Что такое фишинговые атаки?

При фишинговой атаке злоумышленники пытаются обманом получить у вас чувствительную информацию. Их цель — украсть логины и пароли, данные кредитных карт и чувствительную корпоративную информацию. Также злоумышленники могут заразить компьютеры вредоносными программами.

Что такое фишинг?

Фишинг — это попытка кражи данных через подключенные устройства. Атака может быть проведена вручную или с помощью инструмента, который автоматизирует процесс. Это также может быть комбинация: скрипт прокладывает дорогу хакеру, который завершает атаку вручную.

Впервые термин «фишинг» появился в 1994 г., когда группа молодых людей вручную получала номера кредитных карт от ничего не подозревающих пользователей AOL. В 1995 г. для автоматизации процесса группировка создала программу AOHell.

С тех пор хакеры продолжают изобретать новые способы получать информацию у всех, кто подключен к интернету. Было создано несколько программ и типов вредоносного ПО, которое используется по сей день. Некоторые из этих инструментов были разработаны с единственной целью — тестирования на проникновение, или «взлома по разрешению». Однако, если такой инструмент имеется, злоумышленники могут применять его в преступных целях.

За годы, прошедшие с тех пор, злоумышленники сумели создать вредоносные программы специально для фишинга. Например, PhishX — инструмент для кражи банковских данных. С помощью PhishX злоумышленники создают фальшивый веб-сайт банка, похожий на легитимный. Они настраивают страницу со своим номером телефона и адресом электронной почты. Нажав на кнопку «Связаться с нами» вы напрямую связываетесь со злоумышленниками.

Пример инструмента для фишинга через электронную почту, который изначально создавался для тестирования на проникновение, — приложение Phishing Frenzy. Phishing Frenzy оказалось очень удобным в использовании, и его применяют многие хакеры.

Еще один инструмент для фишинга — Swetabhsuman8. Он позволяет злоумышленникам создать поддельную страницу регистрации для взлома аккаунтов Instagram. Если вы попытаетесь войти в систему с этой страницы, злоумышленники получат ваш идентификатор пользователя и пароль.

Чтобы завладеть вашими данными, злоумышленники также создают колл-центры, подключенные к номеру телефона, который они указывают в своих письмах, СМС или на поддельных веб-сайтах.

Чтобы получить максимальную выгоду, современные киберпреступники-вымогатели нацеливаются на крупные предприятия. Они, как правило, сначала постепенно захватывают сеть жертвы, сегмент за сегментом, а затем начинают атаку с помощью программы-вымогателя. Этот тип многоэтапной атаки часто начинается с единственного фишингового письма.

Примеры фишинговых атак

Хотя существует много разных фишинговых атак, фишинг через электронную почту остается самым распространенным и узнаваемым. Этот метод атаки усовершенствовался, получив несколько новых вариантов: направленный фишинг (spear phishing), уэйлинг (whaling) и атаки «с лазерным прицелом» (laser-guided attacks). Фишинговые атаки также распространились за пределы электронной почты на другие платформы: СМС, социальные сети и прочие.

Типы фишинговых атак

  • Фишинг через электронную почту — злоумышленник посылает электронное письмо, которым намеревается вас встревожить или заинтриговать. Ему нужно, чтобы вы нажали на ссылку, указанную в письме.
  • При вишинге злоумышленник звонит на стационарный, мобильный или VoIP-телефон, чтобы вовлечь пользователя в разговор.
  • Смишинг — преступник присылает СМС с просьбой нажать на ссылку или позвонить отправителю.
  • Фарминг — так как все больше людей узнают, что опасно переходить по ссылке в нежданном электронном письме, злоумышленники создали фарминг. Фарминг-атака включает в себя вредоносный URL-адрес, в надежде, что вы его скопируете, вставите в свой браузер и получите доступ к веб-сайту. Фарминг компрометирует локальный кэш DNS, который в результате будет направлять вас на поддельные сайты вместо реальных. Вредоносная ссылка приведет вас на поддельный веб-сайт.
  • Направленный фишинг — злоумышленник присылает электронные письма, нацеленные на конкретную организацию или группу лиц. Направленные фишинговые письма обычно адресуются руководителям или сотрудникам финансовых отделов.
  • Уэйлинг похож на направленный фишинг, но целью уэйлинга являются руководители высшего звена.

Фишинговые атаки в интернете

Хакеры часто используют онлайн-среду с преступными намерениями. Чтобы красть чувствительные данные, они создают поддельные веб-сайты или фальшивые страницы входа в систему. Кроме получения номеров ваших кредитных карт, доступа к банковским счетам и к учетным данным соцсетей, злоумышленники нацеливаются на ваших друзей или коллег в социальных сетях. Когда преступник получает доступ к вашему аккаунту в социальной сети, он из него отправляет прямые фишинговые сообщения вашим подписчикам, друзьям и коллегам. За последнее десятилетие сильно выросла популярность социальных сетей, поэтому этот метод стал очень распространенным

Как защититься от фишинга

Есть много способов защититься от него. Первое и самое важное — соблюдать осторожность.

  • Внимательно изучите электронное письмо, прежде чем нажать на ссылку. Наведите указатель мыши на адрес отправителя письма и на ссылку. Это может раскрыть информацию, указывающую на то, что письмо фишинговое.
  • Перед вводом конфиденциальных данных на сайте внимательно проверяйте URL-адрес страницы. Настоящий ли это веб-сайт? Не содержит ли его адрес лишних букв? Не заменены ли буквы цифрами (например, буква О на ноль)? Бывает трудно заметить различия.
  • Прежде чем переходить по ссылкам из постов, размещенных от имени ваших друзей, подумайте. То, что выглядит слишком хорошо, чтобы быть правдой, чаще всего оказывается ложью.
  • Прежде чем отвечать на сообщение от друга, который просит вас о денежной помощи, подумайте, он действительно стал бы просить денег таким образом? Как бы он с вами связался?
  • Хорошенько подумайте, прежде чем нажимать на рекламные баннеры.
  • Подумайте, прежде чем открывать вложение из электронного письма. Ждете ли вы от отправителя какого-то файла или вы об этом не договаривались? Если нет — уточните у отправителя.
  • Подумайте, прежде чем отвечать на СМС. Злоумышленники могут выдать себя за мобильного оператора, банк и т. п.
  • Не раскрывайте персональные данные (если нет полной уверенности в том, кому вы их передаете).
     

Во-вторых, нужно защитить свои учетные записи. Символов в пароле должно быть не менее двадцати, а лучше больше. Вам не обязательно использовать в пароле все четыре варианта (прописные и строчные буквы, цифры, символы). Два или три из этих варианта достаточно, но при создании нового пароля не копируйте старый. Многие люди испытывают сложности при запоминании пароля. Создайте один длинный пароль, который вы запомните. Остальные сохраните в менеджере паролей, например, LastPass или Password Safe.

В-третьих, и это очень важно, для всех ваших учетных записей нужно включить двухфакторную аутентификацию (2FA). Даже если единственный предлагаемый на сайте вариант — получать СМС с одноразовым кодом доступа, это все равно лучше, чем просто пароль.

Хотя Национальный Институт стандартов и технологий (NIST) рекомендует отказаться от использования SMS-сообщений в двухфакторной аутентификации. Оптимальное решение — использовать специальные приложения для создания одноразовых паролей, например, Google Authenticator, Microsoft Authenticator, LastPass Authenticator и т. п. Проверьте, доступны ли такие способы аутентификации в вашей учетной записи.

Чтобы ничего не упустить, используйте программные инструменты: межсетевые экраны, антивирусы, защиту от вредоносных программ и антифишинг. Продуманно выбирайте браузер. Может ли он защитить от попыток фишинга? Есть ли возможность добавлять плагины? Если нет, то лучше перейти на более безопасный браузер.

Кроме того, организации также должны следовать следующим рекомендациям:

  • Используйте шлюз электронной почты, чтобы блокировать спам и удалять сообщения, содержащие подозрительные ссылки или вложения.
  • Установите фильтр для спама и фишинга, чтобы удалять письма от неизвестных отправителей или с подозрительным контентом.
  • Используйте инструмент для аутентификация сообщений, предоставления отчётов и проверки соответствия на базе доменного имени (DMARC). Он не пропустит письма с поддельными адресами отправителей.
  • Чтобы выявлять попытки компрометации корпоративной электронной почты (BEC), используйте методы фильтрации на основе искусственного интеллекта, При BEC-атаке электронные письма отправляют преступники, которые выдают себя за руководителей организации и обычно просят сотрудников перевести средства с бизнес-счета на счет хакера.
  • Для защиты от внутренних фишинговых атак используйте решение безопасности, интегрированное с сервисом.
  • Проинформируйте сотрудников об опасности фишинговых атак, устраивайте для них регулярные тренинги и имитации фишинговых атак.

Статьи по теме

Исследования по теме