حملات فیشینگ، نحوه تشخیص و مقابله با آنها (قسمت دوم)

تاریخ انتشار: 4 سال پیش
آخرین بروزرسانی: 2 هفته پیش توسط Administrator
330 بازدید
0 نظر

اساساً ایمیل فیشینگ یک نسخه جعلی از یک ایمیل قانونی از یک منبع قابل اطمینان است که میتواند یک فرد یا سازمان باشد. در سالهای اخیر ایمیل های فیشینگ ابزار دست اول برای فریب کاربران آنلاین به منظور افشای اطلاعات حساس بوده است. ایمیلهای فیشینگ در حال افزایش می باشند؛ زیرا مهاجمان می توانند پیام های فیشینگ اعم از پیام های بسیار ساده تا پیام های پیچیده را ارسال نمایند که کاربران اینترنت را فریب می دهد تا اطلاعات اعتباری خود را ارائه دهند. به همین دلیل حفاظت از کاربران اینترنت در مقابل حملات فیشینگ در سال های اخیر جزء موضوع های تحقیقاتی مهم بوده است. مشتریان و کارمندان بانک، به ویژه کسانی که دسترسی های سطح بالا دارند، معمولا ًاهداف اصلی در رابطه با حملات فیشینگ هستند. گزارش ها نشان می دهد که سه صنعت برتر که بیشتر تحت تاثیر حملات فیشینگ قرار می گیرند، خدمات ارائه دهنده اینترنت، خدمات مالی و خدمات پرداخت می باشد. بیشتر افرادی که تحت تاثیر فیشینگ قرار می گیرند، عمدتاً نیاز به حفظ محرمانگی اطلاعات دارند.

هفت نوع رسانه ارتباطی که مورد هدف حملات فیشینگ هستند عبارتند از: ایمیل، وب سایت، IM (Instant Message) ، شبکه های  اجتماعی آنلاین، وبلاگ ها و انجمن ها، موبایل و ویشینگ (فیشینگ از طریق تماس صوتی) که در میان آن ها، ایمیل ها و وب سایت ها بیشتر مورد مطالعه توسط محققین قرار گرفته اند.

انواع ایمیل و بخش های مختلف آن

ایمیل ها را می توان به سه دسته هرزنامه، فیشینگ و هام (HAM: ایمیلهای غیر اسپم) تقسیم کرد. هام در واقع همان ایمیل های قانونی و درخواستی هستند، در حالی که هرزنامه یک ایمیل ناخواسته است.

به طور کلی، یک ایمیل شامل دو قسمت است: هدر و بدنه پیام. هدر شامل اطلاعاتی پیرامون پیام مانند ارسال کننده، موضوع، دریافت کننده، تاریخ و … است. بدنه شامل متن پیام ایمیل است و ممکن است درون آن لینک های فیشینگ گنجانده شده باشد.

در بخش هدر و بدنه یک ایمیل می تواند شامل کدهای مخربی  باشد. همچنین بدنه ایمیل نیز میتواند شامل کد پیوست شده  و لینک های جعلی درون آن باشد. به عبارت ساده تر در این دسته بندی هر بخش ایمیل می تواند عوامل خطرناکی برای سرقت اطلاعات را در خود نهفته داشته باشد و باز نمودن این دسته از ایمیل ها می تواند امنیت کاربران را به خطر اندازد.

 

 

در حوزه امنیتی می توان محتوای ایمیل ها را بر اساس بدافزار درون آنها، فیشینگ ایمیل ها، هرزنامه و لینک های درون آنها مورد بحث و بررسی قرار داد. به طور معمول ایمیل هایی که دارای لینک های جعلی می باشند، از اهمیت بسزایی برخوردار می باشند؛ زیرا توسط این لینکهاست که هکر ها موفق میشوند کاربران را به صفحات جعلی و سرقت اطلاعات سوق دهند.

 

آشنایی با حملات ایمیل فیشینگ

انواع حملات ایمیل فیشینگ

انواع حملات ایمیل فیشینگ در قسمت اول این مقاله، معرفی شده است؛ اما در یک دسته بندی کلی می توان آنها را به دو دسته مبتنی برشباهت بصری و مبتنی بر بد افزار تقسیم  کرد.

