Visuele herkenning van phishing: hoe cybercriminelen te stoppen met AI en computervisie

Phishing is een bekende social engineering-techniek die in veel verschillende vormen voorkomt: telefoontjes,

smishing (phishing via sms - Hi-Tech), phishinge-mails en websites. Met behulp hiervan misleiden cybercriminelen vertrouwelijke gegevens, zoals creditcardgegevens, logins en wachtwoorden.

Phishing-links die naar kwaadaardige sites leidenvaak opgenomen in e-mails die afkomstig lijken te zijn van vertrouwde bronnen. Ze worden verzonden in berichten op sociale netwerken en applicaties zoals Facebook en WhatsApp. Ze kunnen zelfs in zoekreeksen verschijnen en gebruikers misleiden. En het kan behoorlijk lastig zijn om te bepalen of een site phishing is. Veel van deze bronnen zijn vrijwel identiek aan de sites die worden gekopieerd. Phishing-e-mails zijn meestal minder effectief omdat de moderne technologie ze als spam herkent. Sommige ervan komen echter nog steeds in uw inbox terecht.

De reden voor de populariteit van phishing is duidelijk:Cybercriminelen kunnen grote aantallen mensen tegelijk aanvallen. Om massale gebruikersaanvallen tegen te gaan, maken Avast-specialisten gebruik van kunstmatige intelligentie (AI)-technologie.

Phishing-detectie met AI

Criminelen maken websites om mensen te misleidendie sterk lijken op echte en betrouwbare bronnen. Visuele gelijkenis is vaak genoeg om goedgelovige gebruikers te misleiden: ze laten gemakkelijk hun inloggegevens en andere vertrouwelijke gegevens achter.

In theorie kunnen cybercriminelen er gebruik van makenphishing-pagina's hebben dezelfde afbeeldingen als op de originele bronnen. De eigenaren van de oorspronkelijke sites kunnen echter op hun servers links zien naar afbeeldingen die door oplichters zijn geleverd. Bovendien kost het tijd en moeite om een ​​exacte kopie van de site te maken. In dit geval zouden cybercriminelen het ontwerp moeten reproduceren op een phishing-bron, waarbij ze op elke pixel moeten letten. Het resultaat is dat ze de taak creatief benaderen en pagina's maken die sterk lijken op de originele, maar tegelijkertijd kleine verschillen vertonen die nauwelijks merkbaar zijn voor de gemiddelde gebruiker.

Avast heeft een netwerk van honderdenmiljoenen sensoren die AI van data voorzien. Avast scant elke website die gebruikers bezoeken en bestudeert zorgvuldig de populariteit van de betreffende domeinen. Bij de beoordeling of een pagina geladen moet worden, wordt ook rekening gehouden met andere factoren zoals het certificaat van de website, de leeftijd van het domein en de aanwezigheid van verdachte tokens in de URL.

De levensduur van een phishing-site is meestal extreemklein, en de zoekmachines hebben geen tijd om het te indexeren. Dit komt tot uiting in de beoordeling van het domein. De populariteit en geschiedenis kunnen ook de eerste tekenen zijn dat een pagina veilig of kwaadaardig is. Na het controleren van deze informatie en het vergelijken met visuele kenmerken, besluit het systeem of de site kan worden vertrouwd.

Phishing-versie van de inlogpagina van Orange.frDe originele versie van de inlogpagina van Orange.fr

Ter vergelijking, deze pagina's zien eruitop volledig verschillende manieren: de kwaadwillende versie maakt gebruik van het verouderde ontwerp van de site van Orange, terwijl de originele site moderner en veiliger is, omdat het wachtwoord in de tweede stap wordt opgevraagd bij de gebruiker en niet tegelijkertijd met de aanmelding op dezelfde pagina.

Het is duidelijk dat het domein van de phishing-site een zeerlage populariteit. Op hetzelfde moment, de rating van de huidige pagina Orange.fr - 7/10. Hoewel het ontwerp van een phishing-resource sterk lijkt op de vorige versie van de Orange.fr-site, wordt deze niet geplaatst op Orange.fr of op een ander populair domein. Deze informatie, die getuigt van het potentiële gevaar van een valse website, start een protocol voor een grondiger studie ervan.

Analysedomein orangefrance.weebly.com - phishing-versie van de site. Deze gegevens kunnen worden gebruikt om de populariteit ervan te beoordelen.

