Nazaj na blog

Izogibanje phishingu: Obvod varnosti e-pošte

November 23, 2024 8 min branja
Izogibanje phishingu: Obvod varnosti e-pošte
Nazadnje posodobljeno:

E-pošta ostaja primarni vektor začetnega dostopa za večino kibernetskih napadov, kampanje phishinga pa so se dramatično razvile za izogibanje sodobnim kontrolam varnosti e-pošte. Kot penetracijski tester, ki redno izvaja ocene phishinga, sem iz prve roke videl, kako sofisticirane tehnike izogibanja lahko zaobidejo tudi dobro konfigurirane rešitve za zaščito e-pošte. Razumevanje teh tehnik ni namenjeno učenju napadalcev novih trikov, temveč pomoči branilcem pri ocenjevanju in krepitvi njihove zaščite e-pošte. Ta objava pokriva MITRE ATT&CK tehniko T1566 (phishing) in njene podtehnike ter zagotavlja izvedljive obrambne smernice.

Sodobna zaščita e-pošte

Preden preučimo tehnike izogibanja, je pomembno razumeti, s čim branilci razpolagajo. Zrel nabor rešitev za zaščito e-pošte običajno vključuje več plasti zaščite. Varni poštni prehodi izvajajo začetno filtriranje na podlagi ugleda pošiljatelja, analize vsebine in skeniranja prilog. Oblačne rešitve varnosti e-pošte dodajajo zaznavo na osnovi strojnega učenja in preverjanje v izoliranem okolju. Prepisovanje URL-jev in analiza ob kliku ščitita pred zlonamernimi povezavami. SPF, DKIM in DMARC zagotavljajo overitev pošiljatelja. Vsaka plast zaznava različne grožnje in kombinirana obramba je bistveno močnejša od katere koli posamezne komponente. Napadalci morajo zaobiti vse plasti hkrati, zato je razumevanje celotnega sklada pomembno za obe strani.

Obhodi pregledovanja prilog

Zlonamerne priloge ostajajo močen mehanizem dostave, napadalci pa so razvili številne tehnike za tihotapljenje mimo skeniranja varnosti e-pošte.

  • Z geslom zaščiteni arhivi (T1566.001) - Šifriranje zlonamernih datotek v z geslom zaščitene arhive ZIP ali RAR preprečuje rešitvam varnosti e-pošte skeniranje vsebine. Geslo je običajno vključeno v telesu e-pošte. Branilci bi morali konfigurirati svoj poštni prehod za karanteno ali označevanje z geslom zaščitenih arhivov, zlasti ko se geslo pojavi v isti e-pošti. Čeprav to lahko ustvari nekaj trenja za legitimne primere uporabe, je varnostna korist pomembna.
  • Vdelani objekti OLE - Napadalci vdelajo zlonamerno kodo v objekte Object Linking and Embedding znotraj dokumentov Office. Ti objekti se lahko pojavijo kot ikone ali vdelane datoteke znotraj navidez benignega dokumenta. Branilci bi morali konfigurirati varnost e-pošte za zaznavo in blokiranje dokumentov Office, ki vsebujejo objekte OLE od zunanjih pošiljateljev, ter zagotoviti, da zaščita končnih točk spremlja aktivacijo objektov OLE.
  • Tihotapljenje HTML (T1027.006) - Ta tehnika dostavi zlonamerno kodo s kodiranjem v vsebino ali priloge HTML e-pošte. Ko uporabnik odpre datoteko HTML, JavaScript lokalno sestavi zlonamerno datoteko v brskalniku, pri čemer zaobide skeniranje varnosti e-pošte, ker zlonamerna vsebina nikoli ne obstaja kot samostojna priloga, ki bi jo bilo mogoče pregledati. Branilci bi morali blokirati priloge HTML od zunanjih pošiljateljev, kjer je mogoče, in zagotoviti, da zaščite na ravni brskalnika zaznajo vzorce tihotapljenja HTML.
  • Zamegljevanje makrov - Čeprav mnoge organizacije zdaj privzeto blokirajo makroje, napadalci še vedno ciljajo okolja, kjer so makroji omogočeni, z močnim zamegljevanjem kode VBA za izogibanje zaznavi na osnovi podpisov. Branilci bi morali uveljaviti blokiranje makrov prek skupinske politike za vse dokumente z interneta z uporabo mehanizma Mark of the Web ter uvesti skeniranje AMSI za morebitne makroje, ki jim je dovoljeno izvajanje.

Obhodi pregledovanja povezav

Zlonamerne povezave so pogosto prednostne pred prilogami, ker pustijo manj sledi in jih je mogoče posodobiti po dostavi. Napadalci uporabljajo več tehnik za prikrivanje zlonamernih URL-jev.

