Jak pliki PDF typu Clickbait omijają zabezpieczenia i kradną Twoje dane

11

Twoje dane osobowe stały się towarem. Hakerzy ich chcą. Nie kradną ich już wyłącznie brutalną siłą. Oszukują Cię, abyś sam podał im informacje. Najnowsza sztuczka polega na fałszywych plikach PDF. Możesz natknąć się na jeden z nich, szukając prostej instrukcji obsługi drukarki lub formularza podatkowego. Te dokumenty wyglądają w porządku. Zachowują się normalnie. Ale to pułapki.

Tradycyjny phishing opierał się na wiadomościach e-mail imitujących zaufane źródła. Otrzymujesz wiadomość, która wygląda na wysłaną przez Amazon, eBay lub Twój bank. Temat wywołuje poczucie pilności. „Aktualizuj swój profil”, „Wystąpił problem z Twoim zamówieniem”, „Podpisz dokumenty”. Kliknięcie linku zawartego w tych e-mailach zwykle prowadzi do fałszywej witryny internetowej. Wygląda identycznie jak oryginał. Wpisujesz swoje dane uwierzytelniające. Oddajesz je hakerowi.

Nowoczesne filtry poczty e-mail są coraz lepsze. Przechwytują wiele z tych fałszywych wiadomości i przenoszą je do spamu. Oznaczają podejrzane linki. Zmusiło to napastników do dostosowania się. Potrzebują nowego podejścia. Coś, co przemknie przez automatyczne systemy obronne.

Dystrybucja fałszywych plików PDF

Pojawiają się pliki PDF typu clickbait. Nie jest to koncepcja sama w sobie nowa, ale jej zastosowanie ewoluowało. Znajdź sterownik oprogramowania lub szablon prawny. Pobierasz plik PDF. Otwiera się w przeglądarce. Wygląda nieszkodliwie. Rozszerzenie pliku jest prawidłowe. Treść jest istotna.

Ale jest pewien haczyk.

Gdy tylko otworzysz plik, nie czytasz tekstu statycznego. Wchodzisz w interakcję z pułapką. Plik PDF poprosi Cię o zrobienie czegoś. Może poprosić Cię o kliknięcie łącza. Może też poprosić Cię o zaznaczenie pola potwierdzającego, że jesteś człowiekiem. Te kontrole „Nie jestem robotem” są powszechne w legalnych witrynach internetowych. Google używa ich cały czas. Rozpoznasz ten wzór. Ufasz temu wzorowi.

Klikasz na pole.

To kliknięcie przekierowuje Cię. Zostaniesz przekierowany do złośliwej witryny internetowej. Pozostała część ataku odbywa się zgodnie ze standardowymi protokołami phishingu. Witryna kradnie dane logowania. Instaluje złośliwe oprogramowanie na Twoim urządzeniu. Sam plik PDF jest po prostu mechanizmem dostarczania. To jest klucz, który otwiera drzwi.

“Zasadniczo część ataku po wydaniu pliku PDF nie ulega zmianie. Ale sam plik PDF jest nowy, ponieważ trudniej się przed nim obronić.”
— Jada Stivala, Centrum Bezpieczeństwa Informacji im. Helmholtza

Cytat ten pochodzi z badań nad tym konkretnym wektorem ataku. Stivala i jej zespół ustalili, w jaki sposób pliki te uniknęły wykrycia. Zawartość złośliwej witryny jest znana. Strona docelowa to klasyczny szablon phishingowy. Nowością jest typ pliku używany do dostarczania użytkownika na tę stronę.

Dlaczego pliki PDF są trudniejsze do zablokowania

Dlaczego ta metoda działa, gdy filtry poczty e-mail są tak silne?

Pliki PDF są złożone. Mogą zawierać skrypty. Potrafią wykonać kod. Mogą otwierać linki zewnętrzne. Większość programów zabezpieczających skanuje załączniki do wiadomości e-mail. Sprawdzają znane sygnatury złośliwego oprogramowania. Szukają podejrzanych struktur kodu. Dobrze przygotowany plik PDF pozwala uniknąć tych kontroli. Na powierzchni wygląda czysto. Złośliwe działanie jest uruchamiane dopiero wtedy, gdy osoba wchodzi z nim w interakcję.

Przeglądarki są również zaangażowane w ten proces. Gdy otwierasz plik PDF w przeglądarce Chrome lub Edge, wyświetlanie obsługuje przeglądarka. Ma swój własny zestaw środków ochronnych. Jeśli jednak plik PDF wyświetla tylko łącze i czeka na kliknięcie, przeglądarka widzi prawidłowy plik. Widzimy, że użytkownik dokonuje dobrowolnego wyboru. Wybór jest nieprawidłowy, ale akcja została zainicjowana przez użytkownika.

To tworzy lukę. Zautomatyzowane systemy szukają znanych zagrożeń podczas procesu transmisji. Szukają aktywnych prób wyzysku. Nie zawsze szukają socjotechniki ukrytej pod postacią statycznych dokumentów.

Rozpoznawanie zagrożeń

Jak rozpoznać te pułapki?

Pliki PDF często obiecują coś przydatnego. Kierownictwo. Umowa. Paragon. Polegają na Twoim pragnieniu wygody. Chcesz szybko uzyskać informację. Nie chcesz grzebać w folderach. Klikasz wynik wyszukiwania. Pobierasz. Otwórz to.

Przyjrzyj się uważnie treści. Czy plik PDF wymaga natychmiastowej interakcji? Prawdziwe dokumenty rzadko wymagają kliknięcia przycisków. Nie wymagają od Ciebie udowadniania, że ​​jesteś człowiekiem poprzez kliknięcie łącza w samym dokumencie. Jeśli plik PDF wymaga kliknięcia w celu wyświetlenia pełnej zawartości, zachowaj ostrożność. Jeśli poprosi Cię o aktualizację wtyczki w celu odczytania pliku, zachowaj szczególną ostrożność.

Plik może mieć wspólną nazwę. Albo użył trudnego tytułu. „Printer_Driver_Install.pdf” może w rzeczywistości być linkiem phishingowym. Nazwa nieadekwatna do treści. Treść jest pusta lub minimalna. Jedyną akcją jest przekierowanie.

Ciągła walka

To część większej gry. Napastnicy zmieniają taktykę. Obrońcy aktualizują reguły wykrywania. Następnie napastnicy ponownie zmieniają podejście. Clickbaitowy plik PDF to tylko bieżąca iteracja. Wykorzystuje zaufanie do formatów plików. Wykorzystuje nawyk klikania linków.

Oprogramowanie zabezpieczające jest ulepszane. Naukowcy identyfikują te wzorce. Jednak dopóki wykrywanie nie będzie doskonałe, czujność pozostanie najlepszym narzędziem. Nie zakładaj, że plik jest bezpieczny, ponieważ jest to plik PDF. Nie zakładaj, że łącze w dokumencie jest bezpieczne, ponieważ dokument pochodzi z wyszukiwarki.

Dane są cenne. Hakerzy są wytrwali. Metody ewoluują. Zachowaj czujność.

Dlaczego pliki PDF stanowiące przynętę na kliknięcia znikają (i co je zastępuje)

Wojna z cyfrowym oszustwem ewoluuje. Odkąd badacze tacy jak zespół Stivali zaczęli śledzić te złośliwe pliki PDF, ogólna liczba spadła. Łatwe cele zostały już wyczerpane. Ale nie relaksuj się. Przestępcy nadal działają, ukrywając się na widoku w postaci fałszywych instrukcji obsługi drukarki i zeznań podatkowych. Cel się nie zmienił: ukraść twoją tożsamość. Zmieniła się tylko metoda – stała się nieco bardziej wyrafinowana.

Jak zachować bezpieczeństwo, gdy przynęta się zmienia? Zwróć uwagę na oczywiste znaki, ponieważ oszuści są leniwi. Chcą, żebyś kliknął. Jeśli plik PDF woła o natychmiastowe działanie, zaufaj swojemu instynktowi. To uczucie irytacji lub pilności jest twoją najlepszą obroną. Oszuści polegają na panice, aby ominąć logiczne myślenie.

Weźmy jako przykład instrukcję drukarki. W niniejszej instrukcji opisano ustawienia. Nie prosi Cię o opuszczenie strony i podanie danych osobowych na obcej stronie zewnętrznej. Jeśli dokument dotyczący wkładów przekierowuje Cię do portalu logowania, jest to pułapka. Niespójność jest sygnałem.

Rozpoznaj phishing, zanim będzie za późno

Phishing nie ogranicza się już do plików. Jest to powiązane z pocztą elektroniczną. Taktyka jest stara, ale nadal działa, ponieważ ludzie są przewidywalni. Próby takie rozpoznasz po zwróceniu uwagi na temat wiadomości e-mail. Czy wydaje się to dziwne? Zbyt pilne? Zbyt niejasne?

Weźmy Amazona. Jeśli otrzymasz wiadomość e-mail z informacją, że Twoje zamówienie zostało anulowane lub wystąpiły problemy, sprawdź historię zamówień. Czy kupiłeś coś? Najprawdopodobniej nie. Jeśli założenia listu nie odpowiadają Twojej rzeczywistości, jest to kłamstwo.

Adres nadawcy to kolejny znak. Banki i duzi sprzedawcy detaliczni nie wysyłają e-maili ze wspólnych kont Gmail. Jeśli zobaczysz wiadomość e-mail rzekomo pochodzącą z Twojego banku, wysłaną z losowego ciągu znaków lub od bezpłatnego dostawcy poczty e-mail, natychmiast ją usuń. Jest to prawie na pewno oszustwo typu phishing, które ma wyglądać na legalne.

Przeczytaj tekst. Zwracaj uwagę na zagrożenia. Oszuści uwielbiają tworzyć sztuczne terminy. Mówią Ci, że Twoje dane zostaną utracone na zawsze, jeśli nie zaczniesz działać natychmiast. Grożą zawieszeniem Twojego konta. Ten pośpiech jest taktyką manipulacji. Został zaprojektowany tak, abyś przestał myśleć i zaczął klikać.

Kiedy proszą Cię o bezpośrednie wprowadzenie haseł lub numerów kart kredytowych za pośrednictwem łącza lub formularza, jest to ostatnia czerwona flaga. Legalne firmy rzadko żądają w ten sposób danych wrażliwych. Jeśli nie masz pewności, czy złośliwe oprogramowanie przedostało się już do Twojego systemu poprzez podejrzany link, nie zgaduj. Zanieś urządzenie do specjalisty. Niech zostanie zeskanowany. Lepiej zabezpieczyć się niż żałować.

Internet jest pełen pułapek. Kluczem jest nieznajomość każdej nowej luki. Kluczem jest rozpoznawanie wzorców. Bądź sceptyczny. Zrób to powoli. Jeśli coś nie wydaje się właściwe, prawdopodobnie takie nie jest.