Статья будет полез­на пен­тесте­рам и безопас­никам, которые хотят про­верить, уме­ют ли сот­рудни­ки рас­позна­вать вре­донос­ные пись­ма. Мы погово­рим о кор­поратив­ном о фишин­ге с исполь­зовани­ем элек­трон­ной поч­ты.

Да­вай сра­зу опре­делим­ся с тер­минами.

Но так как в ИБ при­нято называть фишин­гом даже под­бро­шен­ные флеш­ки, что мне не очень нра­вит­ся, пусть в сегод­няшней статье этот тер­мин оли­цет­воря­ет всю соци­аль­ную инже­нерию, вмес­те взя­тую.

Как ты зна­ешь, сущес­тву­ет нес­коль­ко видов фишин­га. Клас­сифици­руют их в основном по каналам свя­зи (email-фишинг, вишинг, сми­шинг); по видам вору­емых дан­ных (data-фишинг и кра­жа учет­ных дан­ных); по целевым груп­пам жертв, нап­ример вай­линг (фишинг на топов в орга­низа­ции); по целево­му дей­ствию, нап­ример адвертинг (обман бло­геров с целью уго­на популяр­ного канала).

В этой статье мы пре­пари­руем фишинг по email, пос­коль­ку это самый рас­простра­нен­ный спо­соб дос­тавки вре­донос­ной наг­рузки (ис­поль­зует­ся в 92% слу­чаев). Но прин­ципы сос­тавле­ния век­торов подой­дут и для дру­гих каналов свя­зи, нап­ример соц­сетей, мес­сен­дже­ров, да хоть Поч­ты Рос­сии.

Мы не будем касать­ся непос­редс­твен­но вре­донос­ной наг­рузки к пись­мам, точ­нее, не ста­нем раз­бирать, какой экс­пло­ит исполь­зовать при отправ­ке «мод­ного» нын­че LNK-фай­ла, или рас­смат­ривать получив­шие новую жизнь HTML-вло­жения. И даже не будем тро­гать их ком­бинацию при ата­ках через про­токол Windows Search.

Но зато мы рас­смот­рим, как писать пись­ма, в которых до 99,5% сот­рудни­ков перехо­дят по фишин­говой ссыл­ке.

Пример результатов учебного фишинга
При­мер резуль­татов учеб­ного фишин­га

В статье мы раз­берем имен­но кон­тент: кто, что и по какому поводу пишет сот­рудни­кам, что­бы дос­тигнуть сво­их зло­наме­рен­ных целей.

Су­щес­тву­ет три типа атак метода­ми соци­аль­ной инже­нерии по элек­трон­ной поч­те, если раз­личать их по сте­пени мас­совос­ти:

  1. Тар­гетиро­ван­ная, пер­сонали­зиро­ван­ная ата­ка под ком­панию, отдел, челове­ка.

  2. Мас­совая, ког­да неп­ринци­пиаль­но, какой из сот­рудни­ков в какой ком­пании получит пись­мо.

  3. Сме­шан­ная, ког­да исполь­зует­ся неболь­шая пер­сонали­зация, нап­ример под бух­галте­ров, но пись­мо рас­сыла­ется тысячам ком­паний или заточе­но под кон­крет­ную орга­низа­цию, но неп­ринци­пиаль­но, кто имен­но получит вре­донос.

Ког­да мы про­водим учеб­ные ата­ки на сот­рудни­ков, мы ста­раем­ся реали­зовать все три век­тора. Нап­ример, в век­торах 1 и 2 попада­ется 30–80% сот­рудни­ков прос­то из‑за того, что поль­зовате­ли доверя­ют отпра­вите­лю, так как в email исполь­зует­ся реаль­ный домен орга­низа­ции (если воз­можна под­мена отпра­вите­ля) или очень похожий на офи­циаль­ный домен.

По боль­шей час­ти в этой статье мы будем рас­смат­ривать ата­ки типа 2, но некото­рые тек­сты этих атак при­годят­ся в век­торах 1 и 3. Тип 2 всег­да мож­но прев­ратить в 1 и 3, задей­ство­вав нем­ного сме­кал­ки.

