對(duì)所有的用戶而言,某個(gè)郵件看起來(lái)是合法的并且不存在釣魚(yú)攻擊的嫌疑,因?yàn)樗鼪](méi)有努力誘使用戶來(lái)點(diǎn)擊一個(gè)混淆后的超鏈接或者是訪問(wèn)一個(gè)可疑的網(wǎng)站。然而,當(dāng)撥打郵件中的電話時(shí),下面的語(yǔ)音會(huì)播放“歡迎進(jìn)入賬號(hào)認(rèn)證系統(tǒng),請(qǐng)輸入你的16位卡號(hào)”。
該郵件實(shí)際上是一種惡意的攻擊方式,攻擊者建立了一個(gè)IVR系統(tǒng)(Interactive Voice Response,交互語(yǔ)音應(yīng)答系統(tǒng))來(lái)試圖收集受害者的賬號(hào)信息。很大程度上可以懷疑郵件中的電話號(hào)碼是惡意人員偷用他人的身份(換句話說(shuō)也就是盜用信用卡),從VoIP提供商那里申請(qǐng)的。在VoIP的世界里,建立一個(gè)假冒的應(yīng)答系統(tǒng)是相當(dāng)容易的,因?yàn)楣粽呱暾?qǐng)的IVR的區(qū)號(hào)可以不受任何物理區(qū)域限制。正如在本文中后面看到的,在線購(gòu)買(mǎi)一個(gè)800號(hào)碼,并路由所有的來(lái)話到一個(gè)VoIP系統(tǒng)是一件非常簡(jiǎn)單的事。
前面提到的郵件事實(shí)上是第一批有記載的語(yǔ)音釣魚(yú)攻擊案例之一。語(yǔ)音釣魚(yú)需要攻擊者建立一個(gè)假冒的IVR系統(tǒng)(而不是建立一個(gè)假冒網(wǎng)站)來(lái)誘使受害者輸入敏感信息,如賬號(hào)、密碼、社會(huì)保險(xiǎn)號(hào),或者是任何其他方式的個(gè)人身份認(rèn)證的信息。攻擊者記錄的DTMF信息可以很容易地進(jìn)行重放并隨后進(jìn)行相關(guān)的解碼。
語(yǔ)音釣魚(yú)攻擊依賴(lài)的一個(gè)前提條件是受害者容易受欺騙,相比郵件鏈接而言,受害者更相信電話號(hào)碼。同樣,只需要很少的費(fèi)用,攻擊者就可以通過(guò)VoIP服務(wù)提供商建立一個(gè)IVR系統(tǒng),相比被攻陷的網(wǎng)站而言,IVR更加難于追蹤。同時(shí),VoIP的本質(zhì)使得這種類(lèi)型的攻擊更加易于實(shí)施,因?yàn)榇蠖郪oIP服務(wù)提供商允許其客戶通過(guò)包月話費(fèi)進(jìn)行無(wú)限制的呼叫。
不久后,防病毒軟件公司Sophos發(fā)現(xiàn)了另外的一種變種攻擊技術(shù)。這次郵件聲稱(chēng)是來(lái)自PayPal,并且也誘使接收者撥打惡意IVR系統(tǒng)控制的電話號(hào)碼。
我們確確實(shí)實(shí)地見(jiàn)證了這種新興的威脅的發(fā)展歷程。在讀者看到這里時(shí),很有可能已經(jīng)有了更多的攻擊變種和語(yǔ)音釣魚(yú)案例了。強(qiáng)調(diào)這樣一個(gè)觀點(diǎn)很重要,語(yǔ)音釣魚(yú)并不是VoIP才有的威脅,而是一種社交威脅的演化形式,這些社交威脅在通信歷史一直伴隨著我們,如大量的傳真、電話推銷(xiāo)、電話信任惡搞、郵件釣魚(yú)、IM垃圾信息等。
語(yǔ)音釣魚(yú)攻擊剖析
實(shí)施語(yǔ)音釣魚(yú)攻擊比讀者想象的更加容易。Jay Schulman在2006年8月2日的拉斯維加斯的BlackHat大會(huì)上進(jìn)行了一次令人震撼的VoIP釣魚(yú)演示。在會(huì)上,他進(jìn)行了完全應(yīng)用開(kāi)源工具建立IVR系統(tǒng)而實(shí)施的VoIP釣魚(yú)攻擊的概念性演示。簡(jiǎn)單地講,對(duì)其演示的攻擊而言,兩個(gè)主要的功能模塊是:
一個(gè)入局的800 VoIP服務(wù)提供系統(tǒng)來(lái)接收來(lái)話。
一個(gè)PBX軟件及語(yǔ)音信箱系統(tǒng)。
通過(guò)VoIP服務(wù)提供商獲取800號(hào)碼
為了簽約一個(gè)800號(hào)碼,Schulman選擇了VoIP服務(wù)提供商sixTel,sixTel能夠提供800號(hào)碼。
在sixTel的管理界面中,有一個(gè)選項(xiàng)可以設(shè)置路由所有來(lái)話通過(guò)IAX到另一個(gè)Asterisk服務(wù)器。
陷阱--建立惡意的IVR系統(tǒng)
Trixbox(起初被稱(chēng)為家庭版Asterisk)可以被用來(lái)在一臺(tái)計(jì)算機(jī)上安裝PBX軟件和語(yǔ)音信箱系統(tǒng)。Trixbox是一個(gè)完備的ISO映像文件,包括了所有的需要的部件及一些其他附件:
一旦系統(tǒng)重新啟動(dòng),攻擊者可以登錄到管理界面,并且開(kāi)始做一些相應(yīng)的配置和調(diào)整。
隨后,通過(guò)Web界面添加一個(gè)中繼,將Asterisk連接到新注冊(cè)的800服務(wù)。最后,為了應(yīng)用自己從想要冒充的合法的IVR系統(tǒng)錄制的聲音,將.wav文件復(fù)制到目錄“/var/lib/asterisk/sounds”之下。最后一步是為“/etc/asterisk/extensions.conf”中的來(lái)話建立一個(gè)定制的響應(yīng)菜單系統(tǒng),稱(chēng)為“custom-phish”,并通過(guò)Trixbox界面來(lái)付之應(yīng)用。
此時(shí),對(duì)任何撥打該800號(hào)碼的人而言,IVR系統(tǒng)已經(jīng)建立,可以收聽(tīng)錄音,并進(jìn)行留言了。
釣魚(yú)攻擊者
現(xiàn)在,攻擊者已經(jīng)成功建立了惡意的IVR系統(tǒng),他需要向那些可能的受害者發(fā)送消息。典型地,釣魚(yú)呼叫都是由嚴(yán)重的事件引起的,而這些事件通常都是鼓勵(lì)用戶采用電話的方式來(lái)避免,如賬號(hào)過(guò)期、密碼被破解,等等。攻擊者的目標(biāo)受害者仍然需要滿足下列條件:
1.他們是目標(biāo)公司的客戶。
2.他們易于受騙,能夠相信郵件中的號(hào)碼是其金融機(jī)構(gòu)的客戶服務(wù)號(hào)碼。
3.他們快速反應(yīng),并在惡意VoIP IP地址被取消之前,立刻撥打該號(hào)碼來(lái)處理這些嚴(yán)重事件。
傳統(tǒng)的郵件釣魚(yú)攻擊通常發(fā)送到成千上萬(wàn)個(gè)郵件地址,其大概的點(diǎn)擊率為2%~5%。當(dāng)前進(jìn)行傳統(tǒng)釣魚(yú)攻擊的做惡者手頭上會(huì)掌握許多垃圾郵件工具。毫無(wú)疑問(wèn)的,這些惡意人員也會(huì)是那些首先嘗試語(yǔ)音釣魚(yú)的人員。
除了“釣魚(yú)攻擊者”一節(jié)中傳統(tǒng)的郵件誘使受害者方式,SPIT也能被有效地應(yīng)用。正如在第14章中所討論的,SPIT能夠?yàn)槌汕先f(wàn)的人進(jìn)行留言預(yù)先錄制的、和官方聲音一樣的信息,從而鼓勵(lì)這些人撥打電話來(lái)獲取更多信息。下面的語(yǔ)音信息,即使是那些非常警覺(jué)的人,也可能難以抵制:
“嘿,這里是美國(guó)運(yùn)通卡公司的Bill Stevens,請(qǐng)立即給我們回電,討論一下您信用卡可能遭到盜用的問(wèn)題,號(hào)碼1-800-……!
“您好,您的電話賬單沒(méi)有按期付費(fèi),所以您收到此消息。請(qǐng)聯(lián)系我們800-……,以免您的服務(wù)被停止。”
“這是關(guān)于您互聯(lián)網(wǎng)服務(wù)的通知。系統(tǒng)顯示您的賬號(hào)由于大量下載非法在線音樂(lè)而面臨被停止的風(fēng)險(xiǎn),詳細(xì)信息請(qǐng)聯(lián)系客戶服務(wù)代表,請(qǐng)?jiān)诠ぷ鲿r(shí)間回電800-……!
華盛頓郵報(bào)的Brian Krebs曾經(jīng)報(bào)道了下面一則詐騙趣聞:
“上月,我對(duì)洲際酒店集團(tuán)負(fù)責(zé)保密事務(wù)的副總裁Lynn Goodendorf進(jìn)行訪談。她告訴我一則在亞特蘭大區(qū)域(或者美國(guó)其他城市亦如此)已經(jīng)是常見(jiàn)的詐騙。惡意人員裝作是法庭辦公室工作人員打電話給一些人,詢(xún)問(wèn)他為何沒(méi)有作為陪審團(tuán)一員出庭,不理會(huì)陪審團(tuán)召集令可能會(huì)導(dǎo)致法庭簽發(fā)據(jù)票并執(zhí)行逮捕。在這類(lèi)詐騙中,來(lái)話人員表明能夠擺平這些事,前提是被叫提供其名字、社會(huì)保險(xiǎn)號(hào)及其他個(gè)人信息!
“Goodendorf表示‘這些詐騙非常有效,因?yàn)樗ǔ4_實(shí)能夠使人們失去鎮(zhèn)靜或者驚慌失措!O(shè)想一下,將個(gè)人信息提供給這些社會(huì)敗類(lèi)會(huì)給你帶來(lái)怎樣的不安!”
賽迪網(wǎng)