Lừa đảo

Dec 13 2022
Tất cả chúng ta thường nghe nói về các công ty đã bị tấn công và các thiệt hại đã được báo cáo do các cuộc tấn công gây ra, chẳng hạn như rò rỉ tài liệu, không có sẵn dịch vụ, thông tin xác thực bị xâm phạm, v.v. Nhưng nhiều khi, mọi thứ bắt đầu bằng lừa đảo.

Tất cả chúng ta thường nghe nói về các công ty đã bị tấn công và các thiệt hại đã được báo cáo do các cuộc tấn công gây ra, chẳng hạn như rò rỉ tài liệu, không có sẵn dịch vụ, thông tin xác thực bị xâm phạm, v.v. Nhưng nhiều khi, mọi thứ bắt đầu bằng lừa đảo. Hãy xem toàn bộ cuộc tấn công này là gì!

Lừa đảo là gì?

Chà, lừa đảo là một kiểu tấn công an ninh mạng. Chính xác hơn, một cuộc tấn công kỹ thuật xã hội. Có nhiều cách khác nhau để điều này xảy ra: email, cuộc gọi điện thoại, tin nhắn SMS, v.v. Vấn đề là kẻ tấn công sẽ cố mạo danh ai đó hoặc thứ gì đó để lừa bạn và lấy các mục như thông tin đăng nhập, thông tin thẻ tín dụng hoặc khiến bạn cài đặt hoặc chạy phần mềm sẽ lây nhiễm thiết bị của bạn hoặc đánh cắp dữ liệu.

Trong bài viết này, chúng tôi sẽ tập trung vào các email lừa đảo, vì theo tôi, đó là cách phổ biến nhất mà chúng tôi gặp phải cuộc tấn công này.

Không chỉ xuất hiện - xem thông tin email ẩn

Khi chúng tôi thường nhận được email, có một số điều mà chúng tôi có thể thấy, chẳng hạn như ai là người gửi (tên và địa chỉ email), chủ đề, ngày tháng, email của người nhận (thường là bạn), thư và có thể một số tệp đính kèm (nếu đúng như vậy). Về cơ bản, người ta có thể nói nó là đủ.

Nhưng bạn sẽ phản ứng thế nào nếu tôi nói với bạn rằng có nhiều thông tin hơn những gì có thể nhìn thấy được? Chúng tôi có thể xem tất cả các chi tiết nếu chúng tôi kiểm tra phiên bản thô của email. Tôi sẽ chỉ cho bạn cách thực hiện việc này đối với Yahoo và Gmail nhưng các bước thực hiện tương tự đối với các ứng dụng khác.

Yahoo - sau khi mở email, chỉ cần bấm nút “3 chấm ngang” rồi bấm vào “Xem tin nhắn thô”.

Yahoo - xem email thô

Gmail - sau khi mở email, chỉ cần nhấn nút “3 dấu chấm dọc” rồi nhấp vào “Hiển thị bản gốc”.

Gmail - xem email thô

Dưới đây là một phần ảnh chụp màn hình từ phiên bản thô của email nhận được từ Duolingo mà tôi biết là hợp pháp.

Ví dụ về tiêu đề email

Các tiêu đề có thể giúp chúng tôi như thế nào

Một điều chúng tôi có thể kiểm tra là liệu có sự trùng khớp giữa tiêu đề TừTrả lời đến hay không . Đôi khi, bạn thậm chí không cần xem bản thô của email vì sự khác biệt giữa tên và địa chỉ email của người gửi là rất lớn và rõ ràng. Tuy nhiên, trong trường hợp điều này không nhìn thấy ngay từ cái nhìn đầu tiên, bạn có thể nhận thấy điều đó khi nhìn vào 2 tiêu đề này.

Có thể xảy ra tình huống khi email hợp pháp và cả hai tiêu đề đều có địa chỉ khác nhau, nhưng ngay cả khi điều này xảy ra, tên miền vẫn giống nhau. Trong ảnh chụp màn hình ở trên, chúng ta có thể thấy FromReply-To khớp nhau. Là một bước bổ sung, bạn có thể xác minh tiêu đề Đường dẫn trở lại . Trong ví dụ của chúng tôi, có một tên miền liên quan đến người gửi của chúng tôi.