فیشینگ مبتنی برشباهت بصری

این تکنیک مستلزم ارسال حجم زیادی از ایمیل های دروغین است و از دریافت کننده ها می خواهد تا روی لینک های جاسازی شده کلیک کنند. پیوندهای هایپرلینک در یک نگاه ساده معمولاً کمتر مشکوک هستند و این موجب فریب کاربر می گردد که روی آن کلیک کند. به عنوان مثال: استفاده از فرمت نقطه چین یا عدد در URL  به جای نام دامنه واقعی.

فیشینگ مبتنی بر بدافزار

این نوع فیشینگ معمولاً شامل نصب نرم افزارهای مخرب در دستگاه های  آلوده شده و قربانی است. در این مورد، نرم افزارهای مخرب، با کلیک روی پیوندهای فیشینگ و گاه حتی با باز کردن  ایمیل فعال می شود.

چرخه حملات ایمیل فیشینگ

حملات فیشینگ عموماً شامل چندین مرحله به شرح زیر هستند:

  • مرحله یک (برنامه ریزی و راه اندازی مرحله اول): مهاجمان ابتدا سازمان هدف یا فرد را شناسایی می کنند و جزئیات مربوط به سازمان یا شبکه را بدست می آورند. سپس حملات را با استفاده از ابزارهایی مثل وب سایت و ایمیل و.. انجام می دهد.
  • مرحله دوم: ارسال ایمیل های جعلی است. به عنوان مثال، به عنوان یک سازمان بانکی که قربانی از آن استفاده می کند، ایمیلی را به کاربر ارسال می کنند و از کاربر می خواهند برخی اطلاعات را به صورت فوری از طریق لینک درون ایمیل به روزرسانی کند که با کلیک بر روی لینک های مخرب ایمیل یا بدافزار فعال می شود و یا کاربر به سایت فیشر هدایت می شود.
  • مرحله سه (شکستن / نفوذ): به زودی برخی قربانیان پیغام تقلب را باز می کنند که یک نرم افزار مخرب بر روی آن نصب شده است و به مهاجم اجازه می دهد تا به سیستم قربانیان نفوذ کند و تنظیمات آن را تغییر دهد. در موارد دیگر، ممکن است به یک صفحه جعلی منجر شود که حاوی درخواست ورود اطلاعات از کاربر قربانی است.
  • مرحله چهار (جمع آوری داده ها ): هنگامی که هکر به سیستم کاربر دسترسی پیدا کند، اطلاعات مورد نیاز را استخراج و به حساب کاربر دسترسی پیدا خواهد کرد و این ممکن است منجر به زیان مالی برای قربانی شود.
  • مرحله پنج(شکستن / خروج): پس از گرفتن اطلاعات مورد نیاز، فیشر هم اکنون تمام مدارک یعنی حساب های وب سایت دروغین را، حذف می کند تا ردپایی از خود به جای نگذارد.

شکل زیر چرخه حملات فیشینگ برای وب سایت ها و ایمیل ها را نشان می دهد.

 

چرخه کامل یک حمله فیشینگ در شکل زیر نشان داده شده است که با به دست آوردن ایمیل قربانیان شروع می شود و هکر ایمیلی ایجاد می کند و با هدف ابتدایی که – دریافت کننده باور کند که ایمیل ممکن است قانونی و واقعی باشد و باید باز شود – ادامه پیدا می کند. در این روش هکر آدرس های ایمیل را از منابع متنوعی شامل آدرس های تصادفی، منابع اینترنتی و  غیره بدست آورده و به صورت ایمیل خصوصی برای قربانی ارسال می کند .

 

ویژگیهای ایمیل فیشینگ

ویژگی های ایمیل فیشینگ را می توان به سه مورد ویژگی مبتنی بر بدنه، ویژگی مبتنی بر هدر، ویژگی های مبتنی بر URL دسته بندی کرد. جدول زیر برخی از ویژگی های ایمیل فیشینگ را برای این سه دسته مقایسه کرده است.

 

تشخیص حملات ایمیل فیشینگ

با توجه به نوع پارامتر و الگوریتم در تشخیص حملات فیشینگ، از یکی از ابزارهای شکل زیر برای ارزیابی وشناسایی فیشینگ استفاده می شود:

 

 

در جدول زیر به توصیف و بررسی این ابزارها پرداخته شده است:

 

یادگیری ماشین

روش های آن سه دسته اصلی طبقه بندی ، خوشه بندی و تشخیص ناهنجاری است.

طبقه بندی

این تکنیک با استفاده از یک تابع ریاضی به نگاشتن ورودی (ویژگی یا متغیرها) به  خروجی موردنظر (پاسخ)، ایمیلها را به ایمیل مشروع و ایمیل فیشینگ با استفاده از ویژگی های خاصی از ایمیل طبقه بندی می کند.

الگوریتم های جنگل تصادفی، ماشین بردار پشتیبان، پرسپترون چند لایه، J48 و Naïve Bayes  چند مورد از الگوریتمهای طبقه بندی معروف در زمینه تشخیص حملات فیشینگ هستند.

تشخیص حملات فیشنگ به شش دسته اصلی یادگیری ماشین، استخراج متن، تطبیق پروفایل (مشخصات)، آنتولوژی، هانی پات، موتورهای جستجو تقسیم می شوند.

 تکنیک خوشه بندی

خوشه بندی اقدامات مبتنی بر پارتیشن بندی یک مجموعه از نمونه ها، به  خوشه های فیشینگ و قانونی هست. اگر هر شیء به عنوان یک گره نشان داده شود، شباهت بین اشیا بر اساس ویژگیهای مشترک بین آنها اندازه گیری می شود و سپس یک الگوریتم خوشه بندی در مورد چنین ساختار خوشهای برای تخصیص اشیا جدید به خوشه مورد استفاده قرار می گیرد. اشیا جدید بر اساس شباهت شان با سایر نمونه های دیگر تحت آنالیز قرار می گیرند. خوشه بندی در تشخیص حملات در رسانه های ارتباطی مختلف از جمله ایمیل فیشینگ و وبسایت های جعلی، صدا (Voice) مبتنی بر اهداف فیشینگ استفاده شده است.

تکنیک تشخیص ناهنجاری

یک الگو در داده است که سازگار با الگوهای رفتاری نرمال نیست. وقتی یک سایت فیشینگ، یک هویت کاذب را ادعا می کند، سایت فیشینگ همیشه رفتارهای ناهنجاری را در مقایسه با سایتهای قانونی نشان می دهد. الگوریتمهای تشخیص ناهنجاری به موارد مشکوک در وبسایتها امتیازی را اختصاص می دهند که اگر این امتیاز از حد مشخصی بالاتر رود، به عنوان وبسایت فیشینگ طبقه بندی می شود. جدول زیر، نشان می دهد که اقدامات متقابل مبتنی بر یادگیری ماشین برای تشخیص فیشینگ، بیشتر در مورد وبسایتها و ایمیلها مورد استفاده قرار گرفته است.

 

استخراج متن

استخراج متن از طریق تکنیک های یادگیری ماشین و داده کاوی و به وسیله آنالیز الگوهای موارد مشکوک در محتوای ایمیل، وبسایت URL ،  پیامهای فوری و … فیشینگ را شناسایی می کند. سه نوع تکنیک استخراج برای تشخیص فیشینگ استفاده می شود که عبارتند از LSA، RE، TF-IDF.

 

RE

ابزارهای انعطاف پذیری را برای تطبیق رشته های متن فراهم می کند. در تشخیص فیشینگ، RE ها برای تولید الگوهای URL های فیشینگ از صفحات موجود استفاده می شوند. این الگوها به نوبه خود می توانند برای مطابقت با URL های فیشینگ جدید مورد استفاده قرار گیرند. RE ها برای ایجاد پایگاه های داده لیست سیاه مفید هستند و در نهایت، به تغییرات مکرر جزئی در الگوهای فیشینگ می پردازند.

 

LSA

بر شناسایی روابط پنهان بین کلمات کلیدی، از جمله مترادف ها و همنام ها متکی است. LSA و مدل های موضوع در بسیاری از برنامه های کاربردی استخراج متن استفاده شده اند و در واقع به عنوان ویژگی های تشخیص فیشینگ مبتنی بر طبقه بندی مورد استفاده قرار گرفته اند.

 

TF-IDF

به صورت منظم وزن یک اصطلاح معین را با توجه به یک سند خاص (به عنوان مثال یک صفحه وب یا پست الکترونیک) تعیین می کند. به عنوان مثال، اصطلاحاتی که معمولا در ایمیل های دروغین استفاده می شوند، دارای وزن بالاتر TF-IDF نسبت به همتایان مشروع خود هستند.

 

تطبیق پروفایل(مشخصات)

اقدامات تطبیق مشخصات با استفاده از اطلاعات در مورد نام دامنه، آدرس URL از دامنه های اخیر که توسط کاربر مورد دسترسی قرار گرفته و بسیاری از ویژگی های دیگر در تشخیص فیشینگ اقدام می کند. اقدامات فیشینگ مبتنی بر تطبیق مشخصات به چهار دسته استفاده از تطبیق تاریخچه، الگوهای تطبیق، تطبیق بصری و ساختاری، تطبیق لیست سیاه وسفید گروه بندی می شوند.

تطبیق تاریخچه

پروفایل کاربر، اطلاعاتی در مورد رسانه و احراز هویت کاربر که برای هر رسانه استفاده میکند را ذخیره میکند هنگامی که چنین اطلاعاتی در یک محیط خاص ادعا میشود یکی از آنها که مشروع هست در مشخصات کاربر ذخیره میشود. یکی از رویکردهای تشخیصی آن توسعه ابزار پلاگین برای ردیابی فعالیتهای کاربران آنلاین است که هر زمان که کاربر اقدام به انتقال اطلاعات در یک مسیر غیرقابلاعتماد بر اساس ردیابی تاریخچه اطلاعات میکند این ابزار تولید هشدار میکند.

تطبیق الگو

به جای ضبط کردن اطلاعاتی مانند فعالیتهای کاربر این رویکرد مشخصاتی در مورد وجودهای دیگر (اشخاص دیگر) را ایجاد میکند. برای مثال کلاهبرداری گارد، مرورگر پلاکن، صفحه نمایش برای صفحات اعتبار کاربر را به وسیله چک کردن تاریخچه مرورگر کاربر درخواست میدهد اگر کاربر وارد اعتبار کاربری ذخیره شده خود بر روی صفحه هدف ناشناخته شود، نمره ناهنجاری از طریق یک روش تطبیق الگو محاسبه میشود. بر اساس نمره صفحه به عنوان فیشینگ یا مشروع دسته بندی میشود

تطبیق بصری

شباهت بصری بر اساس جنبهای بصری رابط وب مانند تصاویر، بلاک و طرح مقایسه میشود تا میان فیشینگ و صفحات مشروع تمایز قائل شود. صفحات وب فیشینگ به وسیله مقایسه شدن با صفحات مشروع و مشکوک بر اساس شباهت نمودار و شباهت صفحه وب بر اساس تصاویر تشخیص داده می شوند. برخی رویکردهای تطبیق بصری بیش از یک نوع اندازه گیری شباهت را به کار میگیرند.

تطبیق لیست سیاه وسفید

این نوع از اقدامات متقابل تأکید را روی پایگاه دادههای دامنههای مورد اعتماد و مشکوک شناخته شده دارند. در واقع مرورگر لیست سیاه مکانیزم حفاظتی بزرگ در مقابل لیست سایتهای مشکوک به روز شده را به صورت مداوم چک می کند که در صورت تشخیص فیشینگ بودن به لیست سیاه آنها را اضافه می کند اما اکثر لیست های سیاه در فیشینگ روز صفر مؤثرنیستند. جدول زیر، تشخیص فیشینگ مبتنی بر تطبیق مشخصات را خلاصه می کند و نشان می دهد که در تشخیص ایمیل فیشینگ از تطبیق تاریخچه استفاده شده است.

 

آنتولوژی

آنتولوژی به عنوان یک ابزار قدرتمند برای نمایش و بیان دانش مربوط به یک حوزه در یک قالب رسمی و قابل پردازش توسط ماشین مطرح است. به وسیله آنتولوژی می توان شرایط جدید که در مفاهیم واصطلاحات در ایمیلهای فیشینگ استفاده می شود را به وسیله مدل کردن آنها به عنوان مفاهیم و روابط معنای درآنتولوژی شناخت. یکی از روشها به این صورت است که ویژگیهایی از ایمیل به وسیله آنالیز کردن متن آن استخراج می شود. اگر ویژگیهای استخراج شده با ایمیلهای فیشینگ شناخته شده تطبیق پیدا کند، ایمیل در یک آنتولوژی گذاشته می شود. سپس یک مجموعه از مفاهیم مرتبط در تشخیص روند ثبت می شود.

هانی پات

در واقع یک منبع سیستم اطلاعاتی با اطلاعات کاذب است که برای مقابله با هکرها و کشف و جمع آوری فعالیتهای غیرمجاز در شبکه های رایانه ای بر روی شبکه قرار می گیرد. هانی پات معمولاً به عنوان تله ای برای جمع آوری داده مشکوک پیکربندی می شود. آنها پیکربندی می شوند تا داده در مورد هکرها، ایجاد پایگاه داده های لیست سیاه هکرها، دامنه های مشکوک بلاک شده را جمع آوری کنند. این رویکرد می تواند به ردیابی فعالیتهای فیشینگ کمک کند. این رویکرد در تشخیص صدای روی IP و IM مورد استفاده قرار می گیرد.

موتورهای جستجو

موتورهای جستجو با تکنیک های دیگر فیشینگ ترکیب می شوند که به طور معمول اگر یک صفحه مشروع است آن صفحه باید ایندکس گذاری شده باشد و توسط موتورهای جستجو به آن رتبه بندی اختصاص یابد. پیشنهاد به استفاده رتبه بندی موتورهای جستجو به عنوان ورودی ساخت طبقه بندی فیشینگ یک تکنیک که ادعا می شود در کاهش موارد مثبت  کاذب فیشینگ مؤثر باشد جدول زیر، تشخیص فیشینگ مبتنی بر آنتولوژی،  هانی پات و موتورهای جستجو را خلاصه می کند و نشان می دهد که در تشخیص ایمیل فیشینگ از آنتولوژی استفاده شده است.

 

رویکردهای محافظتی در برابر حملات ایمیل فیشینگ

در جهت کمینه کردن حملات ایمیل فیشینگ پنج رویکرد حفاظتی ایمیل ها در برابر فیشینگ به شرح زیر در نظر گرفته می شود:

حفاظت در سطح شبکه

حفاظت در سطح شبکه معمولا با ممانعت از ورود طیف وسیعی از آدرسهای IP یا مجموعه ای از دامنه ها به شبکه پیاده سازی می شود. این امر به مدیر وبسایت اجازه می دهد تا پیامها را از سیستم هایی که معمولاً ایمیل جعلی یا فیشینگ ارسال می کنند، مسدود کند. “لیست سیاه سیستم نام دامنه” که توسط ارائه دهندگان استفاده می شود، تولید شده و بر اساس مطالعه رفتار ترافیکی به روزرسانی می شود.

 

احراز هویت

رویکردهای مبتنی بر احراز هویت برای فیلتر کردن ایمیل جعلی، طراحی شده اند تا تأیید  کنند که آیا ایمیل به وسیله یک مسیر معتبر ارسال شده است یا خیر و نام دامنه توسط فیشر جعل نشده باشد. احراز هویت، امنیت ارتباطات را در هر دو سطح کاربر و دامنه افزایش می دهد. احراز هویت در سطح کاربر توسط رمز عبور به عنوان یک اعتبار انجام می شود. دیگر تکنیکهای احراز هویت ایمیل توسط ارسال رمز عبور درهم سازی شده با نام دامنه با استفاده از امضای دیجیتالی و درهم سازی رمز عبور، پیاده سازی شده اند.

ابزارهای سمت کلاینت

ابزارهایی که در طرف کلاینت کار می کنند شامل فیلترهای پروفایل کاربر و نوارابزارهای مبتنی بر مرورگر هستند. CloudMark ، CallingID ،NetCraft ، SpoofGuard ، نوار ابزار eBay  و فیلتر فیشینگ IE برخی از ابزارهای سمت کلاینت هستند. این ابزارها دربرگیرنده مطالعه فیشینگ و حمله از طریق شناسایی مستقیم “مرورگرهای وب” جعلی هستند. سایر تکنیکها نیز راهکارهای را در ابزارهای سمت کلاینت ارائه می دهند که شامل بررسی دامنه، بررسی  URL، محتوای صفحه و الگوریتمها است. این ابزارها که با استفاده از نمونه های اولیه متداول از URL های وبسایت جعلی طراحی و آموزش داده شده اند، با یک کادر محاورهای به کاربر هشدار می دهند.

معمولا این ابزارها به لیست سیاه و لیست سفید وابسته هستند که تکنیکی برای جلوگیری از حملات فیشینگ از طریق چک کردن آدرسهای وب جاسازی شده در ایمیلها یا چک کردن مستقیم وبسایت است، لیست سیاه می تواند مثبت کاذب (False Positive) تولید کند و بسیاری از ایمیلهای فیشینگ را از دست بدهد، بنابراین، به طور خاص مؤثر نیست، هم چنین تکنیکهای لیست سیاه و لیست سفید برای انطباق با تغییرات فناوری بسیار ضعیف هستند.

آموزش کاربر و راه حل های قانونی

فیشینگ در سال 2004 میلادی، توسط کمیسیون تجاری فدرال به لیست جرائم سایبری اضافه شد. این نهاد اطلاعات آنلاین را در مورد خطرات حملات فیشینگ و نحوه دوری از این حملات به طور مستمر از دولتها، سازمانهای غیرانتفاعی و از بسترهای تجاری مانند eBay، آمازون و بانکهای آمریکا دریافت و منتشر می کند. افزایش سطح آگاهی و آموزش کاربران در مورد ایمیل فیشینگ می تواند تا حد بسیار زیادی موفقیت این حملات را کاهش می دهد.

فیلترها و طبقه بندیهای سمت سرور

معمولاً فیلترهای سمت سرور که مبتنی بر رویکردهای فیلترینگ محتوا محور هستند، بهترین گزینه برای مبارزه با حملات صفر روزه محسوب می شوند؛ بنابراین اکثر محققان سعی می کنند که حمله صفر روزه را از این سمت حل کنند. معمولاً این روش به مجموعه ای از ویژگیهای ایمیل فیشینگ بستگی دارد. این ویژگیها از طریق انطباق با طبقه بندی آماری در الگوریتمهای یادگیری ماشین آموزش داده می شوند تا بین ایمیلهای با علامت معتبر (قانونی) یا ایمیل فیشینگ تمایز قائل شوند. پس ازآن، این طبقه بندی ممکن است برای پیش بینی کلاس ایمیلهای تازه دریافت شده بر روی یک جریان ایمیل مورد استفاده قرار گیرد. جدول زیر  معایب این پنج رویکرد محافظتی ایمیل فیشینگ را بررسی می کند.

 

 

اگرچه حملات فیشینگ برای مدتهای طولانی توسط محققین مورد بررسی قرار گرفته اند، اما مقابله در برابر این حملات تا حد زیادی به فرهنگ امنیت سایبری کاربران وابسته است.

برای مطالعه مقالات بیشتر در حوزه امنیت سایبری، وبلاگ آشنا ایمن را دنبال کنید.

 

اشتراک‌گذاری:

دیدگاه‌ها (0)

💬

هنوز دیدگاهی ثبت نشده است. اولین نفری باشید که نظر می‌دهید!

ارسال دیدگاه