Um e-mail de phishing, várias técnicas de evasão
Com as organizações usando cada vez mais produtos de segurança para proteger seus e-mails de mensagens, anexos e links maliciosos, as tentativas de phishing tiveram que se tornar mais sofisticadas. Esse é um processo contínuo no qual os invasores desenvolvem novas técnicas que os ajudam a burlar as soluções de segurança de e-mail para atingir os alvos dos usuários finais.
Recentemente, nos deparamos com um e-mail de phishing capturado pelo Datto SaaS Defense que utilizou várias técnicas de evasão, cada uma visando um mecanismo de detecção diferente. Essas técnicas, quando combinadas, permitiram que ele contornasse muitas soluções de segurança de e-mail.
Nesta postagem do blog, mostrarei as diferentes técnicas de evasão usadas nesse ataque, explicarei por que elas ajudam o ataque a não ser detectado e sugerirei como elas podem ser identificadas.
O ataque e suas técnicas de evasão
O próprio e-mail induz o usuário a clicar em um link, informando-o de que a senha do Office 365 está prestes a expirar. O usuário clica no link para atualizar sua senha e chega a essa falsa página de login da Microsoft:
Dê uma olhada cuidadosa nesta página da Web. Há várias técnicas de evasão que fazem com que essa página não pareça suspeita para as soluções de segurança de e-mail.
Evasão de favicon
O favicon (o ícone na guia do navegador) é um pouco diferente do favicon real da Microsoft. O invasor trocou os blocos vermelho e amarelo e usou branco em vez de preto na borda.
Isso pode causar erros de correspondência de modelo (um método usado por soluções de segurança para identificar páginas da Web de phishing), especialmente se não estiver usando escala de cinza na comparação. Portanto, isso ajuda esse ataque a evitar os mecanismos de detecção de phishing.
Evasão de logotipo
O logotipo da Microsoft usado na página de login falsa é ligeiramente diferente do logotipo original da Microsoft. Como você pode ver na imagem, o invasor usou uma fonte semelhante, mas não idêntica, além de letras em negrito.
À esquerda: o logotipo falso; à direita: o logotipo real da Microsoft
Isso pode causar erros na correspondência de modelos, supondo que o texto da Microsoft esteja incluído no modelo. Aumentando ainda mais as chances de que esse ataque não seja detectado pelos mecanismos de detecção de phishing.
Evasão de formulários
The page might look like it contains a regular form, but it doesn’t use the actual <form> tag in HTML as a legitimate Microsoft website would. The attackers created the ‘form’ using <div> tags and CSS to look exactly the same, as you can see in the following HTML code.
Many phishing detection engines would scan the HTML looking for a <form> tag in order to investigate the form and reveal credential theft attempts. The fact that the form looks like a legitimate form makes the page unsuspicious to victims. The fact there is no <form> tag in the HTML prevents phishing detection engines from identifying the illegitimate form.
Texto suspeito em imagens
Alguns mecanismos de detecção de phishing examinam a página da Web em busca de campos que solicitam a senha do usuário (geralmente variações da frase "digite a senha"). Em seguida, eles investigam esses campos para verificar se são legítimos.
Nessa página da Web de phishing, os invasores usaram imagens do texto em vez do texto real sempre que a palavra senha era escrita.

Esse método pode permitir que o ataque contorne as soluções de segurança de e-mail que examinam a página da Web em busca de tentativas de phishing, pois o mecanismo de detecção não reconhece a palavra "senha" e, portanto, não suspeita que a página seja usada para coleta de credenciais.
Campo de entrada disfarçado
Outra técnica que os mecanismos de detecção de phishing podem usar é a varredura do HTML em busca de campos de entrada, indicando que essa pode ser uma tentativa de roubo de credenciais. Nesse caso, os atacantes ocultaram o campo de entrada criando uma div vazia com uma imagem de fundo mostrando a palavra senha. Essa é outra tática que ajuda esse ataque de e-mail a contornar as soluções de segurança de e-mail.

A captura de tela a seguir mostra que o campo "Input" é, na verdade, uma div vazia (com o id de "spinput"):

Quando o usuário clica nessa div, uma nova div é criada com o id de "inpfield". Essa div funciona como um campo de entrada de texto no qual o usuário pode digitar sua senha.

Para fazer com que isso pareça real para o usuário, há um espaço reservado com a palavra "senha". Para evitar a detecção, os invasores adicionaram "$shy" entre as letras da palavra "senha". Dessa forma, os mecanismos de detecção não encontrariam a palavra 'password'. Esse é um hífen suave que é invisível em HTML, de modo que o usuário não suspeitará de nada.

Observando com cuidado, é possível notar que a palavra senha no campo "input" foi alterada após clicar nela, passando de uma imagem para um espaço reservado. Esta é a aparência após clicar no campo de senha falsa:

Usually, when legitimate webpages use a password field, they use <input> with type password to make the black dots that won’t show the text in the field. In this case, the text is inside the <div> and a JavaScript code is changing the values to be those black dots that the user sees.

O que você pode fazer a respeito?
Espera-se que o phishing continue evoluindo e as soluções de segurança terão de acompanhar o ritmo para evitar que os ataques de phishing escapem de seus mecanismos de detecção.
Enquanto a maioria das soluções de segurança de e-mail depende de dados de tentativas de phishing conhecidas, o Datto SaaS Defense adota uma abordagem independente de dados. O Datto SaaS Defense detecta ameaças de phishing novas e desconhecidas que outras soluções não identificam, analisando a composição de um e-mail, URL e página web seguros, em vez de procurar por técnicas de phishing conhecidas. É por isso que este ataque específico (assim como muitos outros) foi interrompido pelo Datto SaaS Defense, mas passou despercebido por outras soluções de segurança de e-mail.
Se você tiver interesse em saber mais, inscreva-se em nosso webinar.




