Vizuálne uznanie phishingu: ako zastaviť kybernetických zločincov pomocou AI a počítačového videnia

Phishing je dobre známa technika sociálneho inžinierstva, ktorá má mnoho rôznych foriem: telefónne hovory,

smishing (phishing cez SMS - Hi-Tech), phishinge-maily a webové stránky. S jeho pomocou kyberzločinci klamú dôverné údaje, ako sú údaje o kreditných kartách, prihlasovacie údaje a heslá.

Phishingové odkazy vedúce na škodlivé stránkyčasto obsiahnuté v e-mailoch, ktoré sa zdajú byť z dôveryhodných zdrojov. Posielajú sa v správach na sociálne siete a aplikácie ako Facebook a WhatsApp. Môžu sa dokonca objaviť vo vyhľadávacích reťazcoch a zavádzať používateľov. A môže byť dosť ťažké určiť, či je stránka phishing. Mnohé z týchto zdrojov sú takmer identické s kopírovanými lokalitami. Phishingové e-maily sú zvyčajne menej efektívne, pretože moderné technológie ich rozpoznávajú ako spam. Niektoré z nich však stále skončia vo vašej schránke.

Dôvod popularity phishingu je jasný -kyberzločinci môžu naraz napadnúť veľké množstvo ľudí. V boji proti masívnym útokom používateľov používajú špecialisti Avast technológiu umelej inteligencie (AI).

Detekcia neoprávneného získavania údajov s AI

Zločinci vytvárajú webové stránky na klamanie ľudíktoré sú veľmi podobné skutočným a spoľahlivým zdrojom. Vizuálna podobnosť je často dostatočná na to, aby zavádzala dôverčivých používateľov – ľahko zanechajú svoje poverenia a ďalšie dôverné údaje.

Teoreticky môžu kyberzločinci použiťphishingové stránky majú rovnaké obrázky ako pôvodné zdroje. Majitelia pôvodných stránok však môžu na svojich serveroch vidieť odkazy na obrázky dodané podvodníkmi. Vytvorenie presnej kópie stránky si navyše vyžaduje čas a úsilie. V tomto prípade by kyberzločinci museli reprodukovať dizajn na phishingovom zdroji a venovať pozornosť každému pixelu. Vďaka tomu pristupujú k úlohe kreatívne a vytvárajú stránky, ktoré sú veľmi podobné tým pôvodným, no zároveň majú drobné rozdiely, ktoré sú pre bežného používateľa len ťažko postrehnuteľné.

Avast má sieť stoviekmilióny senzorov, ktoré poskytujú AI dáta. Avast skenuje každého používateľa, ktorý navštívi webovú stránku, a starostlivo skúma popularitu daných domén. Pri posudzovaní, či sa má stránka načítať, sa berú do úvahy aj ďalšie faktory, ako je certifikát webovej stránky, vek domény a prítomnosť podozrivých tokenov v adrese URL.

Životnosť phishingu je zvyčajne extrémne vysokámalé a vyhľadávacie nástroje nemajú čas ho indexovať. To sa odráža v hodnotení domény. Jeho popularita a história môžu byť tiež prvé známky toho, či je stránka bezpečná alebo nebezpečná. Po skontrolovaní týchto informácií a ich porovnaní s vizuálnymi charakteristikami systém dospeje k záveru, či je možné stránku dôverovať.

Phishingová verzia prihlasovacej stránky Orange.frPôvodná verzia prihlasovacej stránky Orange.fr

Pre porovnanie, tieto stránky vyzerajúúplne odlišným spôsobom: škodlivá verzia používa zastaraný dizajn lokality Orange a pôvodná stránka má modernejšiu a bezpečnejšiu stránku, pretože heslo sa vyžaduje od používateľa v druhom kroku a nie na tej istej stránke súčasne s prihlásením.

Doména phishingu má samozrejme veľminízka úroveň popularity. Zároveň je hodnotenie aktuálnej stránky Orange.fr 7/10. Aj keď je dizajn phishingového zdroja veľmi podobný predchádzajúcej verzii lokality Orange.fr, nie je hosťovaný na Orange.fr alebo na inej populárnej doméne. Tieto informácie, ktoré svedčia o potenciálnom nebezpečenstve falošnej webovej stránky, začínajú protokol pre dôkladnejšie štúdium.

Analýza domény orangefrance.weebly.com - phishingová verzia stránky. Tieto údaje môžu byť použité na posúdenie jeho popularity.

Ďalším krokom je overenie návrhu. Na prvý pohľad je dosť dokonalé porovnanie falošných webových stránok s reálnym obrazom. Nie je. Odlišuje sa pri použití hašovania obrazu. Pri tejto metóde sa pôvodný obrázok komprimuje na menšiu veľkosť pri zachovaní potrebných detailov. Výsledkom je bitový vektor s pevnou veľkosťou s jednoduchou metrikou. Vďaka tomuto prístupu AI porovnáva rovnaký typ obrázkov s danou štatistickou odchýlkou. Táto technológia sa však ukázala ako menej spoľahlivá a tolerantná voči chybám, než sa očakávalo.

Ukázalo sa, že je to oveľa efektívnejšia metódapoužívanie počítačového videnia. Pomáha AI získať informácie o obrázkoch podrobným pohľadom na konkrétne pixely a ich okolie. Na to sa používajú deskriptory - číselné popisy relatívnych zmien vo fragmente okolo pixelu. Tento proces umožňuje presnejšie posúdiť variabilitu odtieňov sivej, vrátane detekcie prítomnosti gradientu a určenia jeho intenzity.

Pixely vybrané algoritmom, tzvbody záujmu možno po ich prijatí skontrolovať oproti aktualizovanej databáze deskriptorov. Samotná skutočnosť prítomnosti pixelov na obrázku, ktoré sú podobné pixelom iného, ​​však nestačí na záver, že obrázok zodpovedá obrázku v databáze. Z tohto dôvodu sa na porovnanie priestorových vzťahov medzi jednotlivými pixelmi v obraze používa metóda priestorového overenia.

a) Príklad platnej priestorovej konfigurácie pixelovb) Príklad, ktorý bol odmietnutý ako neplatný

Zdrojom je priestorové overovanieplatnými údajmi, ale pridali sa ďalšie kroky na elimináciu možných falošne pozitívnych výsledkov, vrátane kontroly hašovania obrazu.

Analýza bodov záujmu na obrázku, ktorý obsahujetext je plný problémov. Tieto obrázky majú štandardne veľa prechodov, pretože písmená a textové prvky vytvárajú veľa hrán. Dokonca aj malá oblasť vzoru písmen obsahuje veľa bodov záujmu, čo často vedie k falošným pozitívam. Priestorové overenie je tu bezmocné.

Na vyriešenie tohto problému, vyvinutýsoftvér schopný analyzovať obrazové fragmenty pre text. V týchto prípadoch AI nepoužíva body z týchto stránok v procese porovnávania obrázkov.

Celý postup overovania sa vykonáva výlučne vautomatický režim. V 99% prípadov pomáha rozpoznať phishingovú stránku za menej ako desať sekúnd a pripojeným používateľom Avastu bude zablokovaný prístup.

Zistili sa stránky neoprávneného získavania údajov

Moderné phishing stránky sú skvelé podvodníci. Kybernetickí zločinci vynakladajú veľké úsilie na to, aby vyzerali ako skutočné. Nižšie uvedené príklady ukazujú, ako môžu byť stránky neoprávneného získavania údajov podobné originálu.

Dizajnu škodlivej verzie chýbajú logáaplikácie Google. Mierne rozdiely sú aj vo farbách používateľského avatara a možnostiach výberu v sivom prihlasovacom module. Stránka s phishingom.Stará verzia prihlasovacej stránky Google.

V priebehu rokov boli phishingové stránky výraznezlepšila a vyzerala veľmi presvedčivo. Niektorí z nich dokonca používajú protokol HTTPS a „zelený zámok“ v paneli prehliadača dáva používateľom falošný pocit bezpečia.

Ikony falošnej prihlasovacej stránky Apple sa mierne líšia od pôvodných. Oficiálna stránka tiež používa iné písmo. Stránka phishing.Prihlasovacia stránka Apple ID.

Malé chyby na phishingovej stránkev porovnaní s pôvodným, spoľahlivým zdrojom. Samy o sebe nepritiahnu pozornosť. Skúste si spomenúť, čo vyzerá prihlasovacia stránka služby, ktorú používate. Je nepravdepodobné, že by ste mohli prezentovať dizajn vo všetkých jeho detailoch - a na to sa spoliehajú podvodníci, ktorí vytvárajú falošné webové stránky.

Ako sa hrozba šíri?

Odkazy na phishingové stránky sú najčastejšie odosielané v phishingových e-mailoch, no možno ich nájsť aj v platených reklamách, ktoré sa zobrazujú vo výsledkoch vyhľadávania.

Najčastejšie útočníci vytvárajú falošné e-maily od známych spoločností, ktorým používatelia dôverujú: banky, letecké spoločnosti, sociálne siete.

Ďalším útočným vektorom je technológia nazývaná"Klikbeyt". Počítačoví zločinci zvyčajne používajú túto techniku ​​na sociálnych sieťach: používatelia vidia lákavý titulok ako „Získajte telefón zadarmo“ alebo „značku N s neuveriteľnou zľavou“ a kliknite na škodlivý odkaz.

Okrem toho môžu hackeri hackovať alebo vytvárať falošné účty populárnych ľudí a uverejňovať škodlivé odkazy na ich profily a príspevky.

Čo sa stane, keď obeť nakopne na návnadu?

Účel phishingu je ako takmer každý inýkybernetické útoky – získanie finančných výhod. Keď kyberzločinec získa prihlasovacie údaje používateľa prostredníctvom phishingovej stránky, môže ich použiť rôznymi spôsobmi v závislosti od typu návnady. Ak ide o škodlivú kópiu webovej stránky finančnej inštitúcie – banky alebo spoločnosti ako PayPal, hacker bude mať priamy prístup k peniazom podvedenej osoby.

Prijaté podvodné prihlásenie a heslo prePrihlasovanie na webovú stránku dopravnej spoločnosti, napríklad UPS alebo FedEx, samozrejme neprinesie okamžité zisky. Namiesto toho sa môže útočník pokúsiť použiť podrobnosti na získanie prístupu k iným účtom s cennejšími informáciami - vrátane pokusu o rozbitie e-mailu obete. Je dobre známe, že ľudia často nastavujú rovnaké heslo na prihlásenie do rôznych služieb. Ďalším spôsobom príjmu pre zločincov je predávať ukradnuté osobné údaje na tmavom pozadí.

Ide o takzvaný mechanizmus „zbytočného útoku“. Existuje mnoho zastaraných stránok WordPress na internete. Môžu byť hacknuti za nízke náklady a použité na phishingové kampane. Priemerné náklady na nasadenie phishingových nástrojov sú 26 USD.

Ako sa chrániť

Medzi úspešným phishingovým útokom a skutočnosťouKyberzločincom zvyčajne trvá nejaký čas, kým použijú ukradnuté detaily. Čím rýchlejšie je hrozba eliminovaná, tým viac potenciálnych obetí dokážeme ochrániť. Ak už boli prihlasovacie meno a heslo odcudzené, používateľ ich môže len zmeniť, a to čo najrýchlejšie.

Ako sa chrániť pred jedným z najúspešnejších technológií pre počítačové útoky - phishing:

  • Najprv nainštalujte antivírus na všetky vaše zariadenia - PC, Mac, smartfóny a tablety. Antivírusový softvér je bezpečnostná sieť, ktorá chráni používateľov siete.
  • Nesledujte odkazy v podozrivome-maily a nesťahujte súbory, ktoré sú k nim pripojené. Na takýto list neodpovedajte, aj keď na prvý pohľad pochádza od osoby alebo organizácie, ktorej dôverujete. Namiesto toho kontaktujte adresáta na inom komunikačnom kanáli, aby ste potvrdili, že správa skutočne pochádza z tohto zdroja.
  • Pokúste sa zadať adresu stránky v prehliadači vo všetkých prípadoch - to vás ochráni pred náhodným prepnutím na verziu vytvorenú podvodníkmi.
  • HTTPS nie je „zelený zámok“záruku bezpečnosti. Táto ikona označuje len to, že spojenie je chránené šifrovaním. Stránka, na ktorej sa nachádzate, môže byť falošná. Kybernetickí zločinci implementujú šifrovanie na phishingových stránkach, aby oklamali používateľov, takže je obzvlášť dôležité skontrolovať a overiť pravosť používaného prostriedku.

V roku 2018 skúmali špecialisti Avastposielanie škodlivých e-mailov z napadnutých účtov MailChimp, prípady sexuálneho phishingu a podvodných kampaní súvisiacich s implementáciou nariadenia GDPR. V budúcnosti sa podľa odborníkov objem phishingových útokov zvýši. Pribudnú nové spôsoby, ako zamaskovať akcie útočníkov, ktorých cieľom je ukradnúť dôverné používateľské údaje.