Analýza podvodných ových zpráv

Podobné dokumenty
Zpráva o vztazích pro účetní období od do

Antispamové technologie

y s garantovaným odesílatelem a obsahem v praxi s využitím DKIM. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Hromadný / Newsletter

PRAVIDLA PROVOZU ELEKTRONICKÉ POŠTY V BIOFYZIKÁLNÍM ÚSTAVU AV ČR

Aktuální hrozby internetu. 1.Trojské koně (malware) 2.Phishing 3.Sociální sítě

Zpráva o vztazích pro účetní období od do

Elektronická komunikace

IT bezpečnost Phishing. Školení pro uživatele sítě WEBnet

Zpráva o propojených osobách

Bezpečnost sítí. Bezpečnostní služby v sítích kategorie:

Práce s ovými schránkami v síti Selfnet

Masarykova střední škola zemědělská a Vyšší odborná škola, Opava, příspěvková organizace

Jak to funguje?

IT bezpečnost Phishing. Školení pro uživatele sítě WEBnet

Postup nastavení bezpečné ové schránky pro zákazníky Logicentra

Inovace a zkvalitnění výuky prostřednictvím ICT Počítačové sítě

Nastavení ového účtu v Outlook 2010 přes POP3

metodický list č. 1 Internet protokol, návaznost na nižší vrstvy, směrování

Inovace výuky prostřednictvím šablon pro SŠ

Opensource antispamová ochrana

Poznámky k vydání. pro Kerio Connect 8.0.0

NAS 269 Seznámení s Mail Serverem A S U S T O R C O L L E G E

Modul msender message Sender. Nápověda

ové služby a IPv6

Bezpečnost. Michal Dočekal

IT bezpečnost Phishing. Školení pro uživatele sítě WEBnet

Mobilní bezpečnost. Technologie pro GDPR. Ivo Rosol

2. Nízké systémové nároky

2/5 ZVEŘEJNĚNÍ ZÁVAŽNÉ BEZPEČNOSTNÍ SLABINY V DNS

Jak nastavit 2SMS a SMS2 na 2N StarGate - nové CPU 2013

Návod k nastavení účtu v emclient (IceWarp Desktop) pro práci s IceWarp Mail serverem.

ové služby na IPv6-only

Jak nastavit 2SMS a SMS2 na bráně 2N VoiceBlue Next

Směrnice pro nakládání s osobními údaji

Inovace bakalářského studijního oboru Aplikovaná chemie

Dokumentace k modulu. podnikový informační systém (ERP) Praktické příklady

Základní zabezpečení. Ing. Radomír Orkáč , Opava.

Na vod k nastavenı u

Útok na DNS pomocí IP fragmentů

Elektronické bankovnictví IV. čtvrtek, 31. května 12

(5) Klientské aplikace pro a web, (6) Elektronický podpis

Bezpečnost sítí, Firewally, Wifi. Ing. Pavel Píše

Nastavení telefonu Samsung S5570 Galaxy Mini

Příručka nastavení funkcí snímání

Hromadné odesílání ů. Praktické příklady.

Nastavení telefonu Nokia Lumia 925

Internet. Jak funguje internet. Připojení do internetu

Ing. Jitka Dařbujanová. , SSL, News, elektronické konference

Typy bezpečnostních incidentů

Nastavení telefonu Motorola V300

SMLOUVA O POSKYTOVÁNÍ SLUŽEB

Internet protokol, IP adresy, návaznost IP na nižší vrstvy

DNSSEC. Proč je důležité chránit internetové domény? CZ.NIC z.s.p.o. Pavel Tůma

Cisco IronPort ESA Case Study

POUČENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ:

Elektronická pošta, datové schránky a webová epodatelna. co je elektronická pošta?

ZVLÁŠTNÍ PODMÍNKY PRO BLOKY RIPE. Verze z 11/02/2011

Jak funguje SH Síť. Ondřej Caletka

Inovace bakalářského studijního oboru Aplikovaná chemie

STRUČNÝ A NÁZORNÝ PRŮVODCE. Miroslav Knotek - Microsoft MVP, IT Senior konzultant KPCS CZ, s.r.o.

Nastavení tabletu Samsung P5100 Galaxy Tab

Bezpečnost internetového bankovnictví, bankomaty

Nastavení telefonu Samsung I9300 Galaxy S III

PODMÍNKY PLATEBNÍHO STYKU A VYUŽITÍ SBĚRNÉHO ÚČTU

Nastavení telefonu Windows Phone 8S by HTC

Informace o zpracování osobních údajů. Úvodní informace

Nastavení telefonu Sony Ericsson XPERIA X10

STUDIJNÍ MATERIÁL PRO TECHNICKOU CERTIFIKACI ESET Server Security, Serverové produkty

Nastavení telefonu Nokia 3220

HERNÍ ŘÁD webové soutěže TOPseriál Vraždy v Midsomeru.

Uživatel počítačové sítě

Webové hrozby KDO

Nastavení tabletu Samsung P605 Galaxy Note 10.1 (2014 edition)

1.4 Pro bezproblémové používaní systému JOSEPHINE je nutné používat internetový prohlížeč Microsoft Internet Explorer verze 11.0 a vyšší.

Nastavení telefonu Sony Ericsson T230

Nastavení telefonu Sony Ericsson T300

FAÚ. 20 let bojujeme proti. Finanční analytický útvar. Praní. špinavých. peněz. Financování terorismu

Nastavení telefonu Samsung N9005 Galaxy Note 3

Nastavení telefonu Samsung S7710 Galaxy Xcover 2

Jiří Marchalín. Bezpečnost v ové komunikaci a ových serverech

PODMÍNKY OCHRANY OSOBNÍCH ÚDAJŮ. I. Základní ustanovení

zákona 561/2004 Sb. o předškolním, základním, středním, vyšším odborném a jiném vzdělávání (školský zákon), a souvisejících právních předpisů;

T T. Think Together Alexandr Vasilenko, Eva Černá THINK TOGETHER. Spam Spam

Nastavení ového účtu Outlook 2007

Zpráva pro uživatele CA

Zásady vzdělávání zaměstnanců v oblasti bezpečnosti ICT a jejich aktivní přístup

Jak nastavit poštu v síti SPKFree

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

BEZPEČNOST. Andrea Kropáčová CESNET Praha

Antivirová a antispamová ochrana ové komunikace

PODMÍNKY PLATEBNÍHO STYKU A VYUŽITÍ SBĚRNÉHO ÚČTU

POUČENÍ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ (zpracování osobních údajů na základě souhlasu uděleného subjektem údajů):

Nastavení telefonu T-Mobile move

Připojení mobilních zařízení

Nastavení telefonu Sony Ericsson Xperia Arc S

Nastavení zařízení Samsung P1000 Galaxy Tab

KLASICKÝ MAN-IN-THE-MIDDLE

Doručitelnost ů

Transkript:

Analýza podvodných e-mailových zpráv pro AOBP 17. dubna 2018 VIAVIS a. s. Obránců Míru 237/35 703 00 Ostrava tel.: +420 595 174 250 e-mail: info@viavis.cz web: www.viavis.cz zapsána v

Copyright 2018 by VIAVIS a.s. ID Dokumentu ANALYZA_AOBP Verze 1 Zodpovídá Ing. Jan Bonczek Stav K předání Klasifikace Určeno pro AOBP Počet výtisků 1 Výtisk číslo 1

1 Úvod Cílem dokumentu je analyzovat phishingové e-maily, které byly rozesílány pod adresou z domény AOBP. Tento dokument obsahuje výsledky analýzy phishingových e-mailů. V této zprávě jsou popsána zjištění učiněná během analýzy i doporučení z nich vyplývající. Analýza byla provedena v měsíci dubnu roku 2018. Na provedení se zúčastnili za hodnotitele: Ing. Jan Bonczek, konzultant

2 Zjištěné skutečnosti Jedná se o útok, kdy je podvržen odesílatel e-mailů. Tento typ útoku nevyžaduje žádné zvláštní znalosti a je tak poměrně běžným. 1 Jako odesílací adresa je uvedena no-reply@aobp.cz. Tato adresa v doméně AOBP neexistuje, což lze jednoduše ověřit pokusem o odeslání e-mailu na tuto adresu. AOBP používá externí e-mailový server společnosti Microsoft. Tento server má zavedenou ochranu SPF (Sender Policy Framework). SPF funguje jako ochrana před tím, aby nebylo možné odesílat e- maily z domény @aobp.cz z jiného e-mailového serveru než serveru, který je k tomu oprávněn. Respektive SPF pevně svazuje doménu se SMTP serverem. Nicméně je vyžadováno, aby bylo SPF podporováno odesílatel i příjemcem, respektive příjemce musí mít nastaveno, že nebude přijímat zprávy z jiného než oprávněného e-mailového serveru v opačném případě se ochrana SPF neuplatní. 2 Z dostupných informací, kdy byly u některých příjemců tyto podvodné e-maily zařazeny do SPAMu, lze usoudit, že některé servery a jejich antispamové funkce správně rozpoznaly, že se jedná o spam. V případech, kdy nedojde ke správné reakci antispamových funkci a e-mail je doručen konečnému uživateli, lze ověřit správnost odesílatele například podle hlavičky e-mailu. Tato možnost je však pro běžného uživatele komplikovaná a vyžaduje technické znalosti dané problematiky. 1 https://technet.idnes.cz/e-mail-falesna-adresa-odesilatele-email-spoofing-ft6- /sw_internet.aspx?c=a160422_161912_sw_internet_pka 2 https://www.root.cz/clanky/stop-podvrzenym-e-mailovym-adresam-ve-spamu/

Z hlaviček získaných z podvodných e-mailů, bylo možné identifikovat zdrojový server. Je však nutné upozornit, že dany server mohl být také pouze zneužit a není reálným původcem. iix3.rumahweb.com ([103.247.9.3]) port=51782 helo=webmail.exit9-indonesia.com Z obsahu podvodné zprávy je zřejmé, že se jednalo o cílený útok na AOBP.

3 Závěr Z formy podvodného e-mailu je zřejmé, že se jednalo o cílený útok, kdy měl útočník pravděpodobně seznam kontaktů AOBP. Jako ochrana proti těmto a dalším útokům na e-mailové služby lze použít například šifrování, nebo elektronický podpis. 3 Zjištění, co bylo zdrojem úniku e-mailových adres členů AOBP by mohlo být předmětem dalšího šetření. V zásadě není možné tomuto typu útoku na straně odesílatele nikdy zcela zabránit, jelikož je nutné správně konfigurovat antispamové funkce na straně příjemce. Je nutné zdůraznit, že tímto způsobem je možné podvrhnout jakoukoli adresu v doméně AOBP, nikoliv pouze adresu, která neexistuje. 3 https://www.govcert.cz/cs/informacni-servis/doporuceni/2328-podvrzene-e-maily/

4 Informační e-mail Z technické analýzy phishingových e-mailů a dostupných informací vyplývá, že se organizace AOBP pravděpodobně stala obětí cíleného phishingového útoku. Jednalo se o tzv. útok podvržení odesílatele, kdy byly z podvržené e-mailové adresy no-reply@aobp.cz, rozesílány podvodné e- mailové zprávy na členské firmy AOBP, ale také např. Ministerstvu obrany ČR. E-mailová adresa no-reply@aobp.cz, však v doméně aobp.cz neexistuje. SMTP server, který tyto podvodné e-mailové zprávy rozesílal není SMTP serverem, který používá naše organizace pro e- mailovou komunikaci. Naše organizace používá výhradně e-mailové servery společnosti Microsoft. Pro účinnou obranu proti tomuto typu útoku je nutné adekvátní nastavení antispamových funkcí jako je například SPF (Sender Policy Framework). SPF pevně přiřazuje doméně SMTP servery, které pro ni mohou odesílat poštu a pokud je e-mail odeslán z jiného SMTP serveru, jedná se o spam. Je však nutné, aby byla tato funkce nastavena na straně odesílatele i příjemce.