Перейти к основному содержимому

Вредоносное программное обеспечение и методы обмана

Всем

Вред компьютеру и данным (Damage to Computer and Data) — это любые негативные последствия для аппаратного обеспечения, программной среды, хранящейся информации или работоспособности компьютерной системы, возникающие в результате действий злоумышленников, ошибок пользователей, технических сбоев или воздействия вредоносного программного обеспечения и приводящие к частичной или полной утрате функциональности, целостности или доступности информационных активов. Вред может выражаться в физическом повреждении компонентов, например, перегрев или выход из строя жесткого диска из-за интенсивной нагрузки от майнера, в потере или повреждении данных, когда файлы становятся недоступными, зашифрованными или удаленными, в несанкционированном доступе и краже конфиденциальной информации, в нарушении работоспособности системы, когда компьютер перестает загружаться или работает крайне медленно, а также в финансовых потерях, возникающих из-за простоя бизнеса, затрат на восстановление и юридических последствий утечек данных. Вред может быть как обратимым, когда данные можно восстановить из резервных копий, а систему переустановить, так и необратимым, когда уникальные данные потеряны навсегда или аппаратное обеспечение вышло из строя без возможности ремонта, и именно для минимизации потенциального вреда и разрабатываются все меры информационной безопасности, включая антивирусы, резервное копирование и обучение пользователей.

Атаки (Cyber Attacks) — это целенаправленные действия злоумышленников, направленные на нарушение конфиденциальности, целостности или доступности информационных систем, хищение данных, повреждение оборудования, вымогательство или достижение иных целей, с использованием различных методов, инструментов и векторов проникновения в защищаемую среду. Атаки классифицируются по множеству признаков: по типу воздействия, например, активные атаки, изменяющие данные или нарушающие работу системы, и пассивные атаки, только наблюдающие за передаваемой информацией без ее изменения; по цели, включая атаки на конфиденциальность, целостность или доступность; по источнику, различая внешние атаки из интернета и внутренние атаки со стороны инсайдеров; и по используемым методам, от социальной инженерии и фишинга до эксплуатации уязвимостей и DDoS-атак. Жизненный цикл современной атаки включает несколько этапов: разведка, когда злоумышленник собирает информацию о цели; проникновение, когда он находит точку входа и получает первоначальный доступ; закрепление, когда он создает скрытые точки входа для возврата; повышение привилегий, чтобы получить доступ к критически важным системам и данным; перемещение по сети для достижения цели; и финальная стадия, когда происходит кража, шифрование или уничтожение данных. Противодействие атакам требует комплексного подхода, включающего профилактику, обнаружение, реагирование и восстановление, при этом каждая атака оставляет цифровые следы, которые могут быть использованы для расследования и идентификации злоумышленников.

Часть атак использует программы (malware), часть — обман без взлома кода. На практике они часто сочетаются: письмо убеждает открыть вложение, вложение ставит троян. Здесь — типология; что делать при инциденте — в 1.035/112.


Вредоносное программное обеспечение

Вредоносное программное обеспечение (Malware — Malicious Software) — это обобщенное название любого программного кода, скрипта, файла или приложения, созданного с намерением нанести вред компьютеру, сети или пользователю, включая нарушение работы системы, кражу данных, шпионаж, вымогательство, показ нежелательной рекламы или использование вычислительных ресурсов без ведома владельца. Вредоносное ПО является основным инструментом кибератак и включает множество разновидностей, таких как вирусы, черви, трояны, программы-шпионы, рекламное ПО, майнеры криптовалют, программы-вымогатели и руткиты, каждая из которых имеет свои механизмы распространения, внедрения и воздействия на систему. Вредоносное ПО распространяется различными способами: через фишинговые письма с зараженными вложениями, через зараженные сайты, использующие уязвимости браузера для автоматической установки вредоносного кода, через пиратское ПО и кряки, через поддельные обновления и установщики, через USB-носители и через уязвимости в сетевых сервисах, позволяющие удаленное выполнение кода. Современное вредоносное ПО становится все более сложным и трудно обнаруживаемым: оно использует методы обфускации, чтобы скрыть свой код, полиморфизм, чтобы менять свою сигнатуру при каждом распространении, и технологии, позволяющие обходить антивирусы и системы обнаружения вторжений, что требует использования многоуровневой защиты и постоянного обновления сигнатур и правил обнаружения.

Вредоносное ПО (malware) — программы, созданные для нанесения вреда, кражи данных или несанкционированного доступа.

Кража данных (Data Theft / Data Exfiltration) — это несанкционированное копирование, передача или извлечение конфиденциальной информации из защищенной среды злоумышленником без ведома и согласия владельца, с целью последующего использования данных для финансовой выгоды, шантажа, промышленного шпионажа или продажи на черном рынке. Кража данных может осуществляться различными способами: через взлом и копирование баз данных, через перехват сетевого трафика, через установку программ-шпионов, записывающих нажатия клавиш или делающих скриншоты, через фишинговые атаки, вынуждающие пользователя добровольно предоставить свои данные, через инсайдеров, копирующих информацию на внешние носители, или через эксплуатацию уязвимостей, позволяющих злоумышленнику получить доступ к файловой системе и скопировать нужные файлы. Особую опасность представляют кражи больших массивов данных, содержащих персональную информацию миллионов пользователей, такие как имена, адреса, номера телефонов, данные паспортов, банковские реквизиты, логины и пароли, которые затем используются для финансового мошенничества, создания поддельных учетных записей, целевого фишинга и других преступных операций. Противодействие краже данных включает шифрование данных как при хранении, так и при передаче, системы предотвращения утечек, которые блокируют передачу конфиденциальной информации за пределы защищенной сети, мониторинг нестандартных потоков данных, а также строгий контроль доступа и минимизацию количества пользователей с высокими привилегиями на критически важные системы.

Несанкционированный доступ (Unauthorized Access) — это любое проникновение или попытка проникновения в компьютерную систему, сеть, приложение или базу данных без явного разрешения владельца или администратора, включая использование чужих учетных данных, эксплуатацию уязвимостей, обход механизмов аутентификации или любые другие методы получения доступа, на который у субъекта нет законных прав. Несанкционированный доступ является основным способом реализации большинства кибератак, поскольку именно он позволяет злоумышленникам получить контроль над системой, украсть данные, установить вредоносное ПО или нарушить работу сервисов, и может происходить как с внешней стороны через интернет, так и изнутри организации со стороны сотрудников, превышающих свои полномочия. Признаками несанкционированного доступа могут служить неудачные попытки входа в систему, входы с необычных IP-адресов или в нехарактерное время, изменение системных настроек без ведома администратора, появление неизвестных учетных записей, активность пользователей с повышенными привилегиями в несвойственное им время или в несвойственных им системах. Обнаружение несанкционированного доступа требует постоянного мониторинга системных журналов, использования систем обнаружения вторжений и анализа поведения пользователей, а также быстрого реагирования для блокировки злоумышленника, изменения всех скомпрометированных паролей и проведения расследования для определения масштаба инцидента и источника угрозы.

ТипПоведениеЧто теряет пользователь
ВирусВстраивается в другие файлы, распространяетсяРаботоспособность, данные
ЧервьСам копируется по сетиРесурсы, доступ
ТроянМаскируется под полезную программуКонфиденциальность, контроль
Шпион (spyware)Снимает нажатия, экран, паролиСекреты, приватность
AdwareНавязчивая реклама, иногда с трояномУдобство, иногда безопасность
MinerНагружает CPU/GPU для криптовалютыПроизводительность, электричество
Ransomware (шифровальщик)Шифрует файлы, требует выкупДоступность данных

Вирус (Computer Virus) — это тип вредоносного программного обеспечения, который распространяется путем внедрения своего кода в исполняемые файлы или документы других программ, а также заражения загрузочных секторов дисков, и активируется при запуске зараженного файла или открытии документа, после чего начинает реплицироваться и выполнять деструктивные или иные вредоносные действия. В отличие от червей, вирусы не являются самостоятельными программами и для распространения требуют участия пользователя, который должен запустить зараженный файл, открыть зараженный документ или загрузить систему с зараженного носителя, что делает вирусы менее опасными с точки зрения скорости распространения, но не менее разрушительными с точки зрения последствий. Типичные действия вирусов включают повреждение или удаление файлов, форматирование жестких дисков, шифрование данных, кражу информации, установку других вредоносных программ, создание бэкдоров для удаленного доступа и распространение на другие компьютеры через зараженные файлы, переданные по сети или на внешних носителях. Классические вирусы, распространяющиеся через исполняемые файлы и макросы, в последние годы утратили былую популярность из-за улучшения антивирусной защиты и перехода пользователей на более безопасные среды, но они все еще существуют и представляют угрозу для устаревших систем, а макровирусы в документах Microsoft Office до сих пор активно используются в целевых фишинговых кампаниях против организаций.

Червь (Computer Worm) — это тип вредоносного программного обеспечения, который представляет собой самостоятельную программу, способную к саморепликации и автоматическому распространению через компьютерные сети без участия пользователя и без необходимости внедрения в другие файлы, в отличие от вирусов, что делает червей значительно более опасными с точки зрения скорости масштабирования атаки. Черви используют различные методы распространения: сканирование IP-адресов для поиска уязвимых систем с открытыми портами, эксплуатацию известных уязвимостей в сетевых сервисах, отправку себя по электронной почте в виде вложения со списками контактов зараженного компьютера, использование уязвимостей веб-приложений для внедрения на серверы или распространение через мессенджеры и файлообменные сети. Классическими примерами разрушительных червей являются Morris Worm, который в 1988 году парализовал значительную часть интернета, SQL Slammer, который в 2003 году вызвал массовые отказы интернет-сервисов за считанные минуты, и WannaCry, который в 2017 году зашифровал компьютеры в сотнях тысяч организаций по всему миру, используя уязвимость EternalBlue в протоколе SMB. Противодействие червям требует своевременной установки обновлений безопасности, закрытия неиспользуемых сетевых портов, использования межсетевых экранов для фильтрации входящего трафика, сегментации сети для ограничения распространения и антивирусного программного обеспечения с поведенческим анализом для обнаружения аномальной сетевой активности.

Троян (Trojan Horse — троянский конь) — это тип вредоносного программного обеспечения, который маскируется под полезное или безвредное приложение, драйвер, обновление, игру или утилиту, чтобы обманом заставить пользователя добровольно скачать, установить и запустить его, после чего программа начинает выполнять скрытые вредоносные функции, о которых пользователь не подозревал. В отличие от вирусов и червей, трояны не размножаются самостоятельно и не распространяются автоматически, а полагаются на социальную инженерию и обман пользователя, что делает их особенно опасными, поскольку пользователь сам сознательно открывает доступ к своей системе, отключая антивирус при установке по инструкции злоумышленника или вводя пароль в поддельное окно входа, которое является частью трояна. Функциональность троянов чрезвычайно разнообразна: они могут красть пароли и финансовые данные, записывать нажатия клавиш, делать скриншоты, вести запись с веб-камеры и микрофона, предоставлять злоумышленнику удаленный доступ к системе, загружать и устанавливать другое вредоносное ПО, использовать компьютер для DDoS-атак или для рассылки спама, а также скрывать свое присутствие в системе. Трояны часто распространяются через пиратское программное обеспечение, где они встроены в кряки и генераторы ключей, через поддельные обновления популярных программ, через маскировку под архивы с фотографиями или документами в фишинговых письмах, и через взломанные сайты с предложением скачать полезную утилиту, поэтому основная защита от троянов — это осторожность при скачивании и установке программ из непроверенных источников и использование антивируса с эвристическими алгоритмами обнаружения подозрительных файлов.

Шпион (Spyware) — это тип вредоносного программного обеспечения, которое скрыто устанавливается на компьютер или мобильное устройство и осуществляет тайный сбор информации о действиях пользователя, его личных данных, привычках, переписке, посещенных сайтах и нажатых клавишах, а затем передает собранную информацию злоумышленнику или третьим лицам без ведома и согласия пользователя. Шпионские программы могут собирать широкий спектр данных: все нажатия клавиш, включая пароли и банковские реквизиты, историю посещений веб-сайтов, скриншоты экрана, переписку в мессенджерах и электронной почте, документы на компьютере, данные из буфера обмена, информацию о подключенных устройствах и даже записи с микрофона и веб-камеры, превращая компьютер в инструмент тотальной слежки за пользователем. Шпионское ПО часто устанавливается в составе бесплатных программ, которые пользователь добровольно скачивает из интернета, где в лицензионном соглашении мелким шрифтом указано согласие на сбор данных для «улучшения качества сервиса», или маскируется под необходимый системный компонент, например, кодек для воспроизведения видео, или распространяется через трояны и фишинговые кампании. Защита от шпионского ПО включает использование антивирусов и специализированных антишпионских программ, регулярную проверку запущенных процессов и автозагрузки, отказ от бесплатного программного обеспечения с непрозрачной моделью монетизации, внимательное чтение разрешений, запрашиваемых при установке мобильных приложений, и использование брандмауэров для контроля исходящего трафика, чтобы обнаружить и заблокировать несанкционированную передачу данных за пределы системы.

Adware (Рекламное ПО) — это тип вредоносного или нежелательного программного обеспечения, которое автоматически отображает, воспроизводит или загружает рекламные материалы на компьютер пользователя без его явного согласия, часто в виде всплывающих окон, баннеров, встроенной рекламы на веб-страницах, видео-рекламы перед основным контентом или рекламы, внедряемой в интерфейс операционной системы и браузеров. Adware может быть как самостоятельным приложением, которое пользователь установил, не осознавая его рекламного характера, так и компонентом, встроенным в бесплатное или условно-бесплатное программное обеспечение, где производитель программы монетизирует свои разработки за счет показа рекламы, при этом уровень агрессивности рекламы варьируется от ненавязчивых баннеров до постоянного открытия новых окон браузера и подмены стартовой страницы поисковика. В отличие от явно вредоносных программ, adware редко повреждает данные или похищает пароли, но оно существенно снижает производительность системы, создает дискомфорт для пользователя, потребляет интернет-трафик, может собирать информацию о поведении пользователя для таргетированной рекламы, что нарушает конфиденциальность, и иногда служит механизмом распространения более опасного вредоносного ПО. Борьба с adware включает использование антивирусов с функциями обнаружения рекламного ПО, настройку браузера на блокировку всплывающих окон и нежелательного контента, использование расширений для блокировки рекламы, таких как AdBlock или uBlock Origin, и внимательное отношение к установке бесплатных программ с выбором расширенной установки для отключения дополнительного рекламного ПО, которое часто пытается установиться вместе с основным приложением.

Реклама как угроза (Advertising as a Threat Vector) — это использование рекламных сетей, баннеров, видеороликов и рекламных объявлений как канала доставки вредоносного программного обеспечения, фишинговых ссылок и мошеннического контента, когда злоумышленники покупают рекламное пространство на легитимных сайтах и размещают в нем вредоносные объявления, которые перенаправляют пользователей на поддельные сайты, запускают автоматическую загрузку вредоносного ПО или собирают данные о пользователе через скрытые скрипты. В отличие от adware, где угрозой является само рекламное приложение, здесь угрозой становится рекламный контент, который пользователь видит на легитимных сайтах, и который использует уязвимости браузеров и плагинов, таких как Flash или Java, для внедрения вредоносного кода без каких-либо действий со стороны пользователя, просто при загрузке страницы с вредоносным баннером. Такие атаки, называемые malvertising (злонамеренная реклама), особенно опасны, поскольку пользователи доверяют крупным сайтам, которые размещают рекламу у себя на страницах, и не ожидают угроз от баннеров, а злоумышленники используют сложную систему таргетинга, чтобы показывать вредоносную рекламу определенной аудитории и обходить системы проверки рекламных сетей. Защита от рекламных угроз требует использования расширений для блокировки рекламы, обновления браузеров и плагинов до последних версий для закрытия известных уязвимостей, отключения автоматического воспроизведения Flash-контента и использования режимов изоляции сайтов в браузере, которые предотвращают выполнение вредоносного кода из рекламных фреймов на системном уровне.

Майнер (Cryptojacker / Crypto Miner) — это тип вредоносного программного обеспечения, который скрыто использует вычислительные ресурсы компьютера, процессора или видеокарты для добычи криптовалют, таких как Bitcoin, Monero или Ethereum, без ведома и согласия владельца устройства, принося прибыль злоумышленнику за счет электроэнергии и износа оборудования жертвы. Майнеры могут распространяться как традиционное вредоносное ПО через фишинг, пиратские программы или трояны, либо работать как скрипты в браузере, запускаемые при посещении зараженного веб-сайта (браузерный майнинг), которые используют вычислительную мощность процессора непосредственно через JavaScript, не требуя установки дополнительных программ. Основным признаком заражения майнером является необъяснимое замедление работы компьютера, нагрев процессора и видеокарты, повышение шума кулеров, рост потребления электроэнергии и снижение времени автономной работы ноутбуков от батареи, при этом майнеры стараются работать в фоновом режиме, снижая свою активность при обнаружении запуска ресурсоемких программ, чтобы пользователь не заметил их присутствия. В отличие от многих других видов вредоносного ПО, майнеры не крадут данные и не шифруют файлы, но они наносят реальный финансовый ущерб в виде платы за электроэнергию, сокращения срока службы оборудования из-за постоянной работы на предельных нагрузках и снижения производительности для легитимных задач, а также создают риск перегрева и повреждения компонентов, особенно ноутбуков с недостаточным охлаждением, что делает их серьезной проблемой для владельцев мощных компьютеров.

Ransomware (Программа-вымогатель / Шифровальщик) — это один из самых опасных типов вредоносного программного обеспечения, который шифрует файлы на компьютере или всей сети жертвы с использованием сильных криптографических алгоритмов, делая их недоступными для пользователя, а затем требует выкуп, обычно в криптовалюте, в обмен на ключ дешифрования, угрожая безвозвратно удалить ключ или опубликовать похищенные данные в случае отказа от выплаты. Современные программы-вымогатели используют асимметричное шифрование с открытым ключом, где расшифровать файлы может только обладатель закрытого ключа, который хранится на серверах злоумышленников, что делает невозможным восстановление данных без выплаты выкупа, если у жертвы нет актуальных резервных копий, защищенных от шифрования. Ransomware распространяется через фишинговые письма с вредоносными вложениями, через эксплуатацию уязвимостей в сетевых сервисах, через взломанные сайты и через автоматизированные сканирования сети в поисках незащищенных систем, а современные варианты, такие как Ryuk, REvil или LockBit, нацелены на крупные компании и способны зашифровать тысячи компьютеров в корпоративной сети за считанные часы, нанося ущерб на миллионы долларов. Единственным надежным способом защиты от ransomware является регулярное резервное копирование с хранением копий на физически изолированных носителях, которые не подключены к сети во время шифрования, использование систем обнаружения вторжений для раннего выявления атак, ограничение прав пользователей для предотвращения распространения шифровальщика по сети, а также постоянное обновление операционной системы и программ для закрытия известных уязвимостей, которые используются ransomware для проникновения в системы.

Malware — это всё ещё программа: её нужно запустить или установить, часто с помощью пользователя. Источники: вложение, «кряк», подменный установщик, уязвимость в старом ПО (без вашего клика — реже дома).

Расширение и имя файла

document.pdf.exe при скрытых расширениях выглядит как PDF. См. Имена и расширения.


Фишинг и подмена

Фишинг (phishing) — подделка сообщения или сайта под доверенный бренд, чтобы вы сами передали пароль, код или данные карты.

КаналПриём
Email«Блокировка аккаунта», вложение «счёт»
SMS / мессенджерСсылка «посылка», «штраф», «выигрыш»
Сайт-клонДизайн как у банка, другой домен
HomographДомен с похожими буквами (раypal.com vs paypal.com)

Фишинг (Phishing) — это вид мошенничества и социальной инженерии, при котором злоумышленники создают поддельные сообщения, веб-сайты или другие цифровые ресурсы, имитирующие легитимные организации, сервисы или частных лиц, с целью обманом заставить жертву добровольно раскрыть конфиденциальную информацию, такую как пароли, номера банковских карт, данные паспорта или иные личные сведения, которые затем используются для кражи денег, доступа к аккаунтам или дальнейших целевых атак. Фишинг является одним из самых распространенных и эффективных методов кибератак, поскольку он эксплуатирует не технические уязвимости систем, а человеческую доверчивость, невнимательность, страх и срочность, заставляя пользователя совершать действия, которые он не совершил бы в спокойном состоянии и при достаточном уровне осведомленности. Классический фишинг массово рассылается на миллионы адресов электронной почты в надежде, что хотя бы малая часть пользователей клюнет на приманку, но существуют и целевые версии, такие как гарпунный фишинг, когда атака тщательно персонализируется под конкретную жертву, и китобойный фишинг, нацеленный на топ-менеджеров и руководителей организаций. Противодействие фишингу требует сочетания технических мер, таких как фильтрация подозрительных писем и блокировка вредоносных доменов, и человеческих, включая регулярное обучение и повышение осведомленности пользователей о признаках подозрительных сообщений, а также использование менеджеров паролей и двухфакторной аутентификации, которые не позволяют ввести данные на поддельном сайте, даже если пользователь перешел по фишинговой ссылке.

Подмена (Spoofing) — это техника маскировки, при которой злоумышленник подделывает идентифицирующую информацию в цифровых коммуникациях, выдавая себя за другого человека, организацию или устройство, с целью обмануть жертву и заставить ее поверить, что она взаимодействует с легитимным источником, тем самым повышая вероятность того, что она совершит действие, выгодное злоумышленнику, например, перейдет по ссылке, предоставит пароль или переведет деньги. Подмена может происходить на разных уровнях: подмена адреса электронной почты, когда в поле «Отправитель» отображается знакомое имя, но реальный адрес отличается, подмена номера телефона, когда на экране телефона отображается номер банка или знакомого человека, подмена IP-адресов и MAC-адресов при сетевых атаках для обхода фильтров и подмена веб-адресов, когда злоумышленники используют похожие доменные имена для создания сайтов-клонов. В отличие от фишинга, который является методом обмана, подмена является техническим инструментом, который может использоваться как в фишинговых атаках, так и в других типах кибератак, включая атаки типа «человек посередине», DDoS-атаки с подменой источника и атаки на протоколы маршрутизации. Обнаружение подмены требует внимательности и проверки деталей: в письмах необходимо смотреть не только на имя отправителя, но и на реальный адрес электронной почты, на скрытые заголовки и на дату создания домена, а для защиты от подмены номеров телефонов рекомендуется перезванивать по известному официальному номеру организации, а не по номеру, с которого поступил входящий вызов или сообщение.

Email фишинг (Phishing via Email / E-mail Spoofing) — это наиболее распространенная форма фишинга, при которой злоумышленники отправляют массовые или целевые электронные письма, которые выглядят как сообщения от легитимных организаций, таких как банки, социальные сети, интернет-магазины, платежные системы, государственные учреждения или работодатели, и содержат требование немедленно перейти по ссылке для подтверждения данных, смены пароля, получения посылки или предотвращения блокировки аккаунта. Типичное фишинговое письмо содержит признаки обмана: создание искусственной срочности, угроза негативных последствий при бездействии, просьба перейти по ссылке и ввести личные данные, обращение без указания имени или с обобщенным приветствием, грамматические и орфографические ошибки, необычный адрес отправителя, несоответствующий официальному домену организации, и ссылки, которые при наведении мыши показывают адрес, не совпадающий с заявленным. Злоумышленники постоянно совершенствуют свои методы: современные фишинговые письма могут быть практически неотличимы от настоящих по дизайну, использовать украденные логотипы и фирменные стили, не содержать грамматических ошибок и даже проходить через спам-фильтры, поэтому основная защита — это критическое мышление и проверка любых запросов личной информации по официальным каналам, например, звонок в банк по номеру, указанному на обратной стороне карты, а не переход по ссылке из письма. Опасность email-фишинга особенно велика в корпоративной среде, где злоумышленники могут отправлять письма от имени руководителей с просьбой перевести деньги или предоставить доступ к системам, используя открытую информацию о сотрудниках и проектах компании, что делает регулярное обучение сотрудников распознаванию фишинга критически важным элементом безопасности организации.

SMS фишинг (Smishing — SMS Phishing) — это разновидность фишинга, в которой злоумышленники используют SMS-сообщения вместо электронной почты для отправки обманных сообщений на мобильные телефоны жертв с целью заставить их перейти по вредоносной ссылке, позвонить по поддельному номеру или отправить личную информацию в ответ на сообщение. Smishing использует доверие, которое пользователи испытывают к SMS-сообщениям, поскольку многие люди считают текстовые сообщения более безопасными и менее подверженными спаму, чем электронная почта, и часто просматривают их без должной осторожности, особенно когда сообщение выглядит как уведомление от банка, службы доставки, налоговой службы, оператора мобильной связи или медицинской страховой компании. Типичное smishing-сообщение содержит информацию о проблеме с банковским счетом, посылкой, которая не может быть доставлена, задолженности перед налоговой или штрафе, и содержит ссылку на сайт-клон, требующий ввести данные карты для оплаты, или номер телефона, по которому нужно перезвонить, чтобы получить консультацию, при этом звонок на этот номер соединяет жертву с колл-центром злоумышленников, которые под видом технической поддержки выманивают конфиденциальную информацию. Защита от smishing включает игнорирование подозрительных SMS, особенно с неизвестных номеров, отказ от перехода по ссылкам из сообщений от незнакомых отправителей, проверку информации через официальное приложение банка или по телефону, взятому с официального сайта, а также использование функций блокировки спама, доступных в современных операционных системах, и сообщение о подозрительных SMS в свой банк или оператора связи.

Фишинг в мессенджерах (Messenger Phishing) — это разновидность фишинга, при котором злоумышленники используют популярные мессенджеры, такие как WhatsApp, Telegram, Viber, Signal или социальные сети с функцией обмена сообщениями, для отправки фишинговых сообщений от имени взломанных аккаунтов друзей, коллег, знакомых или под видом службы поддержки популярных сервисов. Особую опасность фишинг в мессенджерах представляет потому, что сообщение приходит от реального человека из контакт-листа жертвы, чей аккаунт был скомпрометирован, или от человека, которого жертва знает, но аккаунт клонирован с использованием его фотографии и имени, что значительно повышает доверие и снижает бдительность получателя. Распространенными схемами являются просьбы одолжить деньги на карту, срочно купить подарочные карты и отправить коды, проголосовать по ссылке за ребенка в конкурсе, посмотреть файл, который якобы содержит фотографии с мероприятия, или подтвердить данные аккаунта, чтобы избежать блокировки, при этом злоумышленники используют методы социальной инженерии, имитируя стиль общения и манеру письма владельца аккаунта на основе переписки. Защита от фишинга в мессенджерах требует проверки любых подозрительных просьб по телефону или через другой канал связи, настройки приватности, чтобы злоумышленники не могли копировать информацию о контактах и переписках, использования двухфакторной аутентификации для самих мессенджеров, чтобы предотвратить взлом аккаунтов друзей, а также скептического отношения к ссылкам и вложениям, полученным даже от знакомых, особенно если сообщение выглядит нехарактерно для человека, его приславшего.

Взлом аккаунтов (Account Takeover — захват учетной записи) — это процесс несанкционированного получения злоумышленником полного контроля над учетной записью пользователя в каком-либо сервисе, электронной почте, социальной сети, мессенджере или банковском приложении, обычно путем кражи или подбора пароля, использования фишинга, эксплуатации уязвимостей системы восстановления доступа или перехвата сессионных токенов через вредоносное ПО. После взлома аккаунта злоумышленник получает доступ ко всей информации, хранящейся в этом сервисе: личным сообщениям, контактам, финансовой информации, документам в облаке, фотографиям и истории действий, и может использовать взломанный аккаунт для дальнейшего фишинга и распространения вредоносных ссылок среди контактов жертвы, кражи денег, шантажа или изменения паролей для полной блокировки владельца. Взлом аккаунта часто является не конечной целью, а промежуточным этапом для более крупной атаки: например, взлом корпоративной почты позволяет злоумышленнику читать деловую переписку, подделывать счета и получать доступ к другим системам через письма от лица руководителя, а взлом аккаунта в социальной сети используется для сбора информации для шантажа или для распространения дезинформации. Основными методами защиты от взлома аккаунтов являются использование уникальных сложных паролей для каждого сервиса, включение двухфакторной аутентификации, регулярный мониторинг активности аккаунтов на предмет подозрительных входов, использование менеджера паролей, который автоматически генерирует и хранит пароли, а также немедленная смена паролей при получении уведомлений о попытках входа или о смене настроек, которые пользователь не инициировал.

Сайты-клоны (Clone Websites / Phishing Sites) — это поддельные веб-страницы, которые полностью или частично копируют внешний вид, структуру, логотипы, шрифты, цветовую гамму и даже текстовое содержание легитимных веб-сайтов банков, интернет-магазинов, почтовых сервисов, социальных сетей или государственных порталов, с целью обмануть пользователя и заставить его ввести свои логин, пароль, номер карты или другую конфиденциальную информацию, думая, что он взаимодействует с настоящим сайтом. Сайты-клоны обычно размещаются на доменных именах, которые визуально очень похожи на оригинальные, но отличаются несколькими буквами, например, используется замена o на 0, l на 1, добавление или удаление символа, или использование другого доменного расширения, такого как .com вместо .ru, и распространяются через фишинговые письма и сообщения с прямыми ссылками на эти страницы. Современные сайты-клоны могут использовать защищенное соединение HTTPS с самоподписанным или украденным сертификатом, что создает ложное чувство безопасности у пользователя, а также могут автоматически перенаправлять жертву на реальный сайт после ввода данных, чтобы скрыть факт атаки и не вызывать подозрений, при этом введенные данные уже переданы злоумышленнику. Защита от сайтов-клонов включает проверку адресной строки браузера на предмет точного соответствия официальному домену сервиса, использование менеджера паролей, который автоматически заполняет пароль только на сайте с соответствующим сохраненным адресом и не сработает на клоне, использование закладок для перехода на важные сайты вместо перехода по ссылкам из сообщений, а также изучение сертификата безопасности сайта и проверка наличия официального значка проверки в браузере.

Homograph (Атака на основе омографов / Punycode Attack) — это метод создания поддельных веб-адресов и доменных имен, при котором злоумышленники используют символы из разных алфавитов, внешне неотличимые от символов латинского алфавита, например, кириллическую букву «а» вместо латинской «a», греческую букву «ο» вместо латинской «o» или буквы из других алфавитов, которые визуально выглядят идентично, чтобы создать доменное имя, которое на первый взгляд кажется адресом легитимного сайта, но на самом деле ведет на фишинговую страницу. Технически атака homograph становится возможной благодаря системе IDN (Internationalized Domain Names), которая позволяет использовать символы национальных алфавитов в доменных именах, и браузеры обычно отображают такие адреса в Punycode — специальном формате кодирования, который может быть виден в адресной строке, но неопытные пользователи редко обращают на это внимание, особенно если символы выглядят идентично. Например, злоумышленник может зарегистрировать домен аррӏе.com, где вместо латинской «a» использована кириллическая «а», вместо латинской «p» — кириллическая «р», и вместо латинской «e» — греческая «е», и такой адрес в браузере будет визуально неотличим от настоящего apple.com, если пользователь не проверит Punycode-представление или не скопирует текст в редактор с другой кодировкой. Современные браузеры в значительной степени защищают от атак homograph, показывая предупреждение или отображая Punycode-версию домена вместо смешанного набора символов, но пользователям все равно рекомендуется обращать внимание на адресную строку, использовать менеджеры паролей и закладки для перехода на критически важные сайты, а также по возможности вручную вводить адреса известных сервисов, а не переходить по ссылкам из подозрительных писем и сообщений.

HTTPS на поддельном сайте означает только шифрованную связь с этим доменом — не то, что домен принадлежит банку. Проверяйте адресную строку и открывайте сервисы через закладку или приложение, не через ссылку из письма.


Социальная инженерия

Социальная инженерия — получение доступа или данных через манипуляцию человеком, а не через эксплуатацию кода.

Социальная инженерия (Social Engineering) — это совокупность методов психологического воздействия, манипуляции и обмана, направленных на эксплуатацию человеческих качеств — доверчивости, вежливости, желания помочь, страха, уважения к авторитетам, любопытства и стремления избежать конфликтов — с целью получения конфиденциальной информации, доступа к системам, совершения финансовых операций или любых других действий, выгодных злоумышленнику, при которых жертва добровольно совершает действие или раскрывает информацию, думая, что действует в своих интересах или в интересах организации. Социальная инженерия является наиболее эффективным и опасным видом кибератак, поскольку она обходит все технические средства защиты — брандмауэры, антивирусы, шифрование и системы обнаружения вторжений — атакуя не компьютер, а человека, который является самым слабым звеном в любой системе безопасности, и заставляет жертву самостоятельно открыть доступ злоумышленнику или предоставить ему необходимые данные. Успех социальной инженерии основан на глубоком понимании человеческой психологии: злоумышленники используют когнитивные искажения, социальные нормы, эмоциональные реакции и поведенческие паттерны, такие как автоматическое подчинение просьбам от лица начальника, желание быть полезным, страх перед последствиями бездействия и нежелание показаться невежливым, отказывая в помощи коллеге или клиенту. Противодействие социальной инженерии требует непрерывного обучения и повышения осведомленности сотрудников, регулярного проведения симуляций атак для проверки готовности персонала, внедрения строгих процедур проверки любых нестандартных запросов по альтернативным каналам связи, формирования культуры безопасности, в которой проверка информации считается проявлением профессионализма, а не недоверия, а также создания безопасной среды, где сотрудники могут сообщать о подозрительных ситуациях без страха быть осмеянными или наказанными.

Примеры без malware:

  • звонок «службы безопасности банка» с просьбой назвать код из SMS;
  • «коллега» в Telegram с новым номера просит срочно перевести деньги;
  • «IT-отдел» просит пароль «для проверки»;
  • USB-флешка «Confidential» у входа в офис — любопытство подключают к ПК.

Эмоции и стресс (Emotions and Stress) — это мощные психологические состояния, которые существенно снижают способность человека к критическому мышлению, анализу информации и принятию рациональных решений, делая его крайне уязвимым для манипуляций и социальной инженерии, поскольку в состоянии сильного эмоционального возбуждения или стресса мозг переключается на автоматические, интуитивные реакции, игнорируя логические проверки и сигналы опасности, которые были бы очевидны в спокойном состоянии. Злоумышленники сознательно вызывают или усиливают эмоции и стресс у своих жертв, создавая сообщения, которые провоцируют страх, например, о списании денег или уголовной ответственности, тревогу, например, о взломе аккаунта или утечке компрометирующих данных, гнев, например, о несправедливом начислении штрафа, радость или волнение, например, о выигрыше крупного приза или неожиданном наследстве, а также ощущение срочности, чтобы лишить жертву времени на размышления и проверку информации. Под воздействием сильных эмоций человек перестает замечать явные признаки обмана: несоответствие адреса электронной почты, грамматические ошибки, странные требования, противоречащие обычным процедурам, и готов действовать немедленно, чтобы избавиться от негативного состояния или закрепить позитивное, даже если это действие противоречит здравому смыслу и политикам безопасности. Защита от манипуляции эмоциями требует развития эмоционального интеллекта и саморегуляции, понимания того, что любое сообщение, вызывающее сильные эмоции и требующее немедленных действий, должно стать сигналом к остановке и проверке, использования установленного времени для размышления, например, правило 5-10 минут перед выполнением финансовых операций или передачей личных данных, а также наличия поддерживающей рабочей среды, где сотрудник может обсудить подозрительную ситуацию с коллегой или службой безопасности, не опасаясь насмешек или обвинений в излишней подозрительности.

Авторитет (Authority) — это психологический принцип и социальный механизм, при котором люди склонны подчиняться, доверять и выполнять требования лиц, которых они воспринимают как обладающих властью, высоким статусом, знаниями или официальным положением, часто без критической оценки содержания этих требований, просто на основании предполагаемой легитимности источника, и именно этот принцип активно эксплуатируется злоумышленниками в социальной инженерии для обхода защитных механизмов жертвы. Злоумышленники используют авторитет, представляясь руководителями, представителями государственных органов, сотрудниками служб безопасности, банковскими работниками, техническими специалистами или врачами, используя соответствующий лексикон, уверенный тон, знание внутренней терминологии и даже открытую информацию о структуре организации, чтобы создать у жертвы ощущение, что она имеет дело с легитимным и уполномоченным лицом. Особенно эффективна эксплуатация авторитета в условиях корпоративной иерархии, где сотрудники привыкли беспрекословно выполнять распоряжения руководителей и редко перепроверяют запросы от руководства, что позволяет злоумышленникам, представляющимся генеральным директором или начальником отдела, требовать срочных финансовых переводов, отправки конфиденциальных данных или предоставления доступа к системам, зная, что подчиненный побоится ослушаться и не будет проверять запрос из страха показать недоверие к руководителю. Защита от эксплуатации авторитета требует внедрения и строгого соблюдения процедур верификации любых нестандартных запросов, особенно финансовых и связанных с доступом к данным, независимо от статуса отправителя: обязательное подтверждение по телефону с использованием заранее известного официального номера, использование систем электронного документооборота с усиленной подписью, наличие четких инструкций о том, что нарушение процедур недопустимо даже по просьбе руководства, и формирование корпоративной культуры, в которой проверка и перепроверка являются нормой и признаком профессионализма, а не неповиновения или недоверия.

Срочность (Urgency) — это психологическое состояние и коммуникативный прием, при котором жертве внушается мысль, что ситуация требует мгновенного реагирования, и любая задержка может привести к катастрофическим последствиям, таким как потеря денег, потеря данных, юридическая ответственность, увольнение или упущенная уникальная возможность, что лишает жертву времени на размышления, анализ и проверку информации, заставляя действовать импульсивно и под давлением эмоций. Срочность является одним из самых мощных инструментов социальной инженерии, потому что она намеренно создает искусственный дефицит времени, который является основным врагом критического мышления, и именно поэтому практически все фишинговые сообщения содержат ярлыки срочности: «Ваш счет будет заблокирован в течение 24 часов», «Переведите деньги сейчас, иначе сделка сорвется», «Подтвердите личные данные сегодня, иначе доступ будет приостановлен», «Только сегодня действует уникальное предложение» или «Немедленно позвоните, чтобы предотвратить незаконное списание средств со счета». Под давлением срочности человек переключается в режим автопилота и действует по привычным паттернам, игнорируя явные признаки мошенничества, не проверяет отправителя, не сверяет номер телефона с официальным сайтом, не консультируется с коллегами и службой безопасности, а просто выполняет требуемое действие, чтобы снять стресс и избежать воображаемых негативных последствий. Защита от срочности требует внедрения жестких процедур, которые являются обязательными независимо от срочности запроса: все финансовые операции должны утверждаться по установленному процессу с участием нескольких лиц, все запросы на предоставление данных должны проходить через официальные каналы с авторизацией, а при возникновении подозрительно срочных требований должна быть активирована процедура проверки подлинности запроса по альтернативному каналу связи, например, через личную встречу или звонок по известному номеру, а также осознание того, что легитимные партнеры и коллеги никогда не будут требовать нарушения установленных процедур под угрозой негативных последствий.

Общий приём — срочность и авторитет. Контрмера — пауза, проверка по независимому каналу (перезвонить в банк по номеру с карты, написать коллеге в корпоративной почте).


Связь с моделью CIA

УгрозаСтрадает прежде всего
ФишингC (пароль), затем I и A через аккаунт
RansomwareA (файлы недоступны), I (зашифрованы)
SpywareC
Троян с удалённым доступомC, I, A

Многослойная защита — глава 3; резервная копия — единственная надёжная ответная мера на ransomware без гарантии выкупа — глава 6.


Куда дальше