network e delle app come Facebook e WhatsApp.Possono anche apparire nelle barre di ricerca, fuorviando gli utenti.E può essere abbastanza difficile determinare se un sito è di phishing.Molte di queste risorse sono quasi identiche ai siti che vengono copiati.Le e-mail di phishing sono di solito meno efficaci, come riconosce la tecnologia modernaTuttavia, alcuni di essi finiscono ancora nella posta in arrivo.

Il motivo della popolarità del phishing è chiaro: i criminali informatici possono attaccare un gran numero di persone contemporaneamente.Per contrastare i massicci attacchi degli utenti, Avast utilizza la tecnologia di intelligenza artificiale (AI).

Rilevazione di phishing con AI

Per ingannare le persone, i criminali informatici creano siti Web molto simili a risorse reali e affidabili.La somiglianza visiva è spesso sufficiente per fuorviare gli utenti creduloni: se ne vanno facilmentele tue credenziali e altre informazioni sensibili.

In teoria, i criminali informatici possono utilizzare le stesse immagini sulle pagine di phishing e sulle risorse originali.Tuttavia, i proprietari dei siti originali sono in grado di vedere i collegamenti alle immagini inserite dai truffatori sui loro server.Inoltre, ci vuole tempo e impegno per creare una copia esatta del sito.In questo caso, i criminali informatici dovrebbero riprodurre il design su una risorsa di phishing, prestando attenzione a ogni pixel.Di conseguenza, affrontano il compito in modo creativo e creano pagine molto simili a quelle originali, ma allo stesso tempo hannoPiccole differenze appena percettibili per l'utente medio.

Avast dispone di una rete di centinaia di milioni di sensori che fornisconoDati dell'intelligenza artificiale. Avast esegue la scansione di tutti i siti visitati dagli utenti e li esaminaAltri fattori, come il certificato, vengono presi in considerazione anche quando si valuta se una pagina deve essere caricatasito web, l'età del dominio e la presenza di token sospetti nell'URL.

La durata di un sito di phishing è in genere estremamente elevatapiccolo, e i motori di ricerca non hanno il tempo di indicizzarlo. Questo si riflette nella valutazione del dominio. La sua popolarità e la sua storia possono anche essere i primi segni di una pagina sicura o maliziosa. Dopo aver verificato queste informazioni e confrontato con le caratteristiche visive, il sistema conclude se è possibile fidarsi del sito.

Versione di phishing della pagina di accesso di Orange.frLa versione originale della pagina di accesso di Orange.fr

In confronto, queste pagine sembranoin modi completamente diversi: la versione malevola utilizza il design obsoleto del sito Orange, mentre il sito originale ne ha uno più moderno e sicuro, dal momento che la password viene richiesta dall'utente nel secondo passaggio e non sulla stessa pagina contemporaneamente al login.

Ovviamente, il dominio del sito di phishing ha moltobasso livello di popolarità. Allo stesso tempo, la valutazione della presente pagina di Orange.fr è 7/10. Sebbene il design di una risorsa di phishing sia molto simile alla versione precedente del sito Orange.fr, non è posizionato su Orange.fr o su un altro dominio popolare. Questa informazione, che testimonia il potenziale pericolo di un sito web fasullo, avvia un protocollo per uno studio più approfondito.

Analysis domain orangefrance.weebly.com - versione di phishing del sito. Questi dati possono essere utilizzati per valutare la sua popolarità.

La fase successiva è la verifica del design. A prima vista, un confronto pixel per pixel di un sito web falso con uno reale è abbastanza. Non lo è. Un approccio diverso viene preso usando gli hash dell'immagine. In questo metodo, l'immagine originale viene compressa a una dimensione più piccola mantenendo i dettagli necessari. Il risultato è un vettore bit a dimensione fissa con una metrica semplice. Grazie a questo approccio, l'IA confronta lo stesso tipo di immagini con la deviazione statistica data. Tuttavia, questa tecnologia si è rivelata meno affidabile e tollerante agli errori del previsto.

Un metodo molto più efficace si è rivelato essere l'uso della visione artificiale.informazioni sulle immagini osservando in dettaglio pixel specifici e l'ambiente circostante.Per fare ciò, utilizziamo i descrittori, che sono descrizioni numeriche dei cambiamenti relativi nel frammento attorno al pixel.Questo processo consente di valutare in modo più accurato la variabilità delle sfumature di grigio, incluso il rilevamento della presenza di un gradiente e la determinazione della sua intensità.

I pixel selezionati dall'algoritmo, i cosiddetti punti di interesse, possono essere confrontati con un database di descrittori aggiornato dopo essere stati recuperati.Tuttavia, il semplice fatto che nell'immagine siano presenti pixel simili ai pixel di un'altra non è sufficiente per concludere che l'immagine corrisponda a quella presente nel database.Per questo motivo, il metodo della "verifica spaziale" viene utilizzato per confrontare le relazioni spaziali tra i singoli pixel di un'immagine.

a) Un esempio di una configurazione spaziale valida di pixelb) Un esempio che è stato respinto come non valido

La verifica spaziale è la fontedati validi, ma vengono aggiunti ulteriori passaggi per eliminare possibili risultati falsi positivi, incluso il controllo degli hash dell'immagine.

L'analisi dei punti di interesse in un'immagine che contiene testo è problematica.Queste immagini hanno un gran numero di sfumature per impostazione predefinita, poiché le lettere e gli elementi di testo creanoAnche una piccola sezione di un disegno con lettere contiene molti punti di interesse, che spesso portano aIn questo caso, la verifica spaziale non ha alcun potere.

