Phishing-problematiek in .nl in drie jaar tijd verdrievoudigd
- Marco Davids
- 26 maart 2013 - 16:33 uur
Sinds begin 2010 speuren we structureel naar phishing-sites onder .nl-domeinnamen. Samen met onze registrars willen we gebruikers vrijwaren van deze vorm van internetcriminaliteit. Phishing-sites zijn slecht voor de reputatie van ons nationale topleveldomein en vormen een aantasting van het vertrouwen in internet. Daarnaast zorgen ze voor (soms forse) financiële schade.[meer...]
Ondanks een kordate aanpak (veelal is de malafide website onder .nl al binnen een uur offline gehaald, of geblokkeerd via Google’ s 'Safe Browsing lijst'), zien internetcriminelen kennelijk toch nog voldoende brood in deze vorm van oplichting en neemt die nog elk jaar toe, zoals ook is te lezen in deze blogpost van Google.
Ook in het .nl-domein zien we deze stijging terug in onze statistieken:
Ten opzichte van drie jaar geleden een dikke verdrievoudiging van het aantal gedetecteerde phising-sites.
Doelwitten
De doelwitten van phishing zijn voornamelijk buitenlandse financiële instellingen. Hoewel ook identiteitsdiefstal, bijvoorbeeld van Facebook- of Gmail-accounts, voor komt. PayPal staat met stip op nummer één in onze statistieken. Ruim een kwart van alle ontdekte phishing-websites heeft hier betrekking op. Geen wonder dus, dat Paypal stevig inzet op alle mogelijke vormen van beveiliging, waaronder DKIM en DNSSEC.
Phishing-pagina’s gericht tegen klanten van Nederlandse banken, zoals ABN Amro, ING en Rabobank komen minder vaak voor onder .nl-websites, al noteerden we in de laatste weken wel een opmerkelijke stijging.
De ene phish is de andere niet
Phishing is er in diverse soorten en maten. De meest geavanceerde is een aanval op basis van DNS cache poisoning, maar veelal is zo’n complexe aanval niet nodig. Bovendien is die prima te voorkomen met DNSSEC. Maar kennelijk trappen nog genoeg gebruikers in de aanzienlijk minder gesofisticeerde nep e-mails, die zogenaamd afkomstig zijn van een bank (al dan niet in gebrekkig Nederlands). Soms hebben de criminelen daarbij nog de moeite genomen om een enigszins relevante domeinnaam te registreren (zoals ‘uwbankbeveiligingsupdate.nl’), maar ze werken net zo gemakkelijk met compleet willekeurige domeinnamen of met phishing-pagina’s die zijn verstopt onder in het geheel niet gerelateerde websites, die ze hebben gehackt. In alle gevallen worden er partijen gedupeerd, bijvoorbeeld hosters, die het nodige werk moeten verzetten om de malafide websites op te schonen. PKI-certificaten hebben de phishing-sites geen van allen. Men gaat er vanuit dat een deel van de gebruikers hier simpelweg niet op controleert.
Met zoveel verschillen, is een URL op juistheid controleren zeker niet voor iedereen even triviaal en met de komst van mobiele devices wordt het er niet overzichtelijker op:
Maar een klein deel van de gebruikers neemt in het geheel niet de moeite om te controleren of ze wel op de website van hun bank zijn terechtgekomen.
Onderzoek door SIDN Labs
Uiteraard blijven we bij SIDN werken aan de