Группа компаний «Солар» провела исследование в течение полугода 2023 года, в ходе которого специалисты по информационной безопасности обнаружили, что неперсонифицированные фишинговые атаки стали гораздо сложнее. Эти атаки составляют более 98% всех фишинговых атак. Злоумышленники все чаще используют и усовершенствуют методы скрытия вредоносного контента от инструментов обнаружения.
Эксперты из центра мониторинга внешних цифровых угроз Solar AURA сделали выводы об усовершенствовании методов скрытия фишинговых атак на основе анализа сотен тысяч вредоносных ресурсов. По словам экспертов по информационной безопасности, более 53% обнаруженных фишинговых ресурсов, которые специалисты по информационной безопасности смогли обнаружить, используют средства защиты от их обнаружения. В 2022 году этот показатель составлял 27%, а в 2021 году – 11%.
Самый сложный метод скрытия фишинговых атак называется «Хамелеон». Этот метод заключается в том, что вредоносный сайт настроен на определенные параметры и динамически изменяет свой контент. Атака происходит только на пользователей, соответствующих заданным параметрам злоумышленниками, таким как местоположение IP-адреса, разрешение экрана, версия операционной системы и браузера, и так далее. Злоумышленники считают, что такой подход помешает антифишинговым сервисам распознавать вредоносный контент.
Помимо метода «Хамелеон», эксперты также обнаружили другой похожий метод, который они назвали «Хамелеон 2.0». В этом методе злоумышленники использовали цепочки из десятков произвольно сгенерированных доменов. Каждый из этих доменов перенаправлял пользователя на вредоносный ресурс. «Хамелеон 2.0» активно использовался в масштабной фишинговой кампании на рубеже 2022-2023 годов, затронувшей более 300 крупных брендов.
Эксперт по мониторингу внешних цифровых угроз Solar AURA ГК «Солар» Диана Селехина отметила: «Помимо таких технически сложных вариаций, как 'Хамелеон' или 'Хамелеон 2.0', активно используются и другие приемы, такие как использование доменов, не имеющих отношения к бренду, от имени которого осуществляется атака. Также используются 'сайты-прокладки', которые перенаправляют пользователя на нужный URL».
