Spam come strumento di protezione

C'è un'opinione, che l'80% delle comunicazioni elettroniche nel mondo sono spam. Cioè, messaggi di posta elettronica che non servono assolutamente al destinatario (e questo è triste). Ma, come se non bastasse, è comune trovare in mezzo allo spam lettere inviate con obiettivi dannosi: per esempio, per sottrarre o cancellare dati, o estorcere denaro.

KDPV:

Spam come strumento di protezione

Come sappiamo, affinché una lettera possa realmente danneggiare i sistemi informatici, in molti casi è insufficiente la semplice consegna della lettera al destinatario. È necessario un «opponente incline alla cooperazione», ossia l'utente deve compiere autonomamente azioni che porteranno all'adempimento del piano dell'aggressore.

Solitamente, tale azione consiste nell'«aprire» un file allegato alla lettera, cioè nell'avviare manualmente l'elaborazione del file da parte del programma di elaborazione corrispondente all'interno del sistema operativo dell'utente.

Ciò che è ancora più triste è che l'opponente collaborativo non è affatto raro, e il nostro spammer-aggressore può contare su di lui.

E questo porta a
Spam come strumento di protezione

In breve, la nostra contabile apre un conto, ma si tratta assolutamente non di un conto, ma di un virus.

Le lettere malevole presentano, ovviamente, importanti differenze. Ma sperare nell'attenzione e nella consapevolezza degli utenti è una cattiva idea. Anche i grandi concerti sul tema «non aprite tali cose», con fuochi d'artificio e un'esibizione solista del direttore generale (composizione «Polimeri») vengono nel tempo dimenticati dai lavoratori d'ufficio.

Naturalmente, sistemi configurati in modo adeguato ci proteggeranno dalla maggior parte di tali attacchi. Ma la parola chiave è ancora «dalla maggior parte». Nessuno potrà dare una garanzia al cento per cento; e se si arriva all'utente, rafforzarlo, essendo uno dei punti più deboli dei sistemi, è un'opera nobile.

Nel campo del crimine informatico, tecnologia e ingegneria sociale vanno a braccetto. L'aggressore comprende che è difficile fingersi qualcuno di cui l'utente si fida incondizionatamente, e quindi è costretto a utilizzare anche altre tattiche: intimidazioni, coercizione, imitare autorità riconosciute e/o utilizzare nomi falsi appropriati – ad esempio, inviare lettere a nome di enti governativi e grandi aziende.

E, come ci insegnano i saggi: se non possiamo vincere, dobbiamo guidare. In effetti, in cosa siamo peggiori degli spammer? Siamo molto migliori! E abbiamo anche più possibilità. E il compito richiederà le più minime abilità di programmazione e non toccherà praticamente i sistemi esistenti.

Disclaimer: l'autore non è uno spammer, lo spammer non è l'autore. L'autore è solo ed esclusivamente dalla parte del bene.

Il compito è molto semplice:

invieremo ai nostri utenti delle email simili a quelle malevole. Negli allegati a queste email allegheremo documenti in cui scriveremo a grandi lettere "NON APRIRE I DOCUMENTI DI QUESTE EMAIL. Fai attenzione e sii cauto".

Pertanto, il nostro compito ha i seguenti requisiti:

Requisito 1. Le email devono essere diverse. Se inviamo a tutti e ogni volta la stessa email, non sarà così diverso dai normali promemoria nelle riunioni, a cui gli utenti hanno un'immunità robusta. Dobbiamo stimolare l'utente attivando il sistema di apprendimento. Da qui derivano i seguenti requisiti:

Requisito 2. Le email devono sembrare autentiche. Inviare email da LLP "Carne Company" o da Barack Obama si può, ma non è efficace. Ha senso utilizzare nomi di organizzazioni e enti realmente esistenti (e diversi!);

Requisito 3. Inoltre è importante che le email appaiano un po' strane. Devono sembrare un po' sospette, per destare sospetti e attivare nel cervello il sistema di apprendimento;

Requisito 4. E con tutto ciò le email devono attirare attenzione e provocare. Bene, qui è tutto semplice, non dobbiamo nemmeno inventare nulla: gli spammer hanno già fatto tutto per noi. "Multa", "Sentenze" e anche semplicemente "Documenti" negli allegati, "Penali", "Ricalcoli", "Interessi" nel soggetto e molte parole come "Urgente", "Immediato", "Obbligatorio", "Paga" nel testo – e il gioco è fatto.

Per realizzare questo set magico serviranno abilità di programmazione minime e una serata noiosa. L'autore ha utilizzato Python 3 (perché doveva esercitarsi) e JS (per la raccolta dati, direttamente dalla console del browser). Ma gran parte del codice è facilmente realizzabile con strumenti nativi del sistema operativo (bash, cmd), solo con le codifiche ci si sbatterà.

A dire il vero, va notato che l'idea stessa non appartiene all'autore, ma è stata scovata da una grande azienda internazionale. Tuttavia, l'idea è talmente evidente che, appena l'ha sentita, l'autore, urlando "perché non ci ho pensato prima", si è buttato a realizzarla.

