De Tycoon phishing-as-a-service (PhaaS)-kit maakt gebruik van nieuwe methoden om schadelijke links in phishingmails te verbergen. Dat blijkt uit onderzoek van Barracuda. De technieken zijn erop gericht om de structuur van URL’s te camoufleren en zo detectiesystemen te omzeilen. Voor ontvangers van phishingmails wordt het daardoor nog lastiger om frauduleuze links te herkennen.
De door Barracuda beschreven methoden zijn onder meer:
- Het invoegen van een reeks onzichtbare spaties in de link door herhaaldelijk de code ‘%20’ te gebruiken.
- Het toevoegen van vreemde tekens, zoals symbolen die lijken op een punt, maar dat niet zijn.
- Het invoegen van een verborgen e-mailadres of speciale code aan het einde van de link.
- Het maken van een URL die slechts gedeeltelijk is gehyperlinkt of ongeldige delen bevat, zoals dubbele ‘https’ of ontbrekende ‘//’.
- Het gebruik van het ‘@’-symbool in het webadres, waarbij alles vóór de ‘@’ betrouwbaar oogt, bijvoorbeeld ‘office365’, terwijl de bestemming erna pas volgt.
- Het opnemen van ongebruikelijke symbolen zoals backslashes (‘\’) of dollartekens (‘$’), die securitytools in verwarring brengen.
- Het creëren van een URL waarvan het eerste deel legitiem en gehyperlinkt is, terwijl het tweede, schadelijke deel als platte tekst verschijnt.
Volgens Barracuda worden securitytools steeds effectiever in het detecteren van phishinglinks, waardoor aanvallers nieuwe manieren blijven ontwikkelen om deze te maskeren.
Barracuda wijst erop dat bescherming tegen dergelijke technieken vraagt om een gelaagde aanpak. Securityoplossingen met AI- en machine-learningfuncties kunnen ongebruikelijke activiteiten detecteren en blokkeren, zowel op e-mailgateways als in de mailbox zelf. Daarnaast blijft regelmatige security awareness-training van medewerkers een essentieel onderdeel van de verdediging.