Zero Trust Soldier

Cybersecurity is complex. Let's see if we can make it more understandable


Enda en phishing SMS stoppet med bl.a dekryptering

Phishing kommer hele tiden, på e-post og SMS. Hver gang jeg får en slik e-post eller SMS må jeg klikke for å teste om mine sikkerhetsløsninger holder vann. Man finner tidvis svakheter som må utbedres, og så fortsetter man å teste.

Denne SMS’en fikk jeg i går

Jeg tror ikke mange hadde gått på denne, men noen er det sikkert. Denne SMS’en virker å være pengedrevet og uthenting av kredittkort informasjon kan virke som et naturlig mål med “operasjonen”.

Om dette hadde vært en målrettet SMS mot personer i toppstillinger, regjering, kunne teknikkene vært mye de samme med phishing, der målet kunne vært å laste ned spionvare på telefonen. Dette skjer og fungerer, dessverre.

Det finnes løsninger, med VPN og dekryptering

Det som er viktig å forstå, er at sikkerhetsmekanismer kan bidra til å oppdage og sperre dette. Disse mekanismene er ikke nye, men er allikevel veldig lite brukt. Det jeg bruker på min telefon er en Always-On VPN løsning fra Palo Alto Networks.

Dette sikrer at all kommunikasjon på min telefon alltid går igjennom min Next Generation Firewall hjemme. Brannmuren er satt opp på beste måte for å sikre så godt som mulig. All kommunikasjon vil bli inspisert med alle sikkerhetsmekanismer for DNS, URL, IPS, Anti Spyware og enda flere sikkerhetsmekanismer.

Dekryptering er en nødvendighet

I dag er det meste av kommunikasjon kryptert, inkludert DNS, og inspeksjon vil bli vanskelig uten dekryptering. Jeg dekrypterer derfor all trafikk fra min telefon, i tillegg til min Mac.

Og mitt klikk ble stoppet

Jeg fikk SMS’en i går. VPN var på, som alltid. Og dette skjedde:

Jeg klikket, og ble sendt inn i browseren. Der bare hang alt sammen, og ingen webside kom opp.

Etter noen sekunder kom det en feilside som forklarte at siden jeg prøvde å gå til var i URL kategorien “newly-registered-domain” og derfor var sperret, men den var konfigurert med en “continue” funksjon som gjør at jeg som bruker kan overstyre.

Derfor klikket jeg continue (jeg måtte jo det), og fikk opp denne siden:

Her er hva som skjedde:

  • Når jeg klikket skjedde først en DNS forespørsel. Denne var kryptert med DOH, DNS over HTTPS.
  • Jeg har dekryptering aktivert for kommunikasjon fra min telefon, så denne krypterte DNS kommunikasjonen ble dekryptert slik at brannmuren kunne se selve DNS forespørselen.
  • FQDN, Fully Qualified Domain Name, var “upscarriagepayment(.)com” og av Palo Alto Networks kategorisert som “spyware”. Action for dette er konfigurert til “sinkhole”. Dette betyr at brannmuren svarer på forespørselen med IP adressen til sinkhole.paloaltonetworks.com, 72.5.65.111.
  • Når telefonen nå har fått IP adresse på navneoppslaget kan den sette opp en web forespørsel fra min browser på telefonen mot “upscarriagepayment(.)com”. Nå er det URL filtering som slår inn, og Palo Alto Networks har plassert dette domenet i to kategorier: “newly-registered-domain” og “malware”, som dere kan se i bildet fra loggen. Dette resulterte i en feilside for meg med action “continue” som jeg valgte å klikke på.
  • Nå er kommunikasjonen tillatt, men fordi sinkhole har slått inn, kommuniserte nå telefonen min mot “upscarriagepayment(.)com”, men på IP adressen til “sinkhole.paloaltonetworks.com” (72.5.65.111), som dere også kan se i loggene. Dette resulterte da i den feilede websiden.

Credential Phishing Prevention

Credential Phishing Prevention er innebygget i URL filtering lisensen. Denne funksjonen har til hensikt å se etter spor av brukerinformasjon i dataene. Skulle DNS og URL sikkerheten ikke klare å stoppe din tilgang til websiden, har du fortsatt flere funksjoner i din brannmur som kan stoppe dette.

Dekrypteringen som allerede er på plass er veldig behjelpelig for at denne funksjonen skal fungere bra.

Flere kunder har fått hjelp med å adressere dette.

Konklusjon

Med dagens trusselbilde må mer sikkerhet på plass. Bare det å sende DNS igjennom VPN til din NGFW vil ha stor sikkerhetsverdi. Der burde dekryptering av DNS trafikken være en selvfølge.

Snakker vi om Stortinget, regjering, og andre kritiske funksjoner, burde kanskje all trafikk sendes igjennom en slik løsning for best mulig sikkerhet, da endepunktsikkerhet på telefoner er mindre vanlig.

De kriminelle aktørene vil fortsette med angrepene, taktikkene, og vil utvikle. Vi kan ikke henge etter. Dette er sikkerhetsfunksjoner som har eksistert i mange år og ligger klare for aktivering på din Palo Alto Networks brannmur.

Jeg har jobbet med dekryptering i Palo Alto Networks i mange år. Jeg vet hva som fungerer, og jeg vet hva som ikke fungerer. For alt er ikke enkelt, og alt er heller ikke mulig. Men mye er mulig, og det meste er enkelt.



Leave a Reply

Discover more from Zero Trust Soldier

Subscribe now to keep reading and get access to the full archive.

Continue reading