20 de setembro de 2022

Um e-mail de phishing, várias técnicas de evasão

Por Yuval Ezuz
PhishingBackup SaaSDatto SaaS DefenseProteção SaaS da Datto

Com as organizações usando cada vez mais produtos de segurança para proteger seus e-mails de mensagens, anexos e links maliciosos, as tentativas de phishing tiveram que se tornar mais sofisticadas. Esse é um processo contínuo no qual os invasores desenvolvem novas técnicas que os ajudam a burlar as soluções de segurança de e-mail para atingir os alvos dos usuários finais.

Recentemente, nos deparamos com um e-mail de phishing capturado pelo Datto SaaS Defense que utilizou várias técnicas de evasão, cada uma visando um mecanismo de detecção diferente. Essas técnicas, quando combinadas, permitiram que ele contornasse muitas soluções de segurança de e-mail.

Nesta postagem do blog, mostrarei as diferentes técnicas de evasão usadas nesse ataque, explicarei por que elas ajudam o ataque a não ser detectado e sugerirei como elas podem ser identificadas.

O ataque e suas técnicas de evasão

O próprio e-mail induz o usuário a clicar em um link, informando-o de que a senha do Office 365 está prestes a expirar. O usuário clica no link para atualizar sua senha e chega a essa falsa página de login da Microsoft:

Dê uma olhada cuidadosa nesta página da Web. Há várias técnicas de evasão que fazem com que essa página não pareça suspeita para as soluções de segurança de e-mail.

Evasão de favicon

O favicon (o ícone na guia do navegador) é um pouco diferente do favicon real da Microsoft. O invasor trocou os blocos vermelho e amarelo e usou branco em vez de preto na borda.

À esquerda: o favicon falso da Microsoft; à direita: o favicon real da Microsoft

Isso pode causar erros de correspondência de modelo (um método usado por soluções de segurança para identificar páginas da Web de phishing), especialmente se não estiver usando escala de cinza na comparação. Portanto, isso ajuda esse ataque a evitar os mecanismos de detecção de phishing.

Evasão de logotipo

O logotipo da Microsoft usado na página de login falsa é ligeiramente diferente do logotipo original da Microsoft. Como você pode ver na imagem, o invasor usou uma fonte semelhante, mas não idêntica, além de letras em negrito.

À esquerda: o logotipo falso; à direita: o logotipo real da Microsoft

Isso pode causar erros na correspondência de modelos, supondo que o texto da Microsoft esteja incluído no modelo. Aumentando ainda mais as chances de que esse ataque não seja detectado pelos mecanismos de detecção de phishing.

Evasão de formulários

The page might look like it contains a regular form, but it doesn’t use the actual <form> tag in HTML as a legitimate Microsoft website would. The attackers created the ‘form’ using <div> tags and CSS to look exactly the same, as you can see in the following HTML code.

Many phishing detection engines would scan the HTML looking for a <form> tag in order to investigate the form and reveal credential theft attempts. The fact that the form looks like a legitimate form makes the page unsuspicious to victims. The fact there is no <form> tag in the HTML prevents phishing detection engines from identifying the illegitimate form.

Using < div > instead of a form

Texto suspeito em imagens

Alguns mecanismos de detecção de phishing examinam a página da Web em busca de campos que solicitam a senha do usuário (geralmente variações da frase "digite a senha"). Em seguida, eles investigam esses campos para verificar se são legítimos.

Nessa página da Web de phishing, os invasores usaram imagens do texto em vez do texto real sempre que a palavra senha era escrita.

Este é um dos três exemplos na mesma página da Web de phishing em que uma imagem do texto "digite a senha" é usada em vez de um formato de texto. O mesmo foi feito para o "espaço reservado" da senha e o texto "esqueci minha senha" - ambos são imagens.

Esse método pode permitir que o ataque contorne as soluções de segurança de e-mail que examinam a página da Web em busca de tentativas de phishing, pois o mecanismo de detecção não reconhece a palavra "senha" e, portanto, não suspeita que a página seja usada para coleta de credenciais.

Campo de entrada disfarçado

Outra técnica que os mecanismos de detecção de phishing podem usar é a varredura do HTML em busca de campos de entrada, indicando que essa pode ser uma tentativa de roubo de credenciais. Nesse caso, os atacantes ocultaram o campo de entrada criando uma div vazia com uma imagem de fundo mostrando a palavra senha. Essa é outra tática que ajuda esse ataque de e-mail a contornar as soluções de segurança de e-mail.

Uma div vazia com uma imagem de fundo da palavra "senha".

A captura de tela a seguir mostra que o campo "Input" é, na verdade, uma div vazia (com o id de "spinput"):

The < div > is empty

Quando o usuário clica nessa div, uma nova div é criada com o id de "inpfield". Essa div funciona como um campo de entrada de texto no qual o usuário pode digitar sua senha.

The < div > is not empty anymore

Para fazer com que isso pareça real para o usuário, há um espaço reservado com a palavra "senha". Para evitar a detecção, os invasores adicionaram "$shy" entre as letras da palavra "senha". Dessa forma, os mecanismos de detecção não encontrariam a palavra 'password'. Esse é um hífen suave que é invisível em HTML, de modo que o usuário não suspeitará de nada.

Observando com cuidado, é possível notar que a palavra senha no campo "input" foi alterada após clicar nela, passando de uma imagem para um espaço reservado. Esta é a aparência após clicar no campo de senha falsa:

O espaço reservado para senha após clicar nele

Usually, when legitimate webpages use a password field, they use <input> with type password to make the black dots that won’t show the text in the field. In this case, the text is inside the <div> and a JavaScript code is changing the values to be those black dots that the user sees.

The text is inside the < div > and the values are changed to black dots.

O que você pode fazer a respeito?

Espera-se que o phishing continue evoluindo e as soluções de segurança terão de acompanhar o ritmo para evitar que os ataques de phishing escapem de seus mecanismos de detecção.

Enquanto a maioria das soluções de segurança de e-mail depende de dados de tentativas de phishing conhecidas, o Datto SaaS Defense adota uma abordagem independente de dados. O Datto SaaS Defense detecta ameaças de phishing novas e desconhecidas que outras soluções não identificam, analisando a composição de um e-mail, URL e página web seguros, em vez de procurar por técnicas de phishing conhecidas. É por isso que este ataque específico (assim como muitos outros) foi interrompido pelo Datto SaaS Defense, mas passou despercebido por outras soluções de segurança de e-mail.

Se você tiver interesse em saber mais, inscreva-se em nosso webinar.

Sugestões para as próximas leituras