  • Krajšalniki URL in verige preusmeritev - Napadalci uporabljajo legitimne storitve za krajšanje URL-jev in več preusmeritev za prikritje končnega ciljnega URL-ja. Rešitve varnosti e-pošte, ki preverijo le začetni URL, lahko zgrešijo zlonamerno končno točko na koncu verige preusmeritev. Branilci bi morali uvesti varnost e-pošte, ki sledi verigam preusmeritev do njihovega končnega cilja, ter uvesti analizo URL-jev ob kliku, ki ponovno preveri URL-je, ko uporabnik dejansko klikne nanje, ne le ob dostavi e-pošte.
  • Časovno zakasnjena vsebina - Napadalci konfigurirajo svoje pristajalne strani, da ob začetnem skeniranju s strani rešitev varnosti e-pošte prikažejo neškodljivo vsebino, nato pa po zamiku preklopijo na zlonamerno vsebino. To premaga skeniranje pred dostavo, ker je bil URL ob preverjanju čist. Zaščita ob kliku, ki ponovno ovrednoti URL-je v trenutku uporabnikove interakcije, je primarna obramba proti tej tehniki.
  • Geo-ciljane in profilno usmerjene strani - Sofisticirane strani phishinga preverijo IP-naslov obiskovalca, uporabniški agent in druge značilnosti. Če se zdi, da je obiskovalec avtomatiziran skener ali se nahaja v regiji, kjer delujejo ponudniki varnosti e-pošte, stran prikaže neškodljivo vsebino. Le obiskovalci, ki ustrezajo ciljnemu profilu, vidijo stran phishinga. Branilci bi morali zagotoviti, da njihove rešitve za analizo URL-jev uporabljajo rezidenčne IP-naslove in realistične prstne odtise brskalnikov, da se izognejo zaznavi kot skenerji.
  • Phishing s kodami QR - Vedno pogostejša tehnika, kjer je zlonamerni URL vdelan v kodo QR znotraj e-pošte. Ker večina rešitev varnosti e-pošte ne skenira kod QR v slikah, zlonamerni URL pride skozi neodkrit. Branilci bi morali uvesti varnost e-pošte, ki lahko dekodira in analizira kode QR, vdelane v slike e-pošte, ter izobraziti uporabnike o tveganjih skeniranja kod QR iz e-pošte.

Izogibanje ugledu pošiljatelja

Varnost e-pošte se močno zanaša na ugled pošiljatelja za filtriranje zlonamernih e-poštnih sporočil. Napadalci so razvili tehnike za prikaz zaupanja vrednih pošiljateljev.

  • Kompromitirani legitimni računi - Uporaba kompromitiranih e-poštnih računov legitimnih organizacij napadalcu zagotovi polni ugled pošiljatelja te organizacije. Preverjanja SPF, DKIM in DMARC so uspešna, ker e-pošta resnično izhaja iz legitimnega poštnega strežnika. Branilci bi morali uvesti zaznavo anomalij, ki identificira neobičajne vzorce pošiljanja od znanih stikov, kot so nepričakovani tipi prilog, neobičajni časi pošiljanja ali zahteve, ki odstopajo od normalnih komunikacijskih vzorcev.
  • Starejše domene z ustrezno avtentikacijo - Napadalci registrirajo domene mesece vnaprej in postopoma gradijo njihov ugled s pošiljanjem legitimnega prometa pred zagonom kampanj phishinga. Pravilno konfigurirajo SPF, DKIM in DMARC tako, da sporočila uspešno prestanejo preverjanja avtentikacije. Branilci bi morali dopolniti preverjanja overitve z analizo starosti domen in spremljanjem novo registriranih domen. Domene, mlajše od 30 dni, ki se uporabljajo v dohodni e-pošti, bi morale prejeti dodaten nadzor.
  • Zloraba obstoječih pogovorov - Po kompromitiranju e-poštnega računa napadalci odgovorijo na obstoječe e-poštne niti z vsebino phishinga. Ker se odgovor pojavi znotraj legitimne pogovorne niti, je bolj verjetno, da mu bodo prejemniki zaupali, in varnost e-pošte ga lahko oceni kot nižje tveganje. Branilci bi morali uvesti analizo vsebine, ki ovrednoti naravo odgovorov znotraj niti, pri čemer označi odgovore, ki vsebujejo nepričakovane priloge ali povezave znotraj sicer normalnih pogovorov.

Strategije zaznave in obrambe

Gradnja učinkovite obrambe pred phishingom zahteva plastni pristop, ki združuje tehnologijo, procese in ozaveščenost uporabnikov. Tu so moja priporočila na podlagi obsežnih izkušenj z ocenami phishinga.

