Egy gyanús levél szövege a képernyőn teljesen hétköznapinak tűnhet, miközben a háttérben más karaktersorozatot kap a levélszűrő. A Microsoft szeptember 3-án közzétett kutatása egy ilyen, pénzügyi ajánlatoknak álcázott kampányt mutatott be. A trükk az AI-biztonsági vizsgálatokból ismert módszert használta más célra.
Mit talált a Microsoft?
A támadók nem megjelenő Unicode-karaktereket illesztettek a levelekbe, így egyes, szűrés szempontjából fontos szavak a feldolgozó rendszer számára szétestek. A címzett ettől még ugyanazt az olvasható szót láthatta. Az úgynevezett ASCII smuggling korábban főleg olyan utasítások miatt került előtérbe, amelyeket az ember nem látott, az AI viszont feldolgozhatott.
A kutatók a U+E0000 és U+E007F közötti tartományhoz kötődő jeleket vizsgálták. A most bemutatott alkalmazásban a cél a tartalomszűrés zavarása volt. A Microsoft saját adatai szerint ugyanakkor az érintett levelek több mint 99 százalékát más védelmi rétegek is megjelölték. Ez egy konkrét megfigyelés, nem általános garancia valamennyi levelezőrendszerre. Forrás: Microsoft Security Blog, ASCII smuggling kutatás.
A látható szöveg régóta csak az egyik réteg
A jelenség előzményeit a Microsoft egy 2021-es elemzése is tárgyalta. Abban HTML-elemekkel, karakterkódolással és képekkel variált levelek szerepeltek: a közös pont az volt, hogy az embernek mutatott tartalom eltérhetett attól, amit egy egyszerű ellenőrzés feldolgozott. Egy szokatlan karakter önmagában még nem bizonyította a csalást; a környező jelek együtt tették értékelhetővé a mintát. Microsoft: hogyan rejtőznek az adathalász levelek.
A két kutatásból az következik, hogy a hibátlan helyesírás és a tiszta megjelenés nem elég a hitelesség megítéléséhez. Ez szerkesztőségi következtetés a bemutatott esetekből. A technika neve újabbnak hangzik, mint az alaphelyzet: a levél többféleképpen olvasható, és a támadó ezt az eltérést próbálja kihasználni.
Mit ellenőrizz a gyakorlatban?
A Microsoft felhasználói útmutatója szerint figyelmeztető jel lehet a váratlan feladó, a sürgetés és a személyes adatokat kérő üzenet. Különösen akkor érdemes megállni, ha a levél egy fiók zárolásával vagy azonnali intézkedés szükségességével próbál kattintásra bírni. A gyanús szolgáltatást az ismert webcímén, önállóan megnyitva lehet ellenőrizni. Microsoft: védekezés az adathalászat ellen.
Például egy váratlan finanszírozási ajánlatnál ne az legyen az első kérdés, hogy szépen néz-e ki a levél. Előbb azt tisztázd, vártál-e ilyen megkeresést, és azonosítható-e a feladó. Ha bizonytalan vagy, a már ismert kapcsolattartási csatornán ellenőrizd a kérést. A sürgetés miatt sem kell a levélben kapott hivatkozásra hagyatkozni.
A felismerés ne egyetlen jelre épüljön
A mostani hír gyakorlati tanulsága a több szempontot használó ellenőrzés. A rejtett karaktert a címzett valószínűleg nem fogja szemmel megtalálni, ezért a szöveg külseje helyett a feladó, a kérés és a kapcsolat előzménye együtt számít. A technikai szűrés és az óvatos felhasználói döntés egymást egészíti ki.
További aktuális témákat a Techkalauz hírei, részletesebb magyarázatokat a technológiai cikkek között találsz.











