Фишинг

Dec 13 2022
Мы все часто слышим о компаниях, которые были взломаны, и о том, что в результате атак сообщалось об ущербе, таком как утечка документов, недоступность услуг, скомпрометированные учетные данные и так далее. Но часто все начинается с фишинга.

Мы все часто слышим о компаниях, которые были взломаны, и о том, что в результате атак сообщалось об ущербе, таком как утечка документов, недоступность услуг, скомпрометированные учетные данные и так далее. Но часто все начинается с фишинга. Посмотрим, в чем дело с этой атакой!

Что такое фишинг?

Что ж, фишинг — это разновидность кибератаки. Точнее, атака социальной инженерии. Существуют различные способы, которыми это происходит: электронная почта, телефонные звонки, смс и так далее. Дело в том, что злоумышленник попытается выдать себя за кого-то или что-то, чтобы обмануть вас и получить такие элементы, как учетные данные, информацию о кредитной карте или заставить вас установить или запустить программное обеспечение, которое заразит ваше устройство или украдет данные.

В этой статье мы сосредоточимся на фишинговых письмах, так как, на мой взгляд, это самый распространенный способ, с помощью которого мы сталкиваемся с этой атакой.

Не ограничивайтесь внешним видом — просмотрите скрытую информацию электронной почты.

Когда мы обычно получаем электронное письмо, мы можем видеть некоторые вещи, например, кто является отправителем (имя и адрес электронной почты), тему, дату, адрес электронной почты получателя (обычно вы), сообщение и, возможно, некоторые вложения. (если это так). В принципе, можно сказать, что этого достаточно.

Но как бы вы отреагировали, если бы я сказал вам, что информации больше, чем видно? Мы можем увидеть все детали, если проверим необработанную версию электронной почты. Я покажу, как это сделать для Yahoo и Gmail, но для остальных шаги должны быть такими же.

Yahoo — после открытия электронной почты просто нажмите кнопку «3 горизонтальные точки», а затем нажмите «Просмотреть необработанное сообщение».

Yahoo – просмотреть необработанную электронную почту

Gmail — после открытия письма просто нажмите кнопку «3 вертикальные точки», а затем нажмите «Показать оригинал».

Gmail – просмотреть необработанную электронную почту

Ниже приведен частичный снимок экрана из необработанной версии электронного письма, полученного от Duolingo, которое, как я знаю, является законным.

Пример заголовков электронной почты

Как нам могут помочь заголовки

Мы можем проверить, есть ли совпадение между заголовками From и Reply-To . Иногда вам даже не нужно видеть необработанную версию письма, потому что несоответствие между именем и адресом электронной почты отправителя очень велико и очевидно. Но, если это не видно на первый взгляд, вы можете заметить это, взглянув на эти 2 заголовка.

Могут быть ситуации, когда электронное письмо легитимно, и оба заголовка имеют разные адреса, но даже если это происходит, домен один и тот же. На приведенном выше снимке экрана мы видим, что From и Reply-To совпадают. В качестве дополнительного шага вы можете проверить заголовок Return-Path . В нашем примере есть домен, связанный с нашим отправителем.

X-Originating-IP также должен помочь. Проверив этот IP-адрес, вы можете получить информацию, которая может подтвердить, что полученное электронное письмо связано с фишингом. Одним из веб-сайтов, на котором вы можете проверить IP-адрес, является IPInfo . X-Relaying-Domain также может дать вам аналогичную подсказку.

Вы можете использовать различные инструменты для анализа заголовков полученных писем. Я протестировал несколько, больше всего мне понравился MailHeader . Я рекомендую его на случай, если вам когда-нибудь понадобится исследовать такие вещи.

Выявление признаков фишинговых писем.

Есть несколько элементов, которые указывают на то, что электронное письмо не является законным и на самом деле является фишингом. Давайте посмотрим на некоторые из них:

плохая грамматика

Вы можете часто сталкиваться с неправильной грамматикой в ​​фишинговых письмах. Кроме того, во многих случаях орфография является проблемой. Например, вы получаете электронное письмо о том, что срок действия вашей учетной записи Netflix истек. Не удивляйтесь, если увидите, что отправитель написал Netflx . Другим аспектом фишинга являются бессмысленные предложения. Я думаю, что в основном это можно наблюдать, когда язык текста не английский. Эти ошибки, вероятно, происходят из-за неправильных автоматических переводов. В конце концов, давайте не будем забывать об опечатках.

срочность

В большинстве случаев, когда вы получаете фишинговое электронное письмо, вы можете обнаружить этот элемент. Ваша учетная запись «Apple» заблокирована? Вы должны получить доступ к этой ссылке СЕЙЧАС! Данные вашего банковского счета должны быть обновлены? Вы должны сделать это в этот момент! Вы выиграли приз в лотерею? Вам нужно запросить его сейчас, нажав на эту ссылку, иначе вы его потеряете! Всякий раз, когда вы видите, что речь идет о срочности, вы должны начать подозревать.

использование только общих формул

Ваш банк отправил вам электронное письмо, в котором говорилось, что ваша учетная запись заблокирована, и вам нужно нажать на ссылку, которую они предоставили, чтобы разблокировать ее (конечно, вам нужно сделать это сейчас :) ), но первая строка сообщения «Уважаемый покупатель"? Ну, если это действительно ваш банк отправил его, он уже должен знать ваше имя/фамилию. Ведь в его системах есть эти детали.

ваш адрес электронной почты указан не в «Кому», а в «СК»

Электронное письмо, которое вы получили, должно было быть для вас, верно? Я имею в виду, это ты должен срочно обновить данные аккаунта, верно? Почему вы в BCC , а не в To ? В этом нет никакой логики, и это следует немедленно рассматривать как красный флаг.

Злоумышленники

Когда мы получаем фишинговые электронные письма, их цель — заставить нас выполнить какое-либо действие: загрузить что-либо, запустить какие-либо файлы или перейти по определенным ссылкам. Давайте рассмотрим некоторые:

вложения

Многие фишинговые письма содержат вложения. Это может быть архив с вредоносными исполняемыми файлами внутри, бывают ситуации, когда вы получаете PDF-файл, и он содержит ссылки, которые перенаправляют вас на неприятные веб-сайты, или, может быть, файл в электронном письме представляет собой файл Excel с опасными макросами. В качестве примера, с которым я лично столкнулся, был файл, который казался PDF. Однако у отправителя была интересная идея, которая может обмануть некоторых людей, если они не будут достаточно осторожны. Очевидно, это был незаконный счет, но имя файла было примерно таким:

"Invoice_20210312172833.pdf                                          .exe"

вводящие в заблуждение доменные имена

У вас есть электронное письмо от Facebook , в котором вас уведомляют о получении приза в популярной игре, в которую играют люди на этом сайте (возможно, даже вы). Чтобы получить его, вам нужно войти в систему и забрать его. Разумеется, вам предоставляется ссылка для входа. Допустим, вы получили к нему доступ, и открылась веб-страница, которая выглядит как официальный вход в Facebook . Ничего плохого, верно? Но когда вы присмотритесь повнимательнее, то заметите, что это не facebook.com , а faceb00k.com . Злоумышленники используют этот трюк для кражи учетных данных для разных платформ, клонируя страницу входа и используя немного отличающееся доменное имя, заменяя букву на аналогичный символ ( m на n , o на0 , i с l и так далее). Обычно на этих страницах просто отображается сообщение об ошибке, независимо от того, что вы вставляете. Я думаю, что нападающие могут сделать еще более неприятный маневр. В нашем случае, введя адрес электронной почты и пароль и нажав кнопку входа, может появиться сообщение об ошибке с неверными учетными данными, иногда ничего не происходит (ну, ничего, что вы увидите :) ). Но когда злоумышленник клонирует официальную страницу входа, он может изменить код для входа .кнопку таким образом: показать пользователю сообщение об ошибке и сразу после этого быстро перенаправить поддельную страницу на официальную страницу входа. Вы пытаетесь снова, и теперь вы успешно вошли в систему. Вы подумаете, что, возможно, вы просто неправильно написали символ своего пароля, и все в порядке. Что ж, в такой ситуации у злоумышленника уже есть ваши учетные данные, и плохо то, что вы даже не знаете об этом.

сокращенные URL-адреса

Вы счастливый обладатель купона на покупку в известном супермаркете. Ну, по крайней мере, так говорится в письме. Для того, чтобы потребовать его, вам просто нужно нажать кнопку. Вы наводите курсор мыши на эту кнопку и видите в левом нижнем углу страницы ссылку типа bit.ly/d87hBB3m. Возможно, вы уже нажимали на похожие ранее, и они открывали некоторые видео на YouTube, которые вы хотели посмотреть, так что вам не о чем беспокоиться. Ведь ссылка не http://hexorveetlol.xyz/steal-password , верно? Это заставит вас дважды подумать, прежде чем получить к нему доступ. Что ж, к сожалению, за этой укороченной ссылкой может скрываться что-то точно такое же, как приведенное выше. Причина, по которой злоумышленник будет использовать сокращенную ссылку, заключается в том, чтобы скрыть странный URL-адрес, по которому вы никогда не нажмете.

Вложения MS Word/Excel/Powerpoint с макросами

Некоторые файлы, связанные с программами из пакета MS Office, могут содержать макросы. Когда вы получаете электронное письмо (особенно нежелательное или неожиданное) с таким вложением, вам нужно быть очень осторожным. Вы получили электронное письмо на работу с файлом Excel, который содержит список расходов, а цены указаны в долларах. В первой строке вы видите сообщение о том, что вам нужно включить макросы, чтобы конвертировать значения в местную валюту. Ну, вы хотите видеть эти значения, а не в долларах, верно? Я бы дважды подумал, прежде чем включать их.

Вы можете узнать больше о макросах из видео ниже, в котором я рассказываю об этом и решаю задачу, связанную с фишингом с использованием макросов. Взглянуть!

Я хочу защитить себя, что мне делать?

используйте логику, избегайте эмоций

Вы выиграли этот лотерейный приз и очень счастливы? Подождите секунду, вы когда-нибудь играли в лотерею? Нет? Тогда как они нашли вас, чтобы дать награду?

У тебя есть ваучер на 1000 долларов из этого супермаркета? Давайте немного подумаем, вы когда-нибудь что-нибудь там покупали? Вы никогда не делаете там покупки? Тогда откуда у него ваш адрес электронной почты?

Ваша учетная запись Netflix заблокирована, и вам нужно нажать эту большую кнопку, чтобы разблокировать ее, иначе она будет отключена? У вас вообще есть учетная запись Netflix? Вы не знаете? Тогда почему вы получили такое письмо?

Ваш «банк» просит вас обновить номер счета? Ммм, а разве этот счет не предоставлен самим банком? Зачем ему просить вас обновить что-то, о чем позаботится их персонал?

связаться с официальными лицами

Используя приведенные выше примеры, если вы получили это электронное письмо от Netflix, зайдите на их веб-сайт и найдите раздел контактов (адрес электронной почты, номер телефона или любое другое средство) и спросите, действительно ли ваша учетная запись заблокирована. Кроме того, учитывая электронное письмо от «банка», сделайте то же самое и позвоните, чтобы узнать, действительно ли их команда отправила его. Они могут даже попросить переслать им сообщение для анализа. Это также может помочь другим людям, не только вам.

обратите внимание на доменное имя

Небольшая разница в характере может привести к тому, что ваша учетная запись будет скомпрометирована, поэтому внимательно посмотрите на веб-сайты, к которым вы обращаетесь.

расширить сокращенные URL-адреса

Поскольку злоумышленники используют этот тип техники для сокрытия вредоносных ссылок, почему бы вам не сделать противоположное и не посмотреть, что они на самом деле пытаются скрыть? Есть много сайтов, которые могут помочь вам в этом, один из них — ExpandURL .

проверить вложение

Вы должны проверить, является ли файл, прикрепленный к полученному вами электронному письму, законным или нет. Вы можете использовать для этого разные веб-сайты, есть страницы, которые предоставляют отчеты о конкретных вещах, если было обнаружено, что они являются вредоносными. Существует несколько способов: от загрузки файла до предоставления URL-адреса, где он находится, или соответствующего хеш-значения. Примером такой страницы является VirusTotal .

оставить макросы отключенными по умолчанию для документов MS Office

Еще одна вещь, которую мы можем сделать, это заблокировать автоматическое выполнение макросов. Таким образом, мы гарантируем, что вредоносные команды не будут выполняться непосредственно при открытии документа или листа Excel. Если файл содержит макросы, но мы их отключили, то мы хотя бы можем посмотреть, что там внутри.

Это все на данный момент. Я надеюсь, что вам понравилось. Спасибо за время, которое вы потратили, чтобы прочитать это, и я жду вас для моей следующей статьи!