UEBA - User and Entity Behavior Analytics
Аналитики SBA (Smart Business Alert) выявили новый фишинговый шаблон, имитирующий авторизацию через MAX для просмотра видео. На первый взгляд - типовая схема: пользователю предлагают ввести номер телефона и код из SMS, после чего данные фактически уходят злоумышленникам. Но интереснее оказалось не само содержание страницы, а ее исходный код. В нем видно, что мошенники уже подходят к фишингу как к полноценному цифровому продукту: собирают аналитику поведения пользователей, отслеживают этапы прохождения сценария и анализируют, где именно потенциальные жертвы "отваливаются" из воронки. По сути, речь идет о продуктовой оптимизации мошенничества. Злоумышленники тестируют гипотезы, изучают пользовательский путь и пытаются снизить потери аудитории, которые, судя по комментариям в коде, могут достигать 70%. Отдельное внимание уделяется интерфейсу: пользователи теряются, не понимают, куда нажимать, и не завершают сценарий. Для бизнеса и ИБ это важный сигнал. Фишинг давно перестал быть набором примитивных страниц, собранных "на коленке". Даже мошенники низшего звена начинают использовать подходы, характерные для легального digital-продукта: аналитику, A/B-гипотезы, воронки, оптимизацию интерфейса и работу с конверсией. Последствия для компаний могут быть серьезными: рост эффективности фишинговых атак за счет улучшения сценариев; снижение числа ошибок, по которым такие страницы раньше было проще распознать; повышение вовлеченности жертв в мошенническую воронку; компрометация личных и корпоративных аккаунтов через номер телефона и SMS-коды; дальнейшее использование захваченных учетных записей для атак на сотрудников, клиентов и партнеров; репутационные риски, если бренд компании используется в мошеннической легенде. Для ИБ-команд это означает, что фишинговые ресурсы нужно оценивать не только по домену, визуальному сходству или факту сбора данных. Важно смотреть глубже: исходный код, сценарии переходов, поведенческую аналитику, используемые трекеры, комментарии разработчиков и признаки тестирования гипотез. Чем больше злоумышленники улучшают свою "воронку продаж", тем меньше времени остается у бизнеса на обнаружение и блокировку таких ресурсов. Но не будем мешать их исследованиям - пусть продолжают думать, что проблема только в кнопках.
· 03.05
в boostly как раз ловили подобное - мошенники прицельно тестировали как обходить наш антифрод и явно работали с воронкой. видно по тому что схема менялась раз в 2-3 дня и каждая итерация била туда где у нас конверсия отвала была выше. защищающимся приходится играть в ту же продуктовую игру, иначе постоянно реагируешь постфактум
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён