Обізнаність про тайпосквотинг
Одна неправильна буква, і портал не ваш.
Що таке Обізнаність про тайпосквотинг?
Друкарський сквотінг ловить людей, які точно знають, куди вони йдуть, тому що помилка полягає в наборі, а не в судженні. Ви вводите адресу HR-порталу з пам’яті, пропускаєте символ і потрапляєте на копію, яка відтворює логотип і кольори. Ви входите в обліковий запис і отримуєте загальну помилку підключення, яку показує збирач облікових даних, коли отримує те, за чим прийшов. Ви порівняєте домени символ за символом, дізнаєтесь про шість трюків реєстрації, що стоять за двойниками, і подасте звіт.
Що ви дізнаєтесь у Обізнаність про тайпосквотинг
- Визначте друкарський домен, прочитавши адресу символ за символом, а не розпізнаючи його форму
- Поясніть загальні методи реєстрації схожих доменів, включаючи заміну символів, пропуски та додавання
- Розпізнайте загальну помилку відразу після входу як ознаку того, що облікові дані були зібрані, а не помилку сайту
- Використовуйте закладки та збережені посилання для часто відвідуваних внутрішніх систем замість того, щоб вводити адреси з пам’яті
- Досить швидко повідомити про запис облікових даних у схожому домені, щоб команда безпеки змогла примусово скинути налаштування до використання облікового запису
Обізнаність про тайпосквотинг — Кроки навчання
-
Ласкаво просимо до Cascadia Insurance Partners
Сьогодні вам потрібно отримати доступ до HR-порталу, щоб оновити інформацію про свій прямий депозит для майбутніх змін у зарплаті. Ви робили це багато разів раніше – це рутинна справа.
-
Швидке завдання перед обідом
Зараз 11:45, і Аліса хоче завершити це швидке завдання до обідньої перерви. Вона відкриває браузер і швидко вводить URL-адресу HR-порталу з пам’яті. Поспішаючи, вона вводить cascadiansurance.com замість cascadiainsurance.com , пропускаючи «i» у «страхуванні».
-
Фейковий портал
Браузер завантажує сторінку, схожу на HR-портал компанії. Логотип, кольори та макет знайомі. Аліса не помічає нічого поганого.
-
Щось пішло не так
Після введення її облікових даних на сторінці відображається загальна помилка: «Неможливо підключитися до сервера. Повторіть спробу пізніше». Аліса роздратована, але припускає, що в кадровій системі виникли технічні проблеми. Вона вирішує спробувати ще раз пізніше та відкриває свою електронну пошту, щоб попрацювати над іншими завданнями.
-
Сповіщення безпеки
Аліса отримує терміновий електронний лист від IT Security.
-
Усвідомлення помилки
У Аліси падає серце. Вона пам’ятає, що раніше намагалася отримати доступ до порталу кадрів і отримала це повідомлення про помилку. Чи могла вона ввести свої облікові дані на фальшивому сайті? Їй потрібно зателефонувати в IT Security, щоб повідомити про те, що сталося, і дізнатися, як її облікові дані були вкрадені.
-
Аналіз атаки
IT Security підтвердила, що Аліса стала жертвою атаки typosquatting . Давайте розглянемо фейковий сайт, який вона відвідала, щоб зрозуміти, як це сталося. Зверніть увагу на тонкі відмінності, які Аліса пропустила у своєму поспіху.
-
Типосквотований домен
Найкритичніший червоний прапорець був у самому домені.
-
Як працює типосквотінг
Типосквотінг — це форма кіберсквоттингу, яка використовує помилки друку. Зловмисники: 1. Реєстрація схожих доменів – вони ідентифікують популярні веб-сайти та реєструють домени з типовими помилками cascadia n surance.com (відсутнє «i») cascadiainsurnace.com (міняються літерами) cascadiainsurance.net (неправильний домен верхнього рівня) cascadiainsurrance.com (додатковий лист) 2. Клонуйте законний сайт – вони копіюють візуальний дизайн піксель за пікселем 3. Облікові дані Harvest – користувачі, які неправильно вводять URL-адресу, несвідомо вводять облікові дані на підробленому сайті
-
Доступ до порталу безпеки
Алісі потрібно подати офіційний звіт про подію, в якому задокументовано те, що сталося. Її старий пароль більше не працює: Маркус скинув його, і вона зберегла тимчасовий пароль, який їй надіслала IT Security, у своєму менеджері паролів. Вона переходить до порталу безпеки — цього разу ретельно перевіряючи URL-адресу перед введенням облікових даних.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1583.001 Acquire Infrastructure: Domains
- T1036 Masquerading
CIS Controls
- CIS 9 Email and Web Browser Protections
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security