← Cloudflare One / cloudflare-one / email-security / reference
Jak zabezpečení e-mailu detekuje phishing
Email security vyhodnocuje řadu faktorů, aby určila, zda je daná e-mailová zpráva, webová doména nebo URL adresa, případně konkrétní síťový provoz součástí phishing kampaň (označenou Malicious dispozice) nebo jiné běžné kampaně (například Spam).
Tato drobná hodnocení vzorců mají dynamickou povahu a v mnoha případech žádné z nich samo o sobě neurčuje konečný verdikt. Naše automatizované systémy místo toho využívají kombinaci faktorů i nefaktorů, aby jasně odlišily platnou phishingovou kampaň od neškodného provozu.
Rozsah
Email Security kontroluje e-mailové protokoly, jako jsou SMTP, IMAP a POP3, a odhaluje tak phishing, kompromitaci firemního e-mailu (BEC), spoofing a malware šířený e-mailem.
Ochranu proti útokům DDoS cílícím na webovou a síťovou infrastrukturu na vrstvách 3, 4 a 7, včetně provozu TCP, UDP, DNS a HTTP/S, najdete v DDoS Protection.
Ukázkové typy útoků a detekce
Malicious payload attached to the message
- Příklad: Klasická technika kampaní, která jako škodlivý payload pro útoky ransomwaru, trojské koně, viry a malware využívá řadu aktivních typů příloh (EXE, DOC, XLS, PPT, OLE, PDF a další).
- Použité detekce: Modely strojového učení (ML) na binárních bitmapách payloadu a také atributy payloadu na vyšší úrovni, se zvláštním zaměřením na detekce bez signatur pro maximální pokrytí. U relevantních aktivních payloadů navíc modul spouští sandbox v reálném čase, který vyhodnotí chování a určí škodlivost.
Šifrovaný škodlivý payload připojený ke zprávě, s heslem v těle zprávy ve formě textu
- Příklad: Kampaně, které uživatele navádějí, aby na přílohu použil heslo uvedené v těle zprávy.
- Použité detekce: Lexikální analýza těla zprávy v reálném čase pro extrakci hesel a modely strojového učení nad binárními bitmapami payloadu, detekce bez signatur pro maximální pokrytí.
Šifrovaný škodlivý payload připojený ke zprávě, s heslem v těle zprávy ve formě obrázku
- Příklad: Kampaně, které uživatele navádějí, aby na přílohu použil heslo uvedené v těle zprávy, přičemž celé tělo zprávy nebo jeho část tvoří obrázek.
- Použité detekce: OCR analýza těla zprávy v reálném čase pro extrakci hesel a modely strojového učení nad binárními bitmapami payloadu, detekce bez signatur pro maximální pokrytí.
Malicious payload within an archive attached to the message
- Příklad: Kampaně s payloady v běžných archivech, jako je
.zipsoubory. - Použité detekce: Strom detekce ML na payloadu a také rozklad každého jednotlivého archivu na jednotlivé části a fragmenty u složených dokumentů.
Malicious URLs within message body
- Příklad: Typické phishingové kampaně se sociálně inženýrsky vytvořenou URL adresou s výzvou k akci, která má nainstalovat malware (například útoky Watering Hole, Malvertizing nebo skriptovací útoky).
- Použité detekce: Nepřetržité procházení webu, po kterém následuje procházení odkazů v reálném čase u vybrané skupiny podezřelých URL adres, a následně strojové učení aplikované na vzory URL adres v kombinaci s dalšími pravidly a tematickými modely strojového učení pro vyčerpávající pokrytí útoků založených na odkazech.
Malicious payload linked through a URL in a message
- Příklad: Kampaně, u kterých URL adresa odkazuje na vzdálenou škodlivou přílohu (například v
.docnebo.pdfsoubor). - Použité detekce: Vzdálená extrakce dokumentů a/nebo příloh následovaná stromem detekce ML nad payloadem, okamžité procházení odkazů.
Kampaně s maskovanými adresami URL
- Příklad: Zcela nová doména se záměrnou obfuskací, poprvé zaznamenaná v rámci kampaně.
- Použité detekce: Analýza struktury odkazu, analýza délky odkazu, analýza stáří domény, neuronové síťové modely na celé URL adrese a reputace domény a IP adresy hostitele URL, včetně reputace názvu autonomního systému a reputace založené na geolokaci.
Malicious URLs within a benign attachment in the message
- Příklad: Kampaně, které zamlžují payload uvnitř příloh.
- Použité detekce: Extrakce URL adres z příloh, po níž následují výše uvedené mechanismy detekce URL adres.
Malicious URLs within an archive attached to the message
- Příklad: Kampaně, které zamlžují payload uvnitř příloh.
- Použité detekce: Přílohy jsou rekurzivně rozloženy (jak v archivních formátech, tak ve složených formátech dokumentů) za účelem extrakce URL adres, po níž následují výše uvedené mechanismy detekce URL.
Malicious URLs behind URL shortening services
- Příklad: Kampaně využívající Bitly, Owly a podobné služby na více úrovních přesměrování za účelem skrytí cílové URL adresy.
- Použité detekce: Zkracovače URL adres procházené v reálném čase v okamžiku doručení zprávy s cílem dostat se ke konečné cílové URL adrese, po nichž následují metody detekce URL adres. Zkracovače v reálném čase se záměrně neprocházejí předem, a to kvůli dynamické povaze těchto služeb a proměnlivosti cílových URL adres v závislosti na čase a zdroji.
