Киберпрестъпниците променят начина, по който доставят зловреден софтуер, и тази промяна се случва точно в уеб браузъра ви. Вместо да изпращат един-единствен зловреден файл, който антивирусният софтуер може да засече, нападателите вече разделят кампаниите си на няколко етапа, сглобявайки крайния полезен товар парче по парче, докато жертвата кликва през нещо, което изглежда като обикновен уебсайт. Нов доклад също така отбелязва нещо, което трябва да привлече вниманието на всеки: ChatGPT влезе в топ 10 на най-често имитираните марки във фишинг атаки, присъединявайки се към добре познати имена, на които измамниците разчитат от години.

Многоетапните атаки преместват сглобяването на зловредния софтуер в браузъра

Традиционната доставка на зловреден софтуер обикновено включва подмамване на някого да изтегли и стартира един-единствен заразен файл. Инструментите за сигурност са станали сравнително добри в улавянето на този модел, затова нападателите се адаптират. Вместо да доставят цялостна зловредна програма, престъпниците вече разделят атаката на няколко по-малки, на пръв поглед безобидни стъпки. Скриптове се изпълняват в браузъра, изтеглят допълнителни компоненти от отдалечени сървъри и сглобяват истинския зловреден софтуер едва след като целта вече е взаимодействала с няколко етапа на атаката.

Тази техника за сглобяване в браузъра прави откриването значително по-трудно. Тъй като нито един отделен файл не изглежда очевидно зловреден сам по себе си, антивирусното сканиране на база сигнатури може напълно да пропусне заплахата. Зловредният софтуер на практика се самоизгражда в реално време, използвайки собствените скриптови възможности на браузъра като работилница. Това е напомняне, че браузърът се е превърнал в едно от най-оспорваните части от софтуера на всяко устройство – не просто прозорец към интернет, а активна среда за изпълнение, която нападателите се учат да експлоатират.

Този вид поетапна инфраструктура често се влива директно в по-големи престъпни операции. Компрометираните устройства, сглобени чрез браузърно-базирани атаки, често стават част от ботнет – мрежа от заразени машини, които нападателите контролират от разстояние, за да извършват последващи атаки, да изпращат спам или да събират идентификационни данни в голям мащаб. Едно успешно компрометиране на браузър рядко остава изолирано. То обикновено се превръща в един възел в много по-голяма мрежа.

ChatGPT се присъединява към топ 10 на фишинг марките

Може би най-впечатляващият детайл в доклада е, че ChatGPT вече влезе в топ 10 на марките, използвани като фишинг примамки. Това е логично предвид колко бързо инструментът стана част от ежедневната работа и личен живот. Измамниците процъфтяват от познаваемост и доверие, а марка, която стотици милиони хора вече използват ежедневно, е очевидна цел за имитация. Фалшиви страници за вход, фалшиви имейли за подновяване на абонамент и фалшиви разширения за браузър, предлагащи премиум функции на ChatGPT, са правдоподобни вектори, след като една марка достигне такова ниво на разпознаваемост.

Включването на AI инструмент заедно с по-утвърдени фишинг цели показва колко бързо криминалните схеми се адаптират към технологията, която е на мода. Това също подсказва, че фишинг комплектите се актуализират по-бързо, отколкото осведомеността на много потребители за риска, тъй като новите услуги рядко предизвикват същия скептицизъм, както по-старите и по-внимателно проучвани платформи.

Защо тази промяна има значение за обикновените потребители

Браузърно-базираните, многоетапни атаки са ефективни именно защото експлоатират доверието в нормалното сърфиране. Потребителят може да посети легитимно изглеждащ сайт, да взаимодейства с чатбот джаджа или да кликне върху линк, споделен от колега – нито едно от тези действия не изглежда рисковано поотделно. Всяка стъпка сама по себе си изглежда безобидна, което е точно целта.

Последиците от успешно компрометиране не са абстрактни. Откраднати данни от пробиви, включващи компрометирани системи, многократно са попадали в публично обращение, както се видя в инциденти като пробива в Tata Electronics, който изложи чувствителни файлове на доставчици или изтичането на данни за клиентски карти от Origin Energy. Тези случаи показват, че след като нападателите получат достъп – независимо дали чрез фишинг, компрометирана браузър сесия или изложена инфраструктура като пробива във VPN, довел до компрометиране на китайски суперкомпютър – щетите могат да се разпространят далеч отвъд едно устройство.

Какво означава това за вас

Не е необходимо да изоставяте браузъра си или да спрете да използвате AI инструменти, за да сте в безопасност, но няколко навика са по-важни сега, отколкото преди. Отнасяйте се към неочаквани подкани, изскачащи прозорци в браузъра и непознати разширения със същото подозрение, което бихте приложили към непоискан имейл прикачен файл. Поддържайте браузъра и операционната си система актуализирани, тъй като много от тези поетапни атаки разчитат на използване на известни уязвимости, които вече са поправени. Бъдете предпазливи към всяка страница за вход или заявка за абонамент, свързана с ChatGPT или подобни AI услуги, която пристига чрез линк от имейл, вместо чрез отметка, към която сте навигирали сами.

Използването на реномиран VPN с криптиран DNS добавя значим слой защита тук. Той няма да спре изпълнението на зловреден скрипт, след като сте кликнали върху компрометирана страница, но затруднява нападателите или посредниците да наблюдават моделите ви на сърфиране, да прихващат DNS заявки, които могат да разкрият към кои зловредни домейни се свързвате, или да свързват активността ви през множество етапи на атаката.

Основни изводи

  • Зловреден софтуер, доставян на етапи в браузъра, е проектиран да заобикаля традиционното антивирусно откриване, затова поддържайте софтуера за сигурност и браузърите си редовно актуализирани.
  • Появата на ChatGPT в топ 10 на фишинг марките означава, че трябва да проверявате всяка страница за вход или плащане, свързана с AI инструменти, самостоятелно, а не да кликвате през линкове от имейли.
  • Компрометираните браузъри и устройства често се вливат в по-големи ботнет мрежи, така че на пръв поглед изолирани инциденти могат да имат по-широки последици, отколкото изглеждат първоначално.
  • Съчетаването на добри навици за сърфиране с VPN и криптиран DNS намалява вероятността трафикът ви да бъде наблюдаван или пренасочван по време на многоетапна атака.

Тъй като техниките за фишинг и доставка на зловреден софтуер продължават да се развиват, информираността за това как всъщност действат нападателите, вместо да се реагира на заглавия, остава най-добрата защита. Малки, постоянни предпазни мерки в начина, по който сърфирате и кликвате, все още допринасят много за запазването на данните ви извън следващия доклад за пробив.