测试动态 / 行业资讯 / 除了SaaS、PaaS、IaaS,还有PhaaS----钓鱼即服务!
除了SaaS、PaaS、IaaS,还有PhaaS----钓鱼即服务!
2019-07-26 作者:来源:卓码测评 浏览次数:3418

随着通过电子邮件进行通信成为世界上大部分企业的日常,骗子们也越来越多地利用网络钓鱼技术来攻击企业用户。这些技术可以让他们窃取证书,用于BEC诈骗、社会工程或窃取企业机密。

图源网络:侵删

在过去,网络钓鱼活动要求攻击者具备一定的技术知识,以便利用网络钓鱼工具包、入侵网站来托管用于窃取证书的网络钓鱼登陆页面,以及创建真实的垃圾邮件活动。

为了克服这一进入障碍,攻击者正在开发新的犯罪网站,提供一种“ Phishing-as-a-Service”的服务,其中包括网络钓鱼工具包,并以非常低的成本为网络钓鱼表格提供托管服务。这使得几乎没有技术知识的潜在罪犯可以很容易地开始他们自己的phishin活动。

Phishing-as-a-Service驱动了Phishing的增长

新的phishin -as-a- service (PhaaS)网站正在创建中,犯罪分子不用自己开发钓鱼登录页面了,直接选择该网站上的模板即可自动生成一个被托管的钓鱼页面。

可用的钓鱼模板包括Sharepoint、Office 365、LinkedIn、OneDrive、谷歌、Adobe、Dropbox、DocuSign等等。这些模板的价格从30美元到80美元不等,包括一个月的页面托管费。


可用的钓鱼登陆页面样式

基于云安全提供商Cyren的一份新报告,这些新服务使得正在创建的新型网络钓鱼活动快速增长。

报告称:“目前面临的现实是,我们观察到,越来越多的攻击者以比过去更少的精力和更低的成本,进行越来越多的规避性网络钓鱼活动。因为技术成熟的网络钓鱼攻击开发者已经采用了SaaS商业模式,使得即使是最业余的犯罪分子,也能以高度的真实性和嵌入的规避策略攻击目标网站。”

例如,Cyren的安全研究员Magni Sigurdsson与Bleeping Computer分享了一款PhaaS产品:“我们是一家私人服务提供商,为托管垃圾邮件页面提供客户端解决方案。我们所做的是保证我们的客户钓鱼链接可用1个月,我们为客户提供3个链接,客户可以使用两个链接作为备份。”

使用PhaaS服务,骗子只需要专注于垃圾邮件,不再需要担心设置钓鱼工具包和黑客站点来托管他们的钓鱼登录页面了。

为了更容易地开展垃圾邮件活动,PhaaS服务还销售电子邮件列表,也就是他们所谓的“线索”。

垃圾邮件列表

例如,上面所示的“FRA France Leads”被描述为包含“150万+ France Leads”,它们是“被验证过是真实的该地区的邮件”。

这些线索的定价并不容易获得,买家需要通过ICQ联系网站所有者来获得定价。

越来越先进的钓鱼技术和日益增加的规避方法

虽然“Phishing-as-a-Service”网站让钓鱼攻击不断增长,但安全软件在检测钓鱼活动方面变得更加敏锐。因此,攻击者不得不想出更创新的方法来让人们点击所附的链接,以逃避检测。

例如,我们最近看到了冒充邮件帐户删除通知、未发送邮件提示和虚假语音邮件消息的钓鱼活动。所有这些电子邮件的目的都是为了让用户点击所附的链接,该链接指向要求登录凭证的登录页面。

语音邮件钓鱼诈骗

为了避开机器学习和安全软件的检测,网络钓鱼活动越来越多地使用规避技术。

据Cyren称,他们发现的87%的网络钓鱼活动,现在都在利用规避技术试图绕过检测。所使用的规避技术如下:

HTML字符编码:这种技术将钓鱼骗局的HTML编码为对自动扫描引擎来说是胡言乱语,但对web浏览器或电子邮件客户端来说是可读的。

内容加密:这种技术不是编码HTML,而是加密数据,然后在web浏览器中查看时使用JavaScript对数据进行解密。

检查阻塞:钓鱼工具将阻止各种IP地址、浏览器用户代理或引用访问登录页面。这是一个试图阻止自动系统使用的谷歌,反病毒引擎,或安全供应商正确读取页面。这通常是使用带有预构建签名的htaccess文件来完成的,该文件将某些访问者重定向到另一个站点,如下所示:

htacess文件

附件中的URL:电子邮件中不包含钓鱼登录页面URL,而是包含在其他服务上的附件中或附加到电子邮件中。

内容注入:这种技术使用合法但不安全的站点,其中包含一个脚本,可以将目标用户重定向到一个登录页面。

合法的云托管:钓鱼诈骗越来越多地使用合法的云服务提供商,如Azure来托管他们的登录页面。这样一来,登录页面就可以托管在windows.net等微软品牌的url上,从而使欺诈页面看起来合法。此外,这些页面由Microsoft拥有的证书保护。