Per risolvere questo problema, sviluppatosoftware in grado di analizzare frammenti di immagine per il testo. In questi casi, l'IA non utilizzerà i punti di tali siti nel processo di confronto delle immagini.

L'intera procedura di verifica è completamente automatica.riconoscere un sito di phishing in meno di dieci secondi e gli utenti connessi di Avast potranno accedervibloccato.

Rilevati siti di phishing

I siti di phishing moderni sono dei grandi imbroglioni. I criminali informatici compiono grandi sforzi per farli sembrare veri. Gli esempi di seguito mostrano come un sito di phishing può essere simile all'originale.

Ci sono anche lievi differenze nei colori dell'avatar dell'utente e nei punti di selezione nel modulo di login grigio. Sito di phishing. Vecchia versione della pagina di accesso di Google.

Nel corso degli anni, i siti di phishing hanno registrato risultati significativimigliorato e sembra molto convincente. Alcuni di loro utilizzano addirittura il protocollo HTTPS e il "blocco verde" nella barra del browser fornisce agli utenti un falso senso di sicurezza.

Le icone del falso sito di autorizzazione Apple sono leggermente diverse da quelle originali. Sito di phishing. Pagina di accesso ID Apple.

Piccoli difetti nella pagina di phishingdiventa evidente solo se confrontato con la risorsa originale e affidabile. Da soli, non attirano l'attenzione. Prova ora a ricordare come appare la pagina di accesso del servizio che usi. È improbabile che sia in grado di presentare il design in tutti i suoi dettagli - ed è questo che contano i truffatori che creano siti web fasulli.

Come si diffonde la minaccia?

I link ai siti di phishing vengono più comunemente inviati nelle e-mail di phishing, ma possono anche essere trovati negli annunci pubblicitari a pagamento che appaiono nei risultati di ricerca.

Molto spesso, i criminali informatici creano e-mail false da aziende note di cui gli utenti si fidano: banche, compagnie aeree e social network.

Un altro vettore di attacco è una tecnologia chiamata"Klikbeyt". I cybercriminali di solito usano questa tecnica sui social network: gli utenti vedono un titolo allettante come "Prendi un telefono gratuito" o "Marchio N con uno sconto incredibile" e fai clic sul link dannoso.

Inoltre, gli hacker possono hackerare o creare account falsi di persone popolari e pubblicare collegamenti dannosi sui loro profili e post.

Cosa succede dopo che la vittima ha beccato l'esca?

Lo scopo del phishing è simile a quasi tutti gli altriattacchi informatici: ottenere vantaggi finanziari. Una volta che un criminale informatico ha ottenuto le credenziali di accesso di un utente tramite un sito di phishing, può utilizzarle in vari modi, a seconda del tipo di pagina esca. Se si tratta di una copia dannosa del sito web di un istituto finanziario, una banca o un'azienda come PayPal, l'hacker avrà accesso diretto al denaro della persona defraudata.

Ricevuto login fraudolento e password perL'accesso al sito Web della società di trasporti, ad esempio, UPS o FedEx, ovviamente, non porterà profitti immediati. L'utente malintenzionato potrebbe invece tentare di utilizzare i dettagli per accedere ad altri account con informazioni più preziose, tra cui, provare a decifrare l'email della vittima. È risaputo che le persone spesso impostano la stessa password per accedere a vari servizi. Un altro modo di guadagno per i criminali informatici è vendere i dati personali rubati su una darknet.

Questo è il cosiddetto meccanismo di "attacco senza senso". Ci sono molti siti WordPress obsoleti su Internet. Possono essere hackerati a basso costo e utilizzati per campagne di phishing. Il costo medio di distribuzione degli strumenti di phishing è $ 26.

Come proteggersi

Tra un attacco di phishing riuscito e il fattoDi solito ci vuole del tempo prima che i criminali informatici utilizzino i dati rubati. Quanto più velocemente si elimina la minaccia, tanto più potenziali vittime possiamo proteggere. Se login e password sono già stati rubati, l'utente può solo modificarli, e nel più breve tempo possibile.

Come proteggersi da una delle tecnologie di attacco informatico di maggior successo: phishing:

  • Prima di tutto, installa l'antivirus su tutti i tuoi dispositivi: PC, Mac, smartphone e tablet. Il software antivirus è una rete di sicurezza che protegge gli utenti della rete.
  • Non seguire i collegamenti in modo sospettoe-mail e non scaricare file allegati a loro. Non rispondere a tale lettera, anche se, a prima vista, proviene da una persona o un'organizzazione di cui ti fidi. Invece, contatta il destinatario su un altro canale di comunicazione per confermare che il messaggio proviene effettivamente da questa fonte.
  • Cerca di inserire l'indirizzo del sito nel browser in tutti i casi: questo ti proteggerà dal passaggio accidentale alla versione creata dai truffatori.
  • HTTPS non è un "blocco verde"garanzia di sicurezza. Questa icona indica solo che la connessione è protetta dalla crittografia. Il sito su cui ti trovi potrebbe essere falso. I criminali informatici implementano la crittografia sui siti di phishing per ingannare gli utenti, quindi è particolarmente importante verificare e verificare l'autenticità della risorsa che si utilizza.

Nel 2018 gli specialisti Avast hanno indagatoinvio di email dannose da account MailChimp compromessi, casi di sex phishing e campagne fraudolente legate all'attuazione del regolamento GDPR. In futuro, secondo gli esperti, il volume degli attacchi di phishing aumenterà. Ci saranno nuovi modi per mascherare le azioni degli aggressori volte a rubare dati riservati degli utenti.