Nieuwe phishingtruc gebruikt streepjes om domeinnaam te verhullen

Een nieuwe phishingtruc maakt gebruik van streepjes in de URL van websites. Op het kleine scherm van smartphones kun je niet zien of de URL wel klopt.
Gonny van der Zwaag | iCulture.nl -

De meeste gebruikers weten wel dat je niet zomaar op linkjes moet klikken. En als je het doet, dat je goed moet controleren of de URL wel klopt. Een nieuwe truc zorgt ervoor dat smartphonegebruikers extra op hun hoede moeten zijn als er streepjes te zien zijn.


Facebook phishing met streepjes

Phishing met streepjes

Phishingsites hebben namelijk iets nieuws bedacht: ze gebruiken streepjes (koppeltekens) om het domein te verbeteren. De websites doen zich voor als Facebook of iCloud, ontdekte beveiligingsbedrijf PhishLabs. Je denkt dat het domein begint met m.facebook.com, gevolgd door een lange reeks streepjes en woorden als ‘validate’ en ‘secure’. Maar pas helemaal achteraan staat de werkelijke domeinnaam.

Het probleem speelt extra op smartphones, omdat de schermruimte beperkt is. Daardoor kun je alleen het eerste gedeelte zien, dus bijvoorbeeld m.facebook.com——. De meeste aanvallers die er gebruik van maken sturen een SMS, wat nog eens extra benadrukt dat de aanval vooral gericht is op smartphonegebruikers. Het slachtoffer denkt daarna naar de werkelijke website te worden doorgestuurd, met geruststellende woorden als ‘step1’ en ‘login’.

Een URL kan er bijvoorbeeld zo uitzien:
m.facebook.com----------------validate----step1.rickytaylk.com/sign_in[dot]html

Of zo:
icloud.com--------------------secureaccount-confirm.saldaodovidro[dot]com.br/

URL padding

PhishLabs noemt de aanval ‘URL padding’, dus het noemen van een bekende website aan het begin van de URL. De onderzoekers zien het de afgelopen tijd regelmatig voorkomen. De meeste aanvallen zijn erop uit om e-mailadressen en wachtwoorden te stelen. Naast Facebook en Apple hebben de aanvallers het ook gemunt op inloggegevens van tweedehands verkoopsites en kabelbedrijven.

De truc dook oor het eerst op in januari, vertellen de onderzoekers. Sinds maart neemt het enorm toe. Het lastige daarbij is het mobiele scherm, dat nogal klein is. Zelfs mensen die altijd goed oppassen of de URL wel klopt kunnen erin trappen, vooral omdat we over het algemeen op smartphones wat sneller geneigd zijn om op linkjes te klikken dan op de desktops. Omdat de link als een shortlink via SMS binnenkomt kun je niet vooraf controleren naar welke site je gaat.

Toename in phishingaanvallen
De afgelopen tijd is een toenemend aantal phishingaanvallen te zien. PhishLabs schat het op zo’n 20 procent groei tijdens het eerste kwartaal van 2017. De inloggegevens worden waarschijnlijk gebruikt om bij andere sites in te loggen.

Bekijk ook

Tweefactorauthenticatie voor je Apple ID.

Tweefactorauthenticatie voor Apple ID en iCloud: zo werkt het op iOS en macOS

Tweefactorauthenticatie is een beveiligingsmethode voor je Apple ID en iCloud-account. Dankzij deze functie is er een extra stap vereist zodra er ingelogd wordt met jouw Apple ID. In dit artikel lees je er alles over.

Dat maakt ook meteen duidelijk hoe je je kunt beschermen: gebruik niet meermaals hetzelfde wachtwoord op verschillende sites. En als je tweefactorauthenticatie inschakelt kan een aanvaller sowieso niets met je inloggegevens. Ook hebben we een tip hoe je phishing-mailtjes van Apple kunt herkennen.

Bekijk ook

Zo herken je phishingberichten die niet van Apple zijn

Criminelen sturen regelmatig phishingberichten, die zijn vermomd als Apple e-mail. Ze zijn bedoeld om je creditcard, wachtwoorden en andere persoonlijke info via je Apple ID te stelen. Hoe herken je phishingmailtjes en hoe onderscheid je ze van officiële mail van Apple? We leggen uit waar je op moet letten.

Reacties: 16 reacties

  1. Zou dat niet voorkomen zijn als de bedrijven die domeinregistraties doen meer dan 1 streepje verbied in domeinnamen.

  2. @Ronald: De streepjes zitten in de DNS niet in de domeinnaam zelf.

  3. @Ronald: Het is een subdomein.
    Voorbeeld.
    Normaal domein: iculture.nl
    Subdomein: login.iculture.nl

    Maar wat er nu gebeurt is dit:
    Login———–.iculture.nl

  4. Origineel geplaatst door Ronald
    Zou dat niet voorkomen zijn als de bedrijven die domeinregistraties doen meer dan 1 streepje verbied in domeinnamen.

    Gewoon gezond verstand gebruiken. Het verbieden van meerdere streepjes heeft meer nadelen dan voordelen.

  5. @Ronald: Ik vrees van niet. Nu zijn het streepjes, straks zijn het _ ~ ^ of andere tekens. En daarna vinden ze wel weer wat nieuws. Gewoon blijven opletten wanneer het inlogdata betreft blijft de beste bescherming.

  6. het probleem hier is dat de streepjes niet in het domeinnaam zelf zitten, maar in het voorvoegsel (zoals www) er eentje is.

    de streepjes verhullen op die manier dus de eigenlijke domeinnaam die dan door de vele streepjes naar de achtergrond verdwijnt.

  7. Origineel geplaatst door Ronald
    Zou dat niet voorkomen zijn als de bedrijven die domeinregistraties doen meer dan 1 streepje verbied in domeinnamen.

    Origineel geplaatst door Jim Kroon
    Gewoon gezond verstand gebruiken. Het verbieden van meerdere streepjes heeft meer nadelen dan voordelen.

    En wat bedoel je dan precies met gezond verstand? Hoe weet een gemiddelde gebruiker nu dat dit phishing is? Het plaatje van facebook hierboven ziet er best wel goed uit en wat verhindert een gebruiker dan om even opnieuw in te loggen?

  8. Chrome op een iPhone laat wel keurig het echte domein zien maar Safari laat het begin deel zien. Slecht van Apple dus hier.

  9. Dit doen ze -helaas- al jaren. Vooral op mobiel is dit een kwalijke zaak; gezien het urlpad deels in beeld is.

  10. @Flieps: Een gemiddelde gebruiker hoeft helemaal niet te kunnen zien of het phising is of niet.

    Een gemiddelde gebruiker hoeft alleen maar te weten dat hij nooit op een link moet klikken zelfs niet (/juist niet) als het van een bekende bron is.

  11. “Ook hebben we een tip hoe je phishing-mailtjes van Apple kunt herkennen.”

    Volgens mij bedoel je iets anders dan je schrijft?

  12. Origineel geplaatst door Kijkwijzer
    @Ronald: Ik vrees van niet. Nu zijn het streepjes, straks zijn het _ ~ ^ of andere tekens. En daarna vinden ze wel weer wat nieuws. Gewoon blijven opletten wanneer het inlogdata betreft blijft de beste bescherming.

    Tilde en Dakjes zijn sowieso niet toegestaan in domeinnamen.

    Idd gewoon gezond verstand gebruiken, en niet je inlog gegevens invullen, alleen als je zeker weet dat je op de goede site zit.

  13. Vrijwillig toch even naar de phising url gaan:

    https://puu.sh/wolwW/dcbc0b82f4.png

  14. @Phthisicus:
    als je weet dat ~ een tilde is,
    Dan weet je ook dat “dakje” ^ een circumflex is …
    😉

  15. Zelf de url intikken?
    Ouderwets, maar werkt nog steeds!

  16. Origineel geplaatst door Ronald
    Zou dat niet voorkomen zijn als de bedrijven die domeinregistraties doen meer dan 1 streepje verbied in domeinnamen.

    Origineel geplaatst door Jim Kroon
    Gewoon gezond verstand gebruiken. Het verbieden van meerdere streepjes heeft meer nadelen dan voordelen.

    Ehm, welke nadelen dan precies??? 😮
    Waarom zou je in hemelsnaam per sé meerdere streepjes achter elkaar (dáár gaat het natuurlijk om) nodig hebben voor een (wel) legitieme URL?!