Reconhecimento visual de phishing: como impedir que cibercriminosos usem inteligência artificial e visão computacional

Phishing é uma técnica de engenharia social bem conhecida que se apresenta de muitas formas diferentes: ligações,

smishing (phishing via SMS - Hi-Tech), phishinge-mails e sites. Com sua ajuda, os cibercriminosos enganam dados confidenciais, como dados de cartão de crédito, logins e senhas.

Links de phishing que levam a sites maliciososfrequentemente contidos em e-mails que parecem ser de fontes confiáveis. Eles são enviados em mensagens em redes sociais e aplicativos como Facebook e WhatsApp. Eles podem até aparecer em strings de pesquisa, enganando os usuários. E pode ser muito difícil determinar se um site é phishing. Muitos desses recursos são quase idênticos aos sites que estão sendo copiados. Os e-mails de phishing geralmente são menos eficazes porque a tecnologia moderna os reconhece como spam. No entanto, alguns deles ainda acabam na sua caixa de entrada.

A razão para a popularidade do phishing é clara:os cibercriminosos podem atacar um grande número de pessoas ao mesmo tempo. Para combater ataques massivos de usuários, os especialistas da Avast usam tecnologia de inteligência artificial (IA).

Detecção de Phishing com AI

Criminosos criam sites para enganar as pessoasque são muito semelhantes a recursos reais e confiáveis. A semelhança visual costuma ser suficiente para enganar usuários crédulos - eles deixam facilmente suas credenciais e outros dados confidenciais.

Em teoria, os cibercriminosos podem usaras páginas de phishing têm as mesmas imagens dos recursos originais. No entanto, os proprietários dos sites originais conseguem ver em seus servidores links para imagens fornecidas por golpistas. Além disso, criar uma cópia exata do site requer tempo e esforço. Nesse caso, os cibercriminosos teriam que reproduzir o design em um recurso de phishing, prestando atenção em cada pixel. Como resultado, eles abordam a tarefa de forma criativa e criam páginas muito semelhantes às originais, mas ao mesmo tempo apresentam pequenas diferenças que dificilmente são perceptíveis para o usuário médio.

Avast tem uma rede de centenasmilhões de sensores que fornecem dados à IA. O Avast verifica todos os sites visitados pelos usuários e estuda cuidadosamente a popularidade dos domínios em questão. Outros fatores como o certificado do site, a idade do domínio e a presença de tokens suspeitos na URL também são levados em consideração ao avaliar se uma página deve ser carregada.

A vida útil de um site de phishing geralmente é extremamentepequeno, e os motores de busca não têm tempo para indexá-lo. Isso se reflete na classificação do domínio. Sua popularidade e história também podem ser os primeiros sinais de que uma página é segura ou maliciosa. Depois de verificar essas informações e compará-las com características visuais, o sistema conclui se o site pode ser confiável.

Versão de Phishing da página de login do Orange.frA versão original da página de login do Orange.fr

Por comparação, essas páginas parecemde maneiras completamente diferentes: a versão maliciosa usa o desatualizado design do site da Orange, enquanto o site original tem um design mais moderno e seguro, já que a senha é solicitada ao usuário na segunda etapa e não na mesma página ao mesmo tempo que o login.

Obviamente, o domínio do site de phishing tem umbaixo nível de popularidade. Ao mesmo tempo, a classificação da página atual Orange.fr - 7/10. Embora o design de um recurso de phishing seja muito semelhante à versão anterior do site Orange.fr, ele não é colocado em Orange.fr ou em outro domínio popular. Esta informação, atestando o perigo potencial de um site falso, inicia um protocolo para um estudo mais aprofundado do mesmo.

Domínio de análise orangefrance.weebly.com - versão de phishing do site. Esses dados podem ser usados ​​para avaliar sua popularidade.

O próximo estágio é a verificação de design. À primeira vista, uma comparação pixel a pixel de um site falso com um real é o bastante. Não é. Uma abordagem diferente é obtida usando hashes de imagem. Nesse método, a imagem original é compactada em um tamanho menor, mantendo os detalhes necessários. O resultado é um vetor de bit de tamanho fixo com uma métrica simples. Graças a esta abordagem, a IA compara o mesmo tipo de imagens com o desvio estatístico dado. No entanto, esta tecnologia acabou por ser menos confiável e tolerante a erros do que o esperado.

Acabou sendo um método muito mais eficazuso de visão computacional. Ajuda a IA a obter informações sobre imagens, observando detalhadamente pixels específicos e seus arredores. Para isso, são utilizados descritores - descrições numéricas das mudanças relativas no fragmento ao redor do pixel. Este processo permite avaliar com mais precisão a variabilidade dos tons de cinza, incluindo a detecção da presença de um gradiente e a determinação de sua intensidade.

Os pixels selecionados pelo algoritmo, os chamadosos pontos de interesse podem ser verificados no banco de dados de descritores atualizado após serem recebidos. Porém, o simples fato da presença de pixels em uma imagem semelhantes aos pixels de outra não é suficiente para concluir que a imagem corresponde à da base de dados. Por esta razão, a “verificação espacial” é usada para comparar as relações espaciais entre pixels individuais em uma imagem.

a) Um exemplo de uma configuração espacial válida de pixelsb) Um exemplo que foi rejeitado como inválido

Verificação espacial é a fontedados válidos, mas etapas adicionais são adicionadas para eliminar possíveis resultados falso-positivos, incluindo a verificação de hashes de imagem.

Análise de pontos de interesse em uma imagem contendoo texto está repleto de problemas. Essas imagens têm muitos gradientes por padrão porque letras e elementos de texto criam muitas bordas. Mesmo uma pequena área de um padrão de letras contém muitos pontos de interesse, o que geralmente leva a falsos positivos. A verificação espacial é impotente aqui.

