Phishing v převleku za cPanel: dokažte, že nejste robot
Jsou situace, které by vymyslel jen scenárista sci-fi. Robot zaklepe na dveře a slušně se zeptá, jestli nejste robot. Přesně tohle nám přistálo v poště 25. září: automaticky rozeslaná zpráva, která po nás chce dokázat, že jsme lidé. Odpověď známe. Otázka je, komu ji posíláme.
Pojďme si ty triky zase očíslovat.

Trik č. 1: jméno odesílatele. „cPanel on itrady.cz”, tedy jako by psala
správa naší vlastní domény. Jméno odesílatele si ale útočník napíše, jaké
chce. Skutečná adresa stojí hned vedle: konno@irtheory.jp, japonská
doména. A z cesty doručení je vidět, že s ní zpráva nemá nic společného:
odeslal ji server, který se představil jako luaidi.cam a jehož IP adresa
patří doméně aerwteyqwrxv.shop. Takové jméno nikdo nevymýšlí, aby si ho
zapamatoval.
A teď tělo zprávy:

Trik č. 2: „Potvrďte, že nejste robot”
Kontrolu typu „nejste robot” znáte z webů: zaškrtávátko nebo obrázky s přechody pro chodce. Chrání web před stroji, které by na něm vyplňovaly formuláře. Do e-mailu nepatří nikdy. Pošta vám nemá co dokazovat a vy jí taky ne.
Tady navíc žádný test není. Je tam jen tlačítko a tvrzení, že „bezpečnostní systém zjistil neobvyklou aktivitu”. Strach, spěch („verification is required Now”) a výhrůžka na konec: „You may lose access if no action is taken.” Klasická trojkombinace.
Trik č. 3: převlek za cPanel
cPanel je rozšířená administrace webhostingu, takže je to důvěryhodně
znějící kostým. K němu útočník přidal „Webmail Security Portal”, produkt,
který nikde neexistuje. Do patičky dal kontakt na security@itrady.cz, ať
to působí domácky.
Jen jedna drobnost: u nás žádný cPanel není. Pošta itrady.cz běží u Seznamu. Je to stejná otázka jako minule u falešného Microsoftu: proč mi o mé schránce píše služba, kterou nemám?
Trik č. 4: dvě tlačítka, jeden cíl
„Verify Identity” a „Review Webmail Portal” vypadají jako dvě různé volby. Rozebrali jsme si je, samozřejmě bez klikání, a obě vedou na úplně stejnou adresu. Vybírat nemá smysl, každé kliknutí je pro útočníka výhra, stejně jako u krypto phishingu.
Trik č. 5: adresa jako kočka po klávesnici
Cíl odkazu je nedsjhggshjsnnwytegsajserrverhhss.edgeone.dev. Doména
edgeone.dev patří službě EdgeOne čínského Tencentu, kde si web snadno
založí kdokoli. Podvodná stránka tak sedí na cizí infrastruktuře, ne na
serveru útočníka.
Na konci odkazu je #info@itrady.cz, naše adresa. Část za # se
serveru vůbec neposílá. Přečíst si ji může až skript na stránce a takové
stránky ji obvykle předvyplní do přihlášení, abyste měli pocit, že vás tam
znají, a doplnili už jen heslo.
Proč to vůbec došlo do schránky?
Majitel domény irtheory.jp v DNS uvádí, odkud se smí jeho jménem posílat
(SPF): jen ze svého webového serveru u japonské Sakury a z poštovních
serverů Googlu. Zpráva přišla z úplně jiného serveru a nenese ani
elektronický podpis (DKIM), takže kontrolou domény odesílatele neprošla.
Pravidlo, co s takovou poštou dělat (DMARC), má ale doména nastavené na
p=none, tedy „nedělejte nic”. Server příjemce proto zprávu doručil.
Poučení i pro majitele domén: DMARC na „none” je jen pozorování, ne
ochrana. Kdo má doménu, ať časem přitvrdí na quarantine nebo reject.
Co s tím?
- Žádné ověřování v e-mailu. Správce pošty po vás nikdy nechce, abyste odkazem z e-mailu „ověřili účet” nebo dokazovali, že nejste robot.
- Čtěte adresu, ne jméno. „cPanel on itrady.cz” je text. Rozhoduje
konno@irtheory.jp, a to s námi nemá nic společného. - Výhrůžka ztrátou přístupu + anglický text + spěch jsou samy o sobě dost důvodů zprávu smazat.
- Klikli jste a vyplnili heslo? Hned ho změňte, odhlaste všechna zařízení a zapněte dvoufázové ověření. Pak se podívejte do nastavení schránky, jestli vám nepřibylo pravidlo pro přeposílání pošty, útočníci ho tam rádi nechávají.
A to je vše! Kdyby se o tomhle vedl soudní proces, porota by se neradila dlouho: obžalovaný robot žádal, ať druzí dokážou, že roboty nejsou, a sám tím testem neprošel. Zpráva smazána, heslo zůstává naše. Mějte se fanfárově a na nic neklikejte. 🙂