Quindi, prima di tutto, abbiamo bisogno dei componenti da cui comporre la lettera. Cominciamo dal campo From: chi minaccerà i nostri utenti spaventati. Beh, chi: ovviamente, banche, agenzie fiscali, tribunali e strane ONG. Possiamo anche aggiungere modelli per future autocompletamenti, come PAO CmpNmF. Vedi from.txt

Ora abbiamo bisogno, letteralmente, dei nomi. Le ONG Romashka e Vektor, così come il ripetitivo "Tribunale di Mosca", difficilmente susciteranno una reazione nell'anima delle persone.

Fortunatamente, Internet ci offre opportunità straordinarie per ottenere informazioni. Ad esempio, l'elenco dei tribunali attivi in Russia può essere ottenuto con un semplice comando in JavaScript direttamente nella console del browser, qualcosa come:

for (let el of document.getElementById("mw-content-text").querySelectorAll("li")) {console.log(el.innerText;)}

In questo modo è possibile raccogliere rapidamente una grande base per i nostri compiti (soprattutto perché l'autore lo ha già fatto per voi 🙂). Salveremo in Plain text; un database per questo compito è un eccesso. Il progetto utilizza la codifica UTF-8 con BOM, nel caso si utilizzassero simboli molto specifici. Vedi nei file txt con i rispettivi nomi.

Dopo, è necessario generare un indirizzo email del mittente corretto (dal punto di vista degli standard, ma non necessariamente esistente), affinché la nostra lettera venga visualizzata correttamente e inoltrata senza problemi. Per alcuni nomi, l'autore ha utilizzato domini fissi, per altri - generazione automatica dal nome usando una libreria di traslitterazione, come ad esempio ONG "Vektor" -> warning@ooovektor.ru. Il nome della casella proviene dalla lista nel codice ed è anche pensato per ispirare timore: "vzyskanie", "shtraf", "dolg", "alarm" e altri "zapros".

Ora – l'oggetto della lettera.

L'oggetto deve necessariamente catturare l'attenzione, altrimenti la lettera passerà inosservata. Lasciate libero il vostro interiore terrorizzatore di contabili e andrà tutto bene: "Chiusura del conto (i) (CmpNm)", "Al Direttore Contabile (CmpNm)", "Richiesta (per CmpNm)", "Effettuate il pagamento immediatamente (!!!)" e altri scherzi simili.
Vedi subj.txt. Aggiungi a piacere, mescola, non agitare.

Il testo della lettera deve essere piuttosto strano. Abbiamo già attirato l'attenzione dell'utente, ora il nostro compito è suscitare sospetti. Pertanto, non c'è bisogno di essere troppo accurati in questo punto. Prendiamo frasi minacciose dai spammer e le combiniamo a caso, la certezza al 100% ci ostacolerebbe. Ne verrà fuori una cosa del tipo:

(importante) Informazioni (LLC "TEST") Sul conto nell'ambito della causa giudiziaria
aprire i documenti in allegato
decisione in allegato

Vedi msg.txt. I suggerimenti sono benvenuti.

E, infine, l'allegato. Nel progetto sono previsti attualmente 3 tipi di allegati: pdf, doc, docx. I file vengono copiati dai campioni senza modificare il contenuto, al file dell'allegato viene assegnato un nome dalla lista ('Ordinanza', 'Sentenza' ecc., vedi flnms.txt). Per i primi due tipi, la dimensione viene generata casualmente, aggiungendo zeri alla fine del file. Con i docx questo non funziona (anche se dopo la procedura di recupero Word apre il file; e LibreOffice, ad esempio, apre i file docx senza problemi anche se contengono file di terze parti aggiunti tramite interfaccia di archiviazione).

E otterremo un tale miracolo:

Spam come strumento di protezione

Si può inviare:

gen_msg.py buh@oootest.ru

Il codice, ovviamente, è su GitHub

In effetti, è tutto qui. Un'ora di lavoro, e il beneficio… E il beneficio ci sarà. Perché la teoria è arida, ma l'albero della vita verdeggia – le spiegazioni non arrivano, i promemoria vengono dimenticati, e le persone acquisiscono competenze solo nella pratica. E sarebbe meglio che fossimo noi ad insegnare, piuttosto che dover ripristinare tutto dai backup, vero?

Solo gli utenti registrati possono partecipare al sondaggio. Accedi, per favore.

Hai provato con i tuoi utenti? Quali sono stati i risultati?

  • 0,0%Nessuno si è fatto ingannare, hanno cancellato senza domande.

  • 0,0%Alcuni hanno segnalato e-mail sospette, non hanno aperto gli allegati.

  • 50,0%Alcuni hanno aperto gli allegati (racconterò nei commenti cosa è successo dopo).

  • 50,0%Ho ricevuto una ramanzina dai superiori.

Hanno votato 6 utenti. 21 utenti si sono astenuti.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster