COVID-фишинг: анатомия писем, которые поймали наши клиенты
Kaspersky и Positive Technologies: до 40% фишинга в марте-мае - COVID-тематика. Разбираем реальные письма от «Минздрава», ВОЗ и HR, обновляем фильтры и тренинг.
Kaspersky и Positive Technologies зафиксировали: COVID-тематические фишинговые письма составили до 40% от общего объёма фишинга в марте-мае 2020
В конце мая Kaspersky и Positive Technologies опубликовали цифры, которые нас не удивили, но всё равно впечатлили: в марте-мае до 40% фишинговых писем эксплуатировали COVID-тематику. Сорок процентов. Это не узкий нишевый вектор - это мейнстрим атаки прямо сейчас. У нас к этому моменту накопилась своя коллекция примеров с клиентских инфраструктур, и мы решили разобрать её по анатомии, пока всё свежо.
Три типа писем, которые мы видели
Не будем делать вид, что видели все возможные схемы - опишем то, что реально прилетало к клиентам за последние два месяца.
«Минздрав» с инструкцией. Самая распространённая схема: письмо от имени Министерства здравоохранения (или регионального ведомства) с темой вроде «Обязательные требования для организаций в период пандемии» или «Обновлённые санитарные нормы - ознакомьтесь». Вложение - .doc или .docx с макросами, реже - .pdf с активным содержимым. Логотипы Минздрава присутствуют, реквизиты выдуманные или взяты из открытых источников. Письма приходят с доменов вида minzdrav-info[.]ru, covid-minzdrav[.]com и подобных - домены, зарегистрированные в феврале-марте этого года.
«ВОЗ» с обновлением. Письма от имени ВОЗ (WHO) по-русски и по-английски: «Обновлённые рекомендации по защите сотрудников», «Новые данные о COVID-19 для вашей организации». Ссылка в теле ведёт на страницу, визуально копирующую who.int, где предлагают ввести email и пароль «для доступа к закрытым документам» - классический credential harvester. Несколько клиентов получили варианты с вложением-архивом, внутри которого исполняемый файл с иконкой PDF.
HR-рассылка про изменения условий труда. Это самый хитрый вариант, потому что выглядит внутренне. Письмо имитирует рассылку от собственного HR-отдела компании: «Изменения в условиях оплаты труда в связи с пандемией», «Порядок оформления больничного на удалёнке». Отправитель - адрес, похожий на корпоративный (hr@[домен-близнец компании]). В двух случаях атакующие, судя по всему, предварительно разведали структуру компании через LinkedIn или открытые источники - в письме были правильные имена HR-менеджеров и реальные названия подразделений.
Почему это работает именно сейчас
Тут нет ничего технически сложного - и в этом, собственно, смысл. Работают три фактора одновременно.
Первый - люди ждут подобных писем. Минздрав реально рассылает требования, HR реально пишет про больничные и изменения условий. Фишинг встраивается в ожидаемый поток коммуникации.
Второй - люди работают дома, в расслабленной обстановке, без привычной офисной культуры «позвони соседу и спроси». Переспросить коллегу про подозрительное письмо физически сложнее, когда все в мессенджерах.
Третий - часть сотрудников использует личные устройства, где антивирус стоит в лучшем случае в базовой конфигурации, а защита почты - никакая. Корпоративный антиспам письмо на личную почту не видит, как мы уже разбирали в марте на примере Ryuk.
Что мы обновили в почтовой фильтрации
По итогам разбора прилетевших образцов добавили несколько правил в почтовые шлюзы клиентов, где ведём аудит безопасности:
-
Блокировка по дате регистрации домена-отправителя. Домены, зарегистрированные менее 30 дней назад, помечаются как подозрительные. Большинство COVID-фишинговых доменов - свежесозданные. Это не идеальное правило, но поймало несколько кампаний раньше, чем они попали в базы репутации.
-
Обязательная проверка вложений типа .doc/.docx через sandbox. Макросы в офисных документах - классика. Там где стоит Cuckoo или аналог - добавили COVID-ключевые слова как триггер повышенного приоритета анализа.
-
Строгая проверка SPF/DKIM/DMARC для отправителей, имитирующих государственные ведомства. minzdrav.gov.ru имеет свои DNS-записи - письмо от домена-клона не пройдёт проверку. Отклонять, а не помечать как спам.
-
Правило на domain lookalike для корпоративных доменов. Для нескольких клиентов добавили мониторинг регистрации доменов, похожих на их собственный - инструмент dnstwist даёт базовое покрытие. Два домена-клона нашли ещё до того, как они начали что-то рассылать.
Что изменили в антифишинговом тренинге
Тренинговые кампании мы запускали и до этого, но шаблоны обновляли редко - раз в полгода-год. Сейчас пришлось поднять частоту и добавить COVID-специфичные сценарии.
Конкретно добавили в симуляцию: письмо от «HR» про изменения в оплате, письмо от «ВОЗ» с вложением, письмо про «Обязательная регистрация организации на портале covid19.ru» со ссылкой на credential harvester.
Результаты первых тестовых рассылок по клиентам - неоднородные. Там, где тренинги проводились регулярно до удалёнки, клик-рейт по фишинговым ссылкам заметно ниже. Там, где последний тренинг был год назад или больше - картина хуже. Ничего неожиданного, но цифры освежают восприятие у руководства клиента.
Где сейчас
Кампании продолжаются. Тематика писем немного смещается - появляются варианты про «выход из режима самоизоляции», про «меры поддержки бизнеса», про «субсидии и гранты». Атакующие следят за новостной повесткой и адаптируются быстро - это заметно по датам регистрации новых доменов.
Следующий разбор будет, скорее всего, про конкретные технические индикаторы нескольких кампаний - там есть интересные детали по инфраструктуре. Пока фиксируем наблюдения и обновляем правила по мере поступления новых образцов.