Cyber kriminalci mijenjaju način na koji dostavljaju malware, a ta se promjena odvija upravo unutar vašeg web preglednika. Umjesto slanja jedne zlonamjerne datoteke koju antivirusni softver može označiti, napadači sada razbijaju svoje kampanje u više faza, sastavljajući konačni teret dio po dio dok žrtva klika kroz ono što izgleda kao obična web stranica. Novo izvješće također ističe nešto što bi svima trebalo privući pažnju: ChatGPT je ušao među 10 najčešće lažno predstavljanih brendova u phishing napadima, pridruživši se poznatim imenima na koja su se prevaranti oslanjali godinama.

Višefazni napadi premještaju sastavljanje malwarea u preglednik

Tradicionalna dostava malwarea obično uključuje navođenje nekoga da preuzme i pokrene jednu zaraženu datoteku. Sigurnosni alati postali su prilično dobri u hvatanju tog obrasca, pa se napadači prilagođavaju. Umjesto isporuke cjelovitog zlonamjernog programa, kriminalci sada dijele napad na nekoliko manjih, naizgled bezopasnih koraka. Skripte se izvode unutar preglednika, dohvaćaju dodatne komponente s udaljenih poslužitelja i sastavljaju stvarni malware tek nakon što je meta već stupila u interakciju s nekoliko faza napada.

Ova tehnika sastavljanja unutar preglednika znatno otežava otkrivanje. Budući da nijedna pojedinačna datoteka sama po sebi ne izgleda očito zlonamjerno, skeniranje temeljeno na potpisima može u potpunosti propustiti prijetnju. Malware se u biti sam izgrađuje u stvarnom vremenu, koristeći vlastite skriptne mogućnosti preglednika kao radionicu. Ovo je podsjetnik da je preglednik postao jedan od najosporavanijih dijelova softvera na bilo kojem uređaju, ne samo prozor u internet već aktivno okruženje za izvršavanje koje napadači uče iskorištavati.

Ovakva vrsta fazne infrastrukture često izravno hrani veće kriminalne operacije. Kompromitirani uređaji sastavljeni putem napada temeljenih na pregledniku često postaju dio botneta, mreže zaraženih strojeva kojima napadači daljinski upravljaju kako bi pokrenuli daljnje napade, slali spam ili prikupljali vjerodajnice u velikim razmjerima. Jedno uspješno kompromitiranje preglednika rijetko ostaje izolirano. Ono obično postaje jedan čvor u puno većoj mreži.

ChatGPT se pridružuje top 10 brendova za phishing

Možda najupečatljiviji detalj u izvješću jest da je ChatGPT sada ušao među top 10 brendova koji se koriste u phishing mamcima. Ovo ima smisla s obzirom na to koliko je brzo alat postao dio svakodnevnog posla i privatnog života. Prevaranti napreduju na poznatosti i povjerenju, a brend koji stotine milijuna ljudi sada svakodnevno koristi očita je meta za lažno predstavljanje. Lažne stranice za prijavu, lažne e-poruke za obnovu pretplate i krivotvorena proširenja za preglednik koja tvrde da nude premium ChatGPT značajke – sve su to uvjerljivi vektori nakon što brend dosegne ovu razinu prepoznatljivosti.

Uključivanje AI alata uz etabliranije mete phishinga pokazuje koliko se brzo kriminalni priručnici prilagođavaju bilo kojoj tehnologiji koja je u trendu. Također sugerira da se phishing kompleti ažuriraju brže nego što svijest mnogih korisnika o riziku raste, budući da nove usluge rijetko izazivaju isti skepticizam kao starije, detaljnije ispitane platforme.

Zašto je ova promjena važna za svakodnevne korisnike

Višefazni napadi temeljeni na pregledniku učinkoviti su upravo zato što iskorištavaju povjerenje u uobičajeno ponašanje pri pregledavanju. Korisnik može posjetiti legitimno izgledajuću stranicu, stupiti u interakciju s chatbot widgetom ili kliknuti poveznicu koju je podijelio kolega – ništa od toga pojedinačno ne djeluje rizično. Svaki korak zasebno izgleda bezopasno, što je upravo i poanta.

Posljedice uspješnog kompromitiranja nisu apstraktne. Ukradeni podaci iz proboja koji uključuju kompromitirane sustave više su puta završili u javnom opticaju, kao što se vidjelo u incidentima poput proboja u Tata Electronics koji je izložio osjetljive datoteke dobavljača ili curenja podataka o karticama kupaca iz Origin Energyja. Ovi slučajevi pokazuju da jednom kada napadači steknu uporište, bilo putem phishinga, kompromitirane sesije preglednika ili izložene infrastrukture poput VPN proboja koji je doveo do kompromitiranja kineskog superračunala, šteta se može proširiti daleko izvan jednog uređaja.

Što ovo znači za vas

Ne morate napustiti svoj preglednik ili prestati koristiti AI alate da biste ostali sigurni, ali nekoliko navika sada je važnije nego prije. Tretirajte neočekivane upite, skočne prozore preglednika i nepoznata proširenja s istom sumnjom koju biste primijenili na neželjeni privitak e-pošte. Redovito ažurirajte svoj preglednik i operativni sustav, budući da se mnogi od ovih faznih napada oslanjaju na iskorištavanje poznatih ranjivosti koje su zakrpe već ispravile. Budite oprezni s bilo kojom stranicom za prijavu ili zahtjevom za pretplatu povezanim s ChatGPT-om ili sličnim AI uslugama koji stižu putem poveznice u e-pošti, umjesto putem knjižne oznake do koje ste sami došli.

Korištenje pouzdanog VPN-a s enkriptiranim DNS-om ovdje dodaje značajan sloj zaštite. To neće spriječiti pokretanje zlonamjerne skripte nakon što ste kliknuli na kompromitiranu stranicu, ali otežava napadačima ili posrednicima praćenje vaših obrazaca pregledavanja, presretanje DNS zahtjeva koji bi mogli otkriti na koje se zlonamjerne domene povezujete ili povezivanje vaše aktivnosti kroz više faza napada.

Ključni zaključci

  • Malware isporučen u fazama unutar preglednika osmišljen je da izbjegne tradicionalno antivirusno otkrivanje, stoga redovito ažurirajte sigurnosni softver i preglednike.
  • Pojava ChatGPT-a među top 10 phishing brendova znači da biste trebali samostalno provjeriti svaku stranicu za prijavu ili plaćanje povezanu s AI alatima, umjesto da klikate na poveznice iz e-pošte.
  • Kompromitirani preglednici i uređaji često hrane veće botnete, pa naizgled izolirani incidenti mogu imati šire posljedice nego što se isprva čine.
  • Kombiniranje dobrih navika pregledavanja s VPN-om i enkriptiranim DNS-om smanjuje šanse da vaš promet bude praćen ili preusmjeren tijekom višefaznog napada.

Kako se tehnike phishinga i dostave malwarea nastavljaju razvijati, informiranost o tome kako napadači zapravo djeluju, umjesto reagiranja na naslove, ostaje najbolja obrana. Male, dosljedne mjere opreza u načinu na koji pregledavate i klikate i dalje uvelike pomažu u očuvanju vaših podataka izvan sljedećeg izvješća o proboju.