Кста­ти, ты заметил, что еще с начала статьи я все сужаю и сужаю рам­ки того, что мы будем рас­смат­ривать, но при этом статья получи­лась дос­таточ­но объ­емной? Соци­аль­ная инже­нерия поис­тине без­гра­нич­на. В обновлен­ном изда­нии кни­ги «Кон­тро­лиру­емый взлом. Биб­лия соци­аль­ной инже­нерии» я рас­смот­рел сот­ни век­торов, но чувс­твую, что и этим тема соци­аль­ной инже­нерии не исчерпы­вает­ся.

Итак, перей­дем непос­редс­твен­но к прак­тике — погово­рим о том, как исполь­зовать соци­аль­ную инже­нерию в пен­тестах и учеб­ных фишин­говых рас­сылках по элек­трон­ной поч­те.

Тема письма

Да­вай раз­берем, что мож­но писать в теме пись­ма, что­бы уве­личить доверие потен­циаль­ной «жер­твы».

Единс­твен­ная адек­ватная при­чина не открыть пись­мо с такой темой — не уви­деть его.

И еще, если ты целенап­равлен­но не ими­тиру­ешь мас­совый спам, не исполь­зуй смай­лики и кучу сим­волов в теме. В кор­поратив­ной сре­де так обща­ются ред­ко.

Какую подпись и оформление использовать?

Под­писи в пись­мах в пре­делах одной орга­низа­ции быва­ют оди­нако­во офор­млен­ные или самопаль­ные, каж­дый сам выбира­ет, как ему под­писать­ся. Ты можешь исполь­зовать раз­ное офор­мле­ние писем, в зависи­мос­ти от того, кого имен­но ты ими­тиру­ешь:

Со­вет безопас­никам: про­буй­те тес­тировать сот­рудни­ков, отправ­ляя еще и фишин­говые пись­ма с нес­тандар­тным офор­мле­нием.

Выбираем контекст

Под кон­тек­стом я понимаю повод, по которо­му мы пишем поль­зовате­лю. При­веден­ный ниже перечень взят из ге­нера­тора СИ, который поможет тебе сос­тавлять собс­твен­ные век­торы и тек­сты писем. Далее мы так­же раз­берем при­меры кон­тек­ста под­робнее.

Итак, по какому поводу мы пишем поль­зовате­лям:

Во­обще, кон­текст — это клю­чевая сос­тавля­ющая фишин­га. Успех на 80% зависит от того, зна­ком ли сот­рудник с тем, о чем ему пишут. Нап­ример, сот­рудни­ки в кур­се, что 21 декаб­ря будет кор­поратив, и, если начать пись­мо с «Кол­леги, как вы зна­ете, 21 декаб­ря у нас будет кор­поратив. По ссыл­ке вы смо­жете...», успех поч­ти гаран­тирован.

Или дру­гой вари­ант, ког­да пишут юрис­ту и в тек­сте упо­мина­ется какой‑то биз­нес‑про­цесс, который исполь­зует­ся в его орга­низа­ции. Нап­ример, получа­тель ожи­дает, что догово­ры на про­вер­ку ему при­ходят толь­ко от отде­ла закупок, и толь­ко этим он и занима­ется — про­веря­ет догово­ры. Тог­да пись­мо яко­бы от менед­жера по про­дажам с прось­бой све­рить тех­задание по пла­ниру­емой закуп­ке с точ­ки зре­ния юри­дичес­кой кор­рек­тнос­ти будет выг­лядеть стран­но. Любые нес­тыков­ки вызовут у получа­теля совер­шенно ненуж­ные подоз­рения.

Усиление контекста

Итак, повод для пись­ма есть (типич­ные при­меры раз­берем поз­же), теперь его мож­но уси­лить. Уси­ливать мы будем раз­ными эмо­циями и ины­ми пси­холо­гичес­кими при­ема­ми, перечень которых при­веден ниже. Даль­ше мы рас­смот­рим их под­робнее и с при­мера­ми.

Итак, с ввод­ной частью закон­чили, теперь рас­смот­рим раз­ные тек­сты и поводы, по которым мы будем писать поль­зовате­лям.

Событийные атаки (event attacks)

Рас­смот­рим раз­ные при­меры таких атак, в зависи­мос­ти от события.

Чрезвычайная ситуация

То, что широко осве­щает­ся в СМИ, ста­новит­ся отличным инфо­пово­дом для атак. Пан­демия корона­виру­са сош­ла на нет, мошен­ники зарабо­тали мно­го денег, теперь новос­тная повес­тка забита дру­гими событи­ями, и, естес­твен­но, кибер­прес­тупни­ки всех мас­тей это исполь­зуют.

Да­вай нем­ного понос­таль­гиру­ем и обсу­дим пан­демию какого‑нибудь ковар­ного вируса. Пред­ста­вим, что эта тема сей­час у всех на устах и СМИ ее активно обсужда­ют. Рас­смот­рим, как исполь­зует­ся новос­тная повес­тка в качес­тве кон­тек­ста в фишин­говых пись­мах.

Праздники

На­меча­ется государс­твен­ный праз­дник с пос­леду­ющи­ми выход­ными? Вот темы, которые мож­но исполь­зовать:

Политика

По­лити­чес­ки анга­жиро­ван­ные получа­тели с удо­воль­стви­ем откры­вают ссыл­ки в пись­мах, (не)соот­ветс­тву­ющих их взгля­дам. Есть спо­кой­ные люди, име­ющие мне­ние о полити­ке, а есть те, кто ярос­тно убеж­дает дру­гих в том, что имен­но их мне­ние единс­твен­но пра­виль­ное. Таких людей лег­ко опре­делить. Они любят писать кап­сло­ком, ста­вят мно­го вос­кли­цатель­ных зна­ков в кон­це и оскор­бля­ют оппо­нен­тов за ина­комыс­лие. Вот такие получа­тели и будут нажимать на твои ссыл­ки аж двой­ным кли­ком.

Да­бы не будора­жить умы сооте­чес­твен­ников, при­веду при­мер зарубеж­ного фишин­га на полити­чес­кую тему.

Пример фишинга на политическую тему
При­мер фишин­га на полити­чес­кую тему

Ес­ли у тебя, как и у меня, с англий­ским пло­хо, то суть новос­ти в том, что шесть араб­ских стран, вклю­чая Саудов­скую Ара­вию и Еги­пет, разор­вали дип­ломати­чес­кие отно­шения с Катаром, обви­нив его в дес­табили­зации реги­она.

Причина

Что‑то (не) про­изош­ло, и я вам об этом пишу. Нек­то ска­зал, что по это­му поводу нуж­но писать имен­но вам. Нап­ример, отпра­витель так и не дож­дался отве­та, может, пись­мо не дош­ло, поэто­му дуб­лиру­ет пакет докумен­тов. Или в тех­поддер­жке посове­това­ли обра­тить­ся по какому‑то воп­росу кон­крет­но к это­му сот­рудни­ку.

Якобы взлом

При­веду при­мер ата­ки на физичес­ких лиц, в ходе которой зло­деи отправ­ляют элек­трон­ное пись­мо, где демонс­три­руют исполь­зуемые жер­твой логины и пароли, утеч­ка которых, ско­рее все­го, про­изош­ла ранее. Авто­ры сооб­щения утвер­жда­ют, что взло­мали веб‑камеру и зас­няли, как человек смот­рит пор­ногра­фичес­кие ролики и что дела­ет в это вре­мя. Затем мошен­ники тре­буют выкуп в бит­коинах за то, что­бы они не рас­сылали это видео.

В кор­поратив­ной сре­де мож­но сде­лать свою вер­сию «яко­бы взло­ма»:

Кол­леги, доб­рый день.

Вче­ра был обна­ружен взлом кор­поратив­ной сети. Учет­ные записи нес­коль­ких сот­рудни­ков были ском­про­мети­рова­ны, и их логины и пароли ока­зались у зло­умыш­ленни­ков.

В свя­зи с этим сроч­но нуж­но сде­лать сле­дующее:

  • Про­верь­те в спис­ке ниже, есть ли ваш email сре­ди ском­про­мети­рован­ных.

  • Ес­ли он есть в спис­ке, сроч­но сме­ните пароль по ссыл­ке (фишин­говая ссыл­ка).

Спи­сок ском­про­мети­рован­ных email:

abc@xyx.com

abd@xyx.com

И даль­ше еще десяток адре­сов, при­мер­но на вось­мом мес­те авто­под­ста­нов­кой встав­ляем адрес жер­твы.

Все, ждем уло­ва. Если ты дела­ешь ата­ку с обратной связью (ког­да ты обща­ешь­ся с жер­твой, а не прос­то отправ­ляешь пись­мо в один конец), то в кон­це пись­ма можешь поп­росить, что­бы ответным сооб­щени­ем тебя опо­вес­тили, что сме­на пароля прош­ла успешно.

Заметки для безопасников

Уз­нать, попал ли в общий дос­туп пароль от кор­поратив­ной поч­ты вашей ком­пании, мож­но на сай­те DomainSearch. Впи­сыва­ете ваш домен, под­твержда­ете пра­во вла­дения и получа­ете уве­дом­ления, ког­да в сеть уте­чет связ­ка email:password.

Уз­нать, что кто‑то зарегис­три­ровал домен, похожий на офи­циаль­ный домен вашей орга­низа­ции, поможет пор­тал domains-monitor.com. Монито­рить мож­но как домены, вклю­чающие ваш бренд, так и модифи­кации офи­циаль­ного домена, нап­ример d0main.ru.

Спи­сок уже зарегис­три­рован­ных доменов, похожих на ваш офи­циаль­ный, покажет сайт dnstwister.report. Если домены реаль­но фишин­говые, мож­но внес­ти их в чер­ный спи­сок защит­ного ПО орга­низа­ции.

Внеплановая проверка от СРО

Ком­пани­ям, сос­тоящим в каких‑либо саморе­гули­руемых орга­низа­циях, могут при­ходить спе­цифи­чес­кие пись­ма. Поль­зуйся этим при про­вер­ке сот­рудни­ков.

Вот при­мер такого пись­ма с вре­донос­ной ссыл­кой:

Доб­рый день.

Сог­ласно пос­ледним жалобам пот­ребите­лей мик­рофинан­совых услуг на вашу МФО, а так­же в соот­ветс­твии с Базовы­ми пра­вила­ми защиты прав и инте­ресов малого и сред­него биз­неса, получа­телей финан­совых услуг, СРО Союз «Мик­рофинан­совый Аль­янс» наз­начили вам внеп­лановую выез­дную про­вер­ку на 03.07.2020. Этим пись­мом нап­равля­ем вам Зап­рос № 222-1\20 от 23.06.2021 на пред­став­ление докумен­тов (информа­ции). Прось­ба донес­ти до ведома руководс­тва и быть готовым пред­ста­вить все необ­ходимые докумен­ты к 03.07.2021.

Про­вер­ка про­водит­ся в соот­ветс­твии со ст. 4, 5 Федераль­ного закона от 13 июля 2015 года № 223-ФЗ «О саморе­гули­руемых орга­низа­циях в сфе­ре финан­сового рын­ка», Федераль­ным законом от 2 июля 2010 года № 151-ФЗ «О мик­рофинан­совой деятель­нос­ти и мик­рофинан­совых орга­низа­циях», Ука­зани­ем Бан­ка Рос­сии от 3 фев­раля 2016 года № 4278-У «О тре­бова­ниях к содер­жанию базово­го стан­дарта защиты прав и инте­ресов физичес­ких и юри­дичес­ких лиц — получа­телей финан­совых услуг, ока­зыва­емых чле­нами саморе­гули­руемых орга­низа­ций в сфе­ре финан­сового рын­ка, объ­еди­няющих мик­рофинан­совые орга­низа­ции».

С ува­жени­ем,
Ру­ково­дитель рабочей груп­пы Кон­троль­ного Комите­та
Со­юза «Мик­рофинан­совый Аль­янс „Инсти­туты раз­вития малого и сред­него биз­неса“»
Ко­лен­ская Мария Юрь­евна

Рас­сылалось это дело с адре­са info@alliance-mfo.pw, а нас­тоящий адрес упо­мяну­того в пись­ме союза — info@alliance-mfo.ru.

Неудачные попытки авторизации

По ана­логии со скрип­тами мошен­ничес­ких кол‑цен­тров, сот­рудни­ки которых зво­нят и сооб­щают, что с тво­их сче­тов пыта­ются снять день­ги, сочиня­ем свое элек­трон­ное пись­мо для про­вер­ки бди­тель­нос­ти поль­зовате­лей:

Ува­жаемый поль­зователь!

