Перейти до змісту
View in the app

A better way to browse. Learn more.

Файна Україна

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Еволюція фішингу

Рекомендовані відповіді

Опубліковано
  • Адміністратор

Типовий сценарій соціотехнічного пентесту: зібрав список корпоративних email-адрес, налаштував інструмент для проведення фішингових розсилок, провів розсилку, отримав облікові дані співробітників для доступу в корпоративну інфраструктуру
Цей же сценарій характерний для багатьох цільових атак Десь ще працює, але втрачає свою ефективність багатофакторної аутентифікації ( MFA ) .

використання проксі-інструментів, що стоять між жертвою і порталом для логіну (наприклад, SSO-порталом: Okta, Google Workspace і так далі). можуть залишатися активними більше місяця.

Screenshot_1.png

Чийсь браузер посередині: інструменти BitM-фішингу

Для проведення AitM-фішингу існують дві основні техніки: Browser-in-the-Middle (BitM) і Reverse

Web Proxy .платформу, яка буде перенаправляти всі запити до оригінального веб-ресурсу. І заодно перехоплювати дані в цьому з'єднанні

  1. Кастомізований браузер із мінімальним GUI, щоб не відволікати користувача незвичайними елементами інтерфейсу. Для цього часто використовують Chromium, розгорнутий на базі дистрибутива з Fluxbox.

  2. VNC-сервер, який забезпечує доступ до браузера атакуючого та встановлюється в його інфрі.

  3. VNC-клієнт. Наприклад, noVNC. Працює в контексті браузера жертви та підключається до VNC-сервера. Підключення відбувається за допомогою набору JS-скриптів та коду HTML5 і не потребує встановлення додаткових модулів.

Такий набірдозволяє браузеру жертви отримати доступ до легітимного веб-додатку і при цьому передавати секрети зловмиснику.

Screenshot_1.png

  • EvilnoVNC - із застосуванням Docker дозволяє швидко розгорнути всі компоненти платформи для проведення BitM-атак;

  • CuddlePhish – аналогічна платформа, але на базі технології WebRTC.

Blue Team, готуй детекти!
Обхід багатофакторної аутентифікації за допомогою Reverse Web Proxy

Обмеження BitM-атак не дозволяють використовувати цю техніку для масового фішингу. Коли контент відображається у браузері через протоколи віддаленого доступу, користувачеві достатньо змінити розмір вікна браузера, щоб помітити щось підозріле у відображенні сторінки. А ще в корпоративній мережі Blue Team можуть бути детекти скриптів noVNC. Тому BitM добре підходить для точкових атак, але не підходить для широкого застосування.

Техніка Reverse Web Proxy заснована на використанні інструментів, які перенаправляють HTTP-запити від браузера жертви до ресурсу через проксі-сервер атакуючого.Інструменти для реалізації зі схожими можливостями:

Screenshot_1.png

  • Evilginx — мабуть найпопулярніший фреймворк, написаний на Go. Піднімає свій HTTP- і DNS-сервер для перехоплення облікових записів і сесій для обходу MFA.

  • Modlishka - аналогічний інструмент, розробник якого описує своє рішення як "point-and-click", тобто його просто налаштувати та автоматизувати.

  • Muraena .

  • CredSniper .

info

Детальніше про організацію фішингових кампаній читай у статтіEvilginx + Gophish. Піднімаємо інфраструктуру для симуляції фішингу з обходом 2FA».
Для захисту від цієї техніки розробник веб-програми з MFA повинен вживати додаткових заходів. Наприклад, додати до своєї програми код на JS для перевірки легітимності домену, який завантажує сторінку.

Як захиститися: розставляємо пастки за допомогою JS- і CSS-канареек

При основному сценарії фішингових атак зі зворотним проксі атакуючий робить наступне:

  1. Реєструє доменне ім'я, схоже на ім'я домену цільового веб-порталу, який жертва використовує для логіна.

  2. Розміщує на фішинговому домені проксі та перенаправляє зі свого домену всі запити від браузера користувача до цільового ресурсу та назад.

  3. Перехоплює весь процес аутентифікації та витягує з HTTP-запитів цінні дані: паролі та сесійні куки.

  4. Використовує перехоплені сесійні куки для обходу аутентифікації мультифактора.

Ключова відмінність AitM-фішингу від класичного: атакуючому не потрібно створювати фейкову сторінку логіну, яка повністю копіює оригінал. У випадку з AitM лиходій демонструє жертві вихідну сторінку без змін. Тому класичні методи виявлення фіш-китів у цьому випадку не допоможуть.

Використання зворотного проксі між браузером користувача та порталом MFA можна знайти за допомогою скрипта на JS, вбудованого на веб-сторінку. Цей скрипт може грати роль канарки та сигналізувати власнику MFA-додатку та аналітику Blue Team про спробу фішингу:

  1. Жертва відкриває посилання на фішингу, і в браузері спрацьовує скрипт на JS.

  2. Скрипт визначає контекст, у якому виконується (наприклад, URL), та зіставляє актуальне доменне ім'я з очікуваним.

  3. У разі розбіжності контексту скрипт надсилає сигнал на сервер Blue Team.

Робимо схожу канарку на CSS:

  1. Для невидимого ока зображення (піксель) створюємо атрибут url(), який надсилає звернення до сервера Blue Team.

  2. У HTTP-заголовку звернення передається значення Referer.

  3. У разі розбіжності значення Referer з тим, що ми поставили, надсилаємо сигнал аналітику Blue Team.

Screenshot_1.png

Додаємо в білий список адрес різних CDN і чекаємо сигнали.

Виявляємо фішингові ресурси за допомогою нечіткого хешування

Розвиток інструментів проведення фішингових атак призводить до зростання кількості ресурсів, які чіпляють користувацькі та корпоративні облікові дані. Існує багато ефективних методів виявлення цих інструментів (фіш-китів): від аналізу структури веб-сторінок до застосування алгоритмів глибокого навчання.

Пам'ятаю, ще в університеті використовував алгоритми нечіткого хешування для пошуку шкідливого коду, а нещодавно зустрів матеріал , у якому ці ж алгоритми, як і раніше, ефективно застосовуються для захисту від фішингу. Коротко про метод: створюємо хеш значення артефакту (наприклад, веб-сторінки) і намагаємося визначити ступінь подібності з хеш шкідливого артефакту. Ось так просто, без ІІ. Але працює.

Ефективність методу довели на прикладі відомих фіш-китів і сторінок, які помічені в популярних атаках, що таргетують. Дослідники вирахували нечіткий хеш (TLSH) для DOM-дерева отриманої веб-сторінки, порівняли її з хеш раніше поміченої фішингової сторінки і таким чином виявили загрозу.

Якщо думаєш, як ще покращити свій метод пошуку погроз та аномалій, то не поспішай прикручувати ІІ. З багатьма завданнями, як і раніше, працюють алгоритми «до ери ML».

Для публікації повідомлень створіть обліковий запис або авторизуйтесь

Акаунт

Навігація

Пошук

Пошук

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.