Мы боремся с фишингом на неверном уровне

фишинг безопасность серверы атаки обнаружение защита csoonline.com

Злоумышленники тратят на фишинг всего 20 минут и доллар на домен. Узнайте, как обнаружить атаки типа «злоумышленник посередине» и защитить свою организацию. Анализируйте серверы, а не домены, чтобы выявить всю инфраструктуру атак.

Я как-то засек злоумышленника. От регистрации до делегирования домена, получения сертификата и запуска страницы для сбора учетных данных прошло менее 24 минут, причем 12 из них ушло на ожидание DNS-серверов.

Я постоянно возвращаюсь к этой цифре, потому что она негласно обличает большую часть того, что мы делаем для борьбы с фишингом. Мы блокируем домены. Мы передаем их нашим шлюзам, DNS-фильтрам и платформам анализа угроз; мы подсчитываем, сколько заблокировали, и сообщаем эту цифру совету директоров, который находит ее успокаивающей. Между тем, то, что мы блокируем, обходится злоумышленнику примерно в доллар и двадцать минут на замену.

Домен — это самое дешевое, что есть у злоумышленника. Это также единственное, что видят большинство программ.

Уровень, на котором злоумышленник действительно несет расходы, — это сервер. Серверы требуют денег и времени на настройку. Они сохраняются между кампаниями, потому что их перестройка утомительна. И, что крайне важно, сервер является общим ресурсом, а значит, он несет с собой всю остальную операцию. Найдите сервер, и вы получите не один индикатор. Вы получите всю инфраструктуру.

Именно поэтому современные фишинговые наборы созданы так, чтобы помешать вам его найти.

Стена и трещина в ней

Важны сейчас прокси-серверы типа «злоумышленник посередине». Вместо того чтобы показывать поддельную страницу входа, они в реальном времени передают трафик жертвы на реальный сервис входа Microsoft, возвращают реальные ответы и собирают учетные данные и токен сессии по мере их прохождения. Жертва видит подлинную страницу, проходит подлинную многофакторную проверку, а злоумышленник уходит с действующей сессией. Microsoft задокументировала одну такую кампанию, которая затронула более 10 000 организаций, и с тех пор эта модель стала еще более коммерциализированной.

Разместите такой прокси за сетью доставки контента, и сервер исчезнет. Именно с этим я столкнулся в прошлом месяце. Сертификатный аудит показал мне сертификат сети, а не исходного сервера. Пассивный DNS показал, что домен никогда не разрешался нигде больше. Сканирующие платформы в масштабах всего Интернета вернулись пустыми, что я сначала воспринял как отсутствие, а позже понял как отказ: исходный сервер отбрасывал любое соединение, которое не представляло ожидаемого им точного имени хоста, менее чем за полсекунды, не передав ни байта.

Это различие стоит того, чтобы уделить ему минуту, потому что это ошибка, которую я видел, как совершают способные аналитики. Нулевой результат от сканирующей платформы против сервера с ограничением по имени хоста не означает, что там ничего нет. Это означает, что вы постучали не на том языке. Приравнивание этих двух вещей — это то, как охота преждевременно заканчивается при всеобщем удовлетворении.

Электронное письмо тоже не помогло. Приманка пришла с подлинно скомпрометированного почтового ящика реальной компании, причем все проверки подлинности проходили успешно, поэтому в сообщении не было адреса злоумышленника. Его и не могло быть.

Десять подходов, десять тупиков. Что в итоге сработало, так это cookie, которое собственный сервер злоумышленника передал жертве.

Прокси, который подписывается своим именем

Механизм прост, что, вероятно, является причиной того, почему я никогда не думал его проверить.

Когда прокси пересылает запрос на вход, Microsoft видит подключающегося клиента. Этот клиент — не жертва. Это прокси, потому что именно прокси устанавливает соединение. И Microsoft, как и многие сервисы, устанавливает cookie, записывая адрес, с которого, по ее мнению, клиент подключился.

Затем прокси делает то, что делает прозрачный обратный прокси, если его никто не останавливает. Он передает ответ обратно жертве, включая cookie, потому что переписывание заголовков ответов — это работа, которую никто не удосужился настроить.

Таким образом, браузер жертвы получает cookie с IP-адресом собственного ретрансляционного сервера злоумышленника. Прокси записывает свой обратный адрес на конверте и вручает его человеку, которого он грабит.

Я обнаружил это, фильтруя расшифрованный захват на предмет cookie, установленных фишинговым сайтом, и значение было не адресом Microsoft и не адресом моей песочницы. Оно принадлежало небольшому хостинговому реселлеру, который принимает криптовалюту.

