211service.com
Sporing af falske phishing-websteder
I en verden af online-svindel, som i det virkelige liv, er det sådan, at jo længere forbrydere kan operere uden at blive fanget, jo flere penge kan de tjene. Og eksperter har opdaget, at mange phishere – skurke, der bruger falske websteder til at narre brugere til at opgive værdifulde personlige oplysninger – har fundet et trick, der gør det sværere for de gode fyre at blokere eller lukke dem ned.
Udgået phishing: Forskere fra Indiana University – fra venstre mod højre, Andrew Kalafut, Youngsang Shin og Minaxi Gupta – studerer et trick, der bruges til at gøre phishing-websteder sværere at opdage og blokere.
Tricket, kaldet flux, tillader et falsk websted at ændre sin adresse på internettet meget hurtigt, hvilket gør det svært for forsvarere at blokere disse websteder eller advare intetanende brugere. Ifølge forskning, der for nylig er offentliggjort i tidsskriftet IEEE Sikkerhed og Privatliv , bruger omkring 10 procent af phishing-websteder flux til at skjule sig selv.
Flux gør brug af internettets domænenavnesystem, som er ansvarligt for at matche en webadresse, der er indtastet i en browser, med den server, der faktisk hoster et websted. Når en bruger forsøger at besøge en webside, dirigerer domænenavnesystemet først brugeren til en navneserver, som vedligeholder en opdateret liste over webstedsadresser. Denne navneserver fortæller derefter brugerens browser, hvor den skal finde det ønskede websted.
Normalt hoster kun et lille antal maskiner kopier af et websted - lige nok til at holde det i gang, hvis noget går galt. Svigagtige websteder er dog en anden historie. Phishing-websteder hostes ofte gennem botnets – tusindvis af kaprede maskiner fordelt over hele kloden.
Disse maskiner tilhører ikke de onde, de tilhører dig og jeg og vores bedstemødre, siger Minaxi Gupta , en assisterende professor i datalogi ved Indiana University, som var involveret i forskningen. Fordi phishere har adgang til så mange maskiner, forklarer hun, kan de bruge dem alle til at flytte rundt på et websted hurtigt, hvilket kaster forsvarere væk fra duften, mens webstedet holdes tilgængeligt.
For at bruge flux skal en phisher kontrollere et domænenavn, hvilket giver ham ret til at kontrollere dens navneserver. Phisheren indstiller derefter navneserveren, så den dirigerer hver ny besøgende til et andet sæt maskiner og cykler hurtigt gennem de tusindvis af adresser, der er tilgængelige på botnettet. Gupta bemærker, at flux er mest effektiv, når phisheren også flytter placeringen af navneserveren. Hvis navneserveren også flytter til forskellige steder på internettet, er det dobbelt svært for forsvarere at udpege en central placering, hvor den falske hjemmeside kan lukkes ned. Guptas gruppe fandt ud af, at 83 procent af phishing-websteder, der brugte flux på denne måde, varede mere end en dag, før de blev blokeret, sammenlignet med en overlevelsesrate på 65 procent for websteder, der ikke brugte flux.
Gruppen identificerer også metoder til at detektere flux og foreslår, at fluxdetektion skal indbygges i selve domænenavnesystemet. Da brug af teknikken sandsynligvis betyder, at et websted er svigagtigt, kan systemet i sig selv hjælpe med at beskytte intetanende brugere mod at besøge disse websteder.
At forkorte detektionstiden med blot et par timer kan gøre en væsentlig forskel, siger Alper Caglayan, præsident for Milcord , en virksomhed baseret i Waltham, MA, der indsamler realtidsdata om botnets. Hvis de kan operere selv en dag, har de allerede tjent for mange penge, tilføjer han.
Caglayan bemærker, at der er nogle legitime måder at bruge flux på – for eksempel at levere multimedieindhold effektivt – men siger, at den måde, et botnet bruger flux på, burde se anderledes ud. For eksempel er et botnets maskiner spredt rundt i verden i et mønster, der ikke ville give mening for en legitim virksomhed.
Nogle eksperter mener, at en flerstrenget tilgang er nødvendig for at stoppe phishing-websteder. Caglayans firma leverer en tjeneste, der hjælper internetudbydere og andre store netværksadministratorer med at finde og lukke inficerede maskiner i deres netværk.
Nogle webbrowsere bruger også sortlister til at advare brugere væk fra svigagtige websteder. Men tricks som flux gør det næsten umuligt for disse sorte lister at forblive aktuelle nok til at være nyttige. Caglayan forventer, at browsere i fremtiden bliver nødt til at indbygge systemer, der kan opdage svindel på egen hånd.
Opdagelse af flux vil kun hjælpe folk, der bruger blokeringstjenester af en slags, siger Srivastava hænder , teknisk chef for Cyveillance , et sikkerhedsfirma med base i Arlington, VA. For effektivt at håndtere et angreb, der involverer hurtig flux, er det nødvendigt at fjerne domænet fra internettet, og det kræver, at man arbejder med enten registratoren eller registret for det pågældende domæne, siger han. Dette kan være svært, fordi nogle domæner er placeret i lande med løse regler for internetsvindel. Enklere forhindringer som f.eks. en sprogbarriere kan også efterlade et svigagtigt websted i drift i længere tid.
Gupta siger, at flux, som med de fleste internetkriminalitet, kun er en komponent i et større spil med kat og mus. Du kan ikke vinde det her spil, siger hun. Du skal bare hele tiden opdage deres midler og tilpasse dig dem.