Категория > Новости > ChatGPT на рыбалке. Выманиваем пароль при помощи QR-кода и чат-бота - «Новости»
ChatGPT на рыбалке. Выманиваем пароль при помощи QR-кода и чат-бота - «Новости»9-10-2023, 09:00. Автор: Bosworth |
Pentest Award — премии для специалистов по тестированию на проникновение, которую учредила компания Awillix. Мы публикуем лучшие работы из каждой номинации. Эта статья заняла первое место в номинации «Ловись, рыбка», посвященной фишингу.Авторы
ЗадачаНа входе задача — сделать проект по социальной инженерии в крупной финансовой организации с целью повышения осведомленности сотрудников в области информационной безопасности. Известно, что у сотрудников заказчика корпоративный Outlook, антиспам и Chrome как дефолтный браузер. А также повышенный уровень социальной ответственности и боевой готовности — как у ИБ‑подразделения, так и у рядовых служащих. Читайте также - ремонт выполняется для обеспечения и восстановления работоспособности электродвигателя. Он заключается в замене или восстановлении отдельных частей - ремонт электродвигателей по доступным ценам. Из привычных инструментов будем использовать опенсорсный фреймворк Gophish. Попытаемся вытянуть пользователя по ссылке на внешний ресурс с доменом, похожим на корпоративный, и формой логина, а потом попросить ввести учетные данные. ПроблемыЧто может пойти не так с рассылкой:
С настройкой почтового домена, временем после регистрации домена и хедерами все относительно просто: при желании можно настроить и затюнить, а ссылку на картинку вообще убрать — корпоративный Outlook все равно ее не отобразит в письме от внешнего отправителя. Но как уйти от внешней ссылки на форму в письме и внезапной паранойи браузера? РешениеПочему бы нам не увести пользователя из защищенного рабочего окружения на фишинговый ресурс, открытый на личном девайсе, предложив ему в письме QR-код? Тут мы, кажется, убиваем сразу двух зайцев: и антиспам немного расслабится, так как у него нет понижающего score фактора с внешними ссылками в письме, и браузер на личном телефоне не склонен, в отличие от десктопной версии Chrome, так паниковать при виде нового домена. Но как вставить QR в письмо? Это же тоже картинка, и корпоративный Outlook пожрет ее в сообщениях от внешнего отправителя так же, как картинку Gophish. Тот же Яндекс рассылает QR-ссылки на чеки, сверстанные при помощи слоев ( Второй вариант — сделать QR-код из символов Unicode. Попробуем затащить в Gophish оба варианта и посмотрим, что будет лучше выглядеть в Outlook. Перейти обратно к новости |