Кіберзлочинці змінюють спосіб доставки шкідливого програмного забезпечення, і ці зміни відбуваються просто у вашому веб-браузері. Замість того щоб надсилати один шкідливий файл, який антивірус може позначити як загрозу, зловмисники тепер розбивають свої кампанії на кілька етапів, збираючи кінцеве шкідливе навантаження по частинах, поки жертва переходить сторінками на вигляд звичайного сайту. Новий звіт також звертає увагу на те, що ChatGPT увійшов до десятки брендів, які найчастіше підробляють у фішингових атаках, приєднавшись до добре знайомих імен, на які шахраї покладаються роками.
Багатоетапні атаки переносять складання шкідливого ПЗ у браузер
Традиційна доставка шкідливого ПЗ зазвичай полягає в тому, щоб обманом змусити когось завантажити та запустити один заражений файл. Засоби безпеки навчилися досить добре виявляти таку схему, тому зловмисники адаптуються. Замість надсилання цілої шкідливої програми злочинці тепер розбивають атаку на кілька менших, на перший погляд нешкідливих кроків. Скрипти виконуються всередині браузера, підвантажують додаткові компоненти з віддалених серверів і складають справжнє шкідливе ПЗ лише після того, як жертва вже пройшла кілька етапів атаки.
Така техніка збирання в браузері значно ускладнює виявлення. Оскільки жоден окремий файл не виглядає очевидно шкідливим сам по собі, сигнатурне антивірусне сканування може повністю пропустити загрозу. Шкідливе ПЗ, по суті, будує себе в реальному часі, використовуючи скриптові можливості браузера як майстерню. Це нагадування, що браузер став одним із найбільш атакованих програмних компонентів на будь-якому пристрої — не просто вікном в інтернет, а активним середовищем виконання, яке зловмисники вчаться використовувати.
Така багатоетапна інфраструктура часто безпосередньо живить більші кримінальні операції. Скомпрометовані пристрої, зібрані через атаки в браузері, часто стають частиною ботнету — мережі заражених машин, якими зловмисники керують віддалено для запуску подальших атак, розсилання спаму або масового збирання облікових даних. Одиничне успішне проникнення в браузер рідко залишається ізольованим. Воно, як правило, стає одним із вузлів значно більшої мережі.
ChatGPT увійшов до топ-10 брендів для фішингу
Мабуть, найбільш промовистою деталлю у звіті є те, що ChatGPT тепер пробився до десятки брендів, які використовують у фішингових приманках. Це не дивно, враховуючи, наскільки швидко цей інструмент став частиною повсякденної роботи та особистого життя. Шахраї процвітають на знайомстві та довірі, а бренд, яким щодня користуються сотні мільйонів людей, є очевидною мішенню для імітації. Підроблені сторінки входу, фіктивні листи про поновлення підписки та несправжні розширення браузера, які нібито пропонують преміум-функції ChatGPT, — усе це правдоподібні вектори, коли бренд досягає такого рівня впізнаваності.
Включення інструменту зі штучним інтелектом поряд із більш традиційними цілями фішингу показує, як швидко кримінальні схеми адаптуються до будь-якої технології, що набуває популярності. Це також свідчить про те, що фішингові набори оновлюються швидше, ніж обізнаність багатьох користувачів про ризик, оскільки зовсім нові сервіси рідко викликають такий самий скепсис, як старі, більш вивчені платформи.
Чому ця зміна важлива для звичайних користувачів
Багатоетапні атаки в браузері ефективні саме тому, що вони використовують довіру до звичайної поведінки під час перегляду. Користувач може відвідати легітимний на вигляд сайт, поспілкуватися з чат-ботом або натиснути посилання, надіслане колегою — жодна з цих дій окремо не здається ризикованою. Кожен крок сам по собі виглядає нешкідливим, і в цьому вся суть.
Наслідки успішної компрометації не є абстрактними. Викрадені дані зі зламаних систем неодноразово опинялися у відкритому доступі, як це видно з інцидентів, таких як витік у Tata Electronics, який оприлюднив конфіденційні файли постачальників або витік даних клієнтських карт в Origin Energy. Ці випадки показують, що коли зловмисники отримують точку опори — через фішинг, скомпрометований сеанс браузера або вразливу інфраструктуру, як-от злам VPN, який призвів до компрометації китайського суперкомп'ютера, — збитки можуть вийти далеко за межі одного пристрою.
Що це означає для вас
Вам не потрібно відмовлятися від браузера або припиняти використовувати інструменти ШІ, щоб залишатися в безпеці, але деякі звички зараз важливіші, ніж раніше. Ставтеся до неочікуваних підказок, спливних вікон браузера та незнайомих розширень із тією ж підозрою, що й до незапрошеного вкладення електронною поштою. Тримайте браузер та операційну систему оновленими, адже багато з цих поетапних атак покладаються на використання відомих уразливостей, які вже виправлені патчами. Будьте обережні з будь-якою сторінкою входу або запитом на підписку, пов’язаним із ChatGPT чи подібними сервісами ШІ, яка надходить через посилання в електронному листі, а не через збережену власну закладку.
Використання надійного VPN із зашифрованим DNS додає значущий рівень захисту. Це не зупинить виконання шкідливого скрипту, якщо ви перейшли на скомпрометовану сторінку, але ускладнить зловмисникам або посередникам відстеження вашої поведінки в інтернеті, перехоплення DNS-запитів, які можуть виявити, до яких шкідливих доменів ви підключаєтеся, або співвіднесення вашої активності між різними етапами атаки.
Ключові висновки
- Шкідливе ПЗ, що доставляється поетапно в браузері, створене для уникнення традиційного антивірусного виявлення, тому регулярно оновлюйте засоби безпеки та браузери.
- Поява ChatGPT у топ-10 фішингових брендів означає, що ви повинні перевіряти будь-яку сторінку входу або оплати, пов’язану з інструментами ШІ, незалежно, а не переходити за посиланнями з електронних листів.
- Скомпрометовані браузери та пристрої часто входять до більших ботнетів, тому інциденти, які здаються ізольованими, можуть мати ширші наслідки, ніж здається спочатку.
- Поєднання хороших звичок перегляду з використанням VPN та зашифрованого DNS зменшує ймовірність моніторингу або перенаправлення вашого трафіку під час багатоетапної атаки.
Оскільки методи фішингу та доставки шкідливого ПЗ продовжують розвиватися, залишатися поінформованим про те, як насправді діють зловмисники, а не реагувати на заголовки новин, залишається найкращим захистом. Невеликі, але послідовні застереження у вашому перегляді та кліках і надалі значно допомагають утримувати ваші дані поза наступним звітом про витік.
FAQ (відповіді українською): Q1: Як зловмисники змінюють доставку шкідливого ПЗ? A1: Зловмисники тепер розбивають кампанії на кілька етапів, збираючи кінцеве шкідливе навантаження в браузері замість надсилання одного шкідливого файлу. Q2: Чому збирання шкідливого ПЗ у браузері важче виявити антивірусу? A2: Тому що жоден окремий файл не виглядає очевидно шкідливим сам по собі, сигнатурне сканування може повністю пропустити загрозу, поки шкідливе ПЗ будує себе в реальному часі. Q3: Що може статися з пристроєм після компрометації браузера? A3: Скомпрометовані пристрої часто стають частиною ботнету — віддалено керованої мережі, що використовується для подальших атак, спаму або збирання облікових даних. Q4: Який новий бренд увійшов до топ-10 найбільш підроблюваних у фішингу? A4: ChatGPT тепер пробився до десятки брендів, які використовують у фішингових приманках, приєднавшись до інших добре знайомих імен. Q5: Чому ChatGPT стає об'єктом зловживань у фішингових атаках? A5: Його швидке поширення в повсякденному житті робить його впізнаваним і довіреним брендом, що спонукає шахраїв створювати підроблені сторінки входу, листи про підписку та несправжні розширення. ---END---




