This post is also available in:
פישינג ממשיך להיות אחד מאיומי הסייבר העיקשים ביותר באינטרנט. תוקפים יוצרים ללא הרף אתרים מזויפים, דפי התחברות מתחזים וקישורים זדוניים שנועדו לגנוב פרטי גישה או להפיץ נוזקות. צוותי אבטחה מוצאים את עצמם פעמים רבות במעגל תגובתי: מזהים אתר פישינג אחד, מסירים אותו, ואז מגלים שעשרות אתרים נוספים כבר הופיעו במקומות אחרים.
האתגר הופך למורכב אף יותר ככל שפושעי סייבר מאמצים טכניקות הסוואה (Cloaking) המסתירות תוכן זדוני מסורקי אבטחה אוטומטיים. רבות ממערכות הזיהוי המסורתיות מסתמכות על ניתוח התוכן המופיע באתר, אך אם התוכן מוסתר או מוצג באופן שונה למבקרים שונים, כלי ההגנה עלולים כלל לא לזהות את האיום.
כעת פיתחו חוקרים גישה חדשה המתמודדת עם הבעיה מזווית שונה. במקום להתמקד בכתובות פישינג בודדות, המערכת מנסה לזהות ולמפות קמפייני פישינג שלמים באמצעות ניתוח התשתית שמאחוריהם.
הפלטפורמה, המכונה PhishLumos, מתייחסת לעצם קיומה של הסוואה כסימן אזהרה. כאשר אתר אינטרנט נראה כמי שמסתיר מידע או מציג תוכן שונה למבקרים שונים, המערכת פותחת באופן אוטומטי בחקירה רחבה יותר.
במקום לבחון רק את תוכן הדפים, המערכת מנתחת רכיבי תשתית טכניים הקשורים לאתר. בין היתר נבדקים כתובות IP, קשרי רשת, חיבורי אחסון ונתוני תשתית נוספים. באמצעות המידע הזה נבנה גרף ידע הממפה את הקשרים בין אתרי פישינג שונים, שרתים ומשאבים תומכים.
גישה זו מאפשרת לחוקרים לחשוף קמפיינים שלמים במקום לגלות אתרי פישינג אחד־אחד.
על פי דיווח של TechXplore, במהלך ניסויים שנערכו על 103 קמפייני פישינג אמיתיים, הצליחה המערכת לזהות תשתיות זדוניות בממוצע שמונה ימים לפני מומחי אבטחה אנושיים. במהלך פריסה שנמשכה שישה חודשים, החוקרים החלו מכ־600 כתובות פישינג מוכרות, ובעזרת ניתוח התשתית הצליחו לחשוף יותר מ־190 אלף קישורים נוספים. לפי המחקר, כ־92% מהכתובות החדשות שהתגלו אושרו בהמשך כזדוניות.
מנקודת מבט של סייבר וביטחון מידע, זיהוי המבוסס על תשתיות מייצג שינוי משמעותי בגישה. פעילויות סייבר רבות, בין אם פליליות ובין אם מדינתיות, נשענות על מערכות שלמות של שרתים, דומיינים ומשאבי רשת. מיפוי הקשרים ביניהם מספק תמונה רחבה יותר של פעילות היריב מאשר ניתוח של איומים בודדים.
המחקר משקף מגמה הולכת וגוברת בעולם ההגנה בסייבר: מעבר מזיהוי תגובתי למודיעין ברמת הקמפיין. במקום להסיר רק אתרי פישינג בודדים, מערכות כמו PhishLumos שואפות לחשוף את התשתית כולה שמאפשרת למבצעי הפישינג לפעול.
המחקר פורסם כאן.


























