Aktualisht, një administrator rrjeti ose inxhinier i sigurisë shpenzon shumë kohë dhe energji për të mbrojtur perimetrin e rrjetit të ndërmarrjes nga kërcënime të ndryshme, duke mësuar sisteme gjithnjë e më të reja për parandalimin dhe monitorimin e ngjarjeve, por as kjo nuk i garanton atij mbrojtje të plotë. Inxhinieria sociale përdoret aktivisht nga sulmuesit dhe mund të sjellë pasoja të rënda.
Sa herĂ« e keni kapur veten teksa mendonit: âDo tĂ« ishte mirĂ« tĂ« bĂ«nim njĂ« kontroll pĂ«r stafin pĂ«r shkallĂ«n e njohurive nĂ« sigurinĂ« e informacionitâ? PĂ«r fat tĂ« keq, mendimet pĂ«rplasen me njĂ« mur tĂ« moskuptimit pĂ«r shkak tĂ« numrit tĂ« madh tĂ« detyrave apo kufizimeve tĂ« kohĂ«s nĂ« ditĂ«n e punĂ«s. Ne planifikojmĂ« t'ju tregojmĂ« pĂ«r produktet dhe teknologjitĂ« moderne nĂ« fushĂ«n e automatizimit tĂ« trajnimit tĂ« stafit, tĂ« cilat nuk do tĂ« kĂ«rkojnĂ« pĂ«rgatitje tĂ« gjatĂ« pĂ«r tĂ« realizuar prova ose implementime, por gjithçka do tĂ« jetĂ« nĂ« rregull.
Thelbi teorik
Aktualisht, mbi 80% e skedarëve malware shpërndahen përmes postës elektronike (të dhënat e marra nga raportet e specialistëve të Check Point gjatë vitit të fundit me ndihmën e shërbimit Intelligence Reports).
Raporti për 30 ditët e fundit mbi vektorët e sulmeve për shpërndarjen e skedarëve malware (Rusia) - Check Point
Kjo tregon se pĂ«rmbajtja nĂ« mesazhet e postĂ«s elektronike Ă«shtĂ« e mjaftueshme pĂ«r tâu shfrytĂ«zuar nga sulmuesit. NĂ«se shqyrtojmĂ« format mĂ« tĂ« njohura tĂ« skedarĂ«ve malware nĂ« bashkĂ«ngjitje (EXE, RTF, DOC), vlen tĂ« pĂ«rmendet se ato zakonisht pĂ«rmbajnĂ« elemente automatike pĂ«r ekzekutimin e kodit (skripte, makros).
Raporti vjetor mbi format e skedarëve në mesazhet e marra malware - Check Point
Si tĂ« luftojmĂ« kĂ«tĂ« vektor sulmi? Kontrolli i postĂ«s pĂ«rfshin pĂ«rdorimin e mjeteve tĂ« sigurisĂ«:Â
Antivirus - identifikimi i kërcënimeve me nënshkrime.
Emulimi - një sandbox, me anë të së cilës bashkëngjitjet hapen në një mjedis të izoluar.
Njoftimi për Përmbajtjen - ekstraktimi i elementeve aktive nga dokumentet. Përdoruesi merr një dokument të pastër (zakonisht në formatin PDF).
AntiSpam - kontrollimi i domenit të marrësit/dërguesit për reputacionin.
Dhe, në teori, kjo është e mjaftueshme, por ekziston edhe një burim tjetër po aq të vlefshëm për kompaninë - të dhënat korporative dhe personale të punonjësve. Në vitet e fundit, populare është rritur aktivisht lloji i mëposhtëm i mashtrimit në internet:
Phishing (angl. phishing, from fishing â fishing) â a type of internet fraud. Its goal is to obtain users' identification data. This includes the theft of passwords, credit card numbers, bank account information, and other confidential details.
Criminals are improving their phishing attack methods, redirecting DNS requests from popular websites, and launching entire campaigns using social engineering to send emails.Â
Thus, to protect your corporate email from phishing, it is recommended to apply two approaches, and their combined use leads to the best results:
Technical protection tools. As previously mentioned, various technologies are used to verify and forward only legitimate emails.
Theoretical training of personnel. This involves comprehensive testing of staff to identify potential victims. Subsequently, their retraining is conducted, and statistics are continually recorded.  Â
Trust but verify
Today we will discuss the second approach to preventing phishing attacks, namely automated training of staff to enhance the overall security level of corporate and personal data. Why can this be so dangerous?
Inxhinieria sociale â psychological manipulation of people to perform certain actions or disclose confidential information (in the context of cybersecurity).
Typical scenario of a phishing attack deployment
Let's turn to an intriguing flowchart that briefly shows the process of conducting a phishing campaign. It contains various stages:
Collection of primary data.
In the 21st century, it is hard to find a person who is not registered on any social networks or various thematic forums. Naturally, many of us provide extensive information about ourselves: current job, group for colleagues, phone, email, etc. Add personalized information about a person's interests, and you have data to create a phishing template. Even if it is not possible to find people with such information, there is always a company's website from which you can gather all the information you are interested in (domain email, contacts, connections).
Campaign launch.
Pasi do të përgatitet "plani i veprimit", mund të nisni fushatën tuaj të targetimit të phishing me ndihmën e mjeteve falas ose me pagesë. Gjatë zhvillimit të fushatës do të grumbullohet statistika: email i dërguar, email i hapur, klikime në lidhje, hyrje të kredencialeve, etj.
Produkte në treg
Phishing mund tĂ« pĂ«rdoret nga keqbĂ«rĂ«sit, por edhe nga punonjĂ«sit e sigurimit tĂ« informacionit nĂ« kompani, me qĂ«llim zhvillimin e njĂ« auditimi tĂ« vazhdueshĂ«m tĂ« sjelljes sĂ« punonjĂ«sve. ĂfarĂ« ofron tregu i zgjidhjeve falas dhe tregtare pĂ«r sistemet automatizuar tĂ« trajnimit tĂ« punonjĂ«sve:
â njĂ« projekt me burim tĂ« hapur, i cili lejon zhvillimin e njĂ« fushate phishing me qĂ«llim verifikimin e njohurive IT tĂ« punonjĂ«sve tuaj. Avantazhet pĂ«rfshijnĂ« lehtĂ«sinĂ« e implementimit dhe kĂ«rkesat minimale tĂ« sistemit. Disavantazhet janĂ« mungesa e shabllonĂ«ve tĂ« gatshĂ«m pĂ«r dĂ«rgesĂ«, mungesa e testeve dhe materialeve mĂ«simore pĂ«r stafin.
â njĂ« platformĂ« me numĂ«r tĂ« madh produktesh tĂ« disponueshme pĂ«r testimin e punonjĂ«sve.
â njĂ« sistem automatizuar pĂ«r testimin dhe trajnimin e punonjĂ«sve. Ka versione tĂ« ndryshme produktesh, qĂ« mbĂ«shtesin nga 10 deri nĂ« mĂ« shumĂ« se 1000 punonjĂ«s. Kursi i trajnimit pĂ«rfshin teori dhe detyra praktike, ka mundĂ«si pĂ«r identifikimin e nevojave nĂ« bazĂ« tĂ« statistikave tĂ« marra pas fushatĂ«s phishing. Ky Ă«shtĂ« njĂ« zgjidhje tregtare me mundĂ«si provimi.
â njĂ« sistem automatizuar pĂ«r trajnimin dhe kontrollin e sigurisĂ«. Produkti komercial ofron realizimin e sulmeve mĂ«simore periodike, trajnimin e punonjĂ«sve, etj. Si njĂ« demo pĂ«r produktin ofrohet njĂ« fushatĂ«, e cila pĂ«rfshin zhvillimin e shabllonĂ«ve dhe realizimin e tre sulmeve mĂ«simore.
Zgjidhjet e sipërpërmendura janë vetëm një pjesë e produkteve të disponueshme në tregun e trajnimit automatizuar të punonjësve. Sigurisht, secila ka avantazhet dhe disavantazhet e veta. Sot do të njihemi me , do të imitojmë një sulm phishing, do të studiojmë opsionet e disponueshme.
GoPhish
Kështu, ka ardhur koha për praktikë. GoPhish u zgjodh pa rastësisht: ai është një mjet miqësor për përdoruesin, me karakteristikat e mëposhtme:
Instalimi dhe fillimi i thjeshtë.
MbĂ«shtetje pĂ«r REST API. Lejon formimin e kĂ«rkesave nga dhe aplikimin e skenarĂ«ve tĂ« automatizuar.Â
Një ndërfaqe grafike e shfrytëzuesit e lehtë.
Kryqplatformatësia.
Ekipa e zhvilluesve ka përgatitur një për vendosjen dhe konfigurimin e GoPhish. Në të vërtetë, ju nevojitet vetëm të shkoni në , të shkarkoni arkivën ZIP për sistemin operativ përkatës, të nisni skedarin e brendshëm binar, pas së cilës strumenti do të instalohet.
SHENIM I RĂNDĂSISHĂM!
Në fund, ju duhet të merrni në terminal informacion mbi portalin e vendosur, si dhe të dhënat për autentikim (e rëndësishme për versionet mbi 0.10.1). Mos harroni të mbani mend fjalëkalimin!
msg="Ju lutemi identifikohuni me emrin e pĂ«rdoruesit admin dhe fjalĂ«kalimin <FJALĂKALIM>"Duke e kuptuar konfigurimin e GoPhish
Pas instalimit, në direktorinë e aplikacionit do të krijohet një skedar konfigurimi (config.json). Do të përshkruajmë parametrat për ta ndryshuar:
ĂelĂ«si
Vlera (për default)
Përshkrimi
admin_server.listen_url
127.0.0.1:3333
Adresa IP e serverit GoPhish
admin_server.use_tls
false
A përdoret TLS për lidhjen me serverin GoPhish
admin_server.cert_path
example.crt
Rruga për certifikatën SSL për portalin e administratës GoPhish
admin_server.key_path
example.key
Rruga për çelësin privat SSL
phish_server.listen_url
0.0.0.0:80
Adresa IP dhe porti i vendosjes së faqes së phishing (për default, vendoset në serverin GoPhish në portin 80)
â> Shkoni nĂ« portalin e menaxhimit. NĂ« rastin tonĂ«: https://127.0.0.1:3333
â> Do t'ju ofrohet tĂ« ndryshoni njĂ« fjalĂ«kalim mjaft tĂ« gjatĂ« pĂ«r njĂ« mĂ« tĂ« thjeshtĂ« ose anasjelltas.
Krijimi i profilit të dërguesit
Shkoni te seksioni âSending Profilesâ dhe tregoni tĂ« dhĂ«nat pĂ«r pĂ«rdoruesin nga i cili do tĂ« bĂ«het dĂ«rgimi ynĂ«:
Ku:
Emri
Emri i dërguesit
Nga
Emaili i dërguesit
Host
Adresa IP e serverit të postës, nga e cila do të dëgjohet posta e ardhshme.
Emri i përdoruesit
Emri i llogarisë së përdoruesit të serverit të postës.
Fjalëkalimi
Fjalëkalimi i llogarisë së përdoruesit të serverit të postës.
Gjithashtu mund tĂ« dĂ«rgoni njĂ« mesazh testimi pĂ«r tĂ« verifikuar suksesin e dorĂ«zimit. Ruani parametrat me butonin âSave profileâ.
Krijimi i grupit të adresat
MĂ« pas duhet tĂ« formoni njĂ« grup adresat âletĂ«rshâ . Shkoni te âUser & Groupsâ â âNew Groupâ. Ka dy mĂ«nyra pĂ«r tĂ« shtuar: manualisht ose duke importuar njĂ« skedĂ« CSV.
Për mënyrën e dytë kërkohen fushat e obligueshme:
Emri
Emri i fundit
Email
Pozita
Si shembull:
Emri i Parë,Emri i Dytë,Pozita,Email
Richard,Bourne,CEO,rbourne@morningcatch.ph
Boyd,Jenius,Administrator i Sistemit,bjenius@morningcatch.ph
Haiti,Moreo,Shitje & Marketing,hmoreo@morningcatch.phKrijimi i një shablloni për e-mailin e phishing
Pas pas krijimit tĂ« njĂ« sulmues imagjinar dhe viktimave potenciale, Ă«shtĂ« e nevojshme tĂ« krijoni njĂ« shabllon me njĂ« mesazh. PĂ«r kĂ«tĂ«, shkoni nĂ« seksionin "Email Templates" â "New Templates".
Gjatë krijimit të shabllonit përdoret një qasje teknike dhe kreative, duhet të përfshihet një mesazh nga shërbimi, i njohur për përdoruesit-viktima ose që do të provojë të shkaktojë një reagim të caktuar. Opsionet e mundshme:
Emri
Emri i shabllonit
Subjekti
Tema e emails
Text / HTML
Fusha për futjen e tekstin ose HTML-it
Gophish mbështet importimin e një emaili, ne do të krijojmë tonin tonë të vetin. Për këtë, simuloni një skenar: përdoruesi i kompanisë merr një email me një ofertë për të ndryshuar fjalëkalimin e tij nga emaili i tij korporativ. Më pas, do të analizojmë reagimin e tij dhe do të shohim për "kapjen" tonë.
Në shabllon do të përdorim variablat e ndërtuar brenda. Më shumë informacion në lidhje me to mund të gjendet më sipër në në seksionin .
SĂ« pari, ngarkoni tekstin vijues:
{{.FirstName}},
Fjalëkalimi për {{.Email}} ka skaduar. Ju lutemi rivendosni fjalëkalimin tuaj këtu.
Faleminderit,
Ekipa e ITPër të, emri i përdoruesit do të futet automatikisht (sipas pikës "New Group" të caktuar më parë) dhe adresa e tij e emailit do të tregohet.
Më pas, na nevojitet të specifikojmë lidhjen për burimin tonë të phishing. Për këtë, do të theksojmë fjalën "këtu" në tekst dhe do të zgjedhim opsionin "Link" në panelin e kontrollit.
Si URL do të specifikojmë variablin e ndërtuar {{.URL}}, të cilin do ta plotësojmë më vonë. Ai do të futet automatikisht në tekstin e emailit të phishing.
Para se tĂ« ruani shabllonin, mos harroni tĂ« aktivizoni opsionin "Add Tracking Image". Kjo do tĂ« shtojĂ« njĂ« element mediatik me pĂ«rmasĂ« 1Ă1 piksel, i cili do tĂ« ndjekĂ« faktin e hapjes sĂ« emails nga pĂ«rdoruesi.
Pra, ka mbetur pak, por para se tĂ« pĂ«rfundojmĂ« pĂ«rmbledhim hapat e nevojshĂ«m pas autorizimit nĂ« portalin Gophish:Â
Krijoni një profil dërguesi;
Krijoni një grup dërgimi, ku të specifikoni përdoruesit;
Krijoni një shabllon të emailit phishing.
Pranoni, konfigurimi nuk zuri shumë kohë dhe ne jemi gati për të nisur fushatën tonë. Na mbetet të shtojmë faqen e phishing.
Krijimi i faqes së phishing
Shkoni në skedën "Landing Pages".
Na do të propozohet të jepni emrin e objektit. Ka mundësinë për importimin e faqes së burimit. Në shembullin tonë, provova të përcaktoj portalin web funksional të serverit të postës. Për pasojë, ai u importua në formën e kodit HTML (nuk plotësisht). Më pas vijnë opsionet interesante për kapjen e të dhënave të futura nga përdoruesi:
Kapja e të Dhënave të Futura. Nëse faqja e caktuar e faqes ka forma të ndryshme për hyrje, të gjitha të dhënat do të regjistrohen.
Kapja e FjalĂ«kalimeve â kapja e fjalĂ«kalimeve tĂ« futura. TĂ« dhĂ«nat regjistrohen nĂ« BDB-nĂ« GoPhish pa enkriptim, ashtu siç janĂ«.
