在我們這個部落格的介紹性文章中,我們曾提到 Huginn,我們的主動式釣魚偵測工具,正被用於為 Yggdrasil 提供資料,並且我們很快就會有更多分享。現在,就是時候了。這將是我們計劃每月發布的系列文章的第一篇,我們將分享 Huginn 在實際環境中發現的內容,剖析有趣的攻擊,並報告現有的偵測工具表現如何。我們的希望是,這些文章能作為理解當前釣魚態勢的資源,並展示我們的工具能做些什麼。

在二月份期間,Huginn 處理了來自公開威脅情報來源的 URL,並確認了 254 個釣魚網站。對於其中的每一個網站,我們都檢查了在我們掃描時 Google Safe Browsing (GSB) 是否已標記該 URL。結果令人震驚:GSB 僅標記了 254 個中的 41 個,這意味著我們發現時,佔據 Chrome 內建保護核心的工具未能標記 83.9% 的已確認釣魚網站。

現在,公平地說,其中一些可能後來才被標記。但這也正是重點所在。釣魚頁面通常是設計成生命週期短暫的。攻擊者架設一個頁面,發送一批釣魚郵件,收集他們能獲得的所有憑證,然後在有人察覺之前將其移除。如果偵測是在頁面上線數小時或數天後才發生,損害早已造成。這是基於封鎖清單偵測的根本限制:它是被動的。必須先有人回報並審核,保護措施才能生效。

我們還將 263 個 URL 的完整數據集(254 個釣魚網站,9 個已確認合法網站)通過了 Muninn 的自動掃描。這是您造訪的每個頁面都會執行的掃描,無需您採取任何行動。僅憑此自動掃描,就正確識別了 254 個釣魚網站中的 238 個,並且僅錯誤地標記了 6 個合法網站。

但自動掃描僅是第一層。當它將某個項目標記為可疑,或使用者想進一步調查某個頁面時,Muninn 提供更深入的掃描,分析頁面的螢幕截圖。自動掃描優化了精確度(將誤報率降至最低,以免干擾您的瀏覽),而深度掃描則優化了覆蓋範圍。當我們將完整數據集通過深度掃描時,它捕捉到了每一個已確認的釣魚網站,零漏報。代價是它將我們數據集中所有 9 個合法網站都標記為可疑,但當您主動調查一個不信任的連結時,這是值得的。您可以將其視為自動掃描是您隨時待命且不打擾您的安全網,而深度掃描則是謹慎的第二意見,寧可對安全頁面誤判,也不願放過釣魚頁面。

自動掃描的 15 個漏報,全都被深度掃描捕捉到,而深度掃描在完整數據集中零漏報。

一個更有趣的發現是,有多少釣魚網站託管在大多數人認為值得信賴的平台上。在 254 個已確認的釣魚網站中,有 149 個託管在合法、知名的平台上。這對攻擊者來說很簡單:您無法將 weebly.com 或 vercel.app 加入封鎖清單,因為數百萬個合法網站都使用這些平台。偵測必須在個別頁面層級進行,這正是封鎖清單不擅長的分析類型。

¹ Google Docs、Google Forms、Google Sites 和 Google Apps Script。沒有一個被 Google Safe Browsing 標記。

圖表清楚地說明了情況。Weebly 託管了 51 個釣魚網站,GSB 只抓到 2 個,錯失率高達 96%。Vercel,一個受開發者歡迎的平台,託管了 40 個,GSB 抓到 8 個。Wix 託管了 7 個,GSB 沒抓到任何一個。IPFS,去中心化文件儲存協議,託管了 13 個釣魚網站,GSB 只抓到 1 個。

也許最荒謬的發現是,我們數據集中有 16 個釣魚網站託管在 Google 自家的網域上。這些是 Google 文件簡報、Google 表單、Google Sites 頁面,甚至是 Google Apps Script 部署,全都被用於竊取憑證。沒有一個被 Google Safe Browsing 標記。Google 實際上是在自家基礎設施上託管釣魚攻擊,卻沒有被自家偵測工具捕捉到。

看看攻擊者模仿哪些品牌,就能了解他們認為哪裡有錢可賺。

品牌識別基於視覺品牌、URL 模式和頁面內容分析。一個釣魚頁面可能針對多個品牌。

在我們的數據集中,微軟是被模仿最多的品牌,有 28 個釣魚網站,其次是 Google 的 21 個,Netflix 的 19 個,亞馬遜的 16 個,以及 AT&T 的 13 個。這個列表的頂端並不令人意外,因為這些都是網路上使用最廣泛的服務,這使得它們成為竊取憑證的高價值目標。

一個突出的例子是加密貨幣和 DeFi 釣魚。我們識別了 14 個針對加密貨幣用戶的網站,模仿了 Uniswap、Raydium、pump.fun、Trezor 和 MetaMask 等平台。這是有道理的:加密貨幣生態系統發展迅速,新協議不斷推出,目標受眾習慣於與不熟悉的介面互動並將錢包連接到新網站。這是一個近乎完美的釣魚環境。如果您活躍於加密貨幣領域,尤其是在 Discord 社群中經常分享連結,這一點值得注意。

除了總體數據,Huginn 發現的一些個別攻擊值得詳細探討,因為它們說明了釣魚攻擊的複雜程度。

我們看到的一種模式涉及兩階段攻擊,將誘餌與憑證竊取分開。第一階段向受害者展示一個看起來像是安全的文檔訪問頁面。使用者被提示輸入他們的電子郵件以查看文檔,一旦輸入,他們就會被重定向到第二個頁面,該頁面顯示一個 Microsoft 登錄流程。

表面上看,這是一次標準的憑證竊取攻擊,但用於規避偵測的技術值得深入探討。誘餌頁面託管在 Amazon S3 儲存桶中,URL 組件類似於 garagedoorsbelmontma 或 hill-county-doc。這些是 amazonaws.com 網域上看起來無害的路徑,這意味著該頁面可以輕鬆繞過大多數封鎖清單,包括 GSB。您無法封鎖 amazonaws.com。

重定向會將受害者帶到一個看似不相關的網域,該網域在路徑或 URL 參數中包含一個生成的令牌。我們調查的一個例子,在第一次訪問時只顯示 Microsoft 登錄頁面。使用相同令牌的後續訪問會被重定向到 Wikipedia 文章。這是一種巧妙的規避技術,因為它意味著安全研究人員和自動掃描器在重新訪問 URL 時會看到一個良性頁面。重定向目的地還設有反機器人措施,為自動偵測增加了另一層難度。

顯示的 Microsoft 登錄流程在視覺上與真實的無法區分,並且預先填入了初始誘餌頁面上輸入的電子郵件,增加了真實感。

將其分成兩個階段似乎很奇怪,因為可以在單一頁面上完成。但這種分離是故意的。誘餌頁面的主要目的是避免電子郵件過濾器、Safe Browsing 和其他第一線工具的初始偵測。將其託管在信譽良好的基礎設施上有助於使其看起來很常規,而且一旦被標記,更換成本也很低。第二階段是實際的釣魚套件所在:品牌、追蹤、機器人偵測和收集憑證的端點。在攻擊者控制的基礎設施上進行操作和輪換更容易。誘餌是可拋棄且輕量級的。真正的工作發生在其後。

當我們調查這些頁面時,有一些明顯的跡象表明出了問題。最大的跡象是 Microsoft 登錄流程並非託管在 Microsoft 的網域上。雖然網站可以使用 Microsoft 作為授權來源,但這通常涉及重定向到 Microsoft 控制的頁面,然後在授權完成後返回原始網站。這裡並非如此。此外,次要介面元素均無效。「創建新帳戶」、「登錄選項」、「無法訪問您的帳戶?」點擊時均無反應或重定向回當前頁面。這是我們一再看到的現象:釣魚套件僅實現了受害者在不點擊其他任何內容的情況下輸入憑證的「順利路徑」。最後,錯誤訊息是錯誤的。我們通過了一個合法的 Microsoft 授權流程,記錄了錯誤狀態(例如,輸入不存在的電子郵件),並將其與釣魚頁面顯示的內容進行了比較。語言不匹配。

這些信號中的任何一個單獨來看都可疑。但結合起來,就描繪了一幅相當清晰的畫面。

還值得注意的是,當我們將其中一些憑證竊取網站通過 VirusTotal 掃描時,它們的結果是乾淨的。這印證了我們一直強調的一點:您不能總是依賴現有的網頁掃描工具來捕捉這些東西。

我們遇到的另一種攻擊涉及一個模仿真實 Allianz 員工的 Calendly 預訂頁面。點擊預訂後,受害者會進入一個假的 Google 登錄流程。這種攻擊特別有說服力,因為它可以被包裝成合法的就業機會或商務會議,並且引用真實員工的名字增加了誘餌的可信度。

第一個跡象是 Calendly 將其預訂頁面託管在其自己的網域上。這個頁面託管在可拋棄式基礎設施上,如果您知道要尋找,這是一個明顯的線索。Google 登錄流程與我們上面提到的情況相同:次要按鈕均無效。「忘記電子郵件?」、「創建帳戶」,均無功能。這與僅處理「順利路徑」的模式相同。

並非 Huginn 發現的所有內容都是憑證竊取。我們還遇到了一個汽車廣告包裝詐騙,這是一種廣為人知的騙局,受害者被告知可以透過汽車包裝廣告來賺錢。受害者填寫一份包含其個人資訊(包括家庭住址)的表格,收到一張詐騙支票,並被告知要支付給當地供應商進行包裝。等到銀行標記支票為假時,受害者已經將真實的錢匯給了「供應商」。這是一種不同類型的釣魚,但底層機制相同:透過一個看似可信的故事建立信任,收集資訊,並在受害者意識到發生了什麼之前提取價值。

所有這些的重點並不是 Google Safe Browsing 很糟糕。它是一個有用的工具,保護了數十億用戶,並捕捉了大量的已知威脅。但它有一個結構性限制:它依賴於 URL 被識別並添加到封鎖清單後才能保護您。對於新穎的攻擊、託管在可信賴平台上的釣魚,尤其是使用一次性令牌或機器人偵測等規避技術的攻擊,存在一個漏洞。這個漏洞就是 Muninn 的作用所在。

如果您有興趣嘗試 Muninn,它可作為 Chrome 擴充功能使用。我們處於早期階段,非常感謝任何願意嘗試的用戶提供的回饋。如果您在實際環境中遇到釣魚攻擊,請考慮將其提交給 Yggdrasil,以便這些數據能幫助保護他人。