TeknologjiSiguriEmail

Phishing

Phishing është një formë e inxhinierisë sociale dhe një mashtrim në të cilin sulmuesit i mashtrojnë njerëzit që të zbulojnë informacione të ndjeshme ose të instalojnë programe keqdashëse.

O

Oltion Elezi

·7 min lexim

7 shikime
Phishing

Phishing është një formë e inxhinierisë sociale dhe një mashtrim në të cilin sulmuesit i mashtrojnë njerëzit që të zbulojnë informacione të ndjeshme ose të instalojnë programe keqdashëse. Phishing mund të përdoret për vjedhjen e kredencialeve, rrëmbimin e seancave, shpërndarjen e programeve keqdashëse ose ekzekutimin e komandave. Disa sulme transmetojnë në mënyrë transparente autentifikimin në një faqe legjitime, duke i lejuar sulmuesit të kapë kredencialet dhe seancat e autentifikuara. Phishing është një metodë e zakonshme e aksesit fillestar, dhe modelet e mëdha gjuhësore mund të automatizojnë phishing të personalizuar me kosto të ulët.

Format e zakonshme përfshijnë phishing-un e përgjithshëm me email, phishing-un me shtiza dhe gjueti balenash të synuara, phishing-un me zë (vishing) dhe phishing-un me SMS (smishing). Forma të tjera përdorin kode QR ose autentifikim me transmetim përmes një kundërshtari në mes.

Masat për të parandaluar ose zvogëluar ndikimin e sulmeve phishing përfshijnë legjislacionin, edukimin e përdoruesve, ndërgjegjësimin publik dhe masat e sigurisë teknike.

Llojet

Email phishing (phishing)

Sulmet e phishing-ut, të cilat shpesh dërgohen nëpërmjet email-it, përpiqen të mashtrojnë individët që të japin informacione të ndjeshme ose kredenciale hyrjeje. Fishing-u i përgjithshëm dërgohet gjerësisht, ndërsa spear phishing-u synon një person ose grup të caktuar. Qëllimi i sulmuesit mund të ndryshojë, me objektiva të përbashkëta që përfshijnë institucionet financiare, ofruesit e produktivitetit të email-it dhe cloud-it, si dhe shërbimet e transmetimit. Informacioni ose qasja e vjedhur mund të përdoret për të vjedhur para, për të instaluar programe keqdashëse ose për të spear phishing të tjerë brenda organizatës së synuar. Llogaritë e kompromentuara të shërbimit të transmetimit mund të shiten gjithashtu në tregjet e darknet-it. Sulme të tilla mund të përfshijnë mesazhe që duket se janë nga një burim i besueshëm, siç është një bankë ose agjenci qeveritare. Mesazhet mund të ridrejtojnë në një faqe hyrjeje të falsifikuar që mbledh kredenciale.

Spear phishing

Sulmet spear phishing mund të jenë më efektive sesa përpjekjet e përgjithshme të phishing-ut, sepse ato janë të përshtatura për individë specifikë dhe përdorin informacione personale ose organizative për të rritur besueshmërinë. Gjuetia e balenave është një formë e phishing-ut e synuar e drejtuar ndaj vendimmarrësve të lartë me qasje në informacione të vlefshme. Automatizimi mund t'i bëjë mesazhet e personalizuara mjaftueshëm të lira për t'u përdorur në shkallë të gjerë.

Një eksperiment në terren dërgoi email-e të simuluara phishing-u te 100 të rinj dhe 58 të rritur më të vjetër gjatë 21 ditëve. Në këtë mostër, 43% e pjesëmarrësve klikuan të paktën një lidhje të simuluar phishing, dhe gratë më të moshuara regjistruan shkallën më të lartë të klikimeve midis katër grupeve të moshës dhe gjinisë të studiuara. Ndjeshmëria ra midis pjesëmarrësve më të rinj gjatë studimit, por mbeti e qëndrueshme midis pjesëmarrësve më të vjetër.

Grupi i Kërcënimeve-4127 i drejtuar nga qeveria ruse (Fancy Bear; Njësia GRU 26165) përdori spear phishing kundër objektivave të lidhur me fushatën presidenciale të Hillary Clinton në vitin 2016 dhe Komitetin Kombëtar Demokrat. SecureWorks e lidhi grupin me një fushatë të veçantë të vitit 2015 që synonte më shumë se 1,800 llogari Google dhe përdori domenin e falsifikuar accounts-google.com.

Fishing me zë (vishing)

Vishing, ose phishing me zë, përdor thirrje telefonike ose Voice over IP për të ofruar karremin. Sulmuesit mund të bëjnë thirrje automatike, të përdorin konvertimin e tekstit në të folur dhe të pretendojnë se ka ndodhur aktivitet mashtrues në llogarinë e marrësit. Ata mund të falsifikojnë numrin e thirrësit në mënyrë që të duket sikur vjen nga një bankë ose institucion tjetër. Viktimës më pas i kërkohet të fusë informacione të ndjeshme ose të lidhet me një person që përdor taktika të inxhinierisë sociale për ta marrë atë. Një studim i vitit 2008 zbuloi se phishing me zë mund të shfrytëzojë besimin më të madh në telefoninë me zë sesa në email.

Peshimi me SMS (smishing)

Smishing është një sulm mashtrues (phishing) i dërguar nëpërmjet SMS-ve ose MMS-ve, shpesh nëpërmjet një mesazhi të imituar, një lidhjeje keqdashëse ose një karreme me qëllime të dëmshme. Viktimës mund t'i kërkohet të klikojë një lidhje, të telefonojë një numër telefoni ose të japë informacione private, siç janë kredencialet e hyrjes. Shfaqja e kufizuar e URL-ve në pajisjet mobile mund ta bëjë më të vështirë identifikimin e lidhjeve të paligjshme.

Fishing (quishing) i kodit QR

Në "quishing" (phishing me kod QR), një kod e drejton personin që e skanon atë në një faqe interneti keqdashëse. Meqenëse kodet QR fshehin destinacionin e tyre në një formë që njerëzit nuk mund ta lexojnë drejtpërdrejt, përdoruesit mund të kenë vështirësi në dallimin e kodeve keqdashëse nga ato legjitime. Në tre eksperimente me 1,876 pjesëmarrës, pothuajse asnjë pjesëmarrës nuk identifikoi phishing të bazuar në QR. Kodet e rreme mund të dërgohen me email ose media sociale ose të shtypen në afishe të vendosura mbi kode QR legjitime, siç janë ato në njoftimet e parkimit të makinave. Phishing-u QR mund të kombinohet gjithashtu me një karrem shfletues-në-shfletues për të nxitur viktimën të miratojë aksesin me dy faktorë të sulmuesit. Qendra Kombëtare e Sigurisë Kibernetike e Mbretërisë së Bashkuar vlerëson phishing-un me kod QR si më pak të zakonshëm se llojet e tjera të mashtrimit kibernetik.

Fishing i kundërshtarit në mes

Në phishing-un kundërshtar-në-mes (AiTM), një viktimë bashkëvepron me një faqe mashtruese që transmeton shkëmbimin e autentifikimit te shërbimi legjitim në kohë reale. Metodat e autentifikimit që kërkojnë që një person të fusë një kod një herësh nuk janë rezistente ndaj phishing-ut sepse mashtruesi mund ta transmetojë atë kod te verifikuesi i vërtetë. Paketat e mjeteve si Evilginx automatizojnë këtë model duke transmetuar kredencialet dhe një kod dyfaktorësh ndërsa viktima bashkëvepron me faqen e phishing-ut. Një sesion i autentifikuar në internet zakonisht mbahet me një cookie sesioni; posedimi i një sekreti të tillë bartës mund të lejojë përdorimin e sesionit derisa të skadojë ose të jetë i pavlefshëm. Shërbimet që përdorin cookie sesioni jetëshkurtër kufizojnë kohëzgjatjen e ripërdorimit të sesionit të kapur.

Teknikat

Kompromentim dhe phishing nga makina

MITRE ATT&CK klasifikon kompromentimin "drive-by" dhe "phishing"-un si teknika të veçanta të aksesit fillestar. Në një kompromentim "drive-by", sulmuesit vendosin kod të dëmshëm në një faqe interneti që një viktimë viziton, për shembull duke kompromentuar një faqe të ligjshme ose duke injektuar skripte ose korniza të integruara. Nëse faqja zgjidhet sepse frekuentohet nga një komunitet ose organizatë e caktuar, operacioni zakonisht quhet sulm "water-hole". Megjithatë, një mesazh "phishing" mund të lidhet me një faqe interneti të përdorur për kompromentimin "drive-by", kështu që të dy teknikat mund të ndodhin në të njëjtën fushatë.

Manipulimi i lidhjeve

Lidhjet e phishing-ut mund të përdorin domene të regjistruara me gabime drejtshkrimore ose nën-domene mashtruese për të fshehur destinacionin e tyre. Në shembullin http://www.yourbank.example.com/, domeni i regjistruar është example.com, ndërsa yourbank është vetëm një nën-domen. Një taktikë tjetër është që teksti i shfaqur i lidhjes të duket i besueshëm, ndërsa vetë lidhja të çon në faqen e phishing-ut.

Emrat e ndërkombëtarizuar të domeneve (IDN) mund të shfrytëzohen nëpërmjet falsifikimit të IDN ose sulmeve homografike për t'u lejuar sulmuesve të krijojnë faqe interneti të rreme me adresa vizualisht identike me ato legjitime. Veçmas, mashtruesit kanë përdorur ridrejtues URL të hapur në faqet e internetit të besueshme për të maskuar destinacionet keqdashëse. Në http://www.example.com/, për shembull, karakteri i tretë nuk është shkronja latine 'a', por karakteri cirilik 'а'. Një person që ndjek atë lidhje viziton faqen keqdashëse http://www.xn--example-4nf.com/.

Inxhinieri sociale

Phishing shpesh përdor teknika të inxhinierisë sociale për të mashtruar përdoruesit që të kryejnë veprime të tilla si klikimi i një lidhjeje, hapja e një bashkëngjitjeje ose zbulimi i informacionit të ndjeshëm. Shpesh përfshin imitimin e një entiteti të besuar dhe krijimin e një ndjenje urgjence, si kërcënimi për mbylljen ose sekuestrimin e llogarisë bankare ose të sigurimit të viktimës. Sulmet e phishing mund të mbështeten në falsifikimin e faqes së internetit të një organizate për të mashtruar viktimat që të futin kredencialet.


Lexoni më tej

AI nuk do t'ju zëvendësojë. Kolegu që e përdor, po.

Pesë detyra që mund t'ia jepni AI-së që nesër, si ta pyesni që të merrni diçka të dobishme, ku gabon dhe çfarë nuk duhet ngjitur kurrë në chat.

Faqja juaj është e ngadaltë. Provojeni vetë në 5 minuta

Si ta testoni shpejtësinë e faqes me PageSpeed Insights, çfarë do të thonë LCP, CLS dhe INP, dhe pesë shkaqet që e ngadalësojnë pothuajse çdo faqe.

Excel nuk është bazë të dhënash: 7 shenja që e keni tejkaluar

Versione me email, një person që "e di formulën", asnjë historik ndryshimesh. Shtatë shenja që biznesi juaj e ka tejkaluar Excel-in, dhe kur nuk e ka.

O

Shkruar nga

Oltion Elezi

Founder & CEO of Elei Soft