PĂ«r mĂ« tepĂ«r, mund tĂ« pĂ«rdorim opsionin âRedirect toâ, i cili do ta drejtojĂ« pĂ«rdoruesin nĂ« njĂ« faqe tĂ« caktuar pas futjes sĂ« tĂ« dhĂ«nave tĂ« llogarisĂ«. TĂ« kujtojmĂ« se kemi vendosur njĂ« skenar ku pĂ«rdoruesi i ofrohet tĂ« ndryshojĂ« fjalĂ«kalimin pĂ«r postĂ«n e korporatĂ«s. PĂ«r kĂ«tĂ«, i ofrohet njĂ« faqe false e portalit tĂ« autorizimit tĂ« postĂ«s, dhe mĂ« pas pĂ«rdoruesi mund tĂ« dĂ«rgohet nĂ« çdo burim tĂ« disponueshĂ«m tĂ« kompanisĂ«.
Mos harro të ruash faqen e mbushur dhe kalon në seksionin "New Campaign".
Fillimi i kapjes GoPhish
Ne përcaktuam të gjitha të dhënat e nevojshme. Në skedën "New Campaign" do të krijojmë një fushatë të re.
Fillimi i fushatës
Ku:
Emri
Emri i fushatës
Email Template
Shablloni i mesazhit
Landing Page
Faqja phishing
URL
IP e serverit tuaj GoPhish (duhet të ketë qasje në rrjet nga host-i i viktimës)
Data e Fillimit
Data e fillimit të fushatës
Dërgo Email nëpërmjet
Data e përfundimit të fushatës (dërgesa shpërndahet në mënyrë të barabartë)
Profili i Dërguesit
Grupi i marrësve të dërgesës
Grupet
Pas fillimit, ne gjithmonë mund të konsultohemi me statistikat, në të cilat janë të dhënat: mesazhet e dërguara, mesazhet e hapura, klikimet mbi linket, të dhënat e lëna dhe përshkallëzimi në spam.
Nga statistikat shohim se 1 mesazh është dërguar, le të kontrollojmë postën nga ana e marrësit:
Saktësisht, viktima ka marrë me sukses një email phishing me kërkesën për të kaluar nëpër një link për të ndryshuar fjalëkalimin e llogarisë korporative. Po kryejmë veprimet e kërkuara, dhe na dërgon në faqen e Landing Pages, çfarë është me statistikat?
Si rezultat, përdoruesi ynë kaloi nëpër linkun phishing, ku potencialisht mund të kishte lënë të dhënat e llogarisë së tij.
Shënimi i autorit:
procesi i futjes së të dhënave nuk u regjistrua për shkak të përdorimit të një model testimi, por ekziston një opsion i tillë. Ndërkohë, përmbajtja nuk enkriptohet dhe ruhen në BDB-në GoPhish, mbani parasysh këtë. procesi i hyrjes së të dhënave nuk u regjistrua për shkak të përdorimit të modelit të testimit, por ka një opsion të tillë. Në të njëjtën kohë, përmbajtja nuk është e enkriptuar dhe ruhet në bazën e të dhënave GoPhish, kini parasysh këtë.
Në vend të përfundimit
Sot në sot kemi trajtuar një temë të rëndësishme rreth zhvillimit të trajnimeve automatizuar për punonjësit me qëllim për t'i mbrojtur ata nga sulmet phishing dhe për të ndihmuar në rritjen e njohurive të tyre në IT. Si një zgjidhje të arritshme, u përdor Gophish, i cili ka treguar rezultate të mira në raportin e kohës së instalimit dhe rezultatit. Me këtë mjet të lehtë për t'u përdorur, do të jeni në gjendje të provoni punonjësit tuaj dhe të përgatisni raporte mbi sjelljen e tyre. Nëse jeni të interesuar për këtë produkt, ofrojmë ndihmë në instalimin e tij dhe në auditimin e punonjësve tuaj (sales@tssolution.ru).
Megjithatë, ne nuk planifikojmë të ndalemi në një zgjidhje dhe do të vazhdojmë me një cikël, ku do të flasim për zgjidhjet Enterprise për automatizimin e procesit të trajnimit dhe kontrollit të sigurisë së punonjësve. Qëndroni me ne dhe qëndroni vigjilent!
Burimi: habr.com
