Эффективные методы борьбы с фишинговыми атаками. Часть I.
Май, 2009
Современный фишинг
Заголовок раздела «Современный фишинг»Заимствованное слово фишинг (phishing) образовано от английского password — пароль и fishing — рыбная ловля, выуживание. Цель этого вида интернет-мошенничества — обманный увод пользователя на поддельный сайт, чтобы украсть его личную информацию (логины, пароли, адреса электронной почты) или заразить перенаправленный на подложный сайт компьютер трояном; заражённый компьютер активно используется в ботнет-сетях для рассылки спама, DDoS-атак и сбора данных о пользователе. Активное распространение интернет-мошенничеств привело к формированию чёрных рынков со своими заказчиками и исполнителями: основная масса вирусов и троянов в 2008 году создавалась с целью последующей продажи; по количеству вредоносного ПО мировым лидером стал Китай, по сложности и “инновационности” — российские хакеры.
Механизмы фишинга
Заголовок раздела «Механизмы фишинга»Главный вектор атаки — самое слабое звено системы безопасности, человек. Клиент банка не всегда точно знает, какой адрес правильный: mybank.account.com или account.mybank.com; в некоторых шрифтах строчная i и прописная L выглядят одинаково (I = l) — даже наведение курсора на ссылку не помогает. В арсенале злоумышленников — от подмены в локальной базе IP-адресов (в Windows XP достаточно отредактировать файл hosts) до фарминга. Ещё один вид мошенничества — локальная подмена веб-страницы “на лету”: троян добавляет в отображаемый сайт дополнительные поля (например, номер кредитной карты); для этого нужно знать банк жертвы, поэтому тематические базы адресов — ликвидный товар чёрного рынка. Нежелающие нести расходы фишеры атакуют популярные сервисы (аукционы, платёжные системы, крупные банки) в надежде, что случайный получатель письма имеет там учётную запись, — и надежды зачастую оправдываются.
Традиционные методы противодействия
Заголовок раздела «Традиционные методы противодействия»Уникальный дизайн сайта. При заключении договора клиент выбирает изображение, которое в дальнейшем показывается при входе на сайт банка; если изображения нет или оно другое — сайт поддельный. На практике способ не выдерживает критики: чтобы показать картинку, пользователя надо сначала идентифицировать (по логину) — злоумышленник узнаёт логин на поддельном сайте, эмулирует ошибку связи, обращается на реальный сервер и подсматривает правильное изображение; другой вариант — фальшивое предупреждение об истечении срока действия изображения с предложением выбрать новое.
Одноразовые пароли. Классический пароль многоразовый и может использоваться перехватившим его злоумышленником годами; одноразовый пароль используется один раз. Носители: пластиковые карточки со стираемыми полосками (около 100 паролей, требует регулярной замены) и генераторы одноразовых паролей — генерация по времени (пароль на экране меняется, например, раз в две минуты) или по событию (по нажатию кнопки). Метод безопаснее классического, но оставляет шансы: не защищён от атаки “человек посередине” (man in the middle) — злоумышленник вклинивается в обмен, “представляясь” пользователю сервером и наоборот, передаёт серверу введённый одноразовый пароль от своего имени и, не разрывая связь после завершения сеанса пользователя, совершает нужные транзакции; чтобы не ждать, может имитировать ошибку связи. На практике одноразовые пароли применяются вместе с установлением защищённого соединения (например, SSL) ещё до аутентификации.
Односторонняя аутентификация. Протокол SSL (Secure Sockets Layer, разработан Netscape в 1996 году), использующий асимметричный алгоритм RSA, — один из самых популярных методов защищённого обмена в интернете; для российской криптографии нужно дополнительное ПО на сервере и каждом клиентском месте. Хотя протокол позволяет аутентифицировать и сервер, и пользователя, на практике чаще применяется односторонняя аутентификация: серверный сертификат выдаётся и заверяется третьей доверенной стороной — удостоверяющим центром (Thawte, Verisign и др.), доверие к одному УЦ позволяет проверять подлинность всех сайтов, владельцы которых к нему обращались. Списки доверенных УЦ (в реестре ОС или настройках браузера) сами подвергаются атакам: фишерский сайт с сертификатом поддельного УЦ, добавленного в доверенные, не вызывает подозрений; пользователям же свойственно нажимать “Да”, не вчитываясь в предупреждения браузера. Похожий приём используют средства контроля SSL-трафика: трояны применяют SSL, чтобы миновать шлюзовую фильтрацию, а защитные решения вклиниваются в обмен и заменяют сертификат веб-сервера на выданный корпоративным УЦ, сканируя трафик без видимых изменений.
URL-фильтрация. В корпоративной среде используется для ограничения нецелевого использования интернета и как защита от фишинга (во многих антивирусных средствах — единственный способ). Фишерские сайты выявляют и вносят в чёрные списки производители антивирусов, банки, платёжные системы, правоохранительные органы и специальные организации (Anti Phishing Work Group, APWG); совместные мероприятия с регистраторами и хостингами позволяют оперативно закрывать поддельные сайты. По отчёту APWG за первую половину 2008 года выявлено 47 324 фишинговых сайта; среднее время жизни фишерского сайта — всего 49,5 часов, но средние потери от его работы — не менее $300 в час, что говорит о высокой доходности этого чёрного бизнеса. При этом не все производители защищены такой оперативностью обновления баз, многие пользователи не используют средств защиты или вводят конфиденциальные данные со случайных рабочих мест, а усреднённые данные означают, что реальная атака может нанести конкретной компании существенно больший урон — вплоть до грани банкротства.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Information Security, №1, Май, 2009
Эксперт: Алексей Комаров, Аладдин
