Przypadek phishingu oferujący wizy dla obywateli Ukrainy
Napisał: Patryk Krawaczyński
28/02/2022 w Ataki Internetowe Brak komentarzy. (artykuł nr 810, ilość słów: 200)
D
zisiaj Pinaki zwrócił uwagę na sposób generowania adresów URL zawartych w phishingu wymierzonego w obywateli Ukrainy, który jako przynęty używał możliwość uzyskania wiz poprzez internet. Linki posiadające poniższy format były przekazywane za pomocą różnych wiadomości e-mail oraz czatach:
https://evisa.mfa.gov.ua:login@%6E%66%73%65%63%2E%70%6C
Szybki rzut oka na ten link nawet płynnie korzystającego z internetu użytkownika może go przekonać, że prowadzi on do portalu logowania serwisu evisa.mfa.gov.ua. Ale tak niestety nie jest. Kliknięcie linku w przeglądarce zaprowadzi nas do domeny: https://nfsec.pl. Dlaczego? Spójrzmy jak wygląda format adresu URL (zgodnie z definicją w RFC 1808, sekcja 2.1):
<schemat>://<nazwa_użytkownika>:<hasło>@<host>:<port>
Jest to dość dobrze znana technika w phishingu, w której domena jest zakodowana szesnastkowo. Jeśli rozłożymy ten format na czynniki pierwsze to otrzymamy:
- https:// – protokół / schemat
- evisa.mfa.gov.ua – nazwa użytkownika
- login – hasło
- nfsec.pl – docelowa strona internetowa (zakodowana szesnastkowo – to na nią zostaniemy przekierowani)
Dowód koncepcji: https://evisa.mfa.gov.ua:login@%6E%66%73%65%63%2E%70%6C
Najeżdżając kursorem na powyższy link możemy zaobserwować prawdziwy adres URL wyświetlany w lewym dolnym rogu. Zawsze należy pamiętać o tej czynności przed kliknięciem w link.
Więcej informacji: What does netloc mean?, Phishing attempts on Ukraine,