8 марта 2025 г. • От KWD
Фишинг — это многоплановая кибератака, включающая мошеннические письма, регистрацию доменов, поддельные сайты входа и разведку для кражи учетных данных и информации жертв посредством социальной инженерии.
Ключевые моменты
- Фишинг-атаки просты, поскольку они используют занятых пользователей, которые доверяют хорошо оформленным письмам с логотипами брендов, выглядящим релевантными для их работы.
- Киберпреступники арендуют инфраструктуру для фишинга как услугу, включая списки адресов электронной почты, наборы атак и домены, что снижает барьеры входа для злоумышленников.
- Даже плохо спланированные фишинг-кампании успешны, потому что большинство пользователей не прошли обучение по безопасности и не могут выявить изощренные попытки социальной инженерии.
- Фишинг эволюционировал от простых писем к регистрации доменов, сайтам кражи учетных данных и предварительной разведке перед кампанией, ориентированной на конкретные организации.
- Обучение осведомленности в области безопасности и обучение пользователей проверке электронной почты — наиболее контролируемые защиты от угроз фишинга.
Учитывая, что фишинговые атаки считаются начавшимися менее четверти века назад, что делает эту давнюю технику столь эффективной в качестве инструмента для киберпреступников и мошенников?
Когда вы думаете о фишинге, вы можете сразу же подумать о первоначальном письме, отправленном потенциальному получателю-жертве. Однако фишинг — это гораздо больше, чем это в наши дни; это касается регистраций доменов, необходимых поддельных сайтов входа для краж учетных данных, и предварительных исследований, проводимых на возможных целевых компаниях жертв, чтобы найти идеального кандидата.
Вкратце, фишинг — это многогранная атака. И все же, даже если она реализована плохо, она добивается успеха.
Почему это так? Я вижу две простые причины для постоянного роста, развития, расширения и успеха фишинга:
Киберпреступники видят возможность и преследуют бизнес типа «as-a-Service» в экосистеме киберпреступников, который, похоже, растет быстрее, чем вселенная. Ранее единственным вариантом была аренда миллионного списка электронной почты из темной сети, но сегодня темная инфраструктура, наборы сайтов фишинга кражи личных данных и практически любой другой компонент фишинговой атаки могут быть арендованы как услуга. Таким образом, потенциал, который я упомянул ранее, не обязательно связан с обманом компании; возможность для веб-разработчика может быть в создании большого количества этих наборов фишинга вместо работы на своей работе с 9 до 17. Все вовлечены.
Когда это достигает потенциальной жертвы, они не подозревают. Я проповедую это ежедневно здесь. Пользователи заняты выполнением своей работы, и когда они получают письмо, которое хорошо написано, хорошо продумано, хорошо представлено, правильно брендировано и контекстуально подходит, они надевают рабочую шляпу и просто нажимают на ссылку или открывают вложение. Пользователи просто не готовы к атаке, с которой они в конце концов столкнутся (если не уже).
Учитывая, что мы мало что можем сделать, чтобы остановить рост экономики плохих субъектов, мы должны сосредоточиться на одном аспекте, который мы можем повлиять — пользователе. По словам бывшего CISSP Марка Стоуна, потребители могут быть обучены скептически относиться к любому электронному письму, которое запрашивает пароли, переводы денежных средств или любые другие действия, которые могут быть использованы киберпреступником.
Организации могут добиться скептицизма только посредством постоянного обучения осведомленности о безопасности; пользователи должны постоянно напоминать, что опасность всегда присутствует и что они должны поддерживать свою защиту при взаимодействии с электронной почтой или веб-сайтом.
Я думаю, что очевидно, что фишинг будет продолжать существовать. И, учитывая вероятность того, что он продолжит расти, сейчас самое время переключить ваших пользователей в режим скептицизма.