Підступний фішинг. Обсяг онлайн-відгуків може допомогти шахраям відстежити ваших друзів і здійснити на них атаку
Публікація онлайн-відгуків про товари та послуги здається корисною для спільноти звичкою, однак це може приховано наражати користувачів та їхнє оточення на небезпеку цілеспрямованого фішингу.
Нове дослідження Школи бізнесу Маккомбса при Техаському університеті в Остіні, опубліковане в науковому журналі Information Systems Research, демонструє, що аналіз поведінкових даних дозволяє зловмисникам із високою точністю відтворювати списки друзів і готувати атаки.
Під час цільового фішингу зловмисники видають себе за довірених осіб, щоб ошукати жертву й отримати гроші або доступ до банківських рахунків і паролів. За даними Центру скарг на інтернет-злочини ФБР, у період із 2021 по 2023 рік надійшло майже 1 мільйон скарг щодо таких схем, а сума збитків перевищила 305 мільйонів доларів США.
На відміну від класичних соціальних мереж, більшість платформ із відгуками не оприлюднюють списки контактів. Проте дослідники під керівництвом доцента Яна Ленга довели, що ці зв’язки можна визначити за непрямими ознаками. Проаналізувавши публічні відгуки 4299 користувачів сервісу Yelp за 2020 рік у штатах Луїзіана та Пенсильванія, науковці порівняли свої гіпотези з реальними списками друзів. З’ясувалося, що лише на основі аналізу тексту й оцінок зловмисник може правильно ідентифікувати 49% соціальних зв’язків із мінімальною часткою помилок, а за умови допустимості вищого рівня похибки — до 63%.
Головним маркером виявилася саме довжина написаних відгуків. Коли люди перебувають у дружніх стосунках, вони підсвідомо наслідують стиль одне одного (пишуть однаково розлогі тексти) або, навпаки, доповнюють короткими коментарями довші публікації друзів. Збільшення кількості виявлених зв’язків радикально підвищує ймовірність успіху фішингових розсилок: згідно з результатами моделювання, цей показник може зрости на 109–1098% залежно від масштабу атаки.
Науковці зазначають, що чинні законодавчі норми, як-от GDPR у Європейському Союзі, не захищають від таких непрямих джерел інформації. Як засіб протидії дослідники пропонують платформам впроваджувати алгоритми створення штучного «інформаційного шуму» — непомітно коригувати довжину відгуків без зміни їхнього змісту перед публікацією. Моделювання показало, що такий підхід здатен повністю нівелювати економічну доцільність кібератак для зловмисників.
Источник: techno.nv.ua
