Выявление фишинга с помощью нечеткого хэширования

Развитие инструментов проведения фишинговых атак приводит к росту количества ресурсов, которые цепляют пользовательские и корпоративные учетные данные. При этом существует много эффективных методов выявления этих инструментов (фиш-китов): от анализа структуры веб-страниц до применения алгоритмов глубокого обучения.

Помню, еще в университете использовал алгоритмы нечеткого хэширования для поиска вредоносного кода, а сегодня встретил материал, в котором эти же алгоритмы по-прежнему эффективно применяются для защиты от фишинга. Коротко о методе: создаем хэш-значение артефакта (например, веб-страницы) и пытаемся определить степень сходства с хэшем вредоносного артефакта. Вот так просто, без ИИ. Но работает.

Эффективность метода доказали на примере известных фиш-китов и страниц, которые замечены в популярных таргетированных атаках. Исследователи вычислили нечеткий хэш (TLSH) для DOM-дерева полученной веб-страницы, сравнили ее с хэшем ранее замеченной фишинговой страницы и таким образом обнаружили угрозу.

Если думаешь, как еще улучшить свой метод поиска угроз и аномалий, то не спеши прикручивать ИИ. С многими задачами по-прежнему хорошо работают алгоритмы “до эры ML”.

@makrushin

Выявление фишинга с помощью нечеткого хэширования | Сетка — социальная сеть от hh.ru Выявление фишинга с помощью нечеткого хэширования | Сетка — социальная сеть от hh.ru