Defesas de e-mail sob cerco: ataques de phishing melhoram drasticamente

0 0
Read Time:5 Minute, 2 Second

O relatório desta semana de que os ciberataques estão focados em criar ataques especializados para contornar a segurança padrão da Microsoft mostra uma evolução alarmante nas táticas de phishing, disseram especialistas em segurança nesta semana.

Os agentes de ameaças estão ficando melhores em desviar de ataques de phishing pelos pontos fracos nas defesas de e-mail da plataforma, usando uma variedade de técnicas, como ofuscação de fonte de ponto zero, ocultando-se atrás de serviços de mensagens na nuvem e atrasando a ativação da carga útil, por exemplo. Eles também estão fazendo mais segmentação e pesquisa sobre as vítimas.

Como resultado, quase 1 em cada 5 e-mails de phishing (18,8%) contornaram as defesas da plataforma da Microsoft e chegaram às caixas de entrada dos trabalhadores em 2022, uma taxa que aumentou 74% em relação a 2020, de acordo com pesquisa publicada em 6 de outubro pela empresa de segurança cibernética Check Point Programas. Os invasores usaram cada vez mais técnicas para passar nas verificações de segurança, como o Sender Policy Framework (SPF), e ofuscar componentes funcionais de um e-mail, como usar fontes de tamanho zero ou ocultar URLs maliciosos da análise.

As crescentes capacidades dos invasores se devem ao melhor entendimento das defesas atuais, diz Gil Friedrich, vice-presidente de segurança de e-mail da Avanan, empresa de segurança de e-mail adquirida pela Check Point em agosto de 2021 .

“É uma família de 10 a 20 técnicas, mas todas levam ao objetivo de enganar as camadas de segurança de uma empresa”, diz. “O resultado final é sempre um e-mail que parece genuíno para o destinatário, mas diferente do algoritmo que analisa o conteúdo.”

A Microsoft se recusou a comentar a pesquisa. No entanto, a empresa alertou para técnicas avançadas , como o phishing do adversário no meio (AiTM) , que usa uma URL personalizada para colocar um servidor proxy entre a vítima e o site desejado, permitindo que o invasor capture dados confidenciais, como nomes de usuário e senhas. Em julho, a empresa alertou que mais de 10.000 organizações foram atacadasdurante uma campanha AiTM.

A Check Point não é o único fornecedor a avisar que os ataques de phishing estão melhorando . Em uma pesquisa, a empresa de segurança de e-mail Proofpoint descobriu que 83% das organizações sofreram um ataque de phishing baseado em e-mail bem-sucedido, quase metade do número que sofreu esse ataque em 2020 . A empresa de segurança cibernética Trend Micro viu o número de ataques de phishing mais que dobrar, crescendo 137% no primeiro semestre de 2022 em comparação com o mesmo período de 2021, de acordo com o relatório de cibersegurança semestral de 2022 da empresa .

Enquanto isso, os serviços de cibercriminosos, como phishing-as-a-service e malware-as-a-service, estão encapsulando as técnicas mais bem-sucedidas em ofertas fáceis de usar. Em uma pesquisa com testadores de penetração e equipes vermelhas, quase metade (49%) considerou o phishing e a engenharia social as técnicas de ataque com melhor retorno sobre o investimento.

Pesquisa e reconhecimento de phishing

Os invasores também estão melhorando devido ao esforço que os ciberataques fazem na coleta de informações para atingir as vítimas com engenharia social. Por um lado, eles estão utilizando as grandes quantidades de informações que podem ser coletadas online, diz Jon Clay, vice-presidente de inteligência de ameaças da empresa de segurança cibernética Trend Micro.

“Os atores investigam suas vítimas usando inteligência de código aberto para obter muitas informações sobre sua vítima [e] criam e-mails de phishing muito realistas para fazê-los clicar em um URL, abrir um anexo ou simplesmente fazer o que o e-mail lhes diz para fazer, como no caso de ataques de comprometimento de e-mail comercial (BEC)”, diz ele.

Os dados sugerem que os invasores também estão melhorando na análise de tecnologias defensivas e na determinação de suas limitações. Para contornar sistemas que detectam URLs maliciosos, por exemplo, os cibercriminosos estão usando cada vez mais sites dinâmicos que podem parecer legítimos quando um e-mail é enviado às 2h, por exemplo, mas apresentarão um site diferente às 8h, quando o trabalhador abre a mensagem .

Melhorias na Defesa

Tais técnicas não apenas enganam, mas aproveitam as assimetrias na defesa versus ataque. A verificação de cada URL enviada em um e-mail não é uma defesa escalável, diz Friedrich, da Check Point. Executar URLs em um sandbox completo, analisar os links em uma profundidade específica e usar processamento de imagem para determinar sites que estão tentando imitar uma marca requer muito poder computacional.

Em vez disso, as empresas de segurança de e-mail estão implantando análises de “tempo de clique” para resolver o problema.

“Existem alguns algoritmos ou testes que você não pode executar em todas as URLs, porque a computação é enorme, eventualmente se torna o preço proibido”, diz ele. “Fazendo isso na hora do clique, só precisamos fazer os testes nas URLs em que os usuários realmente clicam, o que é uma fração, ou seja, 1% do total de links no e-mail.”

Além disso, as defesas cada vez mais dependem de aprendizado de máquina e inteligência artificial para classificar URLs e arquivos maliciosos de maneiras que os sistemas baseados em regras não conseguem, diz Clay, da Trend Micro.

“Lidar com anexos armados pode ser difícil para os controles de segurança que ainda dependem apenas de assinaturas e não possuem tecnologias avançadas que podem escanear o arquivo usando ML ou sandbox, os quais podem detectar muitos desses arquivos de malware”, diz ele. .

Além disso, declarações anteriores da Microsoft observaram que o Office 365 inclui muitos dos recursos de proteção de email discutidos por outros fornecedores, incluindo proteção contra falsificação de identidade, visibilidade de campanhas de ataque e uso de heurística avançada e aprendizado de máquina para reconhecer ataques de phishing que afetam uma organização inteira ou indústria.

FONTE: DARK READING

POSTS RELACIONADOS