حملات فیشینگ مبتنی بر URIهای blob؛ خطری نهفته در بطن مرورگر

امروزه، با افزایش پیچیدگی تهدیدات سایبری، امنیت اطلاعات به شدت تحت فشار قرار گرفته و مهاجمان سایبری نیز به نوآوری در روش‌های خود ادامه می‌دهند. آن‌ها به جای استفاده از تاکتیک‌های قدیمی، اکنون از امکانات پیشرفته و به ظاهر ایمن مرورگرها برای اجرای حملات فیشینگ بهره می‌گیرند. یکی از این تکنیک‌های خطرناک، استفاده از URIهای blob است که قادرند حتی از رمزگذاری‌های پیچیده نیز عبور کنند و اطلاعات کاربر را بدون برجا گذاشتن ردی به سرقت ببرند.

به تازگی، محققان امنیتی موفق به شناسایی مجموعه‌ای از کمپین‌های فیشینگ شده‌اند که از یک روش غیرمعمول برای به دست آوردن اطلاعات ورود حساب‌های کاربری استفاده می‌کنند؛ روشی که می‌تواند به راحتی از لایه‌های امنیتی موجود بگذرد.

طبق گزارش ایتنا و به نقل از TechRadar، یافته‌های جدید شرکت Cofense نشان می‌دهد که این روش بر مبنای استفاده از URIهای blob است؛ ابزاری که در مرورگرهای وب برای نمایش محتوای محلی و موقت طراحی شده است. اما اکنون این ویژگی توسط مهاجمان سایبری به ابزاری برای نمایش صفحات جعلی ورود تبدیل شده است.

از آنجا که URIهای blob به‌طور کامل در دستگاه کاربر ایجاد می‌شوند و هیچ‌گاه بر روی سرور عمومی بارگذاری نمی‌شوند، تشخیص آن‌ها برای پیشرفته‌ترین سیستم‌های محافظت از نقاط پایانی نیز بسیار دشوار است.

عبور بدون دردسر از موانع دفاعی امنیتی
این شیوه‌ی فیشینگ با یک ایمیل آغاز می‌شود که به سادگی از فیلترهای امنیتی ایمیل (Secure Email Gateways) عبور می‌کند. محتوای این ایمیل معمولاً حاوی لینکی به یک صفحه به ظاهر معتبر است – مانند دامنه‌های رسمی مایکروسافت OneDrive – که در واقع طراحی شده تا کاربران را فریب دهد.

این صفحه اولیه تنها به عنوان واسطه‌ای برای بارگذاری پنهانی فایل HTML طراحی‌شده توسط مهاجم عمل می‌کند. پس از بارگذاری، این فایل به یک URI از نوع blob تبدیل می‌شود و صفحه‌ای جعلی اما بسیار واقعی از محیط ورود مایکروسافت در مرورگر قربانی به نمایش درمی‌آید.

از منظر کاربر، همه چیز کاملاً معمولی به‌نظر می‌رسد: آدرس اینترنتی مشکوکی وجود ندارد و هیچ نشانه‌ای از تقلب قابل مشاهده نیست. با یک کلیک برای ورود، فایل HTML دوم فعال شده و صفحه جعلی ورود از طریق URI محلی بارگذاری می‌شود.

 

از آنجایی که این صفحات مستقیماً در حافظه مرورگر شکل می‌گیرند و دسترسی به آن‌ها از خارج غیرممکن است، ابزارهای سنتی شناسایی تهدید نیز نمی‌توانند آن‌ها را شناسایی یا مسدود کنند.

جِیکوب مالیمبان از تیم تحلیل اطلاعات شرکت Cofense در این خصوص می‌گوید: «این روش، فرآیند شناسایی و تحلیل تهدید را به طرز چشمگیری پیچیده می‌سازد. به دلیل اینکه این صفحات به‌طور محلی و بدون نیاز به میزبانی آنلاین تولید می‌شوند، شناسایی آن‌ها با استفاده از روش‌های متعارف غیرممکن است.»

در این روند، اطلاعات ورود وارد شده توسط قربانی به طور مستقیم و بدون آنکه خودشان متوجه شوند، به مهاجم منتقل می‌شود.

چالش‌های هوش مصنوعی در شناسایی تهدیدات جدید
حتی سامانه‌های امنیتی وابسته به هوش مصنوعی برای شناسایی این گونه حملات با مشکلاتی مواجه هستند. این موضوع به این دلیل است که URIهای blob به ندرت در فعالیت‌های مخرب استفاده می‌شوند و احتمالاً داده‌های آموزشی این سیستم‌ها برای مقابله با چنین مسائلی کافی نیست.

پژوهشگران هشدار می‌دهند که در صورت عدم بروزرسانی فناوری‌های تشخیص تهدیدات، این روش می‌تواند به یکی از ابزارهای رایج مهاجمان سایبری بدل شود.

روش‌های پیشگیری
به سازمان‌ها توصیه می‌شود که برای مقابله با این گونه حملات، از راهکارهای امنیتی پیشرفته نظیر فایروال به‌عنوان سرویس (FWaaS) و دسترسی به شبکه مبتنی بر اصل «اعتماد صفر» (ZTNA) بهره ببرند. این ابزارها با نظارت دقیق بر رفتارهای مشکوک در روند ورود به سیستم، می‌توانند نقش مهمی در افزایش امنیت سازمان‌ها ایفا کنند.

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا