Capcană pe site-urile în care ai încredere. Hackerii așteaptă să intri singur, apoi îți fură datele
Hackerii au o metodă prin care nu mai încearcă să te convingă să intri pe un site fals. Îți urmăresc rutina și compromit chiar paginile pe care le vizitezi în mod obișnuit.
Atacurile informatice nu încep întotdeauna cu un mesaj suspect, un link primit pe e-mail sau o pagină falsă care imită un serviciu cunoscut. O tehnică folosită de atacatori exploatează exact comportamentul opus: încrederea într-un site pe care victima îl cunoaște și îl vizitează frecvent. Hackerii compromit pagina reală și așteaptă ca ținta să ajungă singură acolo.
Metoda poartă numele de „watering hole attack”, tradusă uneori drept atac prin ambuscadă. Numele vine din comportamentul prădătorilor care nu urmăresc permanent prada, ci așteaptă într-un loc unde știu că aceasta va veni.
Citește și: Escrocherie extrem de periculoasă. Hackerii creează site-uri clonă aproape identice cu cele reale. Fură tot
Capcană pe site-urile în care ai încredere. Hackerii așteaptă să intri singur, apoi îți fură datele
În loc să atace direct o companie sau o anumită persoană, infractorii cibernetici încearcă mai întâi să afle ce site-uri vizitează frecvent ținta.
Poate fi pagina restaurantului unde un director verifică meniul zilei, site-ul unei săli de sport, al unei biblioteci, o publicație specializată sau orice altă pagină folosită în mod obișnuit, conform ComputerHoy.
E exemplu, dacă atacatorii știu că o persoană importantă intră frecvent pe site-ul restaurantului unde mănâncă, pot încerca să compromită tocmai acea pagină și să aștepte vizita victimei.
NIST definește acest tip de atac ca infectarea unor site-uri frecventate de membrii unui anumit grup, cu scopul de a compromite calculatoarele persoanelor vizate atunci când acestea accesează pagina.
Citește și: O escrocherie „invizibilă”, pe WhatsApp. Aplicația funcționează normal dar altcineva citește mesajele
Site-ul poate fi real. Tocmai asta face capcana periculoasă
Diferența importantă față de multe tentative de phishing este că victima nu trebuie neapărat convinsă să intre pe un site fals.
Pagina pe care o vizitează poate fi una legitimă, pe care o cunoaște și pe care a mai folosit-o fără probleme. Hackerii încearcă însă să introducă în aceasta scripturi sau alte componente malițioase.
MITRE ATT&CK arată că, într-un atac de tip „drive-by compromise”, simpla vizitare a unei pagini compromise poate declanșa scripturi care verifică browserul și componentele instalate pentru a identifica eventuale vulnerabilități. Dacă există o breșă exploatabilă, atacatorii pot încerca să ruleze cod pe dispozitivul victimei.
Atacurile pot fi și foarte selective. Codul malițios poate fi configurat astfel încât să vizeze doar anumite categorii de utilizatori sau anumite intervale de adrese IP, reducând șansele ca atacul să fie observat rapid.
Țintele pot fi angajați din domenii strategice
Tehnica nu este nouă și a fost utilizată inclusiv în atacuri asupra unor sectoare sensibile.
CISA a documentat, de exemplu, atacuri în care infrastructura unor organizații considerate de încredere a fost compromisă pentru a ajunge ulterior la ținte din domeniul energiei și infrastructurii critice. Printre paginile vizate s-au numărat publicații și site-uri informative frecventate de persoane din aceste domenii.
MITRE include atacurile „watering hole” printre metodele de acces inițial și notează că atacatorii aleg adesea pagini vizitate de o comunitate bine definită — de exemplu angajați ai unei industrii, instituții guvernamentale sau persoane dintr-o anumită regiune.
Centrul Național pentru Securitate Cibernetică din Marea Britanie avertizează că malware-ul poate fi instalat fără ca victima să-și dea seama sau poate fi ascuns într-un fișier pe care utilizatorul îl descarcă tocmai pentru că are încredere în site-ul respectiv.
Una dintre măsurile de protecție recomandate de MITRE este menținerea actualizată a browserului și a sistemului de operare, deoarece actualizările de securitate repară vulnerabilități care pot fi exploatate în astfel de atacuri.