Kimlik avı, birçok farklı biçimde ortaya çıkan, iyi bilinen bir sosyal mühendislik tekniğidir: telefon aramaları,
Kötü amaçlı sitelere yönlendiren kimlik avı bağlantılarıgenellikle güvenilir kaynaklardan geliyormuş gibi görünen e-postalarda bulunur. Sosyal ağlardaki ve Facebook ve WhatsApp gibi uygulamalardaki mesajlarla gönderilirler. Arama dizelerinde bile görünerek kullanıcıları yanıltabilirler. Bir sitenin kimlik avı olup olmadığını belirlemek oldukça zor olabilir. Bu kaynakların birçoğu kopyalanan sitelerle neredeyse aynıdır. Kimlik avı e-postaları genellikle daha az etkilidir çünkü modern teknoloji bunları spam olarak tanır. Ancak bunlardan bazıları hala gelen kutunuza düşüyor.
Kimlik avının bu kadar popüler olmasının nedeni açık:Siber suçlular aynı anda çok sayıda insana saldırabilir. Avast uzmanları, kitlesel kullanıcı saldırılarına karşı koymak için yapay zeka (AI) teknolojisini kullanıyor.
AI ile Kimlik Avı Algılama
Suçlular insanları kandırmak için web siteleri oluşturuyorgerçek ve güvenilir kaynaklara çok benzer. Görsel benzerlik genellikle saf kullanıcıları yanıltmak için yeterlidir; kimlik bilgilerini ve diğer gizli verileri kolayca bırakırlar.
Teorik olarak siber suçlular şunları kullanabilir:Kimlik avı sayfaları orijinal kaynaklardakiyle aynı görsellere sahiptir. Ancak orijinal sitelerin sahipleri, sunucularında dolandırıcılar tarafından sağlanan resimlere giden bağlantıları görebilir. Ayrıca sitenin birebir kopyasını oluşturmak zaman ve çaba gerektirir. Bu durumda siber suçluların, her piksele dikkat ederek tasarımı bir kimlik avı kaynağı üzerinde yeniden üretmeleri gerekecektir. Sonuç olarak, göreve yaratıcı bir şekilde yaklaşıyorlar ve orijinal sayfalara çok benzeyen, ancak aynı zamanda ortalama bir kullanıcı tarafından pek fark edilmeyen küçük farklılıklara sahip sayfalar oluşturuyorlar.
Avast'ın yüzlerce kişiden oluşan bir ağı varYapay zekaya veri sağlayan milyonlarca sensör. Avast, kullanıcıların ziyaret ettiği her web sitesini tarar ve söz konusu alan adlarının popülerliğini dikkatle inceler. Bir sayfanın yüklenip yüklenmeyeceğini değerlendirirken web sitesinin sertifikası, alan adının yaşı ve URL'de şüpheli belirteçlerin varlığı gibi diğer faktörler de dikkate alınır.
Bir phishing sitesinin ömrü genellikle son dereceküçük ve arama motorlarının dizine eklemek için zamanları yok. Bu etki alanının derecelendirmesine yansır. Popülerliği ve geçmişi, bir sayfanın güvenli mi yoksa kötü amaçlı mı olduğuna dair ilk işaretler olabilir. Bu bilgiyi kontrol ettikten ve görsel özellikler ile karşılaştırdıktan sonra, sistem siteye güvenilip güvenilemeyeceğine karar verir.
Orange.fr giriş sayfasının kimlik avı sürümü
Orange.fr giriş sayfasının orijinal versiyonu
Karşılaştırıldığında, bu sayfalara bakmakTamamen farklı şekillerde: Kötü niyetli sürüm, eski Turuncu site tasarımını kullanıyor, orijinal site ise daha modern ve güvenli bir sürüme sahipken, kullanıcı adıyla ikinci adımda parola istendiğinde, oturum açma ile aynı sayfada değil.
Açıkçası, phishing sitesinin etki alanı çokdüşük popülerlik seviyesi. Aynı zamanda, Orange.fr'nin şu anki sayfasının reytingi 7/10. Kimlik avı kaynağının tasarımı, Orange.fr sitesinin önceki sürümüne çok benzese de, Orange.fr veya başka bir popüler alana yerleştirilmez. Sahte bir web sitesinin potansiyel tehlikesine tanıklık eden bu bilgi, daha ayrıntılı bir şekilde çalışılması için bir protokol başlatır.
Analiz alanı orangefrance.weebly.com - sitenin phishing sürümü. Bu veri popülaritesini değerlendirmek için kullanılabilir.
