Готовые фишинговые платформы давно стали отдельным сегментом теневого рынка. Kali365 входит в эту категорию. Сервис объединяет шаблоны страниц входа, размещение на чужих серверах и панель управления кампаниями в единый пакет. Верстать поддельную форму самостоятельно не нужно, разбираться в настройке веб-сервера тоже. Клиент получает рабочий комплект и короткую инструкцию по запуску. Из-за этого порог входа в массовые атаки на учётные данные падает до уровня уверенного пользователя. Аудитория подобных инструментов - небольшие группы и одиночки. Им нужен быстрый результат без своей разработки, без покупки доменов и без администрирования инфраструктуры.
Описание
Набор функций у сервисов этого класса похож. Клиент получает библиотеку шаблонов под разные почтовые и облачные сервисы, редактор писем, страницы с перенаправлением и панель управления. В панели видны переходы по ссылке, отправленные формы и время ввода данных. Статистика помогает быстро отбросить неудачные сценарии и усилить рабочие. Часть комплектов, как правило, умеет отсеивать ботов и исследовательские сканеры, чтобы подольше не попадать в чужие отчёты. Для защитных команд это усложняет сбор образцов.
С точки зрения матрицы MITRE ATT&CK (каталог приёмов атакующих, привязанный к этапам вторжения) такой сервис закрывает несколько шагов сразу. Основной приём - фишинг, техника T1566. Рассылку со ссылкой описывает подвид T1566.002. Сбор сведений о будущих жертвах до атаки идёт по технике T1598. Когда украденные логины применяют для входа в живые сервисы, подключается T1078 - использование действительных учётных записей. Причём цепочка замыкается без вредоносного кода на стороне жертвы. Файлов нет, установки нет, следов на диске тоже.
Поддельная страница обычно повторяет интерфейс почтового сервиса или корпоративного облачного офиса. Сотрудник видит привычную форму, вводит логин и пароль. Многие комплекты умеют запрашивать одноразовый код многофакторной аутентификации (MFA). Полученный код сразу подставляют в настоящую сессию. Такая схема обходит распространённые варианты защиты: пароль плюс СМС или push-подтверждение. Кража пароля давно перестала быть единственным риском для корпоративной почты. Захваченный ящик открывает доступ к переписке, вложениям и внутренним сервисам, куда вход идёт по тому же аккаунту. Отсюда вырастают схемы компрометации деловой переписки с поддельными счетами и сменой реквизитов.
На стороне SOC полезны простые вещи. Домены с опечатками в адресе (тайпосквоттинг) регистрируют пачками, поэтому проверка возраста домена отсекает часть потока. Сертификаты, выданные на свежие имена, тоже дают зацепку. К ним добавляются правила на прокси: массовые переходы на страницы с формами входа, нетипичные для компании получатели в рассылке, всплески обращений к одному адресу за короткое время.
Дальше начинается защита, и слоёв тут несколько. На входе работает фильтрация ссылок и проверка вложений. Устойчивость к перехвату кода дают аппаратные ключи и стандарт WebAuthn (механизм аутентификации, привязанный к домену и устройству). Подлинность отправителя проверяют записи SPF, DKIM и DMARC (набор настроек почтового домена против подделки адреса). Разбор журналов входов тоже даёт результат: незнакомое устройство, необычное время, вход вскоре после рассылки. Сотрудникам полезно знать, что запрос кода MFA на чужой странице означает попытку перехвата. Без этого знания второй фактор создаёт ложное чувство защищённости.
Если учётные данные всё же ушли, действовать надо быстро. Смена пароля сама по себе мало что даёт: активные сессии живут своей жизнью. Поэтому сессии и токены отзывают принудительно, а не ждут истечения. Затем проверяют правила пересылки в почте, подписки на календарь и сторонние приложения с доступом к аккаунту. Такие зацепки злоумышленники оставляют охотно: они тихие и работают месяцами. Завершает разбор проверка, не рассылали ли от имени сотрудника письма коллегам и контрагентам.
Экономика атак от аренды инструментов меняется заметно. Одна инфраструктура обслуживает десятки клиентов, поэтому привязка кампании к конкретной группе почти не работает. Название сервиса ничего не говорит о том, кто стоит за рассылкой. Переименование или переезд на новый домен не меняют методику. Зато меняются шаблоны: комплекты обновляют вслед за редизайном почтовых и облачных интерфейсов, иначе подделка теряет убедительность.
Обмен индикаторами между командами ускоряет реакцию. Список доменов и адресов рассылки, попавший в общий банк данных об угрозах, закрывает кампанию для всех, кто им пользуется.
Следить стоит за поведением, а не за вывесками. Полезны всплески писем со ссылками на страницы входа, попытки использования уже введённых паролей, повторные запросы кодов. Отдельного внимания требуют учётные записи без второго фактора. Названия фишинговых платформ приходят и уходят. Приёмы остаются.