Kimlik avı saldırıları 2025 yılında kuruluşlar için büyük bir zorluk olmaya devam ediyor. Aslında, saldırganlar yazılım istismarlarına göre kimlik tabanlı tekniklerden daha fazla yararlanarak, kimlik avı tartışmasız her zamankinden daha büyük bir tehdit oluşturuyor.
MFA-bypassing kimlik avı kitleri ile SMS, OTP ve push tabanlı yöntemlerle korunan kimlik avı hesapları yapabilen yeni normal ile, önleme kontrolleri yetersiz kaldıkça tespit kontrolleri sürekli basınç altına alınır.
Kimlik avı tespiti ile ilgili önemli bir zorluk, bir endüstri olarak kimlik avı sayfalarını yaygın olarak tespit etmek için kullandığımız göstergelere dayanarak, hemen hemen her kimlik avı saldırısının farklı görünmesi ve etki alanı, url, IPS, sayfa kompozisyonu, hedef uygulama vb. Onları “sıfır gün” olarak bile tanımlayabilirsiniz (kolektif keskin nefes alımını işaretleyin) ...
Buradaki amaç, kimlik avı saldırılarını sansasyonelleştirmek değil - tam tersi. Aksine, bu kimlik avı tespit kontrollerinin durumuna bir ışık tutar. Açıkçası, her kimlik avı saldırısı sıfır günse, bu saldırıları nasıl tespit ettiğimizle ilgili bir şeyler yanlış gitti…
Çoğu kimlik avı saldırısı, bir kullanıcıya kötü niyetli bir bağlantının verilmesini içerir. Kullanıcı bağlantıyı tıklar ve kötü amaçlı bir sayfa yükler. Vakaların büyük çoğunluğunda, kötü amaçlı sayfa, saldırganın hedefinin kurbanın hesabını çalmak olduğu belirli bir web sitesi için bir oturum açma portalıdır.
Kimlik avı tespiti, özünde, başarılı bir şekilde kötü niyetli olarak tanımlanan kimlik avı sayfalarıyla ilgili uzlaşma göstergelerinden (IOC'ler) oluşan blok listelerine dayanmaktadır. Bu IOC'ler, bir saldırıda ortaya çıkan kötü amaçlı alanlar, URL'ler ve IP'lerden oluşur.
IOC'ler güvenlik satıcıları ve servis sağlayıcılar tarafından çeşitli kaynaklarda toplanır. Çoğunlukla, kötü niyetli sayfanın tespit edilme şansı olmadan bir kimlik avı kampanyasında kullanılması gerekir. Bu, bir kurbanın bir kimlik avı saldırısına düşerek ya da şüpheli olarak rapor ederek bir şekilde etkileşime girmesi gerektiği anlamına gelir.
Bir sayfa işaretlendikten sonra, ya manuel (bir güvenlik kişi tarafından) veya otomatik olarak (bir ürün/araç tarafından) araştırılabilir. Sayfa erişilebilir ve analiz edilebilirse ve kötü amaçlı içerik bulunursa (daha sonra bu konuda daha fazla) sayfanın IOC'leri toplanabilir ve bir blok listesine eklenebilir.
Bu bilgiler daha sonra çeşitli tehdit istihbarat yemleri ve bu bilgilerden yararlanan güvenlik ürünleri arasında dolaşmaya başlayacaktır. Kimlik avı algılama ve kontrol uygulanmasının çoğu e -posta ve ağ katmanına odaklanır - genellikle Güvenli E -posta Ağ Geçidi (SEG), Güvenli Web Ağ Geçidi (SWG)/Proxy veya her ikisinde.
Buradaki düşünce modelini takip ediyorsanız, muhtemelen sorunun kökünü zaten görebilirsiniz. Bir kimlik avı sayfasını tespit etmek ve engellemek için önce bir saldırıda kullanılması gerekir…
Push'un tarayıcı tabanlı kimlik güvenlik platformunun MFA-Bypass kimlik avı, kimlik bilgisi doldurma, şifre püskürtme ve oturum kaçırma gibi hesap devralma saldırılarını nasıl önlediğini görmek için bir demo rezervasyonu.
Çalışan tarayıcılarında işgücü kimliklerini oluşturdukları ve kullandıkları yerlerde bulun, düzeltin ve savunun.
Saldırganlar, kimlik avı tespitinin ve engellendiğini bilir:
Etki alanları, URL'ler ve IP'ler gibi IOC'lerin blok listesine dayanır
E -posta ve ağ katmanında yer almaktadır
Bir sayfanın engellenmeden önce erişilmesini ve analiz edilmesini gerektirir
Bu yöntemler on yıldan fazla bir süredir pratik olarak değişmedi. Bu yüzden saldırganların onlardan kaçınmak için oldukça iyi olmaları mantıklı.
Kimlik avı alanları doğa tarafından oldukça tek kullanımlıktır. Saldırganlar onları toplu olarak satın alıyor, sürekli olarak meşru alanları ele geçiriyor ve genellikle birçoğundan geçeceklerini planlıyorlar.
Modern kimlik avı mimarisi, yaygın olarak imzalanmış öğeleri dinamik olarak döndürebilir ve güncelleyebilir-örneğin, sürekli olarak yenilenen bir havuzdan gelen bağlantıları dinamik olarak döndürerek (böylece bağlantıyı tıklayan herkes farklı bir URL servis edilir) ve bir kerelik sihirli bağlantılar gibi şeyleri kullanmaya devam eder (bu da sayfayı daha sonra araştırmaya çalışan herhangi bir güvenlik ekibinin kullanmaya çalıştığı anlamına gelir).
Kullanıcının hangi IP adresine bağlandığına bakabilirsiniz, ancak bu günlerde saldırganların buluta barındırılan sunucularına yeni bir IP eklemesi çok basittir. Bir alan adı bilinen-kötü olarak işaretlenirse, saldırganın yalnızca yeni bir etki alanı kaydetmesi veya zaten güvenilir bir alanda bir WordPress sunucusunu tehlikeye atması gerekir. Bunların her ikisi de, alan adlarının bir noktada yakılacağı gerçeğinden dolayı saldırganlar ön plan olarak büyük bir ölçekte gerçekleşiyor.
Nihayetinde, bu blok listelerinin o kadar etkili olmadığı anlamına gelir - çünkü saldırganların tespit oluşturmak için kullanılan göstergeleri değiştirmesi önemsizdir. Acı piramidini düşünürseniz, bu göstergeler hemen altta oturur - uç nokta güvenlik dünyasında yıllardır uzaklaştığımız bir şey.
E-posta tabanlı tespitlerden kaçınmak için saldırganlar saldırılarıyla çok ve çapraz kanallara gidiyorlar.
Saldırganlar sadece farklı kimlik avı vektörleri kullanıyor değil, aynı zamanda güvenlik araçlarının bağlantıyı ele geçirmesini önlemek için onları bir araya getiriyorlar. Örneğin, size gömülü bir bağlantıya sahip, sonunda sizi kötü niyetli bir web sayfasına yönlendiren kötü olmayan bir PDF gönderen bir sosyal medya mesajı.
Burada da e-posta tabanlı çözümlerin sınırlamalarını da göstermeye değer. E -postanın gönderenin itibarı ve DMARC/DKIM gibi şeyler etrafında bazı ek kontroller vardır, ancak bunlar aslında kötü amaçlı sayfaları tanımlamaz. Benzer şekilde, bazı modern e -posta çözümleri bir e -postanın içeriğinin daha derin bir analizini yapıyor. Ancak… bu, kimlik avı sitelerinin kendilerini tanımlamaya gerçekten yardımcı olmaz (sadece e -postaya bağlanabileceğini gösterir). Bu, hedefin, kötü niyetli bir sayfaya bağlamanın aksine, hedefin kurbanı sosyal mühendislik yapmak olduğu BEC tarzı saldırılar için çok daha uygundur. Ve bu hala yukarıda vurguladığımız gibi farklı ortamlar üzerinde başlatılan saldırılara yardımcı olmuyor.
Her halükarda, modern e -posta çözümleri tabloya çok daha fazlasını getirebilirken, ne e -posta veya ağ (proxy) tabanlı araçlar, sayfaya erişemedikçe ve analiz edemedikçe bir sayfanın kötü niyetli olduğunu kesin olarak bilemez ...
Hem e -posta hem de ağ (Proxy) tabanlı çözümler, kötü niyetli olup olmadığını belirlemek için bir sayfayı incelemeye ve analiz etmeye dayanır, bundan sonra bir bağlantı tıklandığında (veya e -posta gelen kutunuza alındığında) uygulanabilecek IOC'ler oluşturulur.
Modern kimlik avı sayfaları statik HTML değildir - diğer modern web sayfaları gibi, bunlar tarayıcıda oluşturulan dinamik web uygulamalarıdır, JavaScript sayfayı dinamik olarak yeniden yazıp kötü niyetli içeriği başlatır. Bu, en temel, statik kontrollerin sayfada çalışan kötü amaçlı içeriği tanımlayamadığı anlamına gelir.
Bunu ele almak için, hem e -posta hem de ağ güvenlik araçları, sayfanın davranışını gözlemlemek için bir kum havuzundaki bağlantıları patlatmaya çalışacaktır. Ancak saldırganlar, bir CAPTCHA veya Cloudflare turnikesi ile kullanıcı etkileşimi gerektirerek bot koruması uygulayarak bunu aşıyor.
Turnike'yi geçebilseniz bile, kötü amaçlı sayfaya sunulmak için doğru URL parametrelerini ve başlıklarını sağlamanız ve JavaScript'i yürütmeniz gerekir. Bu, alan adını bilen bir savunucunun, sadece etki alanına basit bir HTTP (ler) isteği yaparak kötü niyetli davranışı keşfedemeyeceği anlamına gelir.
Ve eğer tüm bunlar yeterli değilse, imza tabanlı tespitlerin onları almasını önlemek için hem görsel hem de DOM öğelerini gizliyorlar-bu nedenle sayfaya inebiliyor olsanız bile, tespitlerinizin tetiklenmemesi için yüksek bir şans var.
Bu tespit kaçırma ve gizleme tekniklerinin sonucu, gerçek zamanlı kimlik avı tespitinin temel olarak mevcut olmamasıdır.
En iyi ihtimalle, proxy tabanlı çözümünüz, kullanıcınızın sayfa ile etkileşime girdiği ağ trafiği yoluyla kötü niyetli davranışları tespit edebilir. Ancak, TLS-Şerhleme sonrası ağ taleplerinin yeniden yapılandırılmasının karmaşıklığı nedeniyle, bu genellikle bir zaman gecikmesinde gerçekleşir ve tamamen güvenilir değildir.
Bir sayfa işaretlenirse, genellikle yanlış pozitifleri dışlamak ve bir soruşturmayı başlatmak için bir güvenlik ekibi tarafından daha fazla soruşturma gerektirir. Bu muhtemelen günler, muhtemelen günler sürebilir. Daha sonra, bir sayfa kötü niyetli olarak tanımlandıktan ve IOC'ler oluşturulduktan sonra, bilgiler dağıtılmadan günler hatta haftalarca sürebilir, TI beslemeleri güncellenir ve blok listelerine alınır.
Sonuç? Çoğu kimlik avı saldırısı tamamen yenidir, çünkü kimlik avı tespiti doğal olarak ölüm sonrasıdır-bilinen kötülere dayanır. Bir şey nasıl bilinir? Bir kullanıcı yourlandığında ...
Kimlik avı saldırılarını nasıl tespit ettiğimiz ve engellediğimiz açıktır. İyi haber şu ki, daha önce buradaydık.
Uç nokta saldırıları 2000'lerin sonlarında / 2010'ların başında hızla arttığında, savunucuların öncelikle ağ tabanlı algılamalar, dosyaların imza tabanlı analizi ve kum havuzlarında dosyaları çalıştırmaya çalıştıkları gerçeğinden faydalandılar (bu da sandbox-duyarlı kötü amaçlı yazılımlarla güvenilir bir şekilde yenildi ve kodlara yürütme gecikmesi yapmak kadar basit bir şekilde kullanıldı). Ancak bu, gerçek zamanlı olarak kötü amaçlı yazılımı gözlemlemenin ve ele geçirmenin daha iyi bir yolunu sunan EDR'ye yol açtı.
Buradaki anahtar, aktiviteyi uç noktada gerçek zamanlı olarak gözlemleyebilmek için veri akışının içine girmekti.
Bugün benzer bir pozisyondayız. Modern kimlik avı saldırıları tarayıcı üzerinden erişilen web sayfalarında gerçekleşiyor ve güvendiğimiz araçlar - e -posta, ağ, hatta uç nokta - gerekli görünürlüğe sahip değil. Dışarıdan bakıyorlar.
Birçok yönden tarayıcı yeni işletim sistemidir. Modern işin ağırlıklı olarak gerçekleştiği ve saldırıların da olduğu yer burasıdır.
Kimlik avı saldırılarını gerçekleştikçe durdurmak için, kullanıcı tarayıcının içinden gördüğü için sayfayı gerçek zamanlı olarak gözlemleyebilmeliyiz. Bir kum havuzunda değil - gerçek sayfayı kullanıcı ile aynı zamanda görmek. Ancak o zaman, kimlik avını her zaman iki adım önde olduğu mevcut kedi ve fare oyununun ötesine taşımak için gereken algılama ve muhafaza kontrollerini oluşturabiliriz.
Push Security, kimlik avı saldırılarını çalışan tarayıcılarda engelleyen tarayıcı tabanlı bir kimlik güvenlik çözümü sağlar. Tarayıcıda olmak, kimlik avı saldırılarını tespit etmek ve ele geçirmek söz konusu olduğunda birçok avantaj sağlar. Kullanıcının gördüğü canlı web sayfasını gördükleri gibi görürsünüz, yani sayfada çalışan kötü amaçlı öğelerin çok daha iyi görünürlüğüne sahipsiniz. Ayrıca, kötü amaçlı bir öğe algılandığında başlayan gerçek zamanlı kontrolleri uygulayabileceğiniz anlamına gelir.
Bir kimlik avı saldırısını itme ile ve itmeden karşılaştırdığınızda net bir fark var.
Burada, bir saldırgan saygın bir alan almak için bir WordPress blogunu hackliyor ve ardından web sayfasında bir kimlik avı aracı çalıştırıyor. Çalışanlarınızdan birine bir bağlantı e -posta ile gönderirler. SWG veya e -posta tarama çözümünüz bunu bir sanal alanda inceler, ancak Phish kiti bunu algılar ve incelemeyi geçmesi için iyi huylu bir siteye yönlendirir.
Kullanıcınız e -postayı bağlantı ile alır ve şimdi kimlik avı sayfasıyla etkileşim kurmakta ücretsizdir. Kimlik bilgilerini artı MFA kodunu sayfaya ve voila'ya giriyorlar! Saldırgan kimlik doğrulamalı oturumu çalar ve kullanıcının hesabını devralır.
Ancak push ile tarayıcı uzantımız, kullanıcının tarayıcısında çalışan web sayfasını denetler. Push, web sayfasının bir oturum açma sayfası olduğunu ve kullanıcının şifrelerini sayfaya girdiğini gözlemleyerek şunları tespit eder:
Kullanıcının kimlik avı sitesine girdiği şifre, daha önce başka bir siteye giriş yapmak için kullanılmıştır. Bu, şifrenin yeniden kullanıldığı (kötü) veya kullanıcının yınlandığı (daha da kötüsü) olduğu anlamına gelir.
Web sayfası, push tarafından parmak izi olan meşru bir giriş sayfasından klonlanmıştır.
Bir kimlik avı araç seti web sayfasında çalışıyor.
Sonuç olarak, kullanıcının kimlik avı ile etkileşime girmesi engellenir ve devam etmesini engeller.
Bunlar, bir saldırganın kaçması zor (veya imkansız) tespitlerin iyi örnekleridir - kimlik bilgilerini kimlik avı sitenize giremezlerse kurbanı Phishis yapamazsınız!
Push'un kimlik avı saldırılarını burada nasıl algıladığı ve engellediği hakkında daha fazla bilgi edinin.
Burada bitmiyor - Push, çalıntı oturum jetonlarını kullanarak kimlik bilgisi doldurma, şifre püskürtme ve oturum kaçırma gibi tekniklere karşı kapsamlı kimlik saldırısı algılama ve yanıt özellikleri sağlar. Ayrıca, çalışanlarınızın kullandığı her uygulamada kimlik güvenlik açıklarını bulmak ve düzeltmek için Push'u da kullanabilirsiniz: Hayalet girişleri; SSO kapsam boşlukları; MFA boşlukları; zayıf, ihlal edilmiş ve yeniden kullanılan şifreler; riskli OAuth entegrasyonları; ve daha fazlası.
Push, ortak kimlik saldırısı tekniklerini tespit etmenize ve yenmenize nasıl yardımcı olduğu hakkında daha fazla bilgi edinmek istiyorsanız, canlı bir demo için ekibimizden biriyle biraz zaman ayırın veya ücretsiz denemek için bir hesap kaydedin.
Hızlı başlangıç kılavuzumuza buradan göz atın.
Push Security tarafından sponsorlu ve yazılmıştır.
Kaynak: Bleeping Computer