Thủ thuật lừa đảo (phising) ZeroFont trên Outlook

  • Friday 13/10/2023

Hacker đang lợi dụng một kỹ thuật phishing mới có tên Zerofont bằng cách sử dụng các ký tự có kích thước bằng 0 (zero-point fonts) trong thư điện tử để khiến các email độc hại trông như đã được quét an toàn bởi các công cụ an ninh của Microsoft Outlook.

zerofont

Mặc dù kỹ thuật lừa đảo ZeroFont đã được phát hiện trong quá khứ nhưng đây là lần đầu tiên nó được ghi nhận sử dụng theo cách này.

Các chuyên gia cảnh báo rằng kỹ thuật này có thể tạo ra sự khác biệt lớn trong các chiến dịch lừa đảo và người dùng nên được cảnh báo về sự tồn tại của loại hình này.

Tấn công ZeroFont

Phương thức tấn công ZeroFont, lần đầu tiên được Avanan ghi nhận vào năm 2018, là một kỹ thuật lừa đảo khai thác các lỗ hổng trong cách phân tích văn bản của các hệ thống AI và xử lý ngôn ngữ tự nhiên (NLP) trong các nền tảng bảo mật email.

Nó liên quan đến việc chèn các từ hoặc ký tự ẩn trong email bằng cách đặt kích thước phông chữ về 0, khiến văn bản trở nên vô hình đối với người xem nhưng vẫn có thể đọc được bằng thuật toán NLP.

Kỹ thuật tấn công này nhằm vượt qua các biện pháp kiểm tra bảo mật bằng cách chèn các chuỗi vô hại vô hình vào nội dung hiển thị đáng ngờ, làm sai lệch kết quả phân tích nội dung của AI và kết quả kiểm tra bảo mật.

Trong báo cáo năm 2018, Avanan từng cảnh báo rằng ZeroFont đã vượt qua Cơ chế bảo vệ trước các mối đe dọa nâng cao (ATP) trong Office 365 của Microsoft ngay cả khi các email chứa các từ khóa độc hại đã biết.

Ẩn thông báo bảo mật giả mạo

Trong một email lừa đảo mới mà Kopriva phát hiện, kẻ tấn công đã sử dụng ZeroFont để thao túng nội dung xem trước của thư trên các ứng dụng email phổ biến như Microsoft Outlook.

Cụ thể, email được đề cập hiển thị một nội dung khác ở phần xem trước trong danh sách email của Outlook so với khi xem chi tiết thư.

Như bạn có thể thấy bên dưới, phần xem trước trong ngăn danh sách email có nội dung “Được quét và bảo mật bởi Isc®Advanced Threat Protection (APT): 22/9/2023T6:42 AM”, trong khi phần đầu email khi xem chi tiết lại hiển thị “Công việc Ưu đãi | Cơ hội việc làm”.

zerofont

Tin tặc đã sử dụng ZeroFont để ẩn thông báo quét giả mạo ở phần đầu email lừa đảo, do đó, mặc dù người nhận không nhìn thấy nhưng Outlook vẫn trích xuất và hiển thị dưới dạng bản xem trước trong danh sách email.

zerofont

Bằng cách đưa ra một thông báo quét an ninh lừa đảo, khả năng mục tiêu mở tin nhắn và tương tác với nội dung đó sẽ tăng lên.

Rất có khả năng Outlook không phải là ứng dụng email duy nhất lấy phần đầu nội dung của email để hiển thị trong ngăn xem trước mà không kiểm tra xem kích thước phông chữ của nó có hợp lệ hay không, vì vậy, người dùng ứng dụng email khác cũng nên cảnh giác.

Nguồn: Bleeping Computer

Tham khảo các bài viết khác tại đây.
= = = = = = = = = = = = = = = = = = = = = = = = = = = = = = = = = = = =

P.A Việt Nam cung cấp giải pháp Email Server dành cho Doanh Nghiệp
Email Server Pro
Email Server Riêng

Tham khảo các ưu đãi: https://www.pavietnam.vn/vn/tin-khuyen-mai/

Rate this post