Посредник меняет путь общения с сервисом
Обычная поддельная страница может просто собирать введённые сведения. Фишинговый обратный прокси устроен иначе: он передаёт взаимодействие к настоящему сервису и возвращает пользователю ответы. Поэтому внешний вид и последовательность шагов могут казаться знакомыми. В инструментах такого класса, включая Evilginx, специальная конфигурация называется phishlet. Она описывает особенности обработки взаимодействия с выбранным сервисом. Для понимания угрозы важен сам принцип посредничества: знакомый интерфейс ещё не доказывает, что браузер общается с ожидаемым адресом напрямую. Успешный ввод одноразового кода тоже не устраняет эту проблему. В определённых сценариях злоумышленник может получить данные установленного сеанса после прохождения пользователем проверки. Поэтому полезно рассматривать не только пароль, но и то, каким путём происходил вход.
Различайте секрет для входа и состояние сеанса
Пароль и одноразовый код участвуют в подтверждении личности. Данные сеанса позволяют сервису узнавать уже вошедшего пользователя без повторного запроса всех подтверждений при каждом действии. Если такие данные похищены и пригодны для использования, последствия могут сохраняться после завершения страницы входа. Это не означает, что дополнительная проверка бесполезна. Она защищает от многих сценариев компрометации, но разные способы подтверждения имеют разные свойства. Нужно уточнять, от какого именно способа обмана ожидается защита. Фишингостойкая аутентификация на основе соответствующих стандартов связывает подтверждение с настоящим сервисом. Например, ключи доступа используют криптографическую привязку к идентификатору сервиса и проверку происхождения запроса. Это отличается от секрета, который пользователь может вручную передать чужой странице. При этом защита входа не решает автоматически все задачи безопасности устройства и сеанса. Компрометация самого устройства или другие способы похищения данных требуют отдельных мер. Полезнее обсуждать конкретную границу защиты, чем обещать полную неуязвимость.
Проверяйте цепочку действий без работы с секретами
В учебном разборе достаточно бумажной схемы. Отметьте человека, браузер, ожидаемый сервис и возможного посредника. Затем подпишите, какое решение принимается на каждом участке: куда перейти, какой адрес открыт, почему запрос подтверждения считается ожидаемым. Для повседневного входа предпочтительнее открывать известный сервис привычным проверенным способом, а не следовать неожиданному требованию срочно подтвердить учётную запись. При сомнении лучше уточнить запрос через отдельно известный канал поддержки. Срочность сообщения сама по себе не подтверждает его подлинность. В организации возможную компрометацию следует сообщать ответственным за безопасность. Для восстановления могут потребоваться проверка способов аутентификации и отзыв активных сеансов, а не только смена пароля. Конкретные действия зависят от сервиса и установленного порядка реагирования. При подготовке учебных материалов не используйте реальные пароли, коды или данные сеансов. Даже снимок экрана может содержать лишние сведения. Обсуждение принципа угрозы можно провести на вымышленных обозначениях, не создавая работающей страницы и не собирая данные людей.
Попробуйте на практике
Разберите вымышленное сообщение с требованием срочного входа на бумаге.
- Опишите, чего хочет отправитель и почему получатель может почувствовать спешку.
- Нарисуйте ожидаемый путь от браузера к сервису и отметьте место возможного посредника.
- Назовите отдельно защиту подтверждения личности и защиту уже открытого сеанса.
- Составьте безопасный следующий шаг: открыть известный сервис самостоятельно или уточнить запрос через проверенный канал.
Как проверить результат. Разбор готов, если вы можете объяснить, почему успешный код ещё не подтверждает отсутствие посредника. В упражнении нет настоящих адресов входа, секретов и действующей фишинговой инфраструктуры.
Частые вопросы
Значит ли такой риск, что дополнительную проверку надо отключить?
Нет. Следует сохранять её и по возможности использовать подходящие фишингостойкие методы. Обнаруженное ограничение одного способа не делает вход только по паролю безопаснее.
Можно ли судить о подлинности только по знакомому дизайну?
Нет. Интерфейс может выглядеть привычно и при посредничестве. Важны ожидаемый адрес, способ перехода и свойства используемой аутентификации.
Самостоятельный разбор темы. Содержание конкретной обучающей программы здесь не представлено.