Найти в Дзене

Названы буквы-оборотни, которые помогают хакерам обойти антиспам системы

Знакомая ситуация: вводишь пароль, но вместо латинской "а" вдруг вылезает русская раскладка с "а" на кирилице? Такой пароль система не принимает — придется набирать заново с другой раскладкой. Но вот киберпреступники, которые рассылают вредоносные письма, придумали, как использовать такие "перевертыши", чтобы обмануть антиспам систему. Все подробности — у Дмитрия Еременко, аналитика Центра кибербезопасности F.A.С.С.T. А и Е сидели на трубе В этом году мы зафиксировала резкий рост попыток обхода антиспам-решений с помощью омоглифов — графически одинаковых или похожих друг на друга знаков во вредоносных рассылках. Такой простой прием может обмануть рядовую антиспам-систему, а получатель письма рискует скомпрометировать свою электронную почту, устройство или всю сетевую инфраструктуру компании, пройдя по фишинговой ссылке или открыв архив с вредоносом. Так, подобную технику используют операторы стилера WhiteSnake, вредоносной программы для кражи учетных данных из браузеров, приложений
Оглавление

Знакомая ситуация: вводишь пароль, но вместо латинской "а" вдруг вылезает русская раскладка с "а" на кирилице? Такой пароль система не принимает — придется набирать заново с другой раскладкой. Но вот киберпреступники, которые рассылают вредоносные письма, придумали, как использовать такие "перевертыши", чтобы обмануть антиспам систему. Все подробности — у Дмитрия Еременко, аналитика Центра кибербезопасности F.A.С.С.T.

А и Е сидели на трубе

В этом году мы зафиксировала резкий рост попыток обхода антиспам-решений с помощью омоглифов — графически одинаковых или похожих друг на друга знаков во вредоносных рассылках. Такой простой прием может обмануть рядовую антиспам-систему, а получатель письма рискует скомпрометировать свою электронную почту, устройство или всю сетевую инфраструктуру компании, пройдя по фишинговой ссылке или открыв архив с вредоносом.

Так, подобную технику используют операторы стилера WhiteSnake, вредоносной программы для кражи учетных данных из браузеров, приложений и криптокошельков жертв. В августе стилер распространялся под видом письма от следователя.  Тогда сотрудники компаний получали письма якобы с запросом дать показания по уголовному делу. На самом деле в рассылке был архив с вредоносом.

Всего в третьем квартале 2023 года количество подобных писем в 11 раз превысило показатели аналогичного периода прошлого года. Самыми популярными подменными буквами у киберпреступников стали — Е, О, С, А.

Как правило, злоумышленники добавляют латинские символы-омоглифы в письма на русском языке. Самыми популярными литерами при заменах стали Е, О, С, А, при этом использование специальных символов или других алфавитов не обнаружено. В письмах из одной вредоносной рассылки могут встречаться различные варианты замен букв.

Омоглифы во вредоносных рассылках
Омоглифы во вредоносных рассылках

Письма несчастья

Использование омоглифов позволяет киберпреступникам и просто спамерам разослать больше писем, обходя встроенные фильтры почтовых сервисов на исходящие сообщения и снижая вероятность оперативной блокировки почтового адреса, откуда шла рассылка. С другой стороны — вредоносные письма таким образом обходят антиспам-системы во входящих письмах и могут дойти до адресатов.

Пример использования омоглифов
Пример использования омоглифов
Рассылка фишинговых писем остается одним из наиболее распространённых векторов атак. Однако автоматизированную систему защиты электронной почты от фишинговых рассылок, как, например, F.A.С.С.T. Business Email Protection (BEP), так легко не проведешь. Решение отслеживает индикаторы компрометации, выявляет поведенческие маркеры вредоносной активности и извлекает артефакты для определения опасных писем прежде, чем они будут доставлены.

По традиции подпишитесь на наш канал "Кибербез по фактам". Мы знаем о киберпреступности всё. Рассказываем самое интересное.