Phishing za Webglobe: chatbot se podepsal
Upomínka k doméně je nejnudnější e-mail roku. Nikdo ji nečte pozorně, každý ji chce hlavně mít z krku: kliknout, zaplatit a rok na ni nemyslet. Právě na tuhle netrpělivost podvodníci sázejí. Tahle upomínka nám přišla 7. října a na první pohled sedí: podepsaný je Webglobe a naše doména itrady.cz u Webglobu opravdu je.
Na druhý pohled je to nejlépe zdokumentovaný phishing, jaký jsme kdy dostali. Dokumentaci k němu totiž napsal chatbot a podvodník ji zapomněl smazat.
Pojďme na to, trik po triku.

Trik č. 1: jméno místo adresy. Odesílatel se jmenuje „AccountBilling“,
tedy něco jako účtárna. Skutečná adresa je info@gastroclean.eu. Doména
zní spíš jako čištění restauračních kuchyní než jako registrátor domén
a s Webglobem nemá nic společného. Předmět je anglicky: Webglobe Notice:
Domain expiration reminder.
Trik č. 2: trefa do registrátora
Tady musíme útočníkovi jeden bod přiznat: itrady.cz je opravdu registrovaná přes Webglobe. Žádný geniální tah to ale není. U domén .cz je registrátor veřejný údaj a ukáže ho každý whois. A kdo rozešle stejný e-mail na tisíce českých domén, trefí zákazníka velkého registrátora i naslepo. Převlek za hostingovou firmu navíc není nic nového, v roce 2023 to schytali zákazníci Active24.
Skutečná upomínka ale vždycky říká, o kterou doménu jde a kdy vyprší. Tahle píše jen „your domain“, tedy vaše doména. Kterou? To se nedozvíme. Kdo opravdu fakturuje, ví, co fakturuje. (Naše doména má mimochodem zaplaceno do února 2027.)
A teď tělo zprávy:

Logo na obrázku chybí schválně. Zprávy vykreslujeme odpojené od internetu, ať se z cizích serverů nic nestahuje. Vy byste tam logo Webglobu viděli. Odkud se vzalo, si řekneme za chvíli.
Trik č. 3: text, který nedrží pohromadě
Je to krátké, tak si to přečtěte pozorně:
- „please review the details below“ (podívejte se na podrobnosti níže): žádné podrobnosti níže nejsou;
- „Please click the link above“ (klikněte na odkaz výše): odkaz je níž, ne výš;
- „Hi,“ bez jména, bez čísla zákazníka, bez čísla faktury;
- „Have questions? Just reply“ (máte otázky, odpovězte): odpověď by
odešla na
info@gastroclean.eu, ne Webglobu; - registrátor české domény píše českému zákazníkovi anglicky.
A hlavně: zaplatit se má „directly by bank card“, tedy kartou, přímo přes odkaz z e-mailu.
Trik č. 4: jediný skutečný odkaz
Patička nabízí LinkedIn, Facebook, Instagram, X, YouTube, zásady ochrany
soukromí i centrum nápovědy. Všech sedm odkazů vede na #, tedy
nikam. Jsou tam jen pro dojem. Skutečný odkaz má zpráva jediný, tlačítko
Manage subscriptions, a míří na invoice11.vg-clotures.fr. Francouzská
doména, invoice je anglicky faktura a clôtures francouzsky ploty.
Faktura číslo jedenáct z plotů jako upomínka k české doméně. Neotevírali
jsme ji. Stránky, kam taková tlačítka vedou, obvykle chtějí číslo karty.
Ani logo si útočník nenahrál k sobě. Obrázek se načítá
z encrypted-tbn0.gstatic.com, kde Google drží náhledy obrázků
z vyhledávání. Podvodník si logo Webglobu zkrátka vygoogloval a vzal
adresu náhledu.
Trik č. 5: chatbot, který se podepsal
A teď to nejlepší. Poštovní program ukazuje vykreslenou zprávu, my se ale
díváme i do jejího zdrojového kódu. Zpráva je v něm označená jako
francouzská (lang="fr") a je plná francouzských poznámek. U oranžové
barvy stojí „Couleur orange similaire à l’image“, tedy „oranžová
podobná té na obrázku“. A u loga tohle:
J’ai utilisé un placeholder, remplace le src par ton vrai logo si besoin.
(„Použil jsem zástupný obrázek, když tak nahraď src svým skutečným logem.“)
Takhle mluví chatbot, když po něm chcete kód. Vypadá to, že podvodník ukázal chatbotu obrázek skutečné upomínky od Webglobu, nechal si vyrobit kopii a rozeslal ji, poznámky nepoznámky. Rada „nahraď to svým skutečným logem“ je přitom k popukání: skutečné logo podvodník nemá, a tak si ho půjčil z Google obrázků.
Poučení: dnes podvodníkovi stačí screenshot a chatbot. Podle grafiky se proto pravost poznat nedá. Prozradí ji adresa odesílatele, cíl odkazu a údaje, které zná jen skutečný odesílatel: název domény, číslo faktury, částka.
Zdroj zprávy si zobrazíte i sami: v Gmailu přes „Zobrazit originál“, v Thunderbirdu klávesami Ctrl+U.
Proč to prošlo filtry? Protože je všechno „v pořádku“
Falešný cPanel se do schránky dostal, protože doména odesílatele měla pravidla na „nedělejte nic“. Tady je to horší: zpráva prošla všemi kontrolami.
- SPF: doména
gastroclean.euv DNS uvádí, že se za ni smí posílat přes poštovní službu Alibaba Cloud. Zpráva odešla z jejího serveru v Singapuru, tedy z povoleného místa. - DKIM: zpráva nese elektronický podpis domény
gastroclean.eu. Ověřili jsme ho a sedí. - DMARC: prošla SPF i DKIM za tutéž doménu, kterou ukazuje v adrese odesílatele. Víc tahle kontrola nechce.
Zelená fajfka tedy říká „tahle zpráva opravdu přišla z gastroclean.eu“. A to je pravda. O tom, jestli ji poslal Webglobe, ale neříká vůbec nic. Kontroly ověřují doménu odesílatele, ne značku, za kterou se vydává.
Kdo poštu z gastroclean.eu přes Alibabu nastavil, zvenku nepoznáme.
Mohl to být majitel domény, stejně dobře ale někdo, kdo se mu dostal do
správy DNS.
Co s tím?
- Upomínku nikdy neřešte odkazem z e-mailu. Do administrace registrátora se přihlaste sami, přes záložku nebo ručně napsanou adresu, a podívejte se tam.
- Kdy vyprší doména .cz, zjistíte zdarma ve whois na nic.cz. Ukáže i registrátora.
- Upomínka bez názvu domény není upomínka.
- Ověřený odesílatel neznamená poctivý odesílatel. SPF a DKIM říkají, odkud zpráva přišla, ne kdo za ní stojí.
- Klikli jste a zadali kartu? Hned volejte do banky, nechte kartu zablokovat a hlídejte výpis. Zadali jste heslo k registrátorovi? Změňte ho a zapněte dvoufázové ověření.
A to je vše! Chatbot podvodníkovi radil „nahraď to svým skutečným logem“. Kdyby měl podvodník něco skutečného, nemusel by podvádět. Upomínka smazána, doména zaplacená do února. Mějte se fanfárově a na nic neklikejte. 🙂