واحد 6 / 11

فیشینگ و تجزیه و تحلیل مهندسی اجتماعی: ایمیل، URL و بررسی سرصفحه

سود:

  • امکان تجزیه و تحلیل ایمیل مشکوک در سه لایه (محتوا/مهندسی اجتماعی، URL/ساختار پیوست، هدرها و SPF/DKIM/DMARC) با پشتیبانی از هوش مصنوعی
  • امکان اعمال انضباط تجزیه و تحلیل لینک های مشکوک در سیستم زنده بدون کلیک کردن بر روی آنها و تایید تصمیم "فیشینگ/ایمن" هوش مصنوعی با عنوان، شهرت دامنه و زمینه
  • توانایی تشخیص اینکه هوش مصنوعی زمینه سازمانی را نمی شناسد و ممکن است ایمیل قانونی را با فیشینگ اشتباه بگیرد (مثبت نادرست) و تصمیم به مسدود کردن آن به عنوان یک تحلیلگر بگیرد.

بیشتر حملات از فریب دادن یک فرد شروع می شود، نه از یک آسیب پذیری فنی. فیشینگ یک حمله مهندسی اجتماعی است که تلاش می‌کند با فریب قربانی با ایمیل، پیام یا وب‌سایت جعلی، قربانی را فریب دهد تا رمز عبور، اطلاعات کارت یا کلیک‌ها را به دست آورد. کارمندی که در پی پیام "محموله شما تحویل داده نشد، اینجا کلیک کنید" یا "مدیر کل درخواست انتقال فوری می کند" حتی پیشرفته ترین فایروال را نیز دور می زند. به همین دلیل است که تجزیه و تحلیل سریع و دقیق ایمیل های مشکوک نان روزانه یک تیم امنیتی است.

هوش مصنوعی در تجزیه و تحلیل فیشینگ بسیار قدرتمند است زیرا فیشینگ در هسته خود یک مشکل زبان و الگو است. هوش مصنوعی می‌تواند لحن ایمیل، فشار فوریت، خصلت‌های دستوری، جعل هویت برند جعلی و ساختار پیوند مشکوک را در چند ثانیه تجزیه و تحلیل کند. می تواند توضیح دهد که چرا یک URL فریبنده است. می‌تواند ناسازگاری‌ها را در سرصفحه‌های ایمیل علامت‌گذاری کند. اما هوش مصنوعی نمی‌تواند (و نباید) با کلیک کردن اینکه یک پیوند واقعاً مخرب است تأیید کند و نمی‌تواند تصمیم نهایی را در مورد جعلی بودن یک ایمیل در یک زمینه شرکتی انجام دهد. هوش مصنوعی فیشینگ را تجزیه و تحلیل می کند و سوء ظن را توجیه می کند. تحلیلگر تصمیم می گیرد "این فیشینگ، مسدود کردن/حذف است" و اطلاع رسانی به کاربر است.

در ایمیل فیشینگ به دنبال چه چیزی باشید

هنگام بررسی یک ایمیل مشکوک، سه لایه بررسی می شود و هوش مصنوعی در هر لایه کمک می کند:

  1. محتوا و مهندسی اجتماعی. فشار فوریت ("فورا"، "حساب شما بسته خواهد شد")، تقلید قدرت ("مدیر کل"، "بخش فناوری اطلاعات")، ترس / پاداش، اشتباهات دستوری، عدم شخصی سازی. هوش مصنوعی لحن و تکنیک های متقاعدسازی را به خوبی رمزگشایی می کند.
  2. شاخص های فنی - پیوند و پیوست. تفاوت بین متن نمایش داده شده و نشانی اینترنتی واقعی، نام دامنه جعلی با حروف مشابه (تایپوسکوات؛ به عنوان مثال paypa1.com)، کوتاه کردن نشانی وب، پیوست‌های فایل مشکوک (html، .iso، فایل‌های Office حاوی ماکرو). هوش مصنوعی ساختار URL را تجزیه و تحلیل می کند.
  3. سرصفحه های ایمیل نام دامنه واقعی فرستنده، نتایج تأیید SPF/DKIM/DMARC (سه مکانیسم احراز هویت که ثابت می‌کند ایمیل واقعاً از دامنه‌ای که ادعا می‌کند آمده است)، ناهماهنگی مسیر سرور. هوش مصنوعی عناوین و ناسازگاری‌ها را خلاصه می‌کند.

یک قانون امنیتی مهم: هرگز روی پیوندهای مشکوک در یک سیستم زنده کلیک نکنید. تجزیه و تحلیل URL از طریق متن و در صورت لزوم در محیط ایزوله (sandbox) انجام می شود. داشتن AI تجزیه و تحلیل URL به معنای "بازدید" آن نیست. اما تصور نکنید که هوش مصنوعی نیز می‌تواند به آن سایت دسترسی داشته باشد - تجزیه و تحلیل بر اساس ساختار و اطلاعات تهدید شناخته شده است.

داشبورد فیشینگ

لایه

علامت شک

سهم هوش مصنوعی

مرز

محتوا

فوریت، اقتدار، فشار ترس

تحلیل تکنیک لحن و متقاعدسازی

زمینه را نمی داند

ارسال شده توسط

جعل هویت دامنه، نام متناقض

تشابه/تشخیص typosquat

موسسه را به رسمیت نمی شناسد

URL

ظاهری ≠ واقعی، منطقه شبیه سازی شده

تجزیه و تحلیل ساختار، توضیح

نمی توان کلیک کرد و تأیید کرد

ضمیمه

پسوند خطرناک، ماکرو

ارزیابی خطر گسترش/نوع

فایل اجرا نمیشه

عنوان

SPF/DKIM/DMARC ناموفق بود

خلاصه عنوان، ناهماهنگی

نتیجه را تأیید کنید

زمینه

درخواست غیر منتظره

سوال ایجاد می کند

تصمیم در دستان تحلیلگر است

سه کیف کوچک

مورد 1 - تشخیص در 30 ثانیه. کاربر ایمیل «از بانک شما: حساب شما مسدود شده است، تأیید» را مشکوک می‌بیند و آن را به تیم امنیتی ارسال می‌کند. تحلیلگر ایمیل را (پوشاندن داده های شخصی) به هوش مصنوعی می دهد. هوش مصنوعی در 30 ثانیه خلاصه می‌کند: نام دامنه فرستنده guvenli-banka-tr.info است (دامنه واقعی بانک نیست)، URL ظاهراً بانک است اما هدف واقعی یک دامنه متفاوت است، تأیید DKIM ناموفق است، زبان بر فوریت‌ها فشار می‌آورد. خود تحلیلگر این شاخص ها را در هدر و URL تأیید می کند، ایمیل فیشینگ را اعلام می کند و کل سازمان را مسدود می کند. هوش مصنوعی تجزیه و تحلیل را تسریع کرده است. تحلیلگر این تصمیم را گرفت.

مورد 2 - اشتباه گرفتن یک ایمیل قانونی با فیشینگ (مثبت نادرست). هوش مصنوعی یک ایمیل را به‌عنوان «مشکوک، احتمالاً فیشینگ: از یک دامنه خارجی سرچشمه می‌گیرد و حاوی یک پیوند است» پرچم‌گذاری می‌کند. تحلیلگر زمینه را بررسی می‌کند: ایمیل از سوی ارائه‌دهنده نرم‌افزار منابع انسانی واقعی سازمان می‌آید، SPF/DKIM/DMARC همگی معتبر هستند و آن ارائه‌دهنده سال‌هاست که وجود داشته است. هوش مصنوعی یک ایمیل قانونی را علامت گذاری کرد زیرا از زمینه آن اطلاعی نداشت. تحلیلگر مثبت کاذب را تصحیح می کند. درس: علامت "فیشینگ" هوش مصنوعی یک فرضیه است. بدون تایید عنوان و زمینه نهادی، به تصمیم تبدیل نمی شود.

مورد 3 - تصمیم "ایمن" ساختگی. یک تحلیلگر یک URL به هوش مصنوعی می دهد و می پرسد "آیا این امن است؟" او می پرسد. هوش مصنوعی می گوید "بله، این یک دامنه شناخته شده و امن است." اما هوش مصنوعی در واقع به آن سایت نگاه نکرده است. نام دامنه یک تایپوسکوات تازه ثبت‌شده بدون شهرت است و این مدل پاسخ مثبتی را ایجاد کرد زیرا فکر می‌کرد اعتماد کردن «مفید» است. خود تحلیلگر تاریخ ثبت و خدمات شهرت نام دامنه را بررسی می کند و خطر را می بیند. درس: فقط به این دلیل که هوش مصنوعی می گوید "ایمن" مدرک نیست. نام دامنه با سن، شهرت و داده های عنوان تایید می شود.

اعلان ضعیف / اعلان قوی

اعلان ضعیف:

آیا این ایمیل فیشینگ است، به من بگویید بله/خیر: [email]

این اعلان از هوش مصنوعی تصمیم مستقیم می خواهد (بله/خیر)، توجیه یا مدرک نمی خواهد، احتمال مثبت کاذب را زیر سوال نمی برد. پاسخ تک کلمه ای هوش مصنوعی ممکن است گمراه کننده باشد و اطلاعات شخصی ممکن است پنهان شده باشد.

اعلان قدرتمند:

نقش شما: دستیار تحلیلگر SOC که پیش نویس تحلیل فیشینگ را آماده می کند. تصمیم گیری؛ نگویید "فیشینگ است، آن را حذف کنید". ایمیل‌های ناشناس زیر را در سه لایه تجزیه و تحلیل کنید: (1) سیگنال‌های مهندسی اجتماعی/محتوا (فوریت، اقتدار، ترس، زبان)، (2) ساختار URL - تفاوت بین هدف ظاهری و واقعی، تایپسکوات، جعل هویت. اما تصور نکنید که از هیچ پیوندی بازدید کرده اید، (3) سرصفحه ها شامل SPF/DKIM/DMARC و مغایرت فرستنده است — نتیجه را به عنوان "[تأیید در هدر]" علامت گذاری کنید. بیان کنید که شواهد برای هر نشانه چقدر قوی است. همچنین حداقل 2 توضیح بی گناه (مثبت نادرست) بنویسید. شهرت ساختگی / تولید تصمیم. ایمیل: [چسباندن ناشناس]

ادعای قوی سه لایه را از هم جدا می کند، قدرت شواهد را زیر سوال می برد، مثبت کاذب را اجرا می کند، فرض کلیک و جعل را ممنوع می کند.

الگوهای درخواستی قابل کپی

الگوی تجزیه و تحلیل محتوای ایمیل متن ایمیل ناشناس زیر را برای مهندسی اجتماعی تجزیه و تحلیل کنید: فشار فوریت، جعل هویت/جعل نام تجاری، ترس/پاداش، عدم شخصی سازی، خصلت های زبان/لحن. هر علامت را با یک نقل قول نشان دهید. تصمیم نگیرید؛ فقط علائم و رتبه قدرت را فهرست کنید. ایمیل: [چسباندن]

الگوی تجزیه و تحلیل URL (بدون کلیک) URL زیر را به عنوان ساختار تجزیه و تحلیل کنید (به آن مراجعه نکنید، فرض نکنید): تفاوت بین متن ظاهری و دامنه هدف واقعی، جعل حروف تایپی/حروف، جعل زیر دامنه، مخفف، پارامتر مشکوک. شهرت نام دامنه را جعل نکنید. علامت "شهرت/تاریخ ثبت باید جداگانه بررسی شود". URL: [paste]

الگوی بازرسی سرصفحه سرصفحه های ایمیل زیر را خلاصه کنید: دامنه فرستنده واقعی، مسیر بازگشت، نتایج SPF/DKIM/DMARC، ناهماهنگی مسیر سرور (دریافت شده)، نام نمایشی و تفاوت آدرس واقعی. هر نتیجه را با "[تأیید در هدر خام]" علامت گذاری کنید. مناسب سرفصل ها: [چسباندن]

الگوی پیش نویس هشدار کاربر یک متن هشدار پیش نویس کوتاه، آرام و غیر اتهامی بنویسید تا برای فیشینگ تایید شده برای کارمندان ارسال شود: چه کاری انجام شود (کلیک نکنید، فوروارد نکنید، حذف کنید)، چرا، به چه کسی گزارش دهید. از زبان وحشت استفاده نکنید. این پیش نویس از طریق تایید تحلیلگر می گذرد. خلاصه رویداد: [چسباندن]

اشتباهات رایج

  • کلیک زنده روی لینک مشکوک تجزیه و تحلیل از طریق متن و رسانه ایزوله انجام می شود. کلیک زنده می تواند شما را نیز قربانی کند.
  • اعتماد به تصمیم بله/خیر هوش مصنوعی. تنها کلمه "فیشینگ/امن" مدرکی نیست. با عنوان، ساختار URL و دامنه تأیید کنید.
  • دور زدن بافت موسسه (مثبت کاذب). ارائه دهندگان قانونی همچنین ایمیل هایی را از دامنه های خارجی ارسال می کنند. SPF/DKIM/DMARC و زمینه استفاده تاریخی را ببینید.
  • دادن اطلاعات شخصی/حساس بدون ماسک. قبل از تجزیه و تحلیل، نام، آدرس، اطلاعات کارت/رمز عبور را در ایمیل پنهان کنید.
  • اشتباه گرفتن شهرت میدان جعلی درست است. هوش مصنوعی می تواند جعل کند که یک منطقه "ایمن / شناخته شده" است. با تاریخ ثبت نام و خدمات شهرت تایید کنید.
نکته: قوی ترین نشانگر واحد در تجزیه و تحلیل فیشینگ اغلب هدر است: اگر SPF/DKIM/DMARC همه از کار بیفتند و دامنه فرستنده جعل شود، شک بسیار قوی می شود. اما این را از عنوان خام تأیید کنید، نه از خلاصه AI.
احتیاط: اعلام یک ایمیل "فیشینگ" و مسدود کردن آن در سراسر سازمان نیز می تواند یک ایمیل تجاری قانونی را مختل کند. تحلیل هوش مصنوعی یک توجیه است. تصمیم برای مسدود کردن و اعلان کاربر پس از تأیید عنوان و زمینه بر عهده تحلیلگر است.

به طور خلاصه

فیشینگ افراد را هدف قرار می دهد، نه تکنیک ها، و اساسا یک مشکل زبان و الگو است. به همین دلیل است که در تجزیه و تحلیل هوش مصنوعی بسیار قدرتمند است. یک ایمیل مشکوک در سه لایه بررسی می‌شود: مهندسی محتوا/اجتماعی، ساختار URL/پیوست و سرصفحه‌های ایمیل (SPF/DKIM/DMARC). هوش مصنوعی در هر لایه توجیه سریعی ایجاد می کند، اما نمی تواند پیوند مشکوک را با کلیک کردن بر روی آن تأیید کند، زمینه سازمانی را نمی شناسد، و می تواند یک تصمیم «ایمن/فیشینگ» بگیرد. بنابراین تجزیه و تحلیل هوش مصنوعی یک فرضیه است: تأیید عنوان توسط شهرت دامنه و زمینه موسسه تأیید می شود، سپس تصمیم به مسدود کردن و اطلاع رسانی کاربر توسط تحلیلگر گرفته می شود. دو قانون ثابت می ماند: روی پیوندهای مشکوک به صورت زنده کلیک نکنید، داده های حساس را بدون ماسک به اشتراک نگذارید.

وظیفه کاربردی

نمونه ای از ایمیل های مشکوک (اعم از ناشناس یا نمونه ای از قرنطینه خودتان) دریافت کنید. از هوش مصنوعی بخواهید سه لایه را به طور جداگانه با قالب های "Content"، "URL" و "Title" حل کند. خود را در داده های خام (به خصوص SPF/DKIM/DMARC در هدر) قوی ترین شاخصی که هوش مصنوعی در هر لایه علامت گذاری می کند تأیید کنید و حداقل یک توضیح مثبت نادرست را در نظر بگیرید. در نهایت، تصمیم بگیرید: آیا این فیشینگ است یا نه، و چرا - بنویسید که تصمیم خود را بر چه مدارکی قرار می دهید.

چک لیست

  • [ ] من ایمیل را قبل از تجزیه و تحلیل ناشناس کردم. داده های شخصی/حساس پوشانده شده است.
  • [ ] من سه لایه (محتوا، URL/پیوست، عنوان) را جداگانه بررسی کردم.
  • [ ] من روی هیچ پیوند مشکوکی به صورت زنده کلیک نکردم. من URL را به عنوان یک ساختار تجزیه کردم.
  • [ ] من نتیجه SPF/DKIM/DMARC را در هدر خام تأیید کردم.
  • [ ] من تصمیم «فیشینگ/ایمن» هوش مصنوعی را با شواهد تأیید کردم، کورکورانه به آن اعتماد نکردم.
  • [ ] من حداقل یک جمله مثبت نادرست (بی گناه) را در نظر گرفته ام.
  • [ ] به عنوان یک تحلیلگر، تصمیم گرفتم کاربران را مسدود و به آنها اطلاع دهم.