Typosquatting-bewustzijn
Eén verkeerde letter en het portaal is niet van jou.
Wat is Typosquatting-bewustzijn?
Met typosquatting worden mensen betrapt die precies weten waar ze naartoe gaan, omdat de fout eerder in het typen zit dan in het oordeel. U typt een HR-portaaladres uit uw geheugen, mist een teken en komt terecht op een kopie die het logo en de kleuren reproduceert. U logt in en krijgt een algemene verbindingsfout, wat een credential harvester laat zien zodra hij heeft waarvoor hij kwam. Je vergelijkt de domeinen karakter voor karakter, leert de zes registratietrucs achter lookalikes en dient het rapport in.
Wat je leert in Typosquatting-bewustzijn
- Identificeer een getypt domein door het adres karakter voor karakter te lezen in plaats van de vorm ervan te herkennen
- Leg de gebruikelijke registratietechnieken achter lookalike-domeinen uit, inclusief karakterwissels, weglatingen en toevoegingen
- Herken een algemene fout onmiddellijk na het inloggen als een teken dat inloggegevens zijn verzameld in plaats van een fout op de site
- Gebruik bladwijzers en opgeslagen koppelingen voor vaak bezochte interne systemen in plaats van adressen uit het geheugen te typen
- Rapporteer een inloggegevens voor een lookalike-domein snel genoeg zodat het beveiligingsteam een reset kan forceren voordat het account wordt gebruikt
Typosquatting-bewustzijn — Trainingsstappen
-
Welkom bij Cascadia Verzekeringspartners
Vandaag moet u toegang krijgen tot het HR-portaal om uw directe stortingsinformatie bij te werken voor een aanstaande loonwijziging. Je hebt dit al vaker gedaan; het is een routinetaak.
-
Een snelle taak vóór de lunch
Het is 11:45 uur en Alice wil deze snelle taak vóór haar lunchpauze afmaken. Ze opent haar browser en typt snel de URL van de HR-portal uit het geheugen. In haar haast typt ze cascadiansurance.com in plaats van cascadiainsurance.com , waarbij ze de 'i' bij 'verzekering' mist.
-
Het valse portaal
De browser laadt een pagina die precies lijkt op de HR-portal van het bedrijf. Het logo, de kleuren en de lay-out zijn allemaal bekend. Alice merkt niets verkeerds.
-
Er is iets misgegaan
Nadat ze haar inloggegevens heeft ingevoerd, wordt op de pagina een algemene foutmelding weergegeven: 'Kan geen verbinding maken met de server. Probeer het later opnieuw.' Alice is geïrriteerd, maar gaat ervan uit dat het HR-systeem technische problemen heeft. Ze besluit het later opnieuw te proberen en opent haar e-mail om aan andere taken te werken.
-
Het beveiligingsalarm
Alice ontvangt een dringende e-mail van IT Security.
-
Het realiseren van de fout
Alice's hart zinkt. Ze herinnert zich dat ze eerder probeerde toegang te krijgen tot het HR-portaal en dat ze die foutmelding kreeg. Zou ze haar inloggegevens op een nepsite hebben ingevoerd? Ze moet IT-beveiliging bellen om te melden wat er is gebeurd en om erachter te komen hoe haar inloggegevens zijn gestolen.
-
Analyse van de aanval
IT-beveiliging heeft bevestigd dat Alice het slachtoffer is geworden van een typosquatting-aanval . Laten we de nepsite die ze bezocht onderzoeken om te begrijpen hoe het gebeurde. Let op de subtiele verschillen die Alice in haar haast heeft gemist.
-
Het typosquatted-domein
De meest kritische rode vlag deed zich voor op het domein zelf.
-
Hoe typosquatting werkt
Typosquatting is een vorm van cybersquatting waarbij gebruik wordt gemaakt van typefouten. Aanvallers: 1. Registreer vergelijkbare domeinen - Ze identificeren populaire websites en registreren domeinen met veel voorkomende typefouten cascadia n surance.com (ontbrekende 'i') cascadiainsurnace.com (letters verwisseld) cascadiainsurance.net (verkeerde TLD) cascadiainsurrance.com (extra letter) 2. Kloon de legitieme site - Ze kopiëren het visuele ontwerp pixel voor pixel 3. Verzamel inloggegevens - Gebruikers die de URL verkeerd typen, voeren onbewust inloggegevens in op de nepsite
-
Toegang tot het beveiligingsportaal
Alice moet een formeel incidentrapport indienen waarin wordt gedocumenteerd wat er is gebeurd. Ze navigeert naar de Security Portal en verifieert deze keer zorgvuldig de URL voordat ze de inloggegevens invoert.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1583.001 Acquire Infrastructure: Domains
- T1036 Masquerading
CIS Controls
- CIS 9 Email and Web Browser Protections
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security