Czym jest pharming? Jak to działa i jak organizacje mogą ograniczyć ryzyko

przez

Ostatnia aktualizacja:
9 czas czytania: 9 minut
Czym jest pharming? Jak to działa i jak organizacje mogą ograniczyć ryzyko

W przypadku organizacji pharming może podważyć zaufanie klientów, narazić użytkowników na kradzież danych uwierzytelniających oraz zwiększyć presję związaną z reagowaniem na incydenty. Jest to szczególnie niebezpieczne w połączeniu z wiadomościami phishingowymi, fałszowaniem domen lub domenami o podobnej nazwie, które sprawiają, że oszukańcze kampanie wydają się wiarygodne.

W niniejszym przewodniku omówiono, na czym polega pharming, czym różni się od phishingu, na jakie sygnały ostrzegawcze należy zwracać uwagę oraz jakie środki kontroli mogą stosować organizacje w celu ograniczenia ryzyka.

We wrześniu 2021 r. ponad 50 firm finansowych padło ofiarą wyrafinowanego ataku typu pharming, którego celem byli klienci korzystający z usług online w Stanach Zjednoczonych, Europie i regionie Azji i Pacyfiku. Przez trzy dni, zanim złośliwe oprogramowanie typu pharming zostało wykryte i zneutralizowane, zakażano prawie 1 000 urządzeń dziennie.

Kluczowe wnioski

  1. Pharming polega na przekierowywaniu użytkowników na fałszywe strony internetowe poprzez manipulację systemem DNS, złośliwe oprogramowanie lub niezgodne z przeznaczeniem ustawienia sieciowe.
  2. W przeciwieństwie do phishingu, pharming może przekierowywać użytkowników nawet wtedy, gdy wpiszą prawidłowy adres strony internetowej.
  3. Ryzyko dla przedsiębiorstwa wzrasta, gdy pharming łączy się z fałszywymi wiadomościami e-mail, domenami o podobnej nazwie lub podszywaniem się pod markę.
  4. Zabezpieczenia DNS, ochrona punktów końcowych, mechanizmy zapewniające bezpieczne przeglądanie stron internetowych oraz szkolenia użytkowników mają kluczowe znaczenie dla ograniczenia ryzyka związanego z pharmingiem.
  5. SPF, DKIM i DMARC pomagają chronić warstwę poczty elektronicznej poprzez ograniczenie fałszowania domen, które może kierować użytkowników na oszukańcze strony internetowe.

Czym jest atak typu „pharming”?

Atak typu „pharming” polega na manipulowaniu sposobem, w jaki przeglądarka rozpoznaje nazwę domeny. Zamiast przekierowywać użytkowników na prawidłowy adres IP strony internetowej, osoba atakująca przekierowuje ich na fałszywą stronę, którą sama kontroluje.

Może to nastąpić w wyniku zatrucia pamięci podręcznej DNS, naruszenia ustawień routera, złośliwej konfiguracji przeglądarki lub działania złośliwego oprogramowania modyfikującego lokalne pliki hostów. Celem jest zazwyczaj kradzież danych uwierzytelniających, informacji dotyczących płatności, danych osobowych lub szczegółów sesji.

Ponieważ fałszywa kopia strony internetowej może wyglądać niemal identycznie jak prawdziwa, użytkownicy mogą nieświadomie przekazać poufne dane, w tym dane finansowe, numery ubezpieczenia społecznego, dokumentację medyczną, numery telefonów i adresy e-mail. Gdy atakujący zdobędą te dane, mogą dopuścić się oszustw finansowych, kradzieży tożsamości oraz innych cyberprzestępstw.

Termin „pharming” stanowi połączenie dwóch słów: „phishing” i „farming”. Atakujący wyszukują ofiary metodą phishingu, a następnie pozyskują ich dane poprzez przechwytywanie informacji przesyłanych do sfałszowanej strony internetowej.

Jak działa atak typu pharming?

Zespoły ds. bezpieczeństwa, które rozumieją przebieg ataku, mogą szybciej wykrywać słabe punkty i stosować odpowiednie środki zabezpieczające na każdym etapie. Oto, jak przebiega typowy atak typu pharming:

  1. Krok 1 – Wybór celu: Atakujący identyfikuje docelową stronę internetową – zazwyczaj portal bankowy, platformę e-commerce lub stronę logowania do systemu firmowego – i tworzy jej fałszywą replikę.
  2. Krok 2 – Manipulacja ustawieniami DNS lub plikiem hostów: Atakujący uszkadza pamięć podręczną DNS na serwerze lub instaluje złośliwe oprogramowanie, które nadpisuje plik hostów na urządzeniu użytkownika, przekierowując legalną domenę na złośliwy adres IP.
  3. Krok 3 – Użytkownik przechodzi na stronę: Użytkownik wpisuje prawidłowy adres URL w przeglądarce, sądząc, że odwiedza prawdziwą stronę internetową.
  4. Krok 4 – Przeglądarka nawiązuje połączenie ze złośliwym adresem IP: Ponieważ mapowanie DNS zostało zmienione, przeglądarka jest w sposób niezauważalny przekierowywana na fałszywy serwer atakującego zamiast na legalny.
  5. Krok 5 – Użytkownik trafia na sfałszowaną stronę: Fałszywa strona wygląda identycznie jak prawdziwa. Adres URL wyświetlany w przeglądarce może wydawać się poprawny, przez co użytkownik nie ma żadnych oczywistych oznak, że doszło do naruszenia bezpieczeństwa.
  6. Krok 6 – Kradzież danych uwierzytelniających i innych danych: Użytkownik przekazuje dane logowania, szczegóły płatności lub inne poufne informacje bezpośrednio na serwer atakującego. Atakujący może następnie wykorzystać te dane do popełnienia oszustwa finansowego, kradzieży tożsamości lub przeprowadzenia kolejnych ataków.

Pharming

Atak typu „pharming” a phishing: jaka jest różnica?

Pharming i phishing są ze sobą powiązane, ale nie są tym samym. Phishing zazwyczaj polega na wykorzystywaniu wprowadzających w błąd wiadomości e-mail, komunikatów lub linków, które nakłaniają użytkowników do odwiedzenia złośliwej strony. Pharming polega na manipulowaniu ustawieniami systemu DNS lub lokalnymi ustawieniami urządzenia, tak aby użytkownicy byli przekierowywani na fałszywą stronę, czasami nawet wtedy, gdy wpisują prawidłowy adres URL.

W rzeczywistych atakach te dwie techniki mogą występować jednocześnie. Sfałszowana wiadomość e-mail może przekierować użytkowników na fałszywą stronę logowania, a manipulacja systemem DNS lub wykorzystanie domen o podobnych nazwach utrudnia wykrycie kampanii. Dlatego organizacje potrzebują zarówno środków mających na celu podnoszenie świadomości użytkowników, jak i zabezpieczeń technicznych, takich jak uwierzytelnianie wiadomości e-mail, monitorowanie systemu DNS oraz ochrona punktów końcowych.

Pharming, phishing i spoofing: tabela porównawcza

CzynnikPharmingPhishingSpoofing
DefinicjaManipulowanie ustawieniami DNS lub plikiem hostów w celu przekierowania użytkowników na fałszywą stronęWprowadzające w błąd komunikaty lub linki, które nakłaniają użytkowników do odwiedzenia złośliwej stronyPodszywanie się pod osobę, domenę, adres e-mail, adres IP lub stronę internetową
Metoda atakuZatrucie pamięci podręcznej DNS, złośliwe oprogramowanie w pliku hostów, przejęcie kontroli nad routeremE-maile, SMS-y lub ataki socjotechniczne zawierające złośliwe linkiSfałszowane adresy nadawców, domeny o podobnej nazwie, maskowanie adresów IP
Wymagana interakcja użytkownikaMinimalne; przekierowanie odbywa się automatycznieTak — użytkownik musi kliknąć złośliwy linkRóżni się w zależności od typu
Zachowanie adresów URLAdres URL może wydawać się poprawnyAdres URL zazwyczaj różni się od adresu legalnej stronyAdres lub domena nadawcy wydają się wiarygodne
Trudność wykryciaWysoki; brak wyraźnego sygnału widocznego gołym okiemŚredni; pomocna może być analiza adresu URLŚredni; nagłówki wiadomości e-mail mogą ujawniać niespójności
Metody zapobieganiaDNSSEC, bezpieczne serwery DNS, ochrona punktów końcowych, wzmocnienie zabezpieczeń routerówUwierzytelnianie wiadomości e-mail (SPF, DKIM, DMARC), szkolenia dla użytkownikówEgzekwowanie standardu DMARC, monitorowanie domen, wykrywanie domen podobnych

Rodzaje ataków typu „pharming” i przykłady z życia wzięte

Ataki typu „pharming” polegają na zmianie sposobu, w jaki przeglądarka rozpoznaje adres internetowy, co powoduje przekierowanie użytkowników na niewłaściwy adres IP, w wyniku czego trafiają oni na sfałszowaną stronę internetową. Istnieje kilka różnych rodzajów tych ataków, z których każdy wymierzony jest w inną warstwę stosu sieciowego, a rzeczywiste przypadki pokazują, jak szybko każdy z nich może się rozprzestrzeniać.

Pharming lokalny/oparty na pliku hostów ma miejsce, gdy złośliwe oprogramowanie nadpisuje plik hostów na jednym urządzeniu, przekierowując określone adresy internetowe na złośliwy adres IP. Wykrycie tego zagrożenia jest trudne, ponieważ dotyczy ono wyłącznie tego jednego urządzenia, dlatego głównymi środkami obrony są ochrona punktów końcowych oraz monitorowanie pliku hostów.

Kampania złośliwego oprogramowania DNSChanger stanowi jeden z największych przykładów tego typu ataków na szeroką skalę:

  • Metoda: W ramach kampanii złośliwego oprogramowania DNSChanger modyfikowano ustawienia DNS bezpośrednio na zainfekowanych urządzeniach, przekierowując ruch przez fałszywe serwery DNS kontrolowane przez atakujących.
  • Grupa docelowa: Ponad 4 miliony urządzeń na całym świecie, obejmujących zarówno sieci konsumenckie, jak i korporacyjne.
  • Skutki: Ofiary były w tajemnicy przekierowywane na fałszywe strony internetowe, co umożliwiało oszustwa reklamowe i kradzież danych uwierzytelniających, aż do momentu, gdy FBI przejęło te nieuczciwe serwery w 2011 roku.
  • Wniosek: Należy regularnie przeprowadzać audyt ustawień routerów i serwerów DNS, a organizacje muszą monitorować swoje środowiska pod kątem nieautoryzowanych zmian w DNS.

Zatrucie pamięci podręcznej DNS ma miejsce, gdy osoby atakujące zanieczyszczają pamięć podręczną serwera DNS fałszywymi wpisami, przekierowując w ten sposób wszystkich użytkowników, którzy wysyłają do niego zapytania. Zjawisko to jest bardzo trudne do wykrycia, ponieważ naruszenie bezpieczeństwa ma miejsce przed urządzeniem ofiary. Najskuteczniejszymi środkami obrony są protokół DNSSEC oraz bezpieczne serwery DNS (DoH/DoT).

Przejęcie kontroli nad serwerem DNS routera ma miejsce, gdy atakujący wykorzystują routery z domyślnymi lub słabymi danymi logowania administratora w celu zmiany ustawień DNS, co powoduje jednoczesne przekierowanie wszystkich urządzeń w sieci. Jest to powszechna taktyka stosowana wobec słabo zabezpieczonych routerów konsumenckich:

  • Metoda: Atakujący wykorzystali routery z domyślnymi lub słabymi danymi logowania administratora, aby zmienić ustawienia DNS dla całych sieci.
  • Grupa docelowa: Użytkownicy domowi i małe firmy korzystające z routerów przeznaczonych dla klientów indywidualnych.
  • Skutki: Wszystkie urządzenia w sieci, której dotyczyła ta sytuacja, zostały przekierowane na fałszywe strony internetowe bez żadnego widocznego ostrzeżenia.
  • Wskazówka: Domyślne dane logowania do routera należy zmienić natychmiast po wdrożeniu. Oprogramowanie sprzętowe powinno być aktualizowane na bieżąco, a ustawienia DNS powinny być zablokowane na zaufane serwery rozpoznające nazwy.

Do przejęcia serwera DNS dochodzi, gdy atakujący atakują bezpośrednio serwer DNS, przekierowując użytkowników bez konieczności instalowania złośliwego oprogramowania na poszczególnych urządzeniach. Pojedynczy przejęty serwer może przekierować jednocześnie tysiące użytkowników, co sprawia, że technika ta jest najczęściej stosowana w przypadku kradzieży danych uwierzytelniających na dużą skalę, wymierzonej w instytucje finansowe i platformy korporacyjne. Kluczowymi środkami obrony są protokół DNSSEC, monitorowanie DNS oraz rygorystyczna kontrola dostępu.

Pharming oparty na złośliwym oprogramowaniu jest rozpowszechniany za pośrednictwem linków lub załączników w wiadomościach e-mail; złośliwe oprogramowanie nadpisuje pliki hostów, przez co zainfekowane urządzenia ładują złośliwą stronę za każdym razem, gdy wprowadzany jest określony adres. Usunięcie tego zagrożenia jest trudne, ponieważ samo skanowanie antywirusowe często okazuje się niewystarczające; zazwyczaj konieczne jest dogłębne oczyszczenie urządzeń końcowych. Atak na sektor finansowy z 2021 roku pokazuje, jak szeroki zasięg może mieć ta technika:

  • Metoda: We wrześniu 2021 r. przeprowadzono kampanię pharmingową z wykorzystaniem złośliwego oprogramowania, skierowaną przeciwko urządzeniom użytkowników końcowych w Stanach Zjednoczonych, Europie i regionie Azji i Pacyfiku.
  • Grupa docelowa: Klienci korzystający z bankowości internetowej w ponad 50 instytucjach finansowych.
  • Skala zdarzenia: Przez trzy dni, zanim złośliwe oprogramowanie zostało wykryte i zneutralizowane, codziennie infekowanych było prawie 1 000 urządzeń.
  • Wniosek: Nawet dysponujące znacznymi zasobami instytucje finansowe mogą paść ofiarą ataków na dużą skalę. Wykrywanie zagrożeń na urządzeniach końcowych oraz monitorowanie DNS stanowią kluczowe mechanizmy wczesnego ostrzegania.

Jakie są zagrożenia związane z atakiem typu „pharming”?

Pharming pociąga za sobą poważne konsekwencje zarówno dla osób fizycznych, jak i organizacji, a ich skala zależy od tego, co zostało naruszone.

RyzykoWpływ na jednostkęWpływ na działalność
Kradzież danych uwierzytelniającychPrzejęcie kontaNaruszenie bezpieczeństwa kont pracowników i klientów
Oszustwa finansoweNieautoryzowane transakcjeUtrata przychodów, odpowiedzialność za oszustwa
Kradzież tożsamościNiewłaściwe wykorzystanie danych osobowychNaruszenie bezpieczeństwa danych klientów, naruszenia przepisów
Zarażenie złośliwym oprogramowaniemWłamanie do urządzeniaZakażenie obejmujące całą sieć, zakłócenia w funkcjonowaniu
Szkody dla reputacjiUtrata zaufania do usług internetowychUszkodzenie wizerunku marki, utrata klientów, kontrola organów regulacyjnych

Oznaki ataku typu Pharming

Zespoły ds. bezpieczeństwa i użytkownicy powinni zwracać uwagę na poniższe wskaźniki. Oznaki zostały pogrupowane według kategorii, aby ułatwić ich szybką klasyfikację:

Oznaki związane z przeglądarką i siecią

  • Nieoczekiwane ostrzeżenia dotyczące certyfikatów SSL lub niezgodności na stronach, które wcześniej ładowały się bez błędów.
  • Zmiany w ustawieniach strony głównej przeglądarki, których nie wprowadził użytkownik.
  • Często pojawiające się okienka z przekierowaniami do nieznanych stron.
  • Ustawienia DNS w urządzeniu lub routerze uległy zmianie bez upoważnienia.
  • Adres IP przypisany do zaufanej domeny nie zgadza się z oczekiwaną wartością.

Wskaźniki księgowe i finansowe

  • Operacje finansowe, których użytkownicy nie rejestrują, na przykład transakcje kartą kredytową lub przelewy bankowe.
  • Odpowiedzi na wiadomości e-mail, których nadawcą nie jest użytkownik ani organizacja.
  • Nietypowe lub nieznane działania w mediach społecznościowych lub na kontach firmowych.

Oznaczenia urządzeń

  • Wyłączone oprogramowanie antywirusowe, chroniące przed złośliwym oprogramowaniem lub inne oprogramowanie zabezpieczające.
  • Nowe oprogramowanie zainstalowane na urządzeniach bez wiedzy użytkownika.
  • Systemy często ulegają awariom lub zawieszają się; złośliwe oprogramowanie typu pharming może zużywać znaczne zasoby.
  • Urządzenia, na których podczas uruchamiania pojawiają się nietypowe komunikaty lub programy.

Jak zapobiegać atakom typu „pharming”

Ograniczenie ryzyka związanego z pharmingiem wymaga wielopoziomowego zabezpieczenia. Żadne pojedyncze zabezpieczenie nie jest w stanie powstrzymać wszystkich ataków opartych na przekierowaniach, jednak poniższe środki ograniczają narażenie w obszarach DNS, punktów końcowych, użytkowników oraz poczty elektronicznej.

Dla osób fizycznych

  1. Należy zmienić domyślne dane logowania do routera i niezwłocznie zainstalować aktualizacje oprogramowania sprzętowego.
  2. Korzystaj z zaufanego serwera DNS. Publiczne serwery DNS, takie jak te obsługujące protokoły DNS-over-HTTPS (DoH) lub DNS-over-TLS (DoT), zapewniają dodatkową warstwę weryfikacji.
  3. Jeśli strona logowania wygląda na nieznaną, sprawdź szczegóły certyfikatu SSL. Protokół HTTPS szyfruje ruch między przeglądarką a serwerem, ale nie gwarantuje, że sama strona jest wiarygodna. Dokładnie sprawdź wystawcę certyfikatu i nazwę domeny.
  4. Włącz uwierzytelnianie wieloskładnikowe (MFA) na wszystkich ważnych kontach. Nawet jeśli dane logowania zostaną przechwycone przez fałszywą stronę, uwierzytelnianie wieloskładnikowe zmniejsza ryzyko nieautoryzowanego dostępu.
  5. Należy dbać o aktualność oprogramowania antywirusowego i zabezpieczającego urządzenia końcowe. Należy regularnie przeprowadzać skanowanie w celu wykrycia zmian w pliku host.
  6. Należy unikać klikania linków w niechcianych wiadomościach e-mail lub innych komunikatach. Należy korzystać wyłącznie z linków pochodzących ze znanych i zaufanych źródeł. W przeciwnym razie użytkownicy mogą zostać przekierowani na sfałszowane strony internetowe, których celem jest wyłudzenie danych logowania lub informacji dotyczących płatności. Atakujący czasami maskują złośliwe adresy docelowe, wykorzystując skróconych adresów URL z nazwami marek, dlatego przed kliknięciem należy sprawdzić domenę, do której prowadzi link, nawet jeśli wygląda on na wiarygodny.
  7. Należy podchodzić sceptycznie do ofert takich jak duże rabaty, loterie czy nagrody, które pojawiają się bez uprzedzenia. Są to typowe przynęty wykorzystywane do zwabiania użytkowników na fałszywe strony internetowe.
  8. W miarę możliwości należy korzystać z uwierzytelniania za pomocą aplikacji lub oparte na kodach QR zamiast jednorazowych haseł wysyłanych SMS-em, które mogą zostać przechwycone lub przekierowane w ramach szerszego ataku.

Dla organizacji

Bezpieczna infrastruktura DNS

Należy korzystać z usług renomowanego dostawcy usług DNS, ograniczyć dostęp do konsoli zarządzania DNS, monitorować zmiany w rekordach DNS oraz wdrożyć DNSSEC tam, gdzie to stosowne. Protokół DNSSEC dodaje podpisy kryptograficzne do rekordów DNS, pomagając zapobiegać atakom typu „cache poisoning”.

Ochrona punktów końcowych i przeglądarek

Należy na bieżąco aktualizować systemy operacyjne, przeglądarki, oprogramowanie zabezpieczające urządzenia końcowe oraz narzędzia do ochrony przed złośliwym oprogramowaniem. Pharming oparty na złośliwym oprogramowaniu często polega na modyfikowaniu lokalnych ustawień lub plików hostów na urządzeniach pracowników.

Zwiększenie bezpieczeństwa routera i sieci

Należy zmienić domyślne dane uwierzytelniające routerów w całej infrastrukturze sieciowej, zainstalować aktualizacje oprogramowania sprzętowego oraz ograniczyć dostęp administracyjny wyłącznie do zaufanych użytkowników i sieci. Należy regularnie przeprowadzać audyt ustawień DNS na routerach.

