Как фишинговые мошенники крадут вашу личность и что вы можете сделать

9

Вы открываете почтовый ящик. Тема письма звучит срочно. Оно якобы от вашего банка. В нём сообщается, что ваш аккаунт заблокирован. Если вы не перейдёте по ссылке и не войдёте в систему прямо сейчас, вы потеряете всё.

Сердце замирает. Эта паника — и есть крючок.

Это фишинг, цифровая афера, направленная на кражу вашей жизни. Речь идёт не просто о потере нескольких сотен долларов. Речь идёт о краже личности. Это о том, как посторонние опустошают ваши счета, совершают покупки от вашего имени или даже используют ваш компьютер для отмывания денег, не предупреждая вас об этом.

Большинство людей представляют фишинг как неприятное письмо, притворяющееся сообщением от Amazon или компании, выпускающей кредитные карты. И да, это самое распространённое лицо этого зла. Но письмо — лишь приманка. Ловушка гораздо глубже.

Анатомия цифровой аферы

Фишинг — это не магия. Это процесс. Холодный, расчётливый цикл, который эволюционировал с тех пор, как само слово появилось в 1996 году. Сам термин является игрой слов с «рыбалкой» (fishing), подразумевая, что преступники забрасывают сети, чтобы поймать как можно больше информации.

Вот как на самом деле работает этот механизм.

Планирование. Атакующие решают, кого именноtargetировать. Они не просто гадают. Они используют те же методы сбора данных, что и спамеры. Они собирают адреса. Покупают базы данных. Выявляют клиентскую базу конкретного банка или розничного магазина.

Подготовка. Когда цели определены, создаётся инфраструктура. Они создают поддельный адрес электронной почты, который выглядит легитимно. Они создают фальшивый веб-сайт. Этот сайт так точно копирует настоящий, что даже опытный глаз может колебаться.

Атака. Сообщение попадает в ваш почтовый ящик. Оно использует психологическое давление. Создаёт ощущение срочности. Угрожает немедленными потерями. Требует немедленных действий.

Сбор данных. Вы переходите по ссылке. Вводите свой пароль. Вводите номер социального страхования. Данные попадают в базу данных злоумышленников.

Последствия. Именно здесь происходит реальный ущерб. Воры используют ваши учётные данные для совершения незаконных покупок. Они занимаются мошенничеством. И вот самая пугающая часть: исследования показывают, что до 25% жертв никогда полностью не восстанавливаются после финансовых и эмоциональных последствий.

Почему ваше антивирусное ПО не может вас спасти

Мы полагаемся на брандмауэры и антивирусное программное обеспечение, чтобы оставаться в безопасности. Но фишинг взламывает не только ваш компьютер. Он взламывает вас.

Он эксплуатирует уязвимости как клиентского, так и серверного программного обеспечения. Но в своей основе это старомодная афера. Она основана на доверии. Она полагается на предположение, что письмо от «[email protected]» действительно от вашего банка.

Преступники знают, что большинство людей торопятся. Они знают, что вы устали. Они знают, что вы перейдёте по ссылке, потому что угроза кажется реальной.

Как распознать тревожные признаки

Итак, как защитить себя? Нужно быть скептиком.

Будьте осторожны с общими приветствиями. «Уважаемый клиент» — это явный признак подделки. Настоящие банки обычно знают ваше имя.

Обращайте внимание на угрозы. Легитимные организации сообщат вам о проблеме. Они попросят вас войти в защищённый портал для её решения. Они не будут требовать немедленных действий через электронную почту.

Если письмо просит вас подтвердить свой пароль, удалите его. Никогда не предоставляйте личную информацию по ссылке в письме.

Сообщайте о случаях. Если вы подозреваете попытку мошенничества, сообщите об этом соответствующим органам. Отдел мошенничеств вашего банка — обычно хорошее начало.

Цикл продолжается

Фишеры не остаются статичными. После атаки они оценивают, что сработало. Они корректируют свои сообщения. Уточняют свои фальшивые сайты. Начинают цикл заново.

Первое задокументированное использование слова «фишинг» произошло почти три десятилетия назад. Тактика изменилась, но цель остаётся прежней: выуживать вашу информацию.

Вы всё ещё проверяете электронную почту с тем же чувством срочности?

