حملات فیشینگ مبتنی بر URIهای blob؛ خطری نهفته در بطن مرورگر

طبق گزارش ایتنا و به نقل از TechRadar، یافتههای جدید شرکت Cofense نشان میدهد که این روش بر مبنای استفاده از URIهای blob است؛ ابزاری که در مرورگرهای وب برای نمایش محتوای محلی و موقت طراحی شده است. اما اکنون این ویژگی توسط مهاجمان سایبری به ابزاری برای نمایش صفحات جعلی ورود تبدیل شده است.
از آنجا که URIهای blob بهطور کامل در دستگاه کاربر ایجاد میشوند و هیچگاه بر روی سرور عمومی بارگذاری نمیشوند، تشخیص آنها برای پیشرفتهترین سیستمهای محافظت از نقاط پایانی نیز بسیار دشوار است.
عبور بدون دردسر از موانع دفاعی امنیتی
این شیوهی فیشینگ با یک ایمیل آغاز میشود که به سادگی از فیلترهای امنیتی ایمیل (Secure Email Gateways) عبور میکند. محتوای این ایمیل معمولاً حاوی لینکی به یک صفحه به ظاهر معتبر است – مانند دامنههای رسمی مایکروسافت OneDrive – که در واقع طراحی شده تا کاربران را فریب دهد.
این صفحه اولیه تنها به عنوان واسطهای برای بارگذاری پنهانی فایل HTML طراحیشده توسط مهاجم عمل میکند. پس از بارگذاری، این فایل به یک URI از نوع blob تبدیل میشود و صفحهای جعلی اما بسیار واقعی از محیط ورود مایکروسافت در مرورگر قربانی به نمایش درمیآید.
از منظر کاربر، همه چیز کاملاً معمولی بهنظر میرسد: آدرس اینترنتی مشکوکی وجود ندارد و هیچ نشانهای از تقلب قابل مشاهده نیست. با یک کلیک برای ورود، فایل HTML دوم فعال شده و صفحه جعلی ورود از طریق URI محلی بارگذاری میشود.
از آنجایی که این صفحات مستقیماً در حافظه مرورگر شکل میگیرند و دسترسی به آنها از خارج غیرممکن است، ابزارهای سنتی شناسایی تهدید نیز نمیتوانند آنها را شناسایی یا مسدود کنند.
جِیکوب مالیمبان از تیم تحلیل اطلاعات شرکت Cofense در این خصوص میگوید: «این روش، فرآیند شناسایی و تحلیل تهدید را به طرز چشمگیری پیچیده میسازد. به دلیل اینکه این صفحات بهطور محلی و بدون نیاز به میزبانی آنلاین تولید میشوند، شناسایی آنها با استفاده از روشهای متعارف غیرممکن است.»
در این روند، اطلاعات ورود وارد شده توسط قربانی به طور مستقیم و بدون آنکه خودشان متوجه شوند، به مهاجم منتقل میشود.
چالشهای هوش مصنوعی در شناسایی تهدیدات جدید
حتی سامانههای امنیتی وابسته به هوش مصنوعی برای شناسایی این گونه حملات با مشکلاتی مواجه هستند. این موضوع به این دلیل است که URIهای blob به ندرت در فعالیتهای مخرب استفاده میشوند و احتمالاً دادههای آموزشی این سیستمها برای مقابله با چنین مسائلی کافی نیست.
پژوهشگران هشدار میدهند که در صورت عدم بروزرسانی فناوریهای تشخیص تهدیدات، این روش میتواند به یکی از ابزارهای رایج مهاجمان سایبری بدل شود.
روشهای پیشگیری
به سازمانها توصیه میشود که برای مقابله با این گونه حملات، از راهکارهای امنیتی پیشرفته نظیر فایروال بهعنوان سرویس (FWaaS) و دسترسی به شبکه مبتنی بر اصل «اعتماد صفر» (ZTNA) بهره ببرند. این ابزارها با نظارت دقیق بر رفتارهای مشکوک در روند ورود به سیستم، میتوانند نقش مهمی در افزایش امنیت سازمانها ایفا کنند.