Malicious URLs associated with QR codes (QR Code Phishing Attacks, Quishing)
- Příklad: Kampaně využívající přílohu s obrázkem QR kódu k doručení odkazů se škodlivým payloadem za účelem distribuce malwaru a/nebo krádeže přihlašovacích údajů.
- Použité detekce: Rozpoznávání obrázků připomínajících QR kódy a jejich převod na URL, následované výše uvedenými mechanismy detekce URL.
Okamžité procházení adres URL v těle zprávy
- Příklad: Typické phishingové kampaně se sociálně inženýrsky vytvořenou URL adresou s výzvou k akci, která má do zařízení nainstalovat malware (například útoky Watering Hole, Malvertizing nebo skriptovací útoky).
- Použité detekce: Na adresy URL v tělech zpráv, které nebyly zjištěny již při předchozím prohledávání, se uplatňují heuristiky, a ty, jež jsou podle přísných kritérií vyhodnoceny jako podezřelé, se prohledávají v reálném čase.
Sběrače přihlašovacích údajů
- Příklad: Útoky založené na odesílání přihlašovacích údajů prostřednictvím formulářů, které využívají známé značky (Office 365, PayPal, Dropbox, Google a další).
- Použité detekce: Nepřetržité procházení webu, počítačové vidění zaměřené na napodobování předních značek, modely ML a asociace infrastruktury.
Domain Spoof Attacks
- Příklad: Kampaně zfalšovávající domény odesílatele tak, aby odkazovaly na doménu příjemce nebo nějakou známou partnerskou doménu.
- Použité detekce: Neshody hlaviček, posouzení autentizace e-mailu, analýza reputace odesílatele, homografická analýza a posouzení manipulace s punycode.
Útoky na základě blízkosti domén
- Příklad: Kampaně využívající podobnost domén k záměně koncového uživatele (například
sampledoma1n.comnebosampledomaln.comve srovnání ssampledomain.com). - Použité detekce: Neshody hlaviček, posouzení autentizace e-mailu a analýza reputace odesílatele.
Porušení Email Auth
- Příklad: Kampaně využívající nesprávné nebo neplatné autentizační záznamy odesílatele (SPF/DKIM/DMARC) a obcházející příchozí kontroly založené na autentizaci.
- Použité detekce: Posouzení autentizačních záznamů odesílatele oproti zveřejněným záznamům SPF/DKIM/DMARC, které se uplatňuje v kombinaci s celkovými atributy zprávy.
Name Spoof Attacks / Executive Attacks (BEC)
- Příklad: Kampaně zaměřené na vedoucí pracovníky a vysoce hodnotné cíle v rámci organizace, nebo které tyto vysoce hodnotné cíle využívají jako zdroj k útoku na další zaměstnance organizace.
- Použité detekce: Zobrazovaná jména se porovnávají se jmény známých vedoucích pracovníků pomocí několika porovnávacích modelů, včetně Levenshteinova algoritmu. Pokud dojde ke shodě a odesílatel pochází z neznámé domény, e-mail se označí.
Kampaně bez souborů nebo odkazů (BEC)
- Příklad: Obvykle kampaně BEC s offline výzvou k akci (zavolejte mi, pošlete peníze, zaplaťte fakturu a podobně).
- Použité detekce: Lexikální analýza zprávy, analýza předmětu, posouzení počtu slov a analýza odesílatele.
Útoky s odloženou kampaní
- Příklad: Kampaně, které při doručení neobsahují žádný škodlivý payload a URL adresa je čistá, ale aktivují se se zpožděním (o 3 až 4 hodiny později), takže je koncový uživatel kompromitován až v okamžiku kliknutí.
- Použité detekce: Přepisy URL adres nebo blokování DNS.
Spam založený na IP adrese
- Příklad: Objemové, rozsáhlé spamové kampaně pocházející převážně z kompromitovaných rozsahů IP adres nebo botnetů.
- Použité detekce: Analýza reputace odesílatele a IP adresy, historie a objemu.
Spam na základě obsahu
- Příklad: Běžný hromadný spam zaměřený převážně na prodej zboží.
- Použité detekce: Analýza reputace odesílatele, historie, objemu a obsahu zprávy z hlediska komerčního záměru.
Phishing na webu
- Příklad: Přímo iniciováno nebo zacíleno prostřednictvím webu (například LinkedIn, Malvertizing a další).
- Použité detekce: Integrace webových a DNS služeb a síťových zařízení, jako jsou webové proxy a firewally.
Mobilní phishing
- Příklad: Vzdálený zaměstnanec se stane obětí phishingu mimo firemní síť.
- Použité detekce: Ochrana e-mailu zaměstnanců a vynucování webových a DNS služeb u vzdálených uživatelů (obvykle prostřednictvím integrace MDM nebo řešení always-on VPN).
Síťový phishing
- Příklad: Komunikace C2 pro laterální šíření v rámci sítě nebo škodlivý phish stažený z externího hostitele. Obvykle se objevuje, když se koncový uživatel nakazí mimo organizaci, vrátí se zpět do sítě a hostitel C2 využije infikovaný endpoint ke stažení implantátu na základě adresního prostoru IP, ve kterém se nyní nachází.
- Použité detekce: Integrace síťových zařízení (firewally) a integrace založené na API v rámci stávajících orchestračních služeb.