De volgende fase is ontwerpverificatie. Op het eerste gezicht is een pixel-voor-pixel vergelijking van een valse website met een echte voldoende. Dat is het niet. Er wordt een andere benadering gekozen met behulp van beeldhashes. Bij deze methode wordt de originele afbeelding gecomprimeerd tot een kleiner formaat met behoud van de nodige details. Het resultaat is een bitvector met een vaste grootte en een eenvoudige metriek. Dankzij deze benadering vergelijkt de AI hetzelfde type afbeeldingen met de gegeven statistische afwijking. Deze technologie bleek echter minder betrouwbaar en fouttolerant dan verwacht.

Het bleek een veel effectievere methodegebruik van computervisie. Het helpt AI informatie over afbeeldingen te verkrijgen door gedetailleerd naar specifieke pixels en hun omgeving te kijken. Hiervoor worden descriptoren gebruikt: numerieke beschrijvingen van de relatieve veranderingen in het fragment rond de pixel. Met dit proces kunt u de variabiliteit van grijstinten nauwkeuriger beoordelen, inclusief het detecteren van de aanwezigheid van een verloop en het bepalen van de intensiteit ervan.

De pixels geselecteerd door het algoritme, de zogenaamdeinteressante plaatsen kunnen na ontvangst worden gecontroleerd aan de hand van de bijgewerkte descriptordatabase. Het enkele feit van de aanwezigheid van pixels in een afbeelding die vergelijkbaar zijn met de pixels van een andere afbeelding is echter niet voldoende om te concluderen dat de afbeelding overeenkomt met die in de database. Om deze reden wordt “ruimtelijke verificatie” gebruikt om de ruimtelijke relaties tussen individuele pixels in een afbeelding te vergelijken.

a) Een voorbeeld van een geldige ruimtelijke configuratie van pixelsb) Een voorbeeld dat als ongeldig werd afgewezen

Ruimtelijke verificatie is de brongeldige gegevens, maar er worden extra stappen toegevoegd om mogelijke fout-positieve resultaten, inclusief controle op beeldhashes, te elimineren.

Analyse van interessante punten in een afbeelding mettekst zit vol problemen. Deze afbeeldingen hebben standaard veel kleurverlopen omdat letters en tekstelementen veel randen creëren. Zelfs een klein gebied van een letterpatroon bevat veel aandachtspunten, wat vaak tot valse positieven leidt. Ruimtelijke verificatie is hier machteloos.

Om dit probleem op te lossen, ontwikkeldsoftware die in staat is beeldfragmenten voor tekst te analyseren. In dergelijke gevallen gebruikt de AI geen punten van dergelijke sites tijdens het vergelijken van afbeeldingen.

De gehele verificatieprocedure wordt volledig uitgevoerd inautomatische modus. In 99% van de gevallen helpt het om een ​​phishing-site in minder dan tien seconden te herkennen, en aangesloten Avast-gebruikers krijgen er geen toegang meer toe.

Phishingsites gedetecteerd

Moderne phishing-sites zijn geweldige valsspelers. Cybercriminelen spannen zich in om ze er echt uit te laten zien. De onderstaande voorbeelden laten zien hoe een phishing-site kan lijken op het origineel.

Het ontwerp van de kwaadaardige versie mist logo'sGoogle-applicaties. Ook zijn er kleine verschillen in de kleuren van de gebruikersavatar en de selectiemogelijkheden in de grijze inlogmodule. Phishingsite.Oude versie van Google-inlogpagina.

In de loop der jaren hebben phishingsites aanzienlijk toegenomenverbeterd en ziet er erg overtuigend uit. Sommigen van hen gebruiken zelfs het HTTPS-protocol en de "groene vergrendeling" in de browserbalk geeft gebruikers een vals gevoel van veiligheid.

De pictogrammen van de nep-inlogsite van Apple wijken enigszins af van de originele. De officiële pagina gebruikt ook een ander lettertype. Phishing-site.Apple ID loginpagina.

Kleine fouten in de phishing-paginaworden alleen duidelijk wanneer vergeleken met de originele, betrouwbare bron. Op zichzelf trekken ze geen aandacht. Probeer nu te onthouden wat de inlogpagina van de service die u gebruikt vaak eruit ziet. Het is onwaarschijnlijk dat je het ontwerp in al zijn details kunt presenteren - en dat is wat fraudeurs die nepwebsites maken erop kunnen vertrouwen.

Hoe verspreidde de dreiging zich?

Links naar phishingsites worden meestal verzonden in phishing-e-mails, maar ze zijn ook te vinden in betaalde advertenties die in de zoekresultaten verschijnen.

Meestal creëren aanvallers valse e-mails van bekende bedrijven die gebruikers vertrouwen: banken, luchtvaartmaatschappijen, sociale netwerken.

Een andere aanvalsvector is een zogenaamde technologie"Klikbeyt". Cybercriminelen gebruiken deze techniek meestal op sociale netwerken: gebruikers zien een verleidelijke titel als "Ontvang een gratis telefoon" of "N-merk met een ongelooflijke korting" en klikken op de schadelijke link.

Bovendien kunnen hackers valse accounts van populaire mensen hacken of aanmaken en kwaadaardige links op hun profielen en berichten plaatsen.

Wat gebeurt er nadat het slachtoffer bij het aas heeft gepikt?

Het doel van phishing is net als elk ander doelcyberaanvallen - het verkrijgen van financiële voordelen. Zodra een cybercrimineel de inloggegevens van een gebruiker via een phishing-site heeft verkregen, kan hij deze op verschillende manieren gebruiken, afhankelijk van het type lokpagina. Als het een kwaadaardige kopie is van de website van een financiële instelling (een bank of een bedrijf als PayPal), heeft de hacker directe toegang tot het geld van de opgelichte persoon.

Mislukte login en wachtwoord ontvangen voorInloggen op de website van een transportbedrijf, zoals UPS of FedEx, levert uiteraard geen onmiddellijke winst op In plaats daarvan kan de aanvaller proberen de details te gebruiken om toegang te krijgen tot andere accounts met waardevollere informatie - inclusief, probeer de e-mail van het slachtoffer te kraken. Het is bekend dat mensen vaak hetzelfde wachtwoord instellen om in te loggen bij verschillende services. Een andere manier van inkomsten voor cybercriminelen is om gestolen persoonlijke gegevens te verkopen op een darknet.

Dit is het zogenaamde "zinloze aanval" mechanisme. Er zijn veel verouderde WordPress-sites op internet. Ze kunnen worden gehackt voor lage kosten en worden gebruikt voor phishing-campagnes. De gemiddelde kosten voor het inzetten van phishing-tools is $ 26.

Hoe jezelf te beschermen

Tussen een succesvolle phishing-aanval en de feitenHet duurt doorgaans enige tijd voordat cybercriminelen de gestolen gegevens kunnen gebruiken. Hoe sneller de dreiging wordt geëlimineerd, hoe meer potentiële slachtoffers we kunnen beschermen. Als de login en het wachtwoord al zijn gestolen, kan de gebruiker deze alleen wijzigen, en wel zo snel mogelijk.

Hoe u uzelf kunt beschermen tegen een van de meest succesvolle cyberaanvaltechnologieën - phishing:

  • Installeer allereerst antivirus op al uw apparaten: pc, Mac, smartphones en tablets. Antivirussoftware is een vangnet dat netwerkgebruikers beschermt.
  • Volg geen verdachte linkse-mails en download geen bijgevoegde bestanden. Reageer niet op een dergelijke brief, zelfs niet als deze op het eerste gezicht afkomstig is van een persoon of organisatie die u vertrouwt. Neem in plaats daarvan contact op met de geadresseerde op een ander communicatiekanaal om te bevestigen dat het bericht daadwerkelijk afkomstig is van deze bron.
  • Probeer in alle gevallen het adres van de site in de browser in te voeren - dit zal u beschermen tegen per ongeluk overschakelen naar de versie gemaakt door oplichters.
  • HTTPS is geen 'groen slot'veiligheidsgarantie. Dit pictogram geeft alleen aan dat de verbinding wordt beveiligd door codering. De site waarop u zich bevindt, is mogelijk nep. Cybercriminelen implementeren codering op phishing-sites om gebruikers te misleiden, dus het is vooral belangrijk om de authenticiteit van de bron die u gebruikt te controleren en te verifiëren.

In 2018 deden specialisten van Avast onderzoekhet verzenden van kwaadaardige e-mails vanaf gehackte MailChimp-accounts, gevallen van seksphishing en frauduleuze campagnes gerelateerd aan de implementatie van de AVG-verordening. Volgens deskundigen zal het aantal phishing-aanvallen in de toekomst toenemen. Er zullen nieuwe manieren komen om de acties van aanvallers, gericht op het stelen van vertrouwelijke gebruikersgegevens, te verhullen.