На­ми зафик­сирован вход в вашу учет­ную запись.

Мес­то: Шве­ция

IP: 165.231.143.161

Ес­ли это были не вы, сроч­но сме­ните пароль (тут ссыл­ка).

Вни­мание: пись­мо соз­дано сис­темой пре­дот­вра­щения втор­жений, отве­чать на него не нуж­но.

Ес­ли в тек­сте ссыл­ки при­сутс­тву­ет сим­вол «/», вмес­то обыч­ного сле­ша нуж­но ука­зывать сим­вол Unicode U+0B75 («дробь одна шес­тнад­цатая язы­ка ория»). И ссыл­ку луч­ше вста­вить неак­тивной, в виде тек­ста, что­бы на нее нель­зя было навес­ти кур­сор и уви­деть, куда она на самом деле ведет. От поль­зовате­ля же пот­ребу­ется ско­пиро­вать ссыл­ку и вста­вить ее в бра­узер.

Уведомление

А вот при­мер пись­ма с уве­дом­лени­ем — этот сце­нарий акту­ален для бан­ков­ской сфе­ры.

Пример письма с уведомлением
При­мер пись­ма с уве­дом­лени­ем

Что вы делаете в Бразилии?

Пи­шем сооб­щение:

Мы замети­ли, что вы заш­ли в ваш поч­товый ящик из необыч­ного мес­та: мес­тополо­жение — Бра­зилия. Если вы не вхо­дили в свой акка­унт, отме­ните вход по ссыл­ке.

По ссыл­ке из пись­ма поль­зователь попада­ет на стра­ницу с пред­ложени­ем сме­нить пароль, пос­коль­ку похоже, что его взло­мали. Одно из полей фор­мы — ста­рый пароль, и есть поле для нового пароля. Для пущей прав­доподоб­ности мож­но написать мини‑инс­трук­цию по сос­тавле­нию нового пароля (корот­кую, в одно пред­ложение).

Контекст: запросы

Зап­рашивать мож­но ком­мерчес­кое пред­ложение, сме­ту, счет, дек­ларацию, опла­ту, договор, (не)кон­фиден­циаль­ную информа­цию. Нап­ример, «Выш­лите, пожалуй­ста, КП. Сме­ту при­лагаю» или «Прось­ба выс­лать акт свер­ки с ООО «...». Ранее опла­чен­ные вами сче­та во вло­жении».

Контекст: вопросы

Этот вари­ант отлично под­ходит для «мно­гохо­довок», ког­да нуж­но начать обще­ние, или для раз­ведки, которая ста­вит сво­ей целью выяс­нить, про­ходят ли пись­ма пер­вичный антиспам‑филь­тр. К тому же пос­ле отве­та твой адрес еще и в адресную кни­гу жер­твы попадет, что уси­лит траст у антиспа­ма.

Воп­росы мож­но задавать такие:

Вопрос с вложением

Ес­тес­твен­но, воп­росы мож­но задавать не толь­ко для это­го, но так­же в рам­ках ата­ки уже в пер­вом пись­ме.

Пример письма с вопросом и вложением
При­мер пись­ма с воп­росом и вло­жени­ем

А что это вы мне отправили?

Пи­шем: «А что это за ссыл­ку вы мне отпра­вили?» Пись­мо пред­став­ляем так, буд­то это ответ на ранее получен­ное сооб­щение от жер­твы. В самом этом фей­ковом пись­ме при­сутс­тву­ет вре­донос­ная ссыл­ка. Рас­чет на то, что жер­тва, заин­тересо­вав­шись, что это она там отпра­вила, клик­нет на ссыл­ке и попадет на фишин­говый сайт.

Контекст: отправка

От­прав­лять информа­цию мож­но в самом теле сооб­щения или в виде вло­жения. В качес­тве таковой может исполь­зовать­ся тех­ничес­кое задание, ком­мерчес­кое пред­ложение, акты, сче­та, анке­ты, опро­сы, тре­бова­ние, рег­ламен­ты, при­каз, пра­вила, приг­лашение, бла­годар­ность (за работу, за какое‑то дей­ствие), уве­дом­ление, рекомен­дации.

Как все это выг­лядит во вло­жении, понят­но, а что име­ется в виду под «отправ­лять информа­цию мож­но в самом теле сооб­щения», ведь нам же нуж­но добавить туда какую‑то наг­рузку?

Сам задал воп­рос — сам отве­чу. В пись­ме мы ссы­лаем­ся на все те же анке­ты, опро­сы, тре­бова­ния, рег­ламен­ты, но отправ­ляем ссыл­ку на них, нап­ример даем ссыл­ку на документ на кор­поратив­ном пор­тале.

Кста­ти, ссы­лать­ся на кор­поратив­ный пор­тал мож­но, даже если поль­зовате­ли не зна­ют о его сущес­тво­вании или его не сущес­тву­ет вов­се. Все рав­но они кли­кают на ссыл­ки и вво­дят учет­ные дан­ные, про­вере­но.

Контекст: изменения

В орга­низа­ции могут менять­ся рег­ламен­ты, рас­писание, пра­вила, кор­поратив­ный пор­тал может обза­вес­тись новыми раз­делами. Мож­но, нап­ример, отпра­вить потен­циаль­ным жер­твам такое сооб­щение: «В свя­зи с изме­нени­ем рег­ламен­та работы уда­лен­ных сот­рудни­ков прось­ба сегод­ня озна­комить­ся с при­казом во вло­жении». Еще один при­мер смот­ри ниже.

Пример письма с изменениями и упоминанием проекта, который знаком получателю
При­мер пись­ма с изме­нени­ями и упо­мина­нием про­екта, который зна­ком получа­телю

В дан­ном слу­чае по ссыл­ке переш­ло 100% работ­ников, открыв­ших пись­мо, из них 30% запол­нило фишин­говую фор­му. Это имен­но то, о чем я говорил выше: кон­текст реша­ет.

Контекст: желание

Же­лание получить что‑то с мак­сималь­ной выгодой при­суще каж­дому. Поэто­му мож­но написать поль­зовате­лю про эко­номию (скид­ки, акции, замена чего‑либо аль­тер­натив­ным, луч­шим вари­антом), про что‑то бес­плат­ное и, конеч­но, про день­ги (повыше­ние, пре­мия, над­бавка). Вот при­мер такого пись­ма:

Кол­леги. В свя­зи со сме­ной ассорти­мен­та про­дук­ция со скла­да будет рас­про­дана сре­ди работ­ников пред­при­ятия по 1 руб. Дешев­ле про­дать не можем в свя­зи с тре­бова­ниями законо­датель­ства.

На скрин­шоте ниже еще один при­мер из прак­тики.

Пример письма, вызывающего желание узнать зарплату коллег
При­мер пись­ма, вызыва­юще­го желание узнать зар­пла­ту кол­лег

Ан­на Никола­евна в дан­ном слу­чае — это нас­тоящее имя глав­ного бух­галте­ра. Мы пишем от име­ни началь­ника отде­ла по работе с пер­соналом, но сра­зу всем сот­рудни­кам. Прос­то дела­ем вид, что ошиб­лись адре­сатом.

Эту ата­ку (яко­бы с ошиб­кой в адре­сате и при­ложен­ной зар­плат­ной ведомостью) мы осу­щест­вля­ли в одном из бан­ков. Что инте­рес­но, нам дали 100 поль­зовате­лей, 50 из них месяцем ранее обу­чались пра­вилам ИБ в учеб­ном цен­тре, а 50 не обу­чались. В резуль­тате попалось 60% в обе­их груп­пах, с раз­ницей в два про­цен­та.

Контекст: «непонятки»

Вы­ше я не упо­минал эту катего­рию. Люб­лю пись­ма, в которых нет при­зыва к вре­донос­ному дей­ствию и поль­зователь сам додумы­вает, что ему нуж­но сде­лать.

Переписка-ссылка

В самом прос­том слу­чае прос­то пишем получа­телю: «Хорошо!» — и встав­ляем ссыл­ку, на которой ему нуж­но клик­нуть. При­мер­но так это выг­лядит в интерфей­се Яндекс‑поч­ты.

Пример письма со ссылкой для раскрытия подробностей
При­мер пись­ма со ссыл­кой для рас­кры­тия под­робнос­тей

Пос­ле перехо­да по ссыл­ке мож­но прос­то про­верять, что у получа­теля за устрой­ство, а мож­но ими­тиро­вать раз­логин сис­темы, что­бы он по новой ввел логин и пароль, но толь­ко теперь на спе­циаль­но под­готов­ленном фишин­говом сай­те.

Одинокий файл

Ана­логич­но спо­собу выше, отправ­ляем файл во вло­жении, а в теле пись­ма не пишем вооб­ще ничего. Толь­ко тема пись­ма и файл. Тему тоже луч­ше выб­рать ней­траль­ную, но что­бы было понят­но, что это не сов­сем спам. Нап­ример, там мож­но ука­зать наз­вание орга­низа­ции поль­зовате­ля или наз­вание под­разде­ления (ска­жем, «В отдел мар­кетин­га»).

Усиление контекста: эмоции

Уси­ление кон­тек­ста — это прос­то добав­ка в виде одно­го пред­ложения или упо­мина­ние уси­лите­ля в теме пись­ма. Мы при­дума­ли повод, по которо­му пишем поль­зовате­лю, а теперь нуж­но «дожать» его. Какую эмо­цию мы вызыва­ем сво­им сооб­щени­ем или с какой эмо­цией пишем?

В свя­зи с успешным зак­рыти­ем года сот­рудни­ки, добира­ющиеся до мес­та работы более 20 минут, в пер­вом квар­тале будут обес­печены поез­дка­ми на так­си за счет орга­низа­ции. Для это­го нуж­но запол­нить анке­ту.

Усиление контекста: давление

Дав­ление так­же работа­ет хорошо, ведь оно тоже вызыва­ет эмо­ции. Как обыч­но исполь­зует­ся этот вари­ант уси­ления кон­тек­ста?

Письма от госорганов

Час­то такими пись­мами пуга­ют физ­лиц, но спо­собы атак на них — это тема для отдель­ной кни­ги. В слу­чае с кор­поратив­ными получа­теля­ми гораз­до эффектив­нее пред­став­лять­ся госор­ганами, нап­ример так:

В рам­ках пла­новой про­вер­ки на пред­мет легали­зации средств, получен­ных прес­тупным путем, уве­дом­ляем, что вам нуж­но под­готовить докумен­ты по пред­став­ленно­му во вло­жении спис­ку.

Срок пре­дос­тавле­ния информа­ции — 2 рабочих дня.

Рос­финмо­нито­ринг

По­нача­лу я хотел вста­вить сюда спи­сок всех орга­нов влас­ти, но ты и сам их смо­жешь загуг­лить. Прин­цип сос­тавле­ния писем от госор­ганов прос­той:

  1. Ду­маешь, с каким из орга­нов в спис­ке может вза­имо­дей­ство­вать орга­низа­ция.
  2. Смот­ришь, чем занима­ется этот госор­ган, что­бы выб­рать повод для сооб­щения.
  3. Пи­шешь пись­мо с упо­мина­нием это­го повода и прик­репля­ешь наг­рузку — ссыл­ку или файл.

Не забывай, что госор­ганы могут не толь­ко пугать, но и пред­ложить зарабо­тать.

Пример письма с запросом коммерческих предложений
При­мер пись­ма с зап­росом ком­мерчес­ких пред­ложений

Срочно обновитесь

Вот при­мер пись­ма в фор­мате «сде­лай­те это сра­зу».

Письмо с контекстом срочности
Пись­мо с кон­тек­стом сроч­ности

Усиление контекста: ложь

Тут всё прос­то: что­бы уси­лить воз­дей­ствие на получа­теля, исполь­зуем обман. Вся соци­аль­ная инже­нерия — это по сути обман, но тут мы допол­нитель­но уси­лива­ем сооб­щение лож­ной информа­цией. Нап­ример, ссы­лаем­ся на руково­дите­ля, сооб­щаем, что с ним этот воп­рос обсуждал­ся и он яко­бы отпра­вил авто­ра пись­ма к нашей жер­тве.

Мож­но упо­мянуть в сооб­щении фей­кового сот­рудни­ка, нап­ример помощ­ника заведу­юще­го про­изводс­твом (даже если такой дол­жнос­ти не сущес­тву­ет), который яко­бы переп­равил наш зап­рос к жер­тве.

Хо­роший метод обма­на — встав­ка в пись­мо фей­ковой перепис­ки со зна­комы­ми жер­тве людь­ми в виде скрин­шота.

Один из вари­антов лжи — под­тасов­ка фак­тов. Нап­ример, мож­но разос­лать сот­рудни­кам такое пись­мо: «В свя­зи с тем что у нас пла­ниру­ется еже­год­ный кор­поратив, пос­вящен­ный праз­дно­ванию Дня осно­вания ком­пании, необ­ходимо запол­нить опрос». Или такое: «В свя­зи с про­исхо­дящим сли­янием/пог­лощени­ем с ОАО «...», нуж­но сде­лать сле­дующее...»

Фейковая переписка

В пись­мо встав­ляем перепис­ку с сот­рудни­ком, которой не было, и про­сим что‑то сде­лать. Нап­ример, так:

От кого: Началь­ник КБ
Поч­та: v.n.babanov@org.gov.ru
Те­ма: Fwd: NDA сот­рудни­кам

Доб­рый день.

Прось­ба озна­комить­ся.

С ува­жени­ем,

Ба­банов В. В.

АО «Аль­фа»

https://org.gov.ru

+7 495 777-44-11

г. Мос­ква, Сред­ний Овчинни­ков­ский пере­улок, 21

---Пересы­лаемое сооб­щение---

From: Игорь Пер­лов [mailto:igor.perlov@org.gov.ru]

Sent: Thursday, July 22, 2021 2:45 PM

To: Babanov V.v.Babanov@org.gov.ru

Subject: Re: NDA

От­прав­ляю NDA, нуж­но сегод­ня довес­ти до сот­рудни­ков.

С ува­жени­ем,

Вик­тор Пер­лов

Фейковая пересылка

По ана­логии с пре­дыду­щим при­мером дела­ем фей­ковую пересыл­ку. Пишем от име­ни одно­го из началь­ников: «Сде­лать сегод­ня», а ниже яко­бы при­каз от ген­дирек­тора, который говорит, что имен­но нуж­но сде­лать (перей­ти по ссыл­ке или ска­чать файл).

В дан­ном слу­чае мы не ком­менти­руем при­каз ген­дирек­тора и пересы­лаем сооб­щение как есть.

А вот еще один при­мер пересыл­ки, но от име­ни кли­ента. В пись­ме мы про­сим сот­рудни­ка пос­мотреть, что там хочет автор исходно­го сооб­щения, а ниже яко­бы прось­ба кли­ента с упо­мина­нием жер­твы или жалоба, в которой при­сутс­тву­ет вре­донос­ная ссыл­ка или вло­жен­ный файл.

Усиление контекста: совпадение

Ког­да у жер­твы часть иден­тичнос­ти сов­пада­ет с тво­ей вымыш­ленной — лояль­ность рас­тет. Часть иден­тичнос­ти — это приз­нак, по которо­му челове­ка отли­чают от дру­гих. Нап­ример, Андрей Ива­нов, рыбак, который ездит на крас­ной Ferrari и живет в Вор­куте.

Ка­кие час­ти иден­тичнос­ти мож­но исполь­зовать? Тез­ки, одно­фамиль­цы, проф­при­над­лежность, полити­чес­кие взгля­ды, зем­лячес­тво, увле­чения, учеб­ные заведе­ния, воин­ская служ­ба. На этом дела­ется акцент в сооб­щении. Дру­гими сло­вами, если поль­зовате­ля зовут Андрей Ива­нов и он юрист, мож­но тоже пред­ста­вить­ся Андре­ем Пет­ровым или юрис­том Сер­геем Жуковым.

Выводы

Мы рас­смот­рели лишь основные методы фишин­га, которые исполь­зуют нас­тоящие зло­умыш­ленни­ки. Эти методы мож­но при­менять во вре­мя учеб­ных атак. А еще в качес­тве источни­ка вдох­новения мож­но исполь­зовать готовые при­меры фишин­говых сооб­щений.

Ес­ли ты чита­ешь на англий­ском, на сай­те app.any.run тебе могут отсы­пать еще око­ло десяти тысяч образцов ссы­лок и фай­лов, осно­ван­ных на соци­аль­ной инже­нерии. Помимо про­чего, там мож­но ска­чать вло­жения, которые зло­умыш­ленни­ки отправ­ляли жер­твам, и изу­чить образцы све­жей мал­вари.