Wykorzystaj uwierzytelnianie wiadomości e-mail, aby zmniejszyć ryzyko podszywania się

SPF, DKIM oraz DMARC pomagają serwerom pocztowym odbierającym wiadomości zweryfikować, czy wiadomość rzekomo pochodząca z Twojej domeny jest autoryzowana. Przy prawidłowej konfiguracji i monitorowaniu protokoły te zmniejszają ryzyko sfałszowania domeny i pomagają zapobiegać wykorzystywaniu Twojej marki przez atakujących w kampaniach e-mailowych, które kierują użytkowników na fałszywe strony internetowe.

Uwierzytelnianie wiadomości e-mail działa w połączeniu z zabezpieczeniami DNS, ochroną punktów końcowych oraz mechanizmami bezpiecznego przeglądania stron internetowych, a nie zamiast nich. Jego rola jest węższa: polega na blokowaniu sfałszowanych wiadomości, których atakujący używają do przeprowadzania kampanii typu pharming lub phishing.

Monitorowanie domen podobnych oraz podejrzanej infrastruktury

Osoby atakujące często rejestrują domeny, które bardzo przypominają nazwy zaufanych marek. Skorzystaj z narzędzia do sprawdzania domen podobnych , aby wcześniej wykrywać próby podszywania się i zapobiegać wykorzystywaniu ich w kampaniach typu pharming lub phishing.

Należy przeszkolić użytkowników pociągów i pracowników w zakresie zgłaszania podejrzanych przekierowań

Pracownicy i klienci powinni wiedzieć, jak zgłaszać nietypowe strony logowania, nieoczekiwane przekierowania, ostrzeżenia dotyczące certyfikatów SSL oraz podejrzane wiadomości e-mail. Należy ustanowić jasne procedury zgłaszania, aby zespoły ds. bezpieczeństwa mogły szybko reagować.

Sprawdź stan bezpieczeństwa swojej domeny

Skorzystaj z narzędzia PowerDMARC Domain Analyzer i narzędzie do sprawdzania DNSSEC firmy PowerDMARC, aby przeprowadzić audyt stanu uwierzytelniania Twojej domeny i zidentyfikować luki, zanim wykorzystają je atakujący.

W jaki sposób PowerDMARC wspiera ochronę domen

PowerDMARC pomaga organizacjom wzmocnić warstwę uwierzytelniania poczty elektronicznej w ramach zabezpieczeń domeny. Platforma oferuje scentralizowany pulpit nawigacyjny obsługujący protokoły DMARC, SPF, DKIM, BIMI, MTA-STS i TLS-RPT, zapewniając zespołom ds. bezpieczeństwa przejrzysty wgląd w autoryzowane i nieautoryzowane źródła wysyłki.

  • Monitorowanie i raportowanie DMARC: Wykrywaj próby podszywania się, błędy uwierzytelniania oraz nieautoryzowanych nadawców we wszystkich swoich domenach.
  • Zautomatyzowane zarządzanie SPF: Unikaj problemów związanych z limitami wyszukiwania adresów SPF w miarę dodawania nowych platform SaaS i marketingowych do Twojej infrastruktury wysyłkowej.
  • Usługi uwierzytelniania w chmurze: Zarządzaj protokołami DMARC, SPF, DKIM, BIMI, MTA-STS i TLS-RPT z jednej platformy bez konieczności wprowadzania skomplikowanych zmian w systemie DNS.
  • Wsparcie w zakresie zgodności z przepisami: Zapewnienie zgodności z wytycznymi firm Google i Microsoft oraz standardami PCI DSS i RODO, a także z rządowymi wymogami dotyczącymi uwierzytelniania poczty elektronicznej.
  • Elastyczne wsparcie na całym świecie: Skorzystaj z pomocy ekspertów podczas wdrażania, rozwiązywania problemów i planowania egzekwowania zasad, z całodobową obsługą dla partnerów korporacyjnych i dostawców usług zarządzanych (MSP).

Chcesz sprawdzić, czy Twoja domena jest zabezpieczona przed fałszowaniem adresów e-mail? Przeskanuj swoją domenę pod kątem problemów związanych z DMARC, SPF i DKIM, korzystając z bezpłatnego narzędzia Domain Analyzer firmy PowerDMARC.

Pharming

Najczęściej zadawane pytania

Czym różni się pharming od phishingu i spoofingu?

Phishing polega na wykorzystywaniu wprowadzających w błąd wiadomości e-mail, komunikatów lub linków, które nakłaniają użytkowników do odwiedzenia złośliwej strony o innym adresie URL. Spoofing to podszywanie się pod inną osobę, domenę, adres e-mail lub stronę internetową. Pharming różni się od obu tych metod: polega na manipulowaniu ustawieniami DNS lub lokalnymi ustawieniami urządzenia w celu przekierowania użytkowników na fałszywą stronę, czasami nawet wtedy, gdy wpisują prawidłowy adres URL, bez konieczności klikania w jakikolwiek link. W praktyce atakujący często łączą wszystkie trzy metody, podszywając się pod wiadomość e-mail zaufanej marki w celu rozpoczęcia kampanii, a następnie wykorzystując pharming, aby zapewnić przekierowanie nawet w przypadku użytkowników, którzy wchodzą na stronę bezpośrednio.

Jakie są znane przykłady ataków typu pharming?

Do godnych uwagi przykładów należą: atak z 2021 roku na ponad 50 instytucji finansowych, w wyniku którego codziennie zarażano prawie 1 000 urządzeń; kampania złośliwego oprogramowania DNSChanger, która dotknęła ponad 4 miliony urządzeń na całym świecie; oraz szeroko zakrojone kampanie przejmowania kontroli nad DNS w routerach, które przekierowywały całe sieci domowe lub biurowe. Szczegółowe opisy tych przypadków można znaleźć w sekcji „Rodzaje ataków typu pharming i przykłady z życia wzięte” powyżej.

Czy atak typu „pharming” może mieć miejsce, nawet jeśli adres URL wygląda na poprawny?

Tak. Właśnie to sprawia, że pharming jest szczególnie niebezpieczny. W przypadku pharmingu na poziomie DNS atakujący manipuluje powiązaniem między domeną a adresem IP, tak aby przeglądarka została przekierowana na fałszywy serwer, podczas gdy adres URL w pasku adresu nadal wygląda na poprawny. Użytkownicy nie mogą polegać wyłącznie na sprawdzaniu adresu URL, aby wykryć pharming.

W jaki sposób firmy mogą zapobiegać atakom typu pharming?

Organizacje powinny wdrożyć protokół DNSSEC, korzystać z bezpiecznych serwerów rozpoznających adresy DNS, wzmocnić zabezpieczenia routerów i urządzeń sieciowych, wdrożyć ochronę punktów końcowych, monitorować zmiany w rekordach DNS, wprowadzić uwierzytelnianie wieloskładnikowe, wdrożyć uwierzytelnianie poczty elektronicznej (SPF, DKIM, DMARC), monitorować domeny o podobnych nazwach oraz przeszkolić pracowników w zakresie zgłaszania podejrzanych przekierowań. Niezbędne jest podejście wielopoziomowe, ponieważ żadne pojedyncze zabezpieczenie nie obejmuje wszystkich wektorów ataków typu pharming.

Czy protokół DMARC może zapobiegać pharmingowi?

DMARC nie zapobiega bezpośrednio atakom typu „DNS poisoning” ani manipulacjom w pliku hostów. Pomaga jednak powstrzymać atakujących przed podszywaniem się pod Twoją domenę w kampaniach e-mailowych, które mogą kierować użytkowników na fałszywe strony internetowe. W połączeniu z zabezpieczeniami DNS i mechanizmami kontroli punktów końcowych DMARC stanowi ważny element wielowarstwowej strategii obrony.

Co należy zrobić, jeśli podejrzewam atak typu pharming?

Jeśli podejrzewasz atak typu pharming: (1) Sprawdź ustawienia DNS swojego urządzenia oraz konfigurację DNS routera pod kątem nieautoryzowanych zmian. (2) Wyczyść pamięć podręczną DNS i uruchom ponownie przeglądarkę. (3) Przeprowadź pełne skanowanie urządzenia pod kątem złośliwego oprogramowania. (4) Zmień hasła do wszystkich kont, z których korzystałeś w okresie, w którym podejrzewasz atak. (5) Natychmiast skontaktuj się ze swoim bankiem lub dostawcami usług, których dotyczy problem. (6) W przypadku organizacji zgłoś sprawę zespołowi ds. reagowania na incydenty i przejrzyj logi monitorowania DNS.

Pharming