Visuellt erkännande av phishing: hur man stoppar cyberkriminella med hjälp av AI och datorvision

Nätfiske är en välkänd social ingenjörsteknik som finns i många olika former: telefonsamtal,

smishing (nätfiske via SMS - Hi-Tech), nätfiskemejl och webbplatser. Med dess hjälp lurar cyberbrottslingar konfidentiell data, såsom kreditkortsuppgifter, inloggningar och lösenord.

Nätfiske-länkar som leder till skadliga webbplatserofta i e-postmeddelanden som verkar komma från betrodda källor. De skickas i meddelanden på sociala nätverk och applikationer som Facebook och WhatsApp. De kan till och med visas i söksträngar, vilseledande användare. Och det kan vara ganska svårt att avgöra om en webbplats är nätfiske. Många av dessa resurser är nästan identiska med de webbplatser som kopieras. Nätfiske-e-postmeddelanden är vanligtvis mindre effektiva eftersom modern teknik känner igen dem som spam. Vissa av dem hamnar dock fortfarande i din inkorg.

Anledningen till nätfiskets popularitet är tydlig -cyberkriminella kan attackera ett stort antal människor samtidigt. För att motverka massiva användarattacker använder Avast-specialister teknik med artificiell intelligens (AI).

Phishing-detektion med AI

Brottslingar skapar webbplatser för att lura människorsom är mycket lika verkliga och pålitliga resurser. Visuell likhet är ofta tillräckligt för att vilseleda godtrogna användare - de lämnar lätt sina referenser och annan konfidentiell data.

I teorin kan cyberbrottslingar användanätfiskesidor har samma bilder som på originalresurserna. Ägarna av de ursprungliga sajterna kan dock på sina servrar se länkar till bilder som tillhandahålls av bedragare. Dessutom tar det tid och ansträngning att skapa en exakt kopia av webbplatsen. I det här fallet skulle cyberbrottslingar behöva reproducera designen på en nätfiske-resurs och vara uppmärksam på varje pixel. Som ett resultat går de kreativt an till uppgiften och skapar sidor som är väldigt lika de ursprungliga, men som samtidigt har mindre skillnader som knappast märks för den genomsnittlige användaren.

Avast har ett nätverk på hundratalsmiljontals sensorer som förser AI med data. Avast skannar varje webbplats användare besöker och studerar noggrant populariteten för domänerna i fråga. Andra faktorer som webbplatsens certifikat, domänens ålder och förekomsten av misstänkta tokens i URL:en tas också med i beräkningen när man bedömer om en sida ska laddas.

Livet på en phishing-webbplats är vanligtvis extremtliten, och sökmotorerna har inte tid att indexera det. Detta återspeglas i domänens betyg. Dess popularitet och historia kan också vara de första tecknen på om en sida är säker eller skadlig. Efter att ha kontrollerat den här informationen och jämfört den med visuella egenskaper, avslutar systemet om webbplatsen kan lita på.

Phishing-versionen av Orange.fr inloggningssidaDen ursprungliga versionen av Orange.fr inloggningssidan

Som jämförelse ser dessa sidor utpå helt annat sätt: den skadliga versionen använder den gamla Orange-webbdesignen, medan den ursprungliga webbplatsen har en mer modern och säker, eftersom lösenordet begärs av användaren i det andra steget och inte på samma sida samtidigt som inloggningen.

Självklart har domänen på phishing-webbplatsen en mycketlåg nivå av popularitet. Samtidigt är bedömningen av den nuvarande sidan av Orange.fr 7/10. Även om utformningen av en phishing-resurs är mycket lik den tidigare versionen av Orange.fr-webbplatsen, är den inte placerad på Orange.fr eller på en annan populär domän. Denna information, som vittnar om den potentiella risken för en falsk webbplats, startar ett protokoll för en noggrannare studie av den.

Analysdomän orangefrance.weebly.com - phishing-versionen av webbplatsen. Dessa data kan användas för att bedöma dess popularitet.