Sonraki aşama tasarımın doğrulanması. İlk bakışta, sahte bir web sitesinin gerçek piksel ile piksel piksel karşılaştırması oldukça yeterli. Öyle değil. Görüntü karmaları kullanılarak farklı bir yaklaşım izlenir. Bu yöntemde, gerekli detay korunurken orijinal görüntü daha küçük bir boyuta sıkıştırılır. Sonuç, basit bir metriğe sahip sabit boyutlu bir bit vektörüdür. Bu yaklaşım sayesinde, AI aynı tür görüntüleri verilen istatistiksel sapma ile karşılaştırır. Ancak, bu teknolojinin beklenenden daha az güvenilir ve hataya dayanıklı olduğu ortaya çıktı.
Çok daha etkili bir yöntem olduğu ortaya çıktıbilgisayarlı görme kullanımı. Belirli piksellere ve çevrelerine ayrıntılı bir göz atarak yapay zekanın görüntüler hakkında bilgi edinmesine yardımcı olur. Bunun için tanımlayıcılar kullanılır - pikselin etrafındaki parçadaki göreceli değişikliklerin sayısal açıklamaları. Bu işlem, bir degradenin varlığını tespit etmek ve yoğunluğunu belirlemek de dahil olmak üzere, gri tonlarının değişkenliğini daha doğru bir şekilde değerlendirmenize olanak tanır.
Algoritma tarafından seçilen pikseller, sözdeilgi çekici noktalar alındıktan sonra güncellenmiş tanımlayıcı veri tabanından kontrol edilebilir. Ancak bir görüntüde başka bir görüntüdeki piksellere benzer piksellerin bulunması, o görüntünün veri tabanındaki görüntüye karşılık geldiği sonucuna varmak için yeterli değildir. Bu nedenle bir görüntüdeki tek tek pikseller arasındaki uzamsal ilişkileri karşılaştırmak için “uzaysal doğrulama” kullanılır.
a) Geçerli bir uzamsal piksel konfigürasyonu örneği
b) Geçersiz olarak reddedilen bir örnek
Mekansal doğrulama kaynaktırgeçerli veri, ancak görüntü karmaları üzerinde kontrol de dahil olmak üzere olası yanlış-pozitif sonuçları ortadan kaldırmak için ek adımlar eklendi.
Bir resimdeki ilgi çekici noktaların analizimetin sorunlarla doludur. Harfler ve metin öğeleri çok sayıda kenar oluşturduğundan, bu görüntülerde varsayılan olarak çok sayıda degrade bulunur. Bir harf deseninin küçük bir alanı bile birçok ilgi çekici noktayı içerir ve bu da çoğu zaman yanlış pozitiflere yol açar. Uzamsal doğrulama burada güçsüzdür.
Bu sorunu çözmek için geliştirilenmetin için görüntü parçalarını analiz edebilen bir yazılım. Bu gibi durumlarda, AI resimlerin karşılaştırılması sırasında bu tür sitelerdeki noktaları kullanmayacaktır.
Doğrulama prosedürünün tamamı tamamen gerçekleştirilirotomatik mod. Vakaların %99'unda, bir kimlik avı sitesinin on saniyeden kısa sürede tanınmasına yardımcı olur ve bağlı Avast kullanıcılarının bu siteye erişimi engellenir.
Kimlik avı siteleri tespit edildi
Modern phishing siteleri harika dolandırıcılardır. Siber suçlular, gerçekleri gibi görünmelerini sağlamak için büyük çaba harcarlar. Aşağıdaki örnekler bir kimlik avı sitesinin aslına nasıl benzeyebileceğini göstermektedir.
Kötü amaçlı sürümün tasarımında logolar bulunmuyorGoogle uygulamaları. Kullanıcı avatarının renklerinde ve gri giriş modülündeki seçim seçeneklerinde de küçük farklılıklar vardır. Kimlik avı sitesi.
Google giriş sayfasının eski sürümü.
Yıllar geçtikçe, phishing siteleri önemli ölçüdegeliştirilmiş ve çok inandırıcı görünüyorsun. Hatta bazıları HTTPS protokolünü kullanıyor ve tarayıcı çubuğundaki “yeşil kilit” kullanıcılara yanlış bir güvenlik hissi veriyor.
Sahte Apple giriş sitesinin simgeleri orijinal olanlardan biraz farklıdır. Resmi sayfa da farklı bir yazı tipi kullanıyor. Kimlik avı sitesi.
Apple kimliği giriş sayfası.
Kimlik avı sayfasındaki küçük hatalarSadece orijinal, güvenilir kaynakla karşılaştırıldığında belirginleşir. Kendi başlarına dikkat çekmezler. Şimdi kullandığınız hizmetin giriş sayfasının neye benzediğini hatırlamaya çalışın. Tasarımı tüm ayrıntılarıyla sunma olasılığınız düşük - ve sahte web siteleri oluşturan sahtekarların saydığı şey bu.
Tehdit nasıl yayılır?
Kimlik avı sitelerine olan bağlantılar çoğunlukla kimlik avı e-postalarında gönderilir, ancak arama sonuçlarında görünen ücretli reklamlarda da bulunabilirler.
Saldırganlar çoğu zaman kullanıcıların güvendiği tanınmış şirketlerden (bankalar, havayolları, sosyal ağlar) sahte e-postalar oluşturur.
Başka bir saldırı vektörü denilen bir teknolojidir."Klikbeyt". Siber suçlular bu tekniği genellikle sosyal ağlarda kullanırlar: kullanıcılar “ücretsiz telefon al” veya “N indirim inanılmaz bir N marka” gibi cazip bir başlık görür ve kötü amaçlı bağlantıyı tıklarlar.
Ayrıca bilgisayar korsanları, popüler kişilerin sahte hesaplarını hackleyebilir veya oluşturabilir ve bu kişilerin profillerine ve gönderilerine kötü amaçlı bağlantılar gönderebilir.
Kurban yemde gagaladıktan sonra ne olacak?
Kimlik avının amacı neredeyse diğerleri gibidirsiber saldırılar - finansal fayda elde etmek. Bir siber suçlu, bir kimlik avı sitesi aracılığıyla kullanıcının oturum açma bilgilerini ele geçirdiğinde, bunları tuzak sayfanın türüne bağlı olarak çeşitli şekillerde kullanabilir. Bir finans kuruluşunun (banka veya PayPal gibi bir şirket) web sitesinin kötü amaçlı bir kopyasıysa, bilgisayar korsanı, dolandırılan kişinin parasına doğrudan erişebilecektir.
İçin sahte giriş ve şifre alındıNakliye şirketinin web sitesine giriş yapılması, örneğin, UPS veya FedEx, elbette anında kar getirmeyecektir. Bunun yerine, saldırgan, kurbanın e-postasını kırmaya çalışmak da dahil olmak üzere daha değerli bilgilerle diğer hesaplara erişmek için ayrıntıları kullanmaya çalışabilir. İnsanların çeşitli servislere giriş yapmak için genellikle aynı şifreyi belirledikleri bilinmektedir. Siber suçlular için başka bir gelir yolu, çalınan kişisel bilgileri bir kara tahtada satmaktır.
Bu sözde “anlamsız saldırı” mekanizmasıdır. İnternette pek çok eski WordPress sitesi var. Düşük bir ücret karşılığında saldırıya uğrayabilir ve kimlik avı kampanyaları için kullanılabilirler. Kimlik avı araçlarını dağıtmanın ortalama maliyeti 26 ABD dolarıdır.
Kendinizi nasıl korursunuz?
Başarılı bir kimlik avı saldırısı ile gerçek arasındaSiber suçluların çalınan bilgileri kullanması genellikle biraz zaman alır. Tehdit ne kadar hızlı ortadan kaldırılırsa, o kadar çok potansiyel kurbanı koruyabiliriz. Kullanıcı adı ve şifre zaten çalınmışsa, kullanıcı bunları yalnızca mümkün olan en kısa sürede değiştirebilir.
Kendinizi en başarılı siber saldırı teknolojilerinden nasıl koruyabilirsiniz - kimlik avı:
- Öncelikle, tüm cihazlarınıza (PC, Mac, akıllı telefonlar ve tabletler) antivirüs yükleyin. Antivirüs yazılımı, ağ kullanıcılarını koruyan bir güvenlik ağıdır.
- Şüpheli bağlantıları takip etmeyine-postalarınızı ekleyin ve bunlara ekli dosyaları indirmeyin. Böyle bir mektuba cevap vermeyin, ilk bakışta güvendiğiniz bir kişiden veya kuruluştan gelse bile. Bunun yerine, iletinin gerçekten bu kaynaktan geldiğini doğrulamak için farklı bir iletişim kanalındaki muhatap ile iletişim kurun.
- Her durumda sitenin adresini tarayıcıya girmeye çalışın; bu, sizi dolandırıcıların oluşturduğu sürüme yanlışlıkla geçmekten koruyacaktır.
- HTTPS “yeşil kilit” değildirgüvenlik garantisi Bu simge yalnızca bağlantının şifreleme ile korunduğunu gösterir. Bulunduğunuz site sahte olabilir. Siber suçlular, kullanıcıları aldatmak için kimlik avı sitelerinde şifreleme uygular, bu nedenle kullandığınız kaynağın orijinalliğini kontrol etmek ve doğrulamak özellikle önemlidir.
2018'de Avast uzmanları araştırdıSaldırıya uğramış MailChimp hesaplarından kötü amaçlı e-postalar göndermek, cinsel kimlik avı vakaları ve GDPR düzenlemesinin uygulanmasıyla ilgili dolandırıcılık kampanyaları. Uzmanlara göre gelecekte kimlik avı saldırılarının hacmi artacak. Saldırganların gizli kullanıcı verilerini çalmayı amaçlayan eylemlerini gizlemenin yeni yolları olacak.