这对于试图窃取Microsoft帐户、OneDrive、Outlook和Office 365等Microsoft服务凭据的登录页面尤其有用。

Azure托管的登录页面

而这些技术似乎正在发挥作用。据报告显示,2019年第一季度,网络钓鱼活动增加了17%,25%的网络钓鱼邮件绕过了Office 365的安全系统,犯罪分子正在攫取大量利润。


参考文章:https://www.bleepingcomputer.com/news/security/phishing-as-a-service-fuels-evasion-methods-email-scam-growth

部分文字、图片来自网络,如涉及侵权,请及时与我们联系,我们会在第一时间删除或处理侵权内容。负责人:曾菲       电话 0731-82568809



精彩推荐:

测试人的福音:超实用的自动化测试平台推荐

测试人员必备:全球最好用的7款Bug管理软件

盘点那些喜闻乐见的航空bug价事件

印象笔记被曝严重Bug,数百万用户数据恐遭泄露!

游戏Bug是一种怎样的存在?细数那些让玩家心情复杂的Bug!

热门标签 换一换
API测试 API安全测试 网站测试测评 敏感数据泄露测试 敏感数据泄露 敏感数据泄露测试防护 课题软件交付 科研经费申请 软件网站系统竞赛 竞赛CMA资质补办通道 中学生软件网站系统CMA资质 大学生软件网站系统CMA资质 科研软件课题cma检测报告 科研软件课题cma检测 国家级科研软件CMA检测 科研软件课题 国家级科研软件 web测评 网站测试 网站测评 第三方软件验收公司 第三方软件验收 软件测试选题 软件测试课题是什么 软件测试课题研究报告 软件科研项目测评报告 软件科研项目测评内容 软件科研项目测评 长沙第三方软件测评中心 长沙第三方软件测评公司 长沙第三方软件测评机构 软件科研结项强制清单 软件课题验收 软件申报课题 数据脱敏 数据脱敏传输规范 远程测试实操指南 远程测试 易用性专业测试 软件易用性 政府企业软件采购验收 OA系统CMA软件测评 ERP系统CMA软件测评 CMA检测报告的法律价值 代码原创性 软件著作登记 软件著作权登记 教育APP备案 教育APP 信息化软件项目测评 信息化软件项目 校园软件项目验收标准 智慧软件项目 智慧校园软件项目 CSRF漏洞自动化测试 漏洞自动化测试 CSRF漏洞 反序列化漏洞测试 反序列化漏洞原理 反序列化漏洞 命令执行 命令注入 漏洞检测 文件上传漏洞 身份验证 出具CMA测试报告 cma资质认证 软件验收流程 软件招标文件 软件开发招标 卓码软件测评 WEB安全测试 漏洞挖掘 身份验证漏洞 测评网站并发压力 测评门户网站 Web软件测评 XSS跨站脚本 XSS跨站 C/S软件测评 B/S软件测评 渗透测试 网站安全 网络安全 WEB安全 并发压力测试 常见系统验收单 CRM系统验收 ERP系统验收 OA系统验收 软件项目招投 软件项目 软件投标 软件招标 软件验收 App兼容性测试 CNAS软件检测 CNAS软件检测资质 软件检测 软件检测排名 软件检测机构排名 Web安全测试 Web安全 Web兼容性测试 兼容性测试 web测试 黑盒测试 白盒测试 负载测试 软件易用性测试 软件测试用例 软件性能测试 科技项目验收测试 首版次软件 软件鉴定测试 软件渗透测试 软件安全测试 第三方软件测试报告 软件第三方测试报告 第三方软件测评机构 湖南软件测评公司 软件测评中心 软件第三方测试机构 软件安全测试报告 第三方软件测试公司 第三方软件测试机构 CMA软件测试 CNAS软件测试 第三方软件测试 移动app测试 软件确认测试 软件测评 第三方软件测评 软件测试公司 软件测试报告 跨浏览器测试 软件更新 行业资讯 软件测评机构 大数据测试 测试环境 网站优化 功能测试 APP测试 软件兼容测试 安全测评 第三方测试 测试工具 软件测试 验收测试 系统测试 测试外包 压力测试 测试平台 bug管理 性能测试 测试报告 测试框架 CNAS认可 CMA认证 自动化测试
专业测试,找专业团队,请联系我们!
咨询软件测试 400-607-0568