https://twcert2024.informationsecurity.com.tw/

觀點

網路釣魚攻擊在COVID-19期間暴漲2.2倍,朝兩種主要發展趨勢

2021 / 02 / 04
編輯部
網路釣魚攻擊在COVID-19期間暴漲2.2倍,朝兩種主要發展趨勢
根據F5 Labs的最新研究,網路犯罪分子於COVID-19期間更加恣意發展網路詐欺和釣魚攻擊。在《網路釣魚詐騙報告》第四版中,發現與全球歷年平均相比,疫情流行期間網路釣魚事件增加了220%。

根據F5安全運營中心的數據,隨著疫情的惡化及第二、三波的擴散,此數字可能會再往上成長。與COVID相關的網路釣魚郵件的三個主要目標為:假慈善機構的欺詐性捐款、憑證收集和惡意軟體交付。

十大「被偽裝」品牌

根據前幾年的研究,F5實驗室指出,近來網路釣魚的網址和名稱變得越來越有創意,截止制2020年,有52%的釣魚網站在其網站地址中使用了目標品牌名稱和身份。從來自Webroot的網路釣魚網站數據中F5 Labs發現亞馬遜是2020年下半年最被針對的品牌,Paypal、Apple、WhatsApp、Microsoft Office、Netflix和Instagram也是十大被偽裝最多的品牌之一。

F5 Labs通過追蹤罪犯主動攻擊時的憑證,發現犯罪分子往往會在四個小時內使用受害者被盜取的密碼,甚至有時候會立即竊用以獲取更多身份驗證的安全代碼。

無違和感的偽裝

在2020年網路釣魚者紛紛更加努力嘗試使其網站看起來盡可能真實。 F5 SOC統計數據發現,大多數網路釣魚站點都利用了加密,其中有72%的網路釣魚使用有效的HTTPS證書來欺騙受害者。今年100%的投放點(惡意軟體發送的竊取數據的目的地)使用了TLS加密(2019年為89%)。
結合2019年和2020年的事件來看,報告指出55.3%竊取目標針對非標準的SSL / TLS通訊協定。對網路釣魚站點的分析發現,98.2%使用標準端口:80用於HTTP通信,而443用於加密SSL / TLS通信。

未來威脅

根據Shape Security的最新研究,目前有兩種主要的網路釣魚趨勢。

面對殭屍網路攻擊的防範機制及解決方案的大幅改善,攻擊者開始採用「點擊農場」(click farms),一種「點擊率造假」的模式,利用多位遠程“工作者”系統地嘗試使用最近收集的憑據登錄到目標網站。這種模式是真實人為動作,且使用標準Web瀏覽器的人員,這使得欺詐行為難以檢測。

即使是在相對較低的攻擊量之下也會產生影響。例如,Shape Security對一家金融服務機構的每月1400萬次登錄進行了分析,記錄的人工欺詐率為0.4%。這相當於56,000次欺詐性登錄嘗試,與這種類型的活動關聯的數字只會增加。

Shape Security研究人員還記錄了即時網路釣魚代理伺服器(RTPP,real-time phishing proxies)數量的增加,用於取得多重因素驗證代碼(MFA),RTPP可以被當作中間人,竊取受害者與真實網站的交易。由於這種行為是實時發生的,因此惡意網站可以將獲取身份驗證(例如MFA代碼)的過程自動化。它甚至可以竊取和重複使用session cookies。

近來使用的即時網路釣魚代理伺服器包括Modlishka和Evilginx2。 F5 Labs和Shape Security將在未來幾個月內監視RTPP的使用增長。
 
本文翻譯自F5 Labs。