Nästa steg är designverifiering. Vid en första anblick är en pixel-för-pixel jämförelse av en falsk webbplats med en riktig en noggrannhet. Det är det inte. Ett annat tillvägagångssätt tas med hjälp av bild hash. I denna metod komprimeras den ursprungliga bilden till en mindre storlek samtidigt som den nödvändiga detaljerna bibehålls. Resultatet är en bit-vektor med fast storlek med en enkel metrisk. Tack vare detta tillvägagångssätt jämför AI samma typ av bilder med den angivna statistiska avvikelsen. Denna teknik visade dock sig vara mindre tillförlitlig och feltolerant än förväntad.

Det visade sig vara en mycket effektivare metodanvändning av datorseende. Det hjälper AI att få information om bilder genom att ta en detaljerad titt på specifika pixlar och deras omgivning. För detta används deskriptorer - numeriska beskrivningar av de relativa förändringarna i fragmentet runt pixeln. Denna process gör att du kan bedöma variationen av grå nyanser mer exakt, inklusive att upptäcka närvaron av en gradient och bestämma dess intensitet.

De pixlar som väljs av algoritmen, den skintressanta platser kan kontrolleras mot den uppdaterade deskriptordatabasen efter att de har tagits emot. Enbart det faktum att det finns pixlar i en bild som liknar en annan bild räcker dock inte för att dra slutsatsen att bilden motsvarar den i databasen. Av denna anledning används "spatial verifiering" för att jämföra de rumsliga förhållandena mellan enskilda pixlar i en bild.

a) Ett exempel på en giltig rumslig konfiguration av pixlarb) Ett exempel som avvisades som ogiltigt

Rumsverifiering är källanGiltig data, men ytterligare steg läggs till för att eliminera eventuella falskt positiva resultat, inklusive kontroll av bild hash.

Analys av intressepunkter i en bild som innehållertexten är fylld av problem. Dessa bilder har många övertoningar som standard eftersom bokstäver och textelement skapar många kanter. Även ett litet område av ett bokstavsmönster innehåller många intressanta platser, vilket ofta leder till falska positiva resultat. Rumslig verifiering är maktlös här.

För att lösa detta problem, utveckladesprogramvara som kan analysera bildfragment för text. I dessa fall kommer AI inte att använda punkter från sådana webbplatser i jämförelse med bilder.

Hela verifieringsproceduren genomförs helt iautomatiskt läge. I 99 % av fallen hjälper det att känna igen en nätfiskewebbplats på mindre än tio sekunder, och anslutna Avast-användare kommer att blockeras från att komma åt den.

Phishing-webbplatser upptäckt

Moderna phishing-webbplatser är bra cheaters. Cyberkriminella gör stora insatser för att få dem att se ut som riktiga. Exemplen nedan visar hur en phishing-plats kan likna originalet.

Utformningen av den skadliga versionen saknar logotyperGoogle-applikationer. Det finns också små skillnader i färgerna på användaravataren och valmöjligheterna i den grå inloggningsmodulen. Phishing-webbplats.Gammal version av Googles inloggningssida.

Under åren har phishing-webbplatser betydligtförbättras och ser mycket övertygande ut. Några av dem använder även HTTPS-protokollet, och "grönt lås" i webbläsarstången ger användarna en falsk känsla av säkerhet.

Ikonerna för den falska Apple-inloggningssidan skiljer sig något från de ursprungliga. Den officiella sidan använder också ett annat teckensnitt. Phishing-webbplats.Apple ID-inloggningssida.

Små brister i phishing-sidanblir tydlig endast i jämförelse med den ursprungliga, pålitliga resursen. I själva verket lockar de inte uppmärksamhet. Försök nu att komma ihåg vad inloggningssidan för den tjänst du använder ofta ser ut. Du är osannolikt att kunna presentera designen i alla detaljer - och det är vad bedragare som skapar falska webbplatser räknar med.

Hur sprids hotet?