Вы бы не передали свои банковские реквизиты незнакомцу. Большинство людей знают, что этого делать нельзя. Однако мошенники не просят. Они крадут. Чтобы получить эти учетные данные, им приходится обходить человеческую психологию. Это социальный инжиниринг. Речь идет не о взломе кода. Речь идет о взломе доверия.

Мошенники воспроизводят знакомые бренды. Они точно копируют легитимные электронные письма. Затем они подменяют ссылки. Жертва нажимает кнопку, которая выглядит официально. Она ведет на поддельную страницу. Адрес отправителя в поле «От:» подделан. Он выглядит настоящим. Адрес для ответа является фальшивым. Ссылки замаскированы. Они скрывают истинное назначение. Но копирование внешнего вида — это только половина дела.

Главный трюк заключается в создании срочности. Сообщения фишинга требуют немедленных действий. Они хотят, чтобы вы отреагировали, не задумываясь.

«Действуйте сейчас, иначе потеряете всё».

Вот какое сообщение они транслируют. Некоторые угрозы обещают отмену аккаунта. Другие утверждают, что вы совершили покупку, которой не было. Вы впадаете в панику. Вы не хотите потерять деньги за транзакцию, которую никогда не завершали. Поэтому вы нажимаете. Вы следуете по ссылке. Вы отдаете ту самую информацию, о потере которой вы боялись.

Доверие к автоматизации играет здесь огромную роль. Люди верят, что компьютеры объективны. Они считают, что алгоритмы не совершают ошибок. Мошенники эксплуатируют эту слепую зону.

Сообщения часто утверждают, что «компьютерный аудит» обнаружил аномалии. Они говорят, что автоматический процесс выявил подозрительную активность. Жертва верит, что кто-то взламывает ее аккаунт. Она не верит, что система допустила ошибку. Легче представить вора, чем сбой.

Фишинг — это уже не только электронная почта. Мошенники расставляют более широкую сеть.

  • Мгновенные сообщения
  • Текстовые сообщения с мобильных телефонов (SMS)
  • Чаты
  • Фальшивые баннерные объявления
  • Форумы и списки рассылки
  • Фальшивые сайты поиска работы
  • Фальшивые панели инструментов для браузера

Средство передачи меняется. Цель остается прежней.

Почему сложный программный обеспечение облегчает фишинг

Существует прямая корреляция между сложностью программного обеспечения и уязвимостями в области безопасности. Чем больше функций имеет веб-браузер или почтовый клиент, тем больше возможностей у злоумышленников проскользнуть незамеченными. По мере улучшения фильтров безопасности тактика фишинга эволюционирует, чтобы обходить их. Это своего рода гонка вооружений, и инструменты, на которые пользователи полагаются ежедневно, часто предоставляют лазейки.

Наиболее распространенным методом остается подделка адреса. Большинство почтовых клиентов позволяют пользователям вводить любые данные в поля «От» и «Ответить на». Эта удобная функция полезна для людей, управляющих несколькими идентичностями, но она становится золотой жилой для мошенников. Они могут создавать сообщения, которые выглядят так, будто они исходят от доверенных источников. Некоторые почтовые серверы усугубляют этот риск, позволяя подключаться к порту протокола простой передачи почты (SMTP) без аутентификации. Это позволяет злоумышленникам полностью обходить личные пароли, заставляя сервер отправлять вредоносные сообщения напрямую.

Помимо поддельных отправителей, злоумышленники используют несколько технических приемов, чтобы обмануть пользователей и избежать обнаружения.

Обманные ссылки и скрытый код

Обфусцированные URL-адреса являются основным вектором атаки. Эти ссылки выглядят легитимно, но перенаправляют пользователей на вредоносные сайты. Злоумышленники используют несколько техник для достижения этой цели:

  • Тайпсквоттинг и IDN: Они могут ошибиться в написании URL-адреса компании или использовать регистрацию международных доменных имен (IDN). Это позволяет им использовать символы из других алфавитов, которые выглядят идентично латинским символам, обманывая глаз.
  • Шестнадцатеричные форматы: URL-адреса могут быть закодированы в шестнадцатеричном формате, чтобы запутать базовые сканеры.
  • Инструкции перенаправления: Выглядящие легитимно URL-адреса могут содержать скрытые инструкции, которые перенаправляют трафик в другое место.
  • Обманный HTML: Отображаемый текст может полностью отличаться от фактического назначения. Например, ссылка может выглядеть так, будто она ведет на руководство по «зомби-машинам» на надежном сайте, но лежащий в основе HTML-код направляет браузер на совершенно другую, вредоносную статью.

Визуальная и структурная обманчивость

Злоумышленники также манипулируют тем, что вы видите на экране. Определяя, какой браузер и почтовый клиент вы используете, фишер может накладывать поддельную графику. Они могут размещать изображения адресных строк и значков безопасности (замков) поверх реальной строки состояния. Это создает ложное чувство безопасности.

Всплывающие окна и фреймы — еще одна распространенная тактика. Вредоносный код может выполняться в невидимых фреймах, окружающих сайт, или всплывающие окна могут полностью перекрывать легитимный контент. Даже текстовые письма могут быть обманными. Многие из них содержат скрытую HTML-разметку с невидимыми словами, предназначенными для обхода фильтров против спама.

Риск фарминга

Отравление кэша DNS, часто называемое фармингом, особенно опасно. В этой атаке злоумышленник изменяет информацию на сервере DNS. Это может произойти через социальную инженерию, например, обманув представителей службы поддержки, чтобы они внесли изменения.

После изменения записей DNS любой, кто пытается посетить поддельный сайт компании, будет перенаправлен на другой сайт. Это затрагивает всех в сети, а не только отдельных пользователей. Это трудно обнаружить, потому что браузер пользователя показывает легитимно выглядящий адрес, но содержимое полностью скомпрометировано.

Ландшафт социальной инженерии изменился. Вам больше не нужна яркая поддельная ссылка, чтобы украсть данные. Самые опасные атаки теперь происходят внутри легитимных браузеров.

Рассмотрим прокси-компьютер. Это устройство находится между вами и целевым веб-сайтом. Оно записывает каждую транзакцию, которую вы совершаете. Сайт выглядит настоящим. В адресной строке отображается правильный домен. Но трафик дублируется.

Фишеры, использующие эти методы, не должны маскировать свои ссылки, поскольку жертва находится на легитимном веб-сайте в момент кражи её информации.

Это ловушка. Вы доверяете URL-адресу. Вы вводите свой пароль. Прокси-сервер крадёт его.

Вредоносное ПО: скрытый сообщник

Фишинг — это не только про электронную почту. Речь идёт о том, что запускается на вашем компьютере. Злоумышленники развёртывают вредоносные программы, чтобы выполнить основную работу.

  • Клоггеры захватывают каждый нажатый символ. Ваш пароль? Потерян.
  • Трояны-снимки экрана делают снимки вашей активности. Они отправляют их обратно злоумышленнику.
  • Трояны удалённого доступа (RAT) превращают ваш ПК в зомби. Ваш компьютер становится узлом в ботнете. Он отправляет фишинговые письма или размещает поддельные страницы.
  • Боты общаются с вами. Они имитируют человеческое поведение на форумах. Они координируют сети зомби.
  • Шпионское ПО отслеживает ваши привычки просмотра. Оно изучает ваши паттерны. Оно помогает злоумышленникам планировать следующую атаку.

Ваш компьютер скомпрометирован. Фишеру не нужно обманывать вас, заставляя перейти по ссылке. Ему нужно, чтобы вы просто посетили страницу.

Можете ли вы заметить разницу?

Насколько хорошо вы на самом деле знаете, на что смотрите?

MailFrontier предлагает тест на IQ в области фишинга. Он проверяет, можете ли вы распознать подделки. Next Generation Security Software публикует руководство по другим техникам. Antiphishing.org пошагово разбирает одну атаку.

За всем этим сложно уследить.

Противодействие фишингу

Почему базовая безопасность останавливает большинство мошенников

Вы уже знакомы с этой процедурой. Брандмауэр включен. Антивирус активен. Это не просто модные словечки; это ваша первая линия обороны от фишинга. Но если вы хотите настоящей безопасности, нужно смотреть внимательнее. Проверяйте SSL-сертификат на любом сайте перед входом в систему. Внимательно изучайте выписки из банка построчно.

Фишинговые атакующие небрежны. Они оставляют «отпечатки пальцев» в своих электронных письмах и на веб-сайтах. Когда вы открываете почтовый ящик, ищите красные флаги.

Общие приветствия — явный признак мошенничества. «Уважаемый клиент» кричит о том, что это обман. Настоящие банки обычно находят время, чтобы ввести ваше настоящее имя. (Примечание: Спиринг-фишинг является исключением. Эти злоумышленники проводят разведку и используют ваше имя, поэтому не снижайте бдительность только потому, что письмо кажется персональным.)

Остерегайтесь угроз. Если в письме сказано: «Ответьте в течение пяти дней, иначе мы аннулируем ваш аккаунт», удалите его. Настоящие компании заинтересованы в вашем бизнесе. Они не паникуют из-за нескольких дней молчания.

Ни одна легитимная компания не запрашивает пароли или номера социального страхования по электронной почте. Это было верно до появления фишинга. Это по-прежнему верно сейчас.

Ссылки — это место, где устанавливается ловушка. Длинные URL-адреса? Странные символы, такие как знак @ в середине? Опечатки? Не нажимайте. Введите адрес вручную. Это займет на две секунды больше. Это спасет вас от потери всего.

Опечатки — самый старый трюк в книге. Плохая грамматика выглядит непрофессионально, и ей нельзя доверять в финансовых сообщениях.

Как правительства и провайдеры борются с фишингом

Война идет не только против вас. Бизнес и правительства оказывают сопротивление. Правительство США обязало банки использовать двухфакторную аутентификацию к концу 2006 года. Это означает не только наличие пароля. Вам нужен физический токен или биометрическое сканирование. Это небольшая преграда, которая прерывает цепочку атаки для большинства преступников.

Провайдеры интернет-услуг и разработчики программного обеспечения предлагают защиту через панели инструментов. Эти инструменты мгновенно проверяют сертификаты безопасности. Они сообщают, где зарегистрирован сайт. Они анализируют ссылки перед тем, как вы нажмете на них. Некоторые даже предоставляют визуальные подсказки — зеленую полосу или определенный логотип, — которые подтверждают, что вы находитесь на настоящем сайте.

Используйте их.

Что делать, если вы стали жертвой

Если вы считаете, что электронное письмо поддельное, не отвечайте на него. Не нажимайте на ссылки. Не передавайте никаких данных.

Сообщите об этом компании, чье имя используется мошенниками. Используйте их официальный веб-сайт или позвоните им напрямую. Не используйте контактную информацию из подозрительного письма. Вы также можете сообщить о попытке мошенничества в Национальный центр информации о мошенничестве (National Fraud Information Center) и Рабочую группу по борьбе с фишингом (Anti-Phishing Working Group).

Если вы уже передали им свои данные, ущерб нанесен. Но вы можете его ограничить.

  • Немедленно свяжитесь с компанией, чьи данные были скомпрометированы.
  • Позвоните в свой банк, кредитную организацию или эмитенту кредитной карты.
  • Сообщите о мошенничестве как минимум в одно крупное кредитное бюро: Equifax, Experian или TransUnion.
  • Подайте заявление в местную полицию.
  • Сообщите в Федеральную торговую комиссию (FTC).
  • Сообщите о киберпреступлении в ФБР через Центр подачи жалоб на преступления в интернете (Internet Crime Complaint Center).

Измените свои пароли. Начните с скомпрометированного сайта. Затем измените их везде. Если вы используете одни и те же пароли, вы просто ждете, когда случится следующее несчастье.

Масштаб угрозы

Цифры не лгут. Только в августе 2005 года было зафиксировано 13 776 фишинговых атак, связанных с 5 259 различными веб-сайтами.

Они нацелились на 84 компании. Но три компании приняли на себя 80 процентов всех атак.

85 процентов этих атак были направлены против банков и финансовых учреждений. Деньги находятся в транзакциях.

Фишинговые атакующие преуспевают примерно в пяти процентах случаев. Это не высокий коэффициент конверсии, но по объему это массивно.

57 миллионов пользователей интернета в США получили как минимум одно фишинговое письмо. До 1,7 миллиона человек фактически передали свои личные данные.

Источник: NGS Software и AntiPhishing.org

Защита ваших данных от фишинговых атак

Бизнес тоже должен играть свою роль. Им нужна многофакторная аутентификация. Им нужны протоколы аутентификации электронной почты. И им необходимо обучать своих пользователей. Вы — самое слабое звено. Сделайте себя сильнее.

Если вы подозреваете фишинговое письмо, остановитесь. Не нажимайте. Не предоставляйте информацию. Сообщите об этом организации. Удалите сообщение.

Это просто. Это скучно. Но это работает.