Definícia znie jednoducho: podvodná správa, ktorá sa vydáva za dôveryhodného odosielateľa a chce z vás vylákať heslo, kód alebo peniaze. To ale nie je to, čo z phishingu robí problém. Problém je, že za každou úspešnou kampaňou stojí infraštruktúra - domény, hosting, presmerovania, účty na výber peňazí - a práve tá infraštruktúra sa dá vyšetriť. Toto je pohľad na phishing tak, ako ho vidím pri vyšetrovaní konkrétnych prípadov, nie z učebnice.
Phishing býva prvým krokom väčšiny útokov na firmy. Ako ho zamestnanci rozpoznajú skôr, než kliknú, precvičuje školenie Phishing a sociálne inžinierstvo.
Formy phishingu
Najbežnejší je e-mailový phishing - správy, ktoré napodobňujú banky, kuriérske služby, e-shopy alebo štátne inštitúcie. Smishing robí to isté cez SMS, zvyčajne s naliehavým textom o zásielke alebo platbe. Vishing je hlasová verzia - telefonát, pri ktorom sa útočník vydáva za pracovníka banky alebo polície. Rozdiel medzi nimi je len kanál; mechanika aj infraštruktúra v pozadí sú takmer identické.
Ako vyzerá phishing z pohľadu vyšetrovania
Keď dostanem phishingovú správu na analýzu, nezaujíma ma primárne text - ten sa dá napísať za pár minút a málo o útočníkovi prezradí. Zaujíma ma to, čo sa dá overiť: hlavička e-mailu, doména, na ktorú vedie odkaz, server, na ktorom beží falošná stránka, a cesta, akou tam obeť doputuje. Toto sú stopy, ktoré útočník nevie úplne zamaskovať, aj keď sa o to snaží.
Hlavička e-mailu ako prvý dôkaz
Hlavička e-mailu obsahuje viac než len "od koho" a "kedy". Riadky `Received` ukazujú reálnu cestu správy cez servery - a tá sa takmer vždy líši od toho, čo tvrdí zobrazené meno odosielateľa. Výsledky `SPF`, `DKIM` a `DMARC` ukážu, či mal odosielajúci server vôbec oprávnenie posielať poštu za danú doménu - pri phishingu tieto kontroly bežne zlyhávajú alebo úplne chýbajú. Nesúlad medzi `From` a `Return-Path` je ďalší bežný signál. Toto sú presne tie detaily, ktoré bežný používateľ v e-maile nevidí, ale ktoré vyšetrovanie posúvajú ďalej.
Infraštruktúra útočníka
Za každým phishingovým odkazom je reálna infraštruktúra, ktorá sa dá mapovať:
- Doména - väčšinou novoregistrovaná, často len pár dní alebo hodín stará, s WHOIS údajmi skrytými za privacy službou
- Certifikát - dátum vydania certifikátu vie ukázať presný moment, kedy kampaň naštartovala
- Hosting - phishingové stránky bežne bežia na zdieľanej infraštruktúre spolu s desiatkami ďalších podvodných domén, čo je samo o sebe silný signál
- Redirect chain - odkaz z e-mailu zriedka vedie priamo na falošnú stránku; zvyčajne prechádza cez skrátené odkazy alebo kompromitované legitímne weby, aby sa sťažilo sledovanie aj blokovanie
- Reverse-IP - pohľad na to, aké ďalšie domény bežia na tej istej IP adrese, často odhalí celú "továreň" na phishingové kity toho istého útočníka, nie len jeden izolovaný prípad
Kam idú peniaze
Ak phishing cieli na bankové údaje alebo platobnú kartu, ukradnuté peniaze zriedka ostanú na jednom mieste. Bežne prechádzajú cez mule accounts - účty tretích osôb, ktoré prevod peňazí sprostredkujú, často aj nevedomky, výmenou za malú províziu. Následne sa stopa peňazí často presúva do kryptomien, kde je sledovanie zložitejšie, ale nie nemožné - pohyb medzi peňaženkami, výmeny a vstupné body na burzy sa dajú spätne rekonštruovať.
Chyby, ktoré útočníkov prezradia
Málokto robí phishing od nuly pri každej kampani. Útočníci opakovane používajú rovnaký phishingový kit, rovnaký hosting, rovnaký vzor registrácie domén alebo rovnaký kontaktný e-mail naprieč viacerými kampaňami - a práve táto opakovanosť je to, čo pri vyšetrovaní prepája na prvý pohľad nesúvisiace prípady do jedného páchateľa alebo jednej skupiny.
Čo robiť, ak ste klikli - a čo si uchovať ako dôkaz
- Neuzatvárajte a nemažte pôvodnú správu ani stránku - urobte si screenshot skôr, než phishingová stránka zmizne (podvodníci ich bežne rušia po pár hodinách)
- Heslo zmeňte hneď, ale výhradne priamo cez oficiálnu appku alebo web danej služby, nikdy cez odkaz zo správy
- Ak ste zadali údaje k platobnej karte, ihneď kontaktujte banku - rýchlosť tu rozhoduje viac než čokoľvek iné
- Zapnite dvojfaktorové overenie všade, kde je dostupné
- Poznačte si presný čas, kedy ste na odkaz klikli a kedy ste si všimli podvod - pri vyšetrovaní aj u banky to má hodnotu
- Nahláste incident - banke, prípadne aj SK-CERT alebo polícii, najmä ak ide o väčšiu škodu
- Nedajte sa nachytať na "obnovenie prostriedkov" - druhá vlna útoku často cieli presne na obete prvého útoku, s ponukou pomôcť vám peniaze vrátiť za poplatok vopred
Ako sa brániť
Pri každej správe s naliehavým tónom si overte odosielateľa priamo cez oficiálny kanál, nie cez kontakt uvedený v samotnej správe. Neklikajte na odkazy ani neotvárajte prílohy v podozrivých e-mailoch. Dvojfaktorové overenie a pravidelné aktualizácie zariadení zásadne znižujú škodu aj vtedy, keď heslo napokon uniknie. Najúčinnejšia obrana je ale skúsenosť - vedieť, ako presne phishing v praxi vyzerá a funguje.
Potrebujete sa v tejto téme zorientovať?
Školenie na mieru, preverenie rizika alebo konzultácia - ozveme sa hneď, ako to bude možné.