То, что я сделал дальше, важнее самого открытия, и именно на этом я настаивал бы для любой команды, которой я даю советы. Я не считал это окончательным. Один артефакт — это зацепка, а не вывод, и именно прыжок от первого ко второму приводит к отзыву исследований и к тому, что программы разведки теряют доверие, которое делает их стоящими финансирования.

Следующий час я пытался опровергнуть свое собственное открытие. Очевидным конкурирующим объяснением было то, что cookie захватил исходящий трафик моей среды выполнения, а не трафик злоумышленника, поэтому я изучил сам адрес: бюджетный реселлер виртуальных серверов, а не маршрут, используемый какой-либо коммерческой песочницей. Это ослабило альтернативу, но не закрыло ее. Закрыло ее подтверждение из источников, на которые мое первое наблюдение не могло повлиять, поступившее независимо и совпадающее. Только тогда я позволил себе написать слово «исходный».

Если бы они не согласились, это осталось бы в моих заметках как непроверенное, и я бы опубликовал это так. Неподтвержденные результаты — это все еще результаты. Следующий аналитик получит больше пользы от заявленной неопределенности, чем от уверенного предположения.

Одно письмо, затем вся инфраструктура

Вот что вы получаете, работая на уровне сервера, и в этом весь смысл.

Адрес сервера привел ко второму домену, который тихо указывал на него месяцами, так и не обслуживая контент, что, в свою очередь, привело к регистратору, которым оператор больше нигде не пользовался. Разрешение оставшихся доменов сгруппировало их на горстке машин. И две из этих машин несли домены, принадлежащие отдельным облачным арендаторам, которые оператор приложил немало усилий, чтобы держать их отдельно.

Это был прорыв в деле. Эти арендаторы не имели видимой связи друг с другом. Перечисление любого из них никогда бы не выявило другого. Но оператор сэкономил на хостинге, и общая инфраструктура раскрыла то, что изолированная идентификация скрывала.

Одно сообщение о фишинге превратилось в карту инфраструктуры из десятков похожих доменов, выдающих себя за реальных производителей, кадровых агентств и компаний по вывозу мусора, терпеливо собранных за шесть месяцев для мошенничества с счетами-фактурами против их клиентов. Ничего из этого не было видно с домена. Все это было видно с сервера.

Я бы не добрался до всего этого, блокируя то, что стоит доллар.

Направьте тот же факт на свой собственный арендатор

Самая важная часть этого для любого, кто управляет программой безопасности, — это не техника исследования. Это инверсия, и она не зависит от неосторожности злоумышленника.

Если прокси — это то, что видит Microsoft, то прокси — это то, что видят ваши журналы. Когда кто-то из ваших сотрудников становится жертвой фишинга с помощью одного из этих наборов, успешный вход, зарегистрированный в вашем арендаторе, несет адрес ретранслятора, а не адрес вашего сотрудника. Это обнаруживаемое событие, и это один из немногих надежных сигналов, которые вы получаете от атаки, которая в противном случае показывает зеленый свет вашим средствам контроля. Это важно, потому что превентивный контроль, на который полагается большинство из нас, не останавливает это: независимый анализ показал, что подавляющее большинство учетных записей, скомпрометированных с помощью этих наборов, уже имели включенную многофакторную аутентификацию.

Два фактора определяют, работает ли это обнаружение на самом деле. Первый — это поиск в диапазонах хостинг-провайдеров и виртуальных серверов, потому что это сети, из которых вашим сотрудникам не следует входить, и именно здесь находятся эти ретрансляторы. Второй — это помнить, что токен является постоянным, потому что набор нажимает кнопку, которая поддерживает сессию активной, поэтому продолжающаяся активность злоумышленника проявляется как события обновления, а не как новые входы. Охота, которая запрашивает только интерактивные входы, обнаружит момент компрометации и пропустит все, что произошло после него. Я видел, как это случалось.

И когда вы найдете такой случай, порядок реагирования не подлежит обсуждению. Злоумышленник владеет сессией, а не паролем. Сначала отзовите сессии, а затем сбросьте учетные данные. Если сделать наоборот, вы ничего не добьетесь, и злоумышленник продолжит работать, пока все считают, что инцидент исчерпан.

Я опубликовал полный технический разбор этого случая, а также индикаторы и правила обнаружения, в общедоступном репозитории для всех, кто хочет самостоятельно изучить доказательства. Я бы предпочел, чтобы другие протестировали это, чем поверили мне на слово.

Что я хотел бы, чтобы вы извлекли из этого, — это не трюк. Блокировка доменов всегда будет ощущаться как прогресс, потому что число растет, и отчетность проста. Но мы тратим наши усилия на самое дешевое, что есть у злоумышленника. Сервер — это то, где находятся их расходы. Там должны быть и наши.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: