Jak Clickbait PDF obejde zabezpečení a ukradne vaše data

7

Vaše osobní údaje se staly zbožím. Hackeři je chtějí. Už je nekradou jen hrubou silou. Oklamou vás, abyste jim sami poskytli informace. Nejnovější trik zahrnuje podvodné soubory PDF. Na jeden z nich můžete narazit při hledání jednoduchého návodu k tiskárně nebo daňového formuláře. Tyto dokumenty vypadají dobře. Chovají se normálně. Ale jsou to pasti.

Tradiční phishing spoléhal na e-maily napodobující důvěryhodné zdroje. Obdržíte zprávu, která vypadá jako z Amazonu, eBay nebo vaší banky. Předmět vytváří pocit naléhavosti. „Aktualizujte svůj profil“, „Vyskytl se problém s vaší objednávkou“, „Podepište své dokumenty“. Kliknutím na odkaz v těchto e-mailech se obvykle dostanete na falešnou webovou stránku. Vypadá totožně se skutečnou věcí. Zadáte své přihlašovací údaje. Předáte je hackerovi.

Moderní e-mailové filtry se zlepšily. Mnoho z těchto falešných zpráv zachytí a přesunou je do spamu. Označují podezřelé odkazy. To donutilo útočníky přizpůsobit se. Potřebují nový přístup. Něco, co proklouzne kolem automatických obranných systémů.

Distribuce podvodných souborů PDF

Clickbait PDF se dostávají do obrazu. Toto není nový koncept jako takový, ale jeho aplikace se vyvinula. Najděte softwarový ovladač nebo právní šablonu. Stáhnete si soubor PDF. Otevře se ve vašem prohlížeči. Vypadá neškodně. Přípona souboru je správná. Obsah je relevantní.

Má to ale háček.

Jakmile otevřete soubor, nečtete statický text. Interagujete s pastí. PDF vás vyzve, abyste něco udělali. Může vás požádat, abyste klikli na odkaz. Nebo vás může požádat, abyste zaškrtli políčko, abyste prokázali, že jste člověk. Tyto kontroly „nejsem robot“ jsou na legitimních webech běžné. Google je používá neustále. Tento vzorec poznáte. Tomuto vzoru důvěřujete.

Kliknete na pole.

Toto kliknutí vás přesměruje. Jste přesměrováni na škodlivý web. Zbytek útoku se řídí standardními phishingovými protokoly. Stránka krade vaše přihlašovací údaje. Nainstaluje do vašeho zařízení škodlivý software. Samotné PDF je prostě doručovací mechanismus. Toto je klíč, který otevírá dveře.

“V podstatě se post-PDF část útoku nemění. Ale samotný PDF soubor je nový, protože je těžší se proti němu bránit.”
— Jada Stivala, Helmholtzovo centrum pro informační bezpečnost

Tento citát pochází z výzkumu tohoto konkrétního útočného vektoru. Stivala a její tým zjistili, jak se tyto soubory vyhýbaly detekci. Obsah škodlivého webu je známý. Vstupní stránka je klasická phishingová šablona. Novinkou je typ souboru používaný k doručení uživatele na tuto stránku.

Proč je těžší blokovat soubory PDF

Proč tato metoda funguje, když jsou e-mailové filtry tak silné?

Soubory PDF jsou složité. Mohou obsahovat skripty. Mohou spustit kód. Mohou otevírat externí odkazy. Většina bezpečnostních programů skenuje přílohy e-mailů. Kontrolují známé podpisy malwaru. Hledají podezřelé struktury kódu. Dobře vytvořené PDF se těmto kontrolám může vyhnout. Na povrchu vypadá čistě. Škodlivá akce je spuštěna pouze tehdy, když s ní osoba interaguje.

Do procesu jsou zapojeny i prohlížeče. Když otevřete PDF v Chrome nebo Edge, prohlížeč se o zobrazení postará. Má svůj vlastní soubor ochranných opatření. Pokud však PDF pouze zobrazí odkaz a čeká na kliknutí, prohlížeč uvidí legitimní soubor. Vidí, že uživatel dělá dobrovolnou volbu. Výběr je nesprávný, ale akci zahájil uživatel.

Vznikne tak mezera. Automatizované systémy vyhledávají známé hrozby během procesu přenosu. Vyhledávají aktivní pokusy o vykořisťování. Ne vždy hledají sociální inženýrství maskované jako statické dokumenty.

Rozpoznání hrozeb

Jak tyto pasti rozpoznat?

PDF často slibují něco užitečného. Řízení. Smlouva. Příjem. Spoléhají na vaši touhu po pohodlí. Chcete informace rychle. Nechcete se prohrabovat složkami. Kliknete na výsledek vyhledávání. Stahujete. Otevřeš to.

Podívejte se pozorně na obsah. Vyžaduje PDF okamžitou interakci? Legitimní dokumenty zřídka vyžadují kliknutí na tlačítka. Nevyžadují, abyste prokázali, že jste člověk, kliknutím na odkaz v samotném dokumentu. Pokud vás PDF požádá, abyste kliknutím zobrazili celý obsah, buďte opatrní. Pokud vás požádá o aktualizaci pluginu pro čtení souboru, buďte velmi opatrní.

Soubor může mít běžný název. Nebo by mohl použít záludný název. „Printer_Driver_Install.pdf“ může být ve skutečnosti phishingový odkaz. Název neodpovídá obsahu. Obsah je prázdný nebo minimální. Jedinou akcí je přesměrování.

Nepřetržitý boj

Je to součást větší hry. Útočníci mění taktiku. Obránci aktualizují pravidla detekce. Poté útočníci opět změní přístup. Clickbait PDF je pouze aktuální iterace. Využívá důvěru ve formáty souborů. Využívá zvyk klikat na odkazy.

Bezpečnostní software se zlepšuje. Vědci tyto vzorce identifikují. Ale dokud není detekce dokonalá, zůstává vaším nejlepším nástrojem ostražitost. Nepředpokládejte, že je soubor zabezpečený, protože je to PDF. Nepředpokládejte, že odkaz v dokumentu je bezpečný, protože dokument pochází z vyhledávače.

Data jsou cenná. Hackeři jsou vytrvalí. Metody se vyvíjejí. Buďte ve střehu.

Proč clickbait PDF mizí (a co je nahrazuje)

Válka proti digitálnímu podvodu se vyvíjí. Od doby, kdy výzkumníci jako Stivalův tým začali tyto škodlivé soubory PDF sledovat, celkový počet klesl. Snadné cíle jsou již vyčerpány. Ale nepolevuj. Zločinci stále operují a skrývají se na očích v podobě falešných tiskových pokynů a daňových přiznání. Cíl se nezměnil: ukrást vaši identitu. Změnila se pouze metoda – stala se trochu sofistikovanější.

Jak zůstat v bezpečí, když se návnada změní? Dávejte pozor na zjevná znamení, protože podvodníci jsou líní. Chtějí, abyste klikli. Pokud PDF volá po okamžité akci, věřte svým instinktům. Ten pocit podráždění nebo naléhavosti je vaší nejlepší obranou. Podvodníci spoléhají na paniku, aby obešli vaše logické myšlení.

Vezměme si jako příklad pokyny k tiskárně. Tato příručka vysvětluje nastavení. Nežádá vás, abyste opustili stránku a zadali osobní údaje na cizím externím webu. Pokud vás dokument týkající se vašich kazet přesměruje na přihlašovací portál, je to past. Nekonzistence je signál.

Rozpoznejte phishing, než bude příliš pozdě

Phishing již není omezen na soubory. Je spojen s e-mailem. Taktika je stará, ale stále funguje, protože lidé jsou předvídatelní. Takové pokusy poznáte tak, že budete věnovat pozornost předmětu e-mailu. Zdá se to divné? Příliš naléhavé? Příliš vágní?

Vezměme si Amazon. Pokud obdržíte e-mail s oznámením, že vaše objednávka byla zrušena nebo má problémy, zkontrolujte prosím historii objednávek. Koupili jste si něco? S největší pravděpodobností ne. Pokud premisa dopisu neodpovídá vaší realitě, je to lež.

Dalším znakem je adresa odesílatele. Banky a velcí obchodníci neposílají e-maily ze sdílených gmail účtů. Pokud uvidíte e-mail, který tvrdí, že je z vaší banky, odeslaný z náhodného řetězce znaků nebo od bezplatného poskytovatele e-mailu, okamžitě jej smažte. Toto je téměř jistě phishing podvod navržený tak, aby vypadal legitimně.

Přečtěte si text. Dávejte pozor na hrozby. Podvodníci rádi vytvářejí umělé termíny. Řeknou vám, že vaše data budou navždy ztracena, pokud nebudete okamžitě jednat. Vyhrožují pozastavením vašeho účtu. Tento spěch je manipulační taktika. Je navržen tak, abyste přestali přemýšlet a začali klikat.

Když vás požádají o přímé zadání hesel nebo čísel kreditních karet prostřednictvím odkazu nebo formuláře, je to poslední červená vlajka. Legitimní společnosti zřídka vyžadují citlivé údaje tímto způsobem. Pokud si nejste jisti, zda se do vašeho systému již nedostal malware prostřednictvím podezřelého odkazu, nehádejte. Předejte přístroj odborníkovi. Nechte ho naskenovat. Lepší bezpečí než litovat.

Internet je plný nástrah. Klíčem je neznat každou novou zranitelnost. Klíčem je rozpoznání vzorců. Buďte skeptičtí. Pomalu. Pokud se vám něco nezdá, pravděpodobně to tak není.