Читаем Искусство цифровой самозащиты полностью

Фишинг на AOL тесно связан с варез-сообществом, занимавшимся распространением программного обеспечения с нарушением авторского права, мошенничеством с кредитными картами и другими сетевыми преступлениями. После того как в 1995 году AOL приняла меры по предотвращению использования поддельных номеров кредитных карт, злоумышленники занялись фишингом для получения доступа к чужим аккаунтам.

Фишеры представлялись сотрудниками AOL и через программы мгновенного обмена сообщениями обращались к потенциальной жертве, пытаясь узнать ее пароль. Для того чтобы убедить жертву, использовались такие фразы, как «подтверждение аккаунта», «подтверждение платежной информации». Когда жертва называла пароль, злоумышленник получал доступ к данным жертвы и использовал ее аккаунт в мошеннических целях и при рассылке спама. Фишинг достиг таких масштабов, что AOL добавила ко всем своим сообщениям фразу: «Никто из работников AOL не спросит Ваш пароль или платежную информацию».

После 1997 года AOL ужесточила свою политику в отношении фишинга и вареза и разработала систему оперативного отключения мошеннических аккаунтов. В то же время многие фишеры, по большей части подростки, уже переросли свою привычку, и фишинг на серверах AOL постепенно сошел на нет.

Переход к финансовым учреждениям

Захват учетных записей AOL, позволявший получить доступ к данным кредитной карты, показал, что платежные системы и их пользователи также уязвимы. Первой известной попыткой стала атака на платежную систему e-gold в июне 2001 года, второй – атака, прошедшая вскоре после теракта 11 сентября. Эти первые попытки были лишь экспериментом, проверкой возможностей. А уже в 2004 году фишинг стал наибольшей опасностью для компаний, и с тех пор он постоянно развивается и наращивает потенциал.

Фишинг сегодня

Целью фишеров сегодня являются клиенты банков и электронных платежных систем. В США, маскируясь под Службу внутренних доходов, фишеры собрали значительные данные о налогоплательщиках. И если первые письма отправлялись случайно, в надежде на то, что они дойдут до клиентов нужного банка или сервиса, то сейчас фишеры могут определить, какими услугами пользуется жертва, и применять целенаправленную рассылку. Часть последних фишинговых атак была направлена непосредственно на руководителей и иных людей, занимающих высокие посты в компаниях.

Социальные сети также представляют большой интерес для фишеров, позволяя собирать личные данные пользователей. В 2006 году компьютерный червь разместил на MySpace[40] множество ссылок на фишинговые сайты, нацеленные на кражу регистрационных данных. В мае 2008 года первый подобный червь распространился и в популярной российской социальной сети «ВКонтакте». По оценкам специалистов, более 70 % фишинговых атак в соцсетях успешны.

Фишинг стремительно набирает обороты, но оценки ущерба сильно разнятся: по данным компании Gartner, в 2004 году жертвы фишеров потеряли 2,4 млрд долларов США, в 2006 году ущерб составил 2,8 млрд долларов, в 2007-м – 3,2 миллиарда.

Техника фишинга

Социальная инженерия

Человек всегда реагирует на значимые для него события. Поэтому фишеры стараются своими действиями встревожить пользователя и вызвать его немедленную реакцию. К примеру, электронное письмо с заголовком «чтобы восстановить доступ к своему банковскому счету…», как правило, привлекает внимание и заставляет человека пройти по веб-ссылке для получения более подробной информации.

Веб-ссылки

Большинство методов фишинга сводится к тому, чтобы замаскировать поддельные ссылки на фишинговые сайты под ссылки настоящих организаций. Адреса с опечатками или субдомены часто используются мошенниками.

Например, https://www.yourbank.example.com похож на адрес банка Yourbank, а на самом деле он ссылается на фишинговую составляющую сайта example.com. Другая распространенная уловка заключается в использовании внешне правильных ссылок, в реальности ведущих на фишинговый сайт. Дело в том, что HTML позволяет указывать разными реальную ссылку и видимую часть, чем и пользуются мошенники. Кстати, любой браузер и многие почтовые клиенты показывают реальную ссылку внизу окна при наведении.

Один из старых методов обмана заключается в использовании ссылок, содержащих символ @, который применяется для включения в ссылку имени пользователя и пароля. Например, ссылка http://www.google.com@members.tripod.com приведет не на www.google.com, а на members.tripod.com от имени пользователя www.google.com. Эта функциональность была отключена в Internet Explorer, а Mozilla Firefox и Opera выдают предупреждение и предлагают подтвердить переход на сайт.

Еще одна проблема была обнаружена при обработке браузерами интернациональных доменных имен: адреса, визуально идентичные официальным, могли вести на сайты мошенников. Например, в домен sber.ru можно вставить русскую букву E вместо английской.

Обход фильтров

Перейти на страницу:

Похожие книги

Кланы Америки
Кланы Америки

Геополитическая оперативная аналитика Константина Черемных отличается документальной насыщенностью и глубиной. Ведущий аналитик известного в России «Избор-ского клуба» считает, что сейчас происходит самоликвидация мирового авторитета США в результате конфликта американских кланов — «групп по интересам», расползания «скреп» стратегического аппарата Америки, а также яростного сопротивления «цивилизаций-мишеней».Анализируя этот процесс, динамично разворачивающийся на пространстве от Гонконга до Украины, от Каспия до Карибского региона, автор выстраивает неутешительный прогноз: продолжая катиться по дороге, описывающей нисходящую спираль, мир, после изнурительных кампаний в Сирии, а затем в Ливии, скатится — если сильные мира сего не спохватятся — к третьей и последней мировой войне, для которой в сердце Центразии — Афганистане — готовится поле боя.

Константин Анатольевич Черемных

Публицистика
Как управлять сверхдержавой
Как управлять сверхдержавой

Эта книга – классика практической политической мысли. Леонид Ильич Брежнев 18 лет возглавлял Советский Союз в пору его наивысшего могущества. И, умирая. «сдал страну», которая распространяла своё влияние на полмира. Пожалуй, никому в истории России – ни до, ни после Брежнева – не удавалось этого повторить.Внимательный читатель увидит, какими приоритетами руководствовался Брежнев: социализм, повышение уровня жизни, развитие науки и рационального мировоззрения, разумная внешняя политика, когда Советский Союза заключал договора и с союзниками, и с противниками «с позиций силы». И до сих пор Россия проживает капиталы брежневского времени – и, как энергетическая сверхдержава и, как страна, обладающая современным вооружением.

Арсений Александрович Замостьянов , Леонид Ильич Брежнев

Публицистика