  • Uvedite celovito overitev e-pošte - Uvedite SPF, DKIM in DMARC za vaše domene s politiko zavrnitve. To napadalcem preprečuje ponarejanje vaše domene in ščiti ugled vaše blagovne znamke. Spremljajte poročila DMARC za identifikacijo nepooblaščene uporabe vaše domene.
  • Omogočite zaščito URL ob kliku - Zagotovite, da so URL-ji ponovno analizirani, ko uporabniki kliknejo nanje, ne le ob prihodu e-pošte. To premaga časovno zakasnjeno menjavo vsebine in ujame URL-je, ki postanejo zlonamerni po dostavi.
  • Uvedite peskovniško skeniranje prilog - Uvedite varnost e-pošte, ki pred dostavo izvede priloge v peskovniškem okolju. To ujame zlonamerne makroje, vdelane objekte in druge tipe testnih vsebin, ki bi jih statična analiza morda zgrešila. Zagotovite, da peskovnik zmore obravnavati z geslom zaščitene arhive s pridobivanjem gesel iz telesa e-pošte.
  • Izvajajte redne simulacije phishinga - Testiranje uporabnikov in vašega nabora rešitev za zaščito e-pošte hkrati. Med mojimi ocenami phishinga dokumentiram, kaj zaobide tehnične kontrole in kateri uporabniki nasedejo socialnemu inženirstvu. Ta dvojna osredotočenost zagotavlja izvedljive podatke za izboljšanje tako tehnologije kot usposabljanja.
  • Vzpostavite mehanizme poročanja - Uporabnikom olajšajte poročanje sumljivih e-poštnih sporočil. Dobro zasnovan gumb za poročanje v e-poštnem odjemalcu, v kombinaciji s hitro triažo varnostne ekipe, ustvari človeški sloj zaznave, ki ujame, kar avtomatizirani sistemi zgrešijo. Pohvalite in nagradite uporabnike, ki učinkovito poročajo, za gradnjo varnostno zavedne kulture.

Testiranje vaše zaščite e-pošte

  1. Preverjanje dejanske zaščite e-pošte - Med penetracijski testi uporabite realistične scenarije phishinga, ki ciljajo vašo specifično infrastrukturo e-pošte. Splošni testi phishinga, ki ne upoštevajo vaših varnostnih kontrol, zagotavljajo omejeno vrednost.
  2. Vključite testiranje ozaveščenosti uporabnikov - Merite stopnje klikov, stopnje predložitve poverilnic in stopnje poročanja. Sledite tem metrikam sčasoma za prikazovanje učinkovitosti vašega programa ozaveščenosti o varnosti in identificirajte oddelke ali vloge, ki potrebujejo dodatno usposabljanje.
  3. Dokumentirajte, kaj zaobide zaznavo - Vsaka tehnika, ki uspešno pride do uporabnikovega nabiralnika, je vrzel v zaznavi, ki jo je treba odpraviti. Sodelujte s ponudnikom varnosti e-pošte za zaprtje teh vrzeli in preverite popravek s ponovnim testiranjem.
  4. Izboljšajte kontrole na podlagi ugotovitev - Prevedite rezultate testiranja v konkretne spremembe konfiguracije, nova pravila zaznave in posodobljeno vsebino usposabljanja uporabnikov. Vrednost ocen phishinga ne izhaja iz samega testa, temveč iz izboljšav, ki sledijo.

Človeški element v obrambi pred phishingom

Noben nabor rešitev za zaščito e-pošte ni popoln in nekatere e-pošte phishinga bodo neizogibno prišle do uporabniških nabiralnikov. Zato usposabljanje o ozaveščenosti uporabnikov ostaja ključna komponenta obrambe pred phishingom. Vendar mora biti usposabljanje realistično in konstruktivno, ne kaznovalno. Uporabniki, ki poročajo sumljive e-pošte, bi morali biti pohvaljeni, ne kritizirani, ko občasno kliknejo. Cilj je ustvariti organizacijsko kulturo, kjer je poročanje sumljivih komunikacij naravno in pričakovano. Med mojimi ocenami dosledno ugotavljam, da organizacije z močnimi kulturami poročanja zaznajo kampanje phishinga hitreje in bolj učinkovito omejijo njihov vpliv kot organizacije, ki se zanašajo izključno na tehnične kontrole. Kombinacija robustne tehnologije varnosti e-pošte in angažirane, varnostno zavedne delovne sile zagotavlja najodpornejšo obrambo pred razvijajočimi se grožnjami phishinga.

Viri za navedene postopke in zahteve: MITRE ATT&CK T1566; Microsoft Defender for Office 365: anti-phishing policies.

Za načrtovanje nadaljnjih ukrepov sta povezana članka Microsoft 365 in Entra ID: zmanjšanje izpostavljenosti prevzemu računov in Gradnja varnostne kulture, ki dejansko deluje.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se