X-Originating-IP cũng sẽ hữu ích. Bằng cách kiểm tra IP này, bạn có thể nhận được thông tin có thể xác nhận rằng email nhận được có liên quan đến lừa đảo. Một trang web nơi bạn có thể xác minh IP là IPInfo . X-Relaying-Domain cũng có thể cung cấp cho bạn gợi ý tương tự.

Bạn có thể sử dụng các công cụ khác nhau để phân tích tiêu đề của các email đã nhận. Tôi đã thử nghiệm một số, cái tôi thích nhất là MailHeader . Tôi khuyên dùng nó trong trường hợp bạn cần điều tra những thứ như vậy.

Hé lộ dấu hiệu email liên quan đến lừa đảo

Có một số yếu tố chỉ ra rằng một email không hợp pháp và nó thực sự là lừa đảo. Hãy xem một số trong số này:

ngữ pháp kém

Bạn có thể thường xuyên gặp lỗi ngữ pháp trong các email lừa đảo. Ngoài ra, nhiều lần, chính tả là một vấn đề. Chẳng hạn, bạn nhận được email thông báo rằng tài khoản Netflix của bạn đã hết hạn. Đừng ngạc nhiên nếu bạn thấy rằng người gửi đã viết Netflx . Một khía cạnh khác vạch trần hành vi lừa đảo là các câu không có nghĩa. Tôi nghĩ rằng điều này có thể được quan sát chủ yếu khi ngôn ngữ của văn bản không phải là tiếng Anh. Những lỗi đó có thể đến từ các bản dịch tự động không chính xác. Cuối cùng, đừng quên lỗi chính tả.

khẩn cấp

Hầu hết khi bạn nhận được email lừa đảo, bạn có thể phát hiện ra yếu tố này. Tài khoản “Apple” của bạn đã bị khóa? Bạn phải truy cập liên kết này NGAY BÂY GIỜ! Chi tiết tài khoản ngân hàng của bạn phải được cập nhật? Bạn phải làm điều đó ngay lúc đó! Bạn đã trúng giải xổ số? Bạn cần yêu cầu nó ngay bây giờ bằng cách nhấp vào liên kết đó, nếu không bạn sẽ mất nó! Bất cứ khi nào bạn thấy khẩn cấp liên quan, bạn nên bắt đầu nghi ngờ.

chỉ sử dụng các công thức chung

Ngân hàng của bạn đã gửi cho bạn một email thông báo rằng tài khoản của bạn đã bị chặn và bạn cần nhấp vào liên kết họ cung cấp để mở khóa (tất nhiên, bạn cần thực hiện ngay bây giờ :)) nhưng dòng đầu tiên của tin nhắn là “Kính gửi khách hàng"? Chà, nếu thực sự ngân hàng của bạn là người gửi nó, thì ngân hàng đó đã biết họ/tên của bạn rồi. Rốt cuộc, nó có những chi tiết này trong hệ thống của nó.

địa chỉ email của bạn không ở To mà ở BCC

Email bạn nhận được lẽ ra phải dành cho bạn, phải không? Ý tôi là, chính bạn mới là người phải khẩn cấp cập nhật thông tin tài khoản đúng không? Tại sao bạn ở BCC mà không phải ở To ? Không có logic và nó sẽ được coi là một lá cờ đỏ ngay lập tức.

“Diễn viên” ác ý

Khi chúng tôi nhận được email lừa đảo, mục đích của chúng là khiến chúng tôi thực hiện một hành động, chẳng hạn như tải xuống nội dung nào đó, chạy một số tệp hoặc nhấp vào liên kết cụ thể. Hãy kiểm tra một số:

tập tin đính kèm

Nhiều email lừa đảo đi kèm với tệp đính kèm. Nó có thể là một kho lưu trữ chứa các tệp thực thi độc hại bên trong, có những trường hợp khi bạn nhận được một tệp PDF và nó chứa các liên kết chuyển hướng bạn đến các trang web khó chịu hoặc có thể tệp trong email là một tệp Excel có các macro nguy hiểm. Như một ví dụ mà cá nhân tôi gặp phải, có một tệp có vẻ là PDF. Tuy nhiên, người gửi đã có một ý tưởng thú vị có thể đánh lừa một số người nếu họ không đủ cẩn thận. Rõ ràng, đó không phải là hóa đơn hợp pháp nhưng tên của tệp giống như thế này:

"Invoice_20210312172833.pdf                                          .exe"

tên miền gây hiểu lầm

Bạn nhận được một email từ Facebook thông báo rằng bạn sẽ nhận được giải thưởng trong một trò chơi phổ biến mà mọi người chơi trên trang web này (thậm chí có thể là bạn). Để yêu cầu nó, bạn cần phải đăng nhập và thu thập nó. Tất nhiên, bạn được cung cấp một liên kết để đăng nhập. Giả sử bạn đã truy cập nó và một trang web trông giống như thông tin đăng nhập chính thức từ Facebook được mở ra. Không có gì sai, phải không? Nhưng khi bạn kiểm tra kỹ hơn, bạn nhận thấy đó không phải là facebook.comlà faceb00k.com . Những kẻ tấn công sử dụng thủ thuật này để đánh cắp thông tin đăng nhập cho các nền tảng khác nhau bằng cách sao chép trang đăng nhập và sử dụng một tên miền hơi khác, thay thế một chữ cái bằng một ký tự tương tự ( m bằng n , o bằng0 , i với l , v.v.). Thông thường, các trang này sẽ chỉ hiển thị thông báo lỗi, bất kể bạn chèn gì. Tôi nghĩ rằng thậm chí còn có một thủ đoạn nhanh hơn mà những kẻ tấn công có thể làm. Trong trường hợp của chúng tôi, bằng cách nhập email và mật khẩu và nhấn nút đăng nhập, một thông báo lỗi với thông tin đăng nhập không hợp lệ có thể hiển thị, đôi khi không có gì xảy ra (tốt, bạn sẽ không thấy gì :)). Tuy nhiên, khi kẻ tấn công sao chép trang đăng nhập chính thức, anh ta có thể thay đổi mã cho Đăng nhậptheo cách này: hiển thị thông báo lỗi cho người dùng và ngay sau đó, nhanh chóng chuyển hướng trang giả mạo sang trang đăng nhập chính thức. Bạn thử lại và bây giờ bạn đã đăng nhập thành công. Bạn sẽ nghĩ rằng có lẽ bạn vừa viết sai một ký tự trong mật khẩu của mình và mọi thứ vẫn ổn. Chà, trong tình huống như vậy, kẻ tấn công đã có thông tin đăng nhập của bạn và điều tồi tệ là bạn thậm chí không biết điều đó.

URL rút gọn

Bạn là người may mắn giành được phiếu mua hàng tại một siêu thị nổi tiếng. Chà, ít nhất đó là những gì email nói. Để yêu cầu nó, bạn chỉ cần nhấn một nút. Bạn di con trỏ chuột vào nút đó và bạn thấy ở dưới cùng bên trái của trang có một liên kết như bit.ly/d87hBB3m. Bạn có thể đã nhấp vào những trang tương tự trước đây và chúng đã mở một số video trên YouTube mà bạn muốn xem, vì vậy không có gì phải lo lắng. Rốt cuộc, liên kết không phải là http://hexorveetlol.xyz/steal-password , phải không? Điều đó sẽ khiến bạn phải suy nghĩ kỹ trước khi truy cập nó. Chà, thật không may, đằng sau liên kết rút gọn đó có thể chính xác là một cái gì đó tương đương với cái trên. Lý do tại sao kẻ tấn công sử dụng liên kết rút gọn là để ẩn một URL lạ mà bạn sẽ không bao giờ nhấp vào.

Tệp đính kèm MS Word/Excel/Powerpoint có macro

Một số tệp được liên kết với các chương trình từ gói MS Office có thể chứa macro. Khi bạn nhận được một email (đặc biệt là không mong muốn hoặc không mong muốn) có tệp đính kèm như vậy, bạn cần phải hết sức cẩn thận. Bạn nhận được email tại nơi làm việc với tệp excel chứa danh sách chi phí và giá được hiển thị bằng đô la. Trên dòng đầu tiên, bạn thấy một thông báo cho biết bạn cần bật macro để chuyển đổi các giá trị sang nội tệ. Chà, bạn muốn xem những giá trị đó chứ không phải bằng $, phải không? Tôi sẽ suy nghĩ hai lần trước khi kích hoạt chúng.

Bạn có thể tìm hiểu thêm về macro từ video bên dưới, trong đó tôi nói về vấn đề này và giải quyết một thách thức liên quan đến lừa đảo có liên quan đến macro. Có một cái nhìn!

Tôi muốn tự bảo vệ mình, tôi phải làm gì?

sử dụng logic, tránh cảm xúc

Bạn đã trúng giải xổ số đó và bạn rất hạnh phúc? Đợi một chút, bạn đã bao giờ chơi xổ số chưa? Không? Sau đó, làm thế nào mà họ tìm thấy bạn để trao phần thưởng?

Bạn đã nhận được phiếu mua hàng trị giá 1000 đô la từ siêu thị đó? Hãy suy nghĩ một chút, bạn đã bao giờ mua thứ gì đó từ nó chưa? Bạn không bao giờ làm mua sắm của bạn ở đó? Sau đó, làm thế nào nó có địa chỉ email của bạn?

Tài khoản Netflix của bạn đã bị khóa và bạn cần nhấn nút lớn đó để mở khóa, nếu không tài khoản sẽ bị vô hiệu hóa? Bạn thậm chí có một tài khoản Netflix? Bạn không? Sau đó, tại sao bạn sẽ nhận được một email như vậy?

“Ngân hàng” của bạn yêu cầu bạn cập nhật số tài khoản? Mhm, tài khoản đó không phải do chính ngân hàng cung cấp sao? Tại sao nó lại yêu cầu bạn cập nhật thứ gì đó mà nhân viên của họ quan tâm?

liên hệ với các cơ quan chính thức

Sử dụng các ví dụ trên, nếu bạn nhận được email đó từ Netflix, hãy truy cập trang web của họ và tìm phần liên hệ (địa chỉ email, số điện thoại hoặc bất kỳ phương tiện nào khác) và hỏi xem tài khoản của bạn có thực sự bị khóa hay không. Ngoài ra, xem xét email từ “ngân hàng”, hãy làm điều tương tự và gọi để hỏi xem nhóm của họ có thực sự gửi nó không. Họ thậm chí có thể yêu cầu chuyển tiếp tin nhắn cho họ để phân tích. Điều này cũng có thể giúp ích cho những người khác, không chỉ riêng bạn.

chú ý đến tên miền

Một sự khác biệt nhỏ trong ký tự có thể khiến tài khoản của bạn bị xâm phạm, vì vậy hãy xem kỹ các trang web bạn đang truy cập.

mở rộng các URL rút gọn

Vì những kẻ tấn công sử dụng loại kỹ thuật này để ẩn các liên kết độc hại, vậy tại sao bạn không làm điều ngược lại và xem những gì chúng thực sự đang cố gắng che giấu? Có rất nhiều trang web có thể giúp bạn làm điều này, một trong số đó là ExpandURL .

xác minh tệp đính kèm

Bạn nên kiểm tra xem tệp đính kèm trong email bạn nhận được có hợp pháp hay không. Bạn có thể sử dụng các trang web khác nhau cho việc này, có những trang cung cấp báo cáo về những điều cụ thể nếu người ta phát hiện ra rằng chúng là độc hại. Có một số phương pháp, từ tải tệp lên, đến cung cấp URL nơi tệp này được tìm thấy hoặc giá trị băm tương ứng. Một ví dụ về trang như vậy là VirusTotal .

tắt macro theo mặc định cho các tài liệu MS Office

Một điều khác chúng ta có thể làm là chặn việc thực thi macro tự động. Bằng cách này, chúng tôi đảm bảo rằng các lệnh độc hại không được thực thi trực tiếp khi mở tài liệu hoặc trang tính excel. Nếu tệp chứa macro nhưng chúng tôi đã vô hiệu hóa chúng, thì ít nhất chúng tôi có thể xem nội dung bên trong.

Đó là tất cả cho bây giờ. Tôi hy vọng bạn thích nó. Cảm ơn bạn đã dành thời gian để đọc nó và tôi đang chờ bạn cho bài viết tiếp theo của tôi!