Para resolver este problema, desenvolvidoSoftware capaz de analisar fragmentos de imagens para texto. Nestes casos, a IA não utilizará pontos de tais sites no processo de comparação de imagens.

Todo o procedimento de verificação é realizado inteiramente emmodo automático. Em 99% dos casos, é útil reconhecer um site de phishing em menos de dez segundos, e os usuários conectados do Avast serão impedidos de acessá-lo.

Sites de phishing detectados

Sites modernos de phishing são ótimos trapaceiros. Os cibercriminosos fazem grandes esforços para que pareçam reais. Os exemplos abaixo mostram como um site de phishing pode ser semelhante ao original.

O design da versão maliciosa não possui logotiposAplicativos do Google. Também existem pequenas diferenças nas cores do avatar do usuário e nas opções de seleção no módulo de login cinza. Site de phishing.Versão antiga da página de login do Google.

Ao longo dos anos, os sites de phishing têmmelhorou e parece muito convincente. Alguns deles até usam o protocolo HTTPS, e o “bloqueio verde” na barra do navegador dá aos usuários uma falsa sensação de segurança.

Os ícones do falso site de login da Apple são ligeiramente diferentes dos originais. A página oficial também usa uma fonte diferente. Site de phishing.Página de login da Apple ID.

Pequenas falhas na página de phishingtornar-se aparente apenas quando comparado com o recurso original e confiável. Por si só, eles não atraem atenção. Tente agora lembrar como é a aparência da página de login do serviço que você usa. É improvável que você seja capaz de apresentar o design em todos os detalhes, e é nisso que contam os fraudadores que criam sites falsos.

Como a ameaça se espalha?

Links para sites de phishing são enviados com mais frequência em e-mails de phishing, mas também podem ser encontrados em anúncios pagos que aparecem nos resultados de pesquisa.

Na maioria das vezes, os invasores criam e-mails falsos de empresas conhecidas nas quais os usuários confiam: bancos, companhias aéreas, redes sociais.

Outro vetor de ataque é uma tecnologia chamada"Clickback". Os cibercriminosos geralmente usam essa técnica nas redes sociais: os usuários veem um título tentador como "Obtenha um telefone gratuito" ou "N marca com um desconto incrível" e clique no link malicioso.

Os hackers também podem hackear ou criar contas falsas de pessoas populares e postar links maliciosos em seus perfis e postagens.

O que acontece depois que a vítima bicou a isca?

O objetivo do phishing é como quase qualquer outroataques cibernéticos - obtenção de benefícios financeiros. Depois que um cibercriminoso obtém as credenciais de login de um usuário por meio de um site de phishing, ele pode usá-las de diversas maneiras, dependendo do tipo de página isca. Caso se trate de uma cópia maliciosa do site de uma instituição financeira – um banco ou uma empresa como o PayPal, o hacker terá acesso direto ao dinheiro da pessoa fraudada.

Recebido de forma fraudulenta, login e senha paraFazer o login no site da empresa de transporte, por exemplo, UPS ou FedEx, é claro, não trará lucros imediatos. Em vez disso, o invasor pode tentar usar os detalhes para obter acesso a outras contas com informações mais valiosas, incluindo tentar desvendar o e-mail da vítima. É bem conhecido que as pessoas geralmente definem a mesma senha para efetuar login em vários serviços. Outra forma de renda para os cibercriminosos é vender dados pessoais roubados em uma darknet.

Este é o chamado mecanismo de "ataque sem sentido". Existem muitos sites WordPress desatualizados na Internet. Eles podem ser hackeados por um custo baixo e usados ​​para campanhas de phishing. O custo médio de implantação de ferramentas de phishing é de US $ 26.

Como se proteger

Entre um ataque de phishing bem-sucedido e o fatoGeralmente, leva algum tempo para que os cibercriminosos usem os detalhes roubados. Quanto mais rápido a ameaça for eliminada, mais vítimas potenciais poderemos proteger. Caso o login e a senha já tenham sido roubados, o usuário só poderá alterá-los, e o mais rápido possível.

Como se proteger de uma das tecnologias de ataque cibernético mais bem-sucedidas - phishing:

  • Primeiro de tudo, instale antivírus em todos os seus dispositivos - PC, Mac, smartphones e tablets. O software antivírus é uma rede de segurança que protege os usuários da rede.
  • Não siga links em suspeitose-mails e não baixe arquivos anexados a eles. Não responda a tal carta, mesmo que, à primeira vista, ela venha de uma pessoa ou organização em quem você confia. Em vez disso, entre em contato com o destinatário em outro canal de comunicação para confirmar que a mensagem realmente veio dessa fonte.
  • Tente digitar o endereço do site no navegador em todos os casos - isso irá protegê-lo contra a mudança acidental para a versão criada por golpistas.
  • HTTPS não é um "bloqueio verde"garantia de segurança. Este ícone indica apenas que a conexão é protegida por criptografia. O site em que você está pode ser falso. Os cibercriminosos implementam a criptografia em sites de phishing para enganar os usuários, por isso é especialmente importante verificar e verificar a autenticidade do recurso que você usa.

Em 2018, especialistas da Avast investigaramenvio de e-mails maliciosos de contas hackeadas do MailChimp, casos de phishing sexual e campanhas fraudulentas relacionadas à implementação do regulamento GDPR. No futuro, segundo especialistas, o volume de ataques de phishing aumentará. Haverá novas maneiras de disfarçar as ações dos invasores destinadas a roubar dados confidenciais dos usuários.