Länkar till nätfiskesidor skickas oftast i nätfiskemail, men de kan också hittas i betalannonser som visas i sökresultaten.

Oftast skapar angripare falska e-postmeddelanden från välkända företag som användare litar på: banker, flygbolag, sociala nätverk.

En annan attackvektor är en teknik som heter"Klikbeyt". Cyberkriminella brukar använda denna teknik på sociala nätverk: Användarna ser en frestande titel som "Få en gratis telefon" eller "N-märke med en otrolig rabatt" och klicka på den skadliga länken.

Dessutom kan hackare hacka eller skapa falska konton för populära personer och lägga upp skadliga länkar på deras profiler och inlägg.

Vad händer efter att offret plockade på betet?

Syftet med nätfiske är som nästan alla andracyberattacker - få ekonomiska fördelar. När en cyberbrottsling har fått en användares inloggningsuppgifter via en nätfiskewebbplats kan de använda dem på en mängd olika sätt, beroende på vilken typ av lockbetesida. Om det är en skadlig kopia av webbplatsen för en finansiell institution - en bank eller ett företag som PayPal, kommer hackaren att ha direkt tillgång till den bedragna personens pengar.

Mottagits bedrägligt inloggning och lösenord förAtt logga in på transportföretagets hemsida, till exempel UPS eller FedEx, kommer givetvis inte att medföra omedelbar vinst. Istället kan angriparen försöka använda detaljerna för att få tillgång till andra konton med mer värdefull information - inklusive försök att spricka offrens e-post. Det är välkänt att människor ofta ställer in samma lösenord för att logga in på olika tjänster. Ett annat sätt att tjäna pengar för cyberkriminella är att sälja stulna personuppgifter på en mörkret.

Detta är den så kallade "meningslös attack" -mekanismen. Det finns många föråldrade WordPress-webbplatser på Internet. De kan hackas till en låg kostnad och används för phishing-kampanjer. Den genomsnittliga kostnaden för att distribuera phishing-verktyg är 26 dollar.

Så skyddar du dig själv

Mellan en framgångsrik nätfiskeattack och faktumDet tar vanligtvis lite tid för cyberbrottslingar att använda stulna detaljer. Ju snabbare hotet elimineras, desto fler potentiella offer kan vi skydda. Om inloggningen och lösenordet redan har stulits kan användaren bara ändra dem, och så snabbt som möjligt.

Hur skyddar du dig mot en av de mest framgångsrika cyberattackteknikerna - phishing:

  • Först och främst, installera antivirus på alla dina enheter - PC, Mac, smartphones och surfplattor. Antivirusprogram är ett säkerhetsnät som skyddar nätverksanvändarna.
  • Följ inte länkarna i misstänktae-postmeddelanden och ladda ner inte filer bifogade dem. Reagera inte på ett sådant brev, även om det vid första anblicken kom från en person eller organisation som du litar på. I stället kontakta adressaten på en annan kommunikationskanal för att bekräfta att meddelandet faktiskt kom från denna källa.
  • Försök att ange adressen till webbplatsen i webbläsaren i alla fall - det här skyddar dig från att oavsiktligt byta till den version som skapats av scammers.
  • HTTPS är inte en "grön lås"säkerhetsgaranti. Den här ikonen indikerar bara att anslutningen är skyddad av kryptering. Sidan du är på kan vara falsk. Cyberkriminella använder kryptering på phishing-webbplatser för att lura användare, så det är särskilt viktigt att kontrollera och verifiera äktheten hos den resurs som du använder.

Under 2018 undersökte Avast-specialisterskicka skadliga e-postmeddelanden från hackade MailChimp-konton, fall av sexnätfiske och bedrägliga kampanjer relaterade till implementeringen av GDPR-förordningen. I framtiden, enligt experter, kommer volymen av nätfiskeattacker att öka. Det kommer att finnas nya sätt att dölja angripares handlingar som syftar till att stjäla konfidentiell användardata.