Всего несколько лет назад фишинговые атаки были замечены исследователями как одна из нескольких угроз, найденных в спаме, рассылаемом по электронной почте. В течение некоторого времени фишинг оставался относительно примитивным с технической точки зрения - угроза была относительно редкой и обычно представляла опасность только для наивных и неопытных пользователей. Но сегодня масштаб подобных атак и используемых технологий резко вырос.
Тип сведений, интересующих киберпреступников, в конечном счете, определит тип фишинговой атаки. Например, если целью фишинга является получение доступа к учетной записи в социальной сети, то злоумышленник попытается, используя поддельный веб-сайт, похожий на социальную сеть, принудить жертву оставить адрес своей электронной почты и пароль к сети.
Если цель киберпреступника - завладеть деньгами жертвы, то поддельный веб-сайт может содержать поля для ввода учетных данных пользователей, связанные с финансами и информацией о кредитной карте.
Хотя задачи фишинговых атак и меняются, цель у злоумышленников всегда одна - незаконно делать деньги. И для ее достижения используются любые средства, в том числе и воровство денег жертвы, как в случае с поддельными онлайновыми страницами банков, онлайновыми электронными магазинами и подписками к онлайн-играм. Однако фишеры прибегают и к продаже украденных баз данных на черном рынке, которые могут пригодиться для различных мошеннических схем, включающих рассылки спама и распространение вредоносного программного обеспечения.
На сегодня широко распространены два пути распространения фишинговых ссылок - с помощью браузера и электронной почты. Используя эти каналы как механизмы распространения, фишеры атаковали 37,3 млн. человек во всем мире в 2012-2013 гг. против 19,9 млн. в 2011 году. Рост составил 87,44%.
Большинство жертв в 2012-2013 гг. проживало в России, США, Индии, Германии, Вьетнаме, Великобритании, Франции, Италии, Китае и Украине. Эти 10 стран являются родиной 64,05% всех жертв фишинговых атак в исследованный период.
В России число атакованных пользователей за прошлый год выросло на 56,1% - с 4,47 до 6,98 млн. И хотя Россия находится на первом месте по числу атакованных, все же наиболее впечатляющий рост оказался во Вьетнаме, где количество жертв выросло более чем в 2,5 раза за прошлый год - с 480 000 до 1,2 млн человек.
Вместе с тем хотелось бы отметить, что в ближайшее время стоит ожидать расцвета фишинговых атак, направленных на пользователей смартфонов и планшетов. Основные причины - распространенность мобильных устройств и недостаточный уровень технической грамотности их пользователей. Распространенность смартфонов и их применение для серфинга в Интернете непрерывно растет. Более того, увеличивается и доля продаваемых смартфонов под Android.
Приведем несколько цифр из отчета Mobile Threats and the Underground Marketplace с сайта APWG Mobile Fraud web site.
- К 2015 г. ожидается более 2 млрд. мобильных устройств.
- В Китае сегодня 564 млн. интернет-пользователей, из них 75% - мобильные.
- На сегодня на Virustotal насчитывается свыше 5,6 млн. образцов вредоносного ПО для Android, из них более 1,3 млн образцов подтверждено двумя и более антивирусными вендорами.
- Типы вредоносных программ и методов нападения включают: программы-шпионы, фишинг-атаки, троянские программы, смешанные атаки, многие из которых предназначены для кражи денег пользователей.
- Отслеживание перемещения техники используются для извлечения сведений о привычках владельца.
Сегодня очень важно понимать, что смартфон - это не только удобство работы, но и огромное количество угроз безопасности данных. А вместе с тем, большинство пользователей не только не осознает этого, но и ничего не делает для своей защиты. Многие даже не защищают свои устройства элементарным ПИН-кодом. А ведь к смартфонам добавлено целое поколение "умных" датчиков: GPS, акселерометры, гироскопы, магнитометры, датчики близости, микрофоны, камеры и радио (сотовая связь, Bluetooth, Wi-Fi, RFID, NFC). Мы можем взаимодействовать с доменами социальных сетей, осуществлять банковские операции в мобильном приложении и т. д. Умных технологий много, но не следует забывать и об умной защите данных, обрабатываемых при помощи этих технологий.
Часто злоумышленники используют уязвимости инфраструктуры смартфонов. Ведь независимо от типа операционной системы все уязвимости, так или иначе, могут быть представлены в четырех основных категориях: аппаратные средства, программное обеспечение, пользователь, каналы связи. В дополнение к сказанному можно утверждать, что владельцы смартфонов должны нести большую ответственность за безопасность устройства, поскольку существует вероятность его утери или кражи. А это дополнительный фактор риска по отношению к такому оборудованию, как стационарные РС.
Маленький экран смартфона упрощает мобильный фишинг. URL может быть замаскирован или даже скрыт, что вызовет куда больший эффект, чем на рабочем столе. Кроме того, следует учесть, что маленький размер экранной клавиатуры способен привести и к ошибке в наборе адреса.
Задержки обновлений ПО оставляют уязвимости открытыми для эксплуатации. И хотя актуальной версией на сегодня уже является Android 4.3, очень много устройств до сих пор работают на 2.3 и более ранних версиях. Почему так?
Во-первых, потому что многие телефоны, особенно младших версий, не обновляются никогда. Во-вторых, мобильные пользователи не устанавливают обновления сразу же по многим причинам (процедура обновления занимает длительное время, телефон разряжается и т. д.). Это может привести к задержке применения патча на несколько дней или даже недель.
Создание и развертывание злонамеренного ПО не требует высокого уровня знаний и особых навыков соблазнения пользователей, чтобы заставить их установить вредоносное ПО. Многие владельцы гаджетов принимают предложения игр, незнакомого ПО или привлекательных изображений, даже если они не уверены в источнике ПО.
Увы, но пользователи сегодня также являются одной из разновидностей уязвимостей. Сказывается, например, нежелание устанавливать устойчивые пароли и ПИН-коды для управления доступом к смартфону. С одной стороны, пользователи считаются безответственными, так как они мало времени уделяют управлению смартфоном, но справедливо ли ожидать от них большего?
Сегодня производители смартфонов хотят продавать свои продукты, не обеспечивая пользователей даже элементарными знаниями в области безопасности, кроме простейшего "устанавливайте ПО только из доверенных источников".
Вместе с тем, необходимо понимать, что сейчас совсем не нужно обладать каким-то сверхъестественными знаниями и умениями, чтобы применять вредоносное ПО (цены на злонамеренное ПО приведены в таблице).
Образцы инструментов и сервисов | Цена в долларах США (март 2013 г.) | Описание |
Мобильные кейлоггеры Mobile Intrusion (surveillance) Мобильные шпионы |
Open Source 400 500-5000 |
Java & Python Keyloggers |
Mobile malware for banking theft | 10 000-30 000 | Eurograbber, ZitMo, Tinba Trojan |
Mobile botnet | 50-400 | |
Mobile botnets (операционный & адаптированный исходный код) | 4000-30 000 | Mobile ISO service, SMS |
Mobile traffic by targeted country | 10-30 за 1000 hosts | |
Mobile SMS spam service | 2-8 центов за 1 SMS | Mobile spamming |
Mobile SMS spamming tool | 30-50 | SMS spammer by klychev v0.3 |
Mobile flooder (Skype or SIP) | 30-80 | Skype Flooder |
По данным Trend Micro, по итогам 2012 г. найдено 4000 фишинговых сайтов, разработанных специально для атак на мобильных пользователей. И хотя это число составляет менее одного процента всех фишинговых сайтов, обнаруженных в текущем году, ясно, что мобильные устройства (смартфоны, планшеты и т.д.) становятся новыми платформами для фишинговых атак. Киберпреступники используют фишинг-сайты, имитирующие официальные сайты, чтобы обмануть пользователей и раскрыть уязвимую информацию, например, имена, пароли и т. д.
К тому же стоит учесть, что 75% всех мобильных фишинговых сайтов были мошенническими версиями известных банковских или финансовых сайтов, что позволяет злоумышленникам в дальнейшем применить украденные ими данные для инициирования незаконных транзакций.
Часть фишинговых сайтов разработана для имитации сайтов социальных сетей (2%) и сайтов онлайн-магазинов (4%). Небольшое число фишинговых сайтов для социальных сетей может объясняться тем, что пользователи предпочитают специальные приложения для общения в социальных сетях.
Извечный вопрос, на который сложно давать ответ. Может ли в данном случае защита быть технической? Да, может. Фактически, защиту для пользователя ПК в определенной мере способен осуществить сам браузер, антивирус или любой сервис репутации интернет-сайтов, например, WOT (Web On Trust). Однако стоит понимать, что далеко не все сервисы равнозначны.
В случае мобильного пользователя - антивирус. Любой? Нет, увы, не любой, а лишь тот, который использует в своей работе репутационные технологии проверки веб-страниц. Почему? Да потому что проверка веб-страниц в данном случае возможна лишь по внешней базе веб-репутаций, ведь для смартфона (планшета) пока проверкой веб-страниц никто заниматься не может. Просто не хватит мощности процессора.
Если же говорить о выборе антивируса, то в данном случае я бы советовал выбирать тот, в котором служба репутации обновляет списки сайтов не только на основании данных, присылаемых пользователями. Что еще можно посоветовать?
Пользователям
Понимание тактики фишеров может помочь вам защититься от следующих атак:
- Не забывайте проверять корректность написания адреса. Проверяйте, что адрес в поле адреса записан правильно, без ошибок.
- Если вы получили ссылку в социальной сети, в службе мгновенных сообщений, потратьте немного времени и спросите отправителя, действительно ли он вам отправлял какую-либо ссылку. Обезопасьте себя от вредоносной рассылки.
- Если ссылка пришла в письме, не поленитесь ее проверить путем редактирования, вполне возможно, что под видимым вам текстом скрывается совершенно другой.
Предприятиям
Сотрудник, который знает, что такое фишинг, имеет меньшую вероятность пропустить фишинговую атаку, подвергнув опасности данные компании. Он понимает потенциальные последствия, будет более осторожным при использовании Интернета на компьютере компании.
Фишинг может использоваться как один из этапов в атаке, направленной на вашу компанию. Нередко цель такой атаки - воровство денег вашей компании, корпоративный шпионаж или хищение персональных данных сотрудников. Именно поэтому крайне важно использовать комплексные решения по обеспечению безопасности. При этом опять-таки лучшим вариантом решения будет антивирусный продукт, имеющий репутационные технологии проверки веб-страниц.
Владимир БЕЗМАЛЫЙ,
MVP Consumer Security, Microsoft Security Trusted Advisor
Горячие темы