← Cloudflare One / cloudflare-one / email-security / reference
Как Email Security обнаруживает фишинг
Email security учитывает целый ряд факторов, чтобы определить, является ли конкретное электронное письмо, веб-домен, URL-адрес или определённый сетевой трафик частью фишинг кампания (отмечена Malicious решение) или другие распространённые кампании (например, Spam).
Эти небольшие оценки паттернов носят динамический характер, и во многих случаях ни одна из них сама по себе не определяет итоговый вердикт. Вместо этого наши автоматизированные системы используют сочетание факторов и не-факторов, чтобы чётко отличать реальную фишинговую кампанию от безобидного трафика.
Область действия
Email Security проверяет протоколы электронной почты, такие как SMTP, IMAP и POP3, для обнаружения фишинга, компрометации деловой переписки (BEC), спуфинга и вредоносного ПО, доставляемого по электронной почте.
Для защиты от DDoS-атак, нацеленных на веб- и сетевую инфраструктуру на уровнях 3, 4 и 7, включая трафик TCP, UDP, DNS и HTTP/S, см. DDoS Protection.
Примеры типов атак и обнаружений
Malicious payload attached to the message
- Пример: Классический приём кампаний, при котором в качестве вредоносной полезной нагрузки для атак с использованием программ-вымогателей, троянов, вирусов и другого вредоносного ПО используются различные типы активных вложений (EXE, DOC, XLS, PPT, OLE, PDF и другие).
- Применённые обнаружения: Модели машинного обучения (ML) для бинарных битовых карт полезной нагрузки, а также для атрибутов полезной нагрузки более высокого уровня, с особым акцентом на обнаружение без сигнатур для максимального охвата. Кроме того, для релевантных активных полезных нагрузок движок запускает песочницу в реальном времени для оценки поведения и определения вредоносности.
Зашифрованная вредоносная нагрузка, прикреплённая к сообщению, с паролем в тексте сообщения в виде текста
- Пример: Кампании, побуждающие пользователя ввести пароль, указанный в теле письма, для вложения.
- Применённые обнаружения: Лексический анализ тела сообщения в режиме реального времени для извлечения паролей, модели машинного обучения для анализа двоичных растровых изображений полезной нагрузки и обнаружение без сигнатур для максимального охвата.
Зашифрованная вредоносная нагрузка, прикреплённая к сообщению, с паролем в тексте сообщения в виде изображения
- Пример: Кампании, побуждающие пользователя ввести пароль, указанный в теле письма, для вложения, при этом всё тело письма или его часть представляет собой изображение.
- Применённые обнаружения: OCR-анализ тела сообщения в режиме реального времени для извлечения паролей, модели машинного обучения для анализа двоичных растровых изображений полезной нагрузки и обнаружение без сигнатур для максимального охвата.
Malicious payload within an archive attached to the message
- Пример: Кампании, полезная нагрузка которых находится в обычных архивах, например
.zipфайлы. - Применённые обнаружения: Дерево ML обнаружения для полезной нагрузки, а также разложение каждого отдельного архива на составные части и фрагменты для составных документов.
Malicious URLs within message body
- Пример: Типичные фишинговые кампании с использующим социальную инженерию призывом перейти по URL-адресу, который устанавливает вредоносное ПО (например, атаки Watering Hole, Malvertizing или скриптовые атаки).
- Применённые обнаружения: Непрерывное сканирование веб-страниц, за которым следует сканирование ссылок в реальном времени для отдельной группы подозрительных URL-адресов, а затем применение машинного обучения к шаблонам URL-адресов в сочетании с другими правилами на основе шаблонов и тематическими моделями машинного обучения для исчерпывающего охвата атак на основе ссылок.
Malicious payload linked through a URL in a message
- Пример: Кампании, в которых URL-адрес ведёт к удалённому вредоносному вложению (например, в
.docили.pdfфайл). - Применённые обнаружения: Удаленное извлечение документов и (или) вложений с последующим анализом полезной нагрузки деревом обнаружения на основе машинного обучения, мгновенное сканирование ссылок.
Скрытые URL-кампании
- Пример: Совершенно новый домен с намеренной обфускацией, впервые замеченный в рамках кампании.
- Применённые обнаружения: Анализ структуры ссылок, анализ длины ссылок, анализ возраста домена, нейросетевые модели для всего URL адреса, а также репутация домена и IP адреса хоста URL, включая репутацию имени автономной системы и репутацию на основе геолокации.
Malicious URLs within a benign attachment in the message
- Пример: Кампании, скрывающие полезную нагрузку во вложениях.
- Применённые обнаружения: Извлечение URL-адресов из вложений с последующим применением вышеупомянутых механизмов обнаружения URL.
Malicious URLs within an archive attached to the message
- Пример: Кампании, скрывающие полезную нагрузку во вложениях.
- Применённые обнаружения: Вложения рекурсивно разбираются (как в форматах архивов, так и в составных форматах документов) для извлечения URL, после чего применяются описанные выше механизмы обнаружения URL.
Malicious URLs behind URL shortening services
- Пример: Кампании, использующие Bitly, Owly и аналогичные сервисы на нескольких уровнях перенаправления, чтобы скрыть целевой URL.
- Применённые обнаружения: Сокращатели URL-адресов сканируются в реальном времени в момент доставки сообщения, чтобы определить итоговый целевой URL-адрес, после чего применяются методы обнаружения URL. Сокращатели, работающие в реальном времени, намеренно не сканируются заранее из-за динамической природы этих сервисов и изменения целевых URL-адресов в зависимости от времени и источника.
Malicious URLs associated with QR codes (QR Code Phishing Attacks, Quishing)
- Пример: Кампании, использующие вложения с изображениями QR-кодов для доставки вредоносных ссылок с целью распространения вредоносного ПО и/или кражи учётных данных.
- Применённые обнаружения: Распознавание изображений, похожих на QR-коды, с преобразованием в URL и последующим применением описанных выше механизмов обнаружения URL.
Мгновенное сканирование URL-адресов в теле сообщения
- Пример: Типичные фишинговые кампании с использующим социальную инженерию призывом перейти по URL-адресу, который устанавливает вредоносное ПО (например, атаки Watering Hole, Malvertizing или скриптовые атаки).
- Применённые обнаружения: Эвристики применяются к URL-адресам в теле сообщения, которые ещё не были обнаружены при заблаговременном сканировании; URL-адреса, признанные подозрительными по строгим критериям, сканируются в реальном времени.
Сборщики учётных данных
- Пример: Атаки с отправкой учётных данных через формы, использующие известные бренды (Office 365, PayPal, Dropbox, Google и другие).
- Применённые обнаружения: Непрерывное сканирование веб-страниц, компьютерное зрение для распознавания приманок с использованием популярных брендов, ML-модели и сопоставление инфраструктуры.
Domain Spoof Attacks
- Пример: Кампании, подделывающие домен отправителя под домен получателя или известный домен партнёра.
- Применённые обнаружения: Несоответствия заголовков, оценки аутентификации электронной почты, анализ репутации отправителя, гомографический анализ и оценки манипуляций с punycode.
Атаки на основе схожести доменов
- Пример: Кампании, использующие схожесть доменов, чтобы ввести конечного пользователя в заблуждение (например,
sampledoma1n.comилиsampledomaln.comпо сравнению сsampledomain.com). - Применённые обнаружения: Несоответствия заголовков, оценки аутентификации электронной почты и анализ репутации отправителя.
Нарушения email-аутентификации
- Пример: Кампании, использующие некорректные или недействительные записи аутентификации отправителя (SPF/DKIM/DMARC) и обходящие входящий контроль на основе аутентификации.
- Применённые обнаружения: Оценка записей аутентификации отправителя по сравнению с опубликованными записями SPF/DKIM/DMARC, которая применяется в сочетании с общими атрибутами сообщения.
Name Spoof Attacks / Executive Attacks (BEC)
- Пример: Кампании, нацеленные на руководителей и другие ценные цели внутри организации, либо использующие таких людей в качестве источника для атак на других сотрудников организации.
- Применённые обнаружения: Отображаемые имена сравниваются с именами известных руководителей на предмет схожести с помощью нескольких моделей сопоставления, включая алгоритм Левенштейна, и при совпадении помечаются, если отправитель находится в неизвестном домене.
Кампании без файлов и без ссылок (BEC)
- Пример: Обычно кампании BEC с офлайн-призывом к действию (позвонить, перевести деньги, оплатить счет и другое).
- Применённые обнаружения: Лексический анализ сообщения, анализ темы, оценка количества слов и анализ отправителя.
Атаки в рамках отложенных кампаний
- Пример: Кампании без вредоносной полезной нагрузки, в которых URL на момент доставки чист, но активируется с задержкой (через 3-4 часа), из-за чего конечный пользователь оказывается скомпрометирован в момент перехода по ссылке.
- Применённые обнаружения: Перезапись URL-адресов и/или блокировки DNS.
Спам на основе IP-адресов
- Пример: крупномасштабные объёмные спам-кампании, которые в основном исходят из скомпрометированных диапазонов IP-адресов или ботнетов.
- Применённые обнаружения: Анализ репутации, истории и объема отправителя и IP-адреса.
Спам на основе содержимого
- Пример: Массовый спам, ориентированный в основном на продажу товаров.
- Применённые обнаружения: Анализ репутации, истории и объема отправителя, а также анализ содержимого сообщения на предмет коммерческого намерения.
Веб-фишинг
- Пример: Возникает или направлено непосредственно через веб (например, LinkedIn, Malvertizing и другое).
- Применённые обнаружения: интеграции с веб- и DNS-сервисами, а также с сетевыми устройствами, например с веб-прокси и межсетевыми экранами.
Мобильный фишинг
- Пример: Удаленный сотрудник подвергается фишинговой атаке, находясь вне корпоративной сети.
- Применённые обнаружения: Защита электронной почты сотрудников и применение веб- и DNS-служб для удалённых пользователей (как правило, через интеграцию с MDM или решение always-on VPN).
Сетевой фишинг
- Пример: C2-коммуникации для бокового перемещения внутри сети или вредоносный фишинговый файл, загруженный с внешнего узла. Обычно это происходит, когда конечный пользователь заражается за пределами организации, возвращается в сеть, и C2-хост использует заражённую конечную точку для загрузки импланта в зависимости от того, в каком адресном пространстве IP она теперь находится.
- Применённые обнаружения: Интеграции с сетевыми устройствами (межсетевыми экранами) и интеграции на основе API в рамках существующих оркестрационных сервисов.