黑客爆料新兴钓鱼来啦 谨慎语音被钓鱼
谨防钓鱼网站,输入个人信息要谨慎 #生活常识# #购物消费建议# #网购陷阱#
对所有的用户而言这个邮件看起来是合法的并且不存在钓鱼攻击的嫌疑因为它没有努力诱使用户来点击一个混淆后的超链接或者是访问一个可疑的网站然而当拨打邮件中的电话时下面的语音会播放"欢迎进入账号认证系统请输入你的16位卡号"可以在网站http://www.websense.com/securitylabs/images/alerts/june_vishing.wav上听到该录音
该邮件实际上是一种恶意的攻击方式攻击者建立了一个IVR系统(Interactive Voice Response交互语音应答系统)来试图收集受害者的账号信息很大程度上可以怀疑邮件中的电话号码是恶意人员偷用他人的身份(换句话说也就是盗用信用卡)从VoIP提供商那里申请的在VoIP的世界里建立一个假冒的应答系统是相当容易的因为攻击者申请的IVR的区号可以不受任何物理区域限制正如在本文中后面看到的在线购买一个800号码并路由所有的来话到一个VoIP系统是一件非常简单的事
前面提到的邮件事实上是第一批有记载的语音钓鱼攻击案例之一语音钓鱼需要攻击者建立一个假冒的IVR系统(而不是建立一个假冒网站)来诱使受害者输入敏感信息如账号密码社会保险号或者是任何其他方式的个人身份认证的信息攻击者记录的DTMF信息可以很容易地进行重放并随后进行相关的解码
语音钓鱼攻击依赖的一个前提条件是受害者容易受欺骗相比邮件链接而言受害者更相信电话号码同样只需要很少的费用攻击者就可以通过VoIP服务提供商建立一个IVR系统相比被攻陷的网站而言IVR更加难于追踪同时VoIP的本质使得这种类型的攻击更加易于实施因为大多VoIP服务提供商允许其客户通过包月话费进行无限制的呼叫
不久后防病毒软件公司Sophos发现了另外的一种变种攻击技术如图1所示这次邮件声称是来自PayPal并且也诱使接收者拨打恶意IVR系统控制的电话号码
this" border=0 alt="" src="/cache/201507/22/122710FKokXV.jpg" width=461 height=378>
图1 PayPal语音钓鱼邮件
我们确确实实地见证了这种新兴的威胁的发展历程在读者看到这里时很有可能已经有了更多的攻击变种和语音钓鱼案例了强调这样一个观点很重要语音钓鱼并不是VoIP才有的威胁而是一种社交威胁的演化形式这些社交威胁在通信历史一直伴随着我们如大量的传真电话推销电话信任恶搞邮件钓鱼IM垃圾信息等
|
语音钓鱼攻击剖析
实施语音钓鱼攻击比读者想象的更加容易Jay Schulman在2006年8月2日的拉斯维加斯的BlackHat大会上进行了一次令人震撼的VoIP钓鱼演示在会上他进行了完全应用开源工具建立IVR系统而实施的VoIP钓鱼攻击的概念性演示简单地讲对其演示的攻击而言两个主要的功能模块是
一个入局的800 VoIP服务提供系统来接收来话
一个PBX软件及语音信箱系统
通过VoIP服务提供商获取800号码
为了签约一个800号码Schulman选择了VoIP服务提供商sixTel(http://www.iax.cc)sixTel能够提供800号码如果2所示
this" border=0 alt="" src="/cache/201507/22/122735tBvArV.jpg" width=498 height=408>
图2 从VoIP服务提供商处获取800号码很容易
在sixTel的管理界面中有一个选项可以设置路由所有来话通过IAX到另一个Asterisk服务器
|
陷阱--建立恶意的IVR系统
Trixbox(起初被称为家庭版Asterisk)可以被用来在一台计算机上安装PBX软件和语音信箱系统Trixbox是一个完备的ISO映像文件包括了所有的需要的部件及一些其他附件
◆AsteriskPBX核心
◆Sugar一个CRM系统
◆A2Billing一个电话卡业务平台
◆Flash操作控制板一种基于屏幕的操作平台
◆Web Meet Me控制器一个电话会议控制应用
◆freePBX一个基于Web的Asterisk指配工具
◆一个报表系统freePBX的提供CDR报表功能的部分
◆一个维护系统Trixbox的一部分提供到一些功能组件的底层接口以及实时系统信息
◆CentOSLinux的一个版本和Fedora类似
只要一张CD任何人都可以应用Trixbox在一个小时之内建立一个PBX/IVR系统并且使其正常运行所要做的只是简单地将Trixbox ISO映像文件刻录到一张CD上从CD上启动计算机并且选择完全安装这将应用前面列出的在硬盘上运行的所有组件自动建立一个独立的VoIP PBX在一个典型的语音钓鱼攻击中一台远程攻陷的主机最有可能用来分别安装这些组件
一旦系统重新启动攻击者可以登录到管理界面并且开始做一些相应的配置和调整
随后通过Web界面添加一个中继将Asterisk连接到新注册的800服务最后为了应用自己从想要冒充的合法的IVR系统录制的声音将.wav文件复制到目录"/var/lib/asterisk/sounds"之下最后一步是为"/etc/asterisk/extensions.conf"中的来话建立一个定制的响应菜单系统称为[custom-phish]并通过Trixbox界面来付之应用
此时对任何拨打该800号码的人而言IVR系统已经建立可以收听录音并进行留言了
this" border=0 alt="" src="/cache/201507/22/122746v3Wtd4.jpg" width=458 height=351>
图3 Trixbox管理界面
|
钓鱼攻击者
现在攻击者已经成功建立了恶意的IVR系统他需要向那些可能的受害者发送消息典型地钓鱼呼叫都是由严重的事件引起的而这些事件通常都是鼓励用户采用电话的方式来避免如账号过期密码被破解等等攻击者的目标受害者仍然需要满足下列条件
1.他们是目标公司的客户
2.他们易于受骗能够相信邮件中的号码是其金融机构的客户服务号码
3.他们快速反应并在恶意VoIP IP地址被取消之前立刻拨打该号码来处理这些严重事件
传统的邮件钓鱼攻击通常发送到成千上万个邮件地址其大概的点击率为2%~5%当前进行传统钓鱼攻击的做恶者手头上会掌握许多垃圾邮件工具毫无疑问的这些恶意人员也会是那些首先尝试语音钓鱼的人员
除了"钓鱼攻击者"一节中传统的邮件诱使受害者方式SPIT也能被有效地应用正如在第14章中所讨论的SPIT能够为成千上万的人进行留言预先录制的和官方声音一样的信息从而鼓励这些人拨打电话来获取更多信息下面的语音信息即使是那些非常警觉的人也可能难以抵制
"嘿这里是美国运通卡公司的Bill Stevens请立即给我们回电讨论一下您信用卡可能遭到盗用的问题号码1-800-"
"您好您的电话账单没有按期付费所以您收到此消息请联系我们800-以免您的服务被停止"
"这是关于您互联网服务的通知系统显示您的账号由于大量下载非法在线音乐而面临被停止的风险详细信息请联系客户服务代表请在工作时间回电800-"
华盛顿邮报的Brian Krebs曾经报道了下面一则诈骗趣闻
"上月我对洲际酒店集团负责保密事务的副总裁Lynn Goodendorf进行访谈她告诉我一则在亚特兰大区域(或者美国其他城市亦如此)已经是常见的诈骗恶意人员装作是法庭办公室工作人员打电话给一些人询问他为何没有作为陪审团一员出庭不理会陪审团召集令可能会导致法庭签发据票并执行逮捕在这类诈骗中来话人员表明能够摆平这些事前提是被叫提供其名字社会保险号及其他个人信息
"Goodendorf表示'这些诈骗非常有效因为它通常确实能够使人们失去镇静或者惊慌失措'设想一下将个人信息提供给这些社会败类会给你带来怎样的不安"
内容声明:本文仅代表作者观点,不代表本网站立场。本站对作者上传的所有内容将尽可能审核来源及出处,但对内容不作任何保证或承诺。请读者仅作参考并自行核实其真实性及合法性。如您发现图文视频内容来源标注有误或侵犯了您的权益请告知,本站将及时予以修改或删除。未经作者许可,禁止转载。
网址:黑客爆料新兴钓鱼来啦 谨慎语音被钓鱼 https://www.yuejiaxmz.com/news/view/575808
相关内容
黑客来袭 投资理财钓鱼激增钓鱼怎么钓 钓鱼方法及技巧大全(钓鱼的基本技巧)
利率下调 黑客来袭 投资理财钓鱼激增
钓鱼技巧
魔兽世界钓鱼(钓鱼1
钓鱼的正确顺序与操作方法 钓鱼技巧大全
精选暑假钓鱼作文20篇
钓鱼新手必看!从零开始的钓鱼指南,怎么成为钓鱼高手?
【图】我校钓鱼协会新学期 ——钓技讲座+垂钓实践=圆满成功!
钓鱼作文450字(通用60篇)