Як клікбейт-файли PDF обходять захист і крадуть ваші дані

1

Ваші особисті дані стали продуктом. Хакери хочуть їх. Вони більше не крадуть їх лише за допомогою грубої сили. Вони дурять вас, щоб ви самі передали їм інформацію. Останній прийом пов’язаний з обманними PDF-файлами. Ви можете зіткнутися з одним з них, шукаючи простий посібник з принтера або податкову форму. Ці документи виглядають нормально. Вони поводяться нормально. Але вони є пастки.

Традиційний фішинг покладався на електронні листи, що імітують довірені джерела. Ви отримуєте повідомлення, яке здається вихідним від Amazon, eBay або вашого банку. Тема листа створює відчуття терміновості. “Оновіть свій профіль”, “Проблема з вашим замовленням”, “Підпишіть свої документи”. Натискання на посилання в цих листах зазвичай призводить до підробленого веб-сайту. Він виглядає ідентично справжньому. Ви вводите облікові дані. Ви передаєте їх хакеру.

Сучасні фільтри електронної пошти стали кращими. Вони перехоплюють багато цих підроблених повідомлень і переміщують їх у спам. Вони відзначають підозрілі посилання. Це змусило зловмисників адаптуватись. Їм потрібний новий підхід. Щось, що прослизне повз автоматичні захисні системи.

Поширення обманних PDF-файлів

На сцену виходять клікбейт-файли PDF. Не нова концепція як така, але її застосування еволюціонувало. Знайдіть драйвер програмного забезпечення або юридичний шаблон. Ви завантажуєте PDF-файл. Він відкривається у вашому браузері. Він виглядає нешкідливим. Розширення файлу правильне. Зміст релевантний.

Але є каверза.

Як тільки ви відкриваєте файл, ви читаєте не статичний текст. Ви взаємодієте з пасткою. PDF-файл запропонує вам щось зробити. Він може попросити вас натиснути на посилання. Або він може попросити вас відзначити поле, щоб довести, що ви людина. Ці перевірки “Я не робот” поширені на законних сайтах. Google використовує їх постійно. Ви дізнаєтесь про цей шаблон. Ви довіряєте цьому шаблону.

Ви натискаєте на полі.

Це натискання перенаправляє вас. Ви вирушаєте на шкідливий веб-сайт. Решта атаки слідує стандартним протоколам фішингу. Сайт краде ваші дані для входу. Він встановлює шкідливе програмне забезпечення на ваш пристрій. Сам PDF-файл це просто механізм доставки. Це ключ, який відчиняє двері.

«По суті, частина атаки після PDF не змінюється. Але сам PDF-файл є новим, тому що від нього важче захиститися».
— Джада Стівала, Центр інформаційної безпеки Гельмгольця

Цю цитату взято з дослідження цього конкретного вектора атаки. Стіва та її команда виявили, як ці файли оминають виявлення. Вміст шкідливого сайту знайомий. Цільова сторінка – це класичний шаблон фішингу. Новизна полягає в типі файлу, який використовується для доставки користувача на цю сторінку.

Чому PDF-файли складніше заблокувати

Чому цей метод працює, коли фільтри електронної пошти настільки сильні?

PDF-файли складні. Вони можуть містити скрипти. Вони можуть виконувати код. Вони можуть відкривати зовнішні посилання. Більшість програм безпеки сканують вкладення електронною поштою. Вони перевіряють наявність відомих сигнатур шкідливих програм. Вони шукають підозрілі структури коду. Добре створений PDF-файл може уникнути цих перевірок. На поверхні виглядає чистим. Шкідлива дія запускається лише тоді, коли людина взаємодіє з нею.

Браузери також залучені до процесу. Коли ви відкриваєте PDF-файл у Chrome або Edge, браузер обробляє відображення. Він має свій набір захисних заходів. Але якщо PDF-файл просто відображає посилання та чекає натискання, браузер бачить законний файл. Він бачить користувача, який робить добровільний вибір. Вибір помилковий, але дія ініційована користувачем.

Це створює пробіл. Автоматизовані системи шукають відомих загроз у процесі передачі. Вони шукають активних спроб експлуатації. Вони не завжди шукають соціальної інженерії, замаскованої під статичні документи.

Розпізнавання загрози

Як розпізнати ці пастки?

PDF-файли часто обіцяють щось корисне. Посібник. Договір. Квитанція. Вони покладаються на ваше бажання зручності. Ви хочете отримати інформацію швидко. Ви не бажаєте копатися в папках. Ви натискаєте на результат пошуку. Ви завантажуєте. Ви відчиняєте.

Уважно подивіться зміст. Чи потребує PDF-файл негайної взаємодії? Легітимні документи рідко вимагають натискання кнопок. Вони не вимагають, щоб ви доводили, що ви людина, натискаючи посилання всередині самого документа. Якщо PDF-файл просить вас натиснути, щоб переглянути повний вміст, будьте обережні. Якщо він просить вас оновити плагін для читання файлу, будьте дуже обережні.

Файл може мати спільне ім’я. Або може використовувати хитрий заголовок. “Printer_Driver_Install.pdf” може насправді бути фішинговим посиланням. Ім’я відповідає змісту. Зміст порожній або мінімальний. Єдина дія – це перенапрямок.

Безперервна битва

Це частина більшої гри. Зловмисники змінюють тактику. Захисники оновлюють правила виявлення. Потім зловмисники знову змінюють підхід. Клікбейт-файл PDF – це лише поточна ітерація. Він експлуатує довіру до форматів файлів. Він експлуатує звичку натискати на посилання.

Програмне забезпечення безпеки покращується. Дослідники виявляють ці шаблони. Але поки виявлення не стане ідеальним, пильність залишається вашим найкращим інструментом. Не припускайте, що файл є безпечним, тому що це PDF. Не припускайте, що посилання в документі є безпечним, тому що документ прийшов з пошукової системи.

Дані цінні. Хакери наполегливі. Методи еволюціонують. Будьте напоготові.

Чому клікбейтні PDF-файли зникають (і чим вони замінюються)

Війна із цифровим обманом еволюціонує. З того часу, як дослідники, такі як команда Стівали, почали відстежувати ці шкідливі PDF-файли, їх загальна кількість скоротилася. Легкі цілі вже вичерпані. Але не розслаблюйтесь. Зловмисники все ще діють, ховаючись на увазі у вигляді підроблених інструкцій до принтерів та податкових декларацій. Ціль не змінилася: вкрасти вашу особистість. Змінився лише метод — він став більш витонченим.

Як залишатися в безпеці, коли змінюється приманка? Звертайте увагу на очевидні ознаки, тому що шахраї ліниві. Вони хочуть, щоб ви натиснули. Якщо PDF-файл кричить про необхідність негайних дій, довіряйте своїй інтуїції. Це почуття роздратування чи терміновості — ваш найкращий захист. Шахраї покладаються на паніку, щоб обійти ваше логічне мислення.

Візьмемо як приклад інструкцію до принтера. Даний посібник пояснює налаштування. Воно не просить вас залишити сторінку та ввести особисті дані на дивному зовнішньому сайті. Якщо документ, що стосується картриджів, перенаправляє вас на портал входу в систему, це пастка. Невідповідність – це сигнал.

Розпізнавання фішингу до того, як стане занадто пізно

Фішинг більше не обмежується файлами. Він пов’язаний із електронною поштою. Тактика стара, але вона все ще працює, бо люди передбачувані. Ви можете розпізнати такі спроби звернувши увагу на тему листа. Воно здається дивним? Занадто терміновим? Занадто розпливчастим?

Візьмемо Amazon. Якщо ви отримаєте лист, у якому стверджується, що ваше замовлення скасовано чи має проблеми, перевірте свою історію замовлень. Чи купували ви щось? Скоріш за все, ні. Якщо передумова листа відповідає вашій реальності, це брехня.

Адреса відправника – наступна ознака. Банки та великі роздрібні продавці не надсилають електронні листи із загальних облікових записів gmail. Якщо ви бачите листа нібито від вашого банку, надісланого з випадкового рядка символів або від безкоштовного поштового провайдера, негайно видаліть його. Це майже напевно “фішинг”, створений для того, щоб виглядати легітимно.

Прочитайте текст. Зверніть увагу на погрози. Шахраї люблять створювати штучні дедлайни. Вони повідомляють, що ваші дані будуть втрачені назавжди, якщо ви не дійте негайно. Вони загрожують призупинити роботу вашого облікового запису. Цей поспіх — тактика маніпуляції. Вона призначена для того, щоб змусити вас припинити думати і почати натискати.

Коли вони просять безпосередньо ввести паролі або номери кредитних карток за посиланням або у формі, це останній червоний прапор. Легітимні компанії рідко вимагають конфіденційні дані таким чином. Якщо ви не впевнені, чи не проникло вже шкідливе програмне забезпечення на вашу систему через підозріле посилання, не гадайте. Віднесіть пристрій до фахівця. Нехай його просканують. Краще перестрахуватися, аніж шкодувати.

Інтернет сповнений пасток. Ключ не у знанні кожної нової вразливості. Ключ – у розпізнаванні патернів. Будьте скептичні. Дійте повільно. Якщо щось здається неправильним, швидше за все так і є.