Изследователският екип на Keep Aware разкри усъвършенствана фишинг атака, която комбинира злоупотреба с доверена инфраструктура, прецизна валидация на имейл адреси от страна на сървъра, и анализоустойчиви скриптове. Този инцидент подчертава нуждата от реално време, браузър-базирана защита срещу фишинг, дори и при използване на добре познати и „чисти“ домейни.
В реална работна среда, защитното разширение на Keep Aware е било конфигурирано в тих режим, за да следи поведението на потребителите и да засича заплахи, без да прекъсва сесията. Това позволило пълна видимост върху всяка фаза от фишинг атаката — от първоначалното кликване до въвеждането на идентификационни данни.
След като сигналите за фишинг с кражба на идентификационни данни се активират, екипът по сигурност установява, че служител е въвел корпоративен имейл адрес във фалшива форма на сайт, хостван на компрометиран, но доверен домейн.
Жертвата е посетила сайт с дългогодишна онлайн репутация, известен с продажбата на палатки. Въпреки това, URL адресът е водел до фалшива форма за въвеждане на имейл: https://trusted-domain.com/memo/home.html
, с послание за „конфиденциален документ“ и приканване за изтегляне на PDF файл срещу въвеждане на имейл.
Зловредната страница съдържа JavaScript код, блокиращ десен клик и клавишни комбинации — стандартен трик за възпрепятстване на разследване от страна на потребители и анализатори.
Фишинг системата е в състояние да извлече имейл адреса на жертвата директно от URL-а, ако той е включен след символа #
, като автоматично го въвежда във формата. Това намалява съпротивлението на потребителя и повишава реалистичността на атаката.
След въвеждане на имейл, страницата извършва две действия:
Пренасочва към друг зловреден поддомейн (напр. malicious.workers.dev
) с имейла като параметър;
Изпраща POST заявка до API, съдържаща имейла и времето на въвеждане.
Следващият етап включва реална CAPTCHA от Cloudflare, с цел:
Избягване на сканиране от ботове;
Забавяне на анализа;
Засилване на легитимността на процеса.
В зависимост от въведения имейл, системата реагира различно:
@gmail.com или други лични имейли: Празна страница;
Бизнес имейли извън целевия списък: Обикновена фалшива Microsoft login форма;
Целеви имейли: Брандирана форма с фирмено лого и препратки към вътрешен helpdesk — доказателство за сървърна валидация на имейл адреси.
Това е усъвършенствана фишинг техника, при която имейлите се валидират в реално време чрез бекенд API, а финалният фишинг payload се показва само на таргетирани потребители. Това прави атаката по-трудна за откриване и анализиране от традиционни инструменти за сигурност, които разчитат на статично сканиране.
Традиционните филтри за имейл нямат контрол върху случващото се в браузъра.
Все повече атаки използват легитимни, но компрометирани домейни.
Сценарии като този се развиват изцяло в браузъра, където се въвеждат данни и се активират скриптове.
Решението? Реална защита в реално време, в самия браузър. Keep Aware предоставя точно това — обработка на контекст, поведение и динамика, а не само URL анализ. Така дори zero-day фишинг страници могат да бъдат блокирани преди потребителят да въведе паролата си.
Съвременният фишинг не разчита на очевидни измами. Атаките са прецизни, таргетирани и технически усъвършенствани, като използват реални инфраструктури, CAPTCHA защити и динамична персонализация.
Без защита в браузъра, дори най-обученият служител е уязвим. Истинската сигурност започва оттам, където се случва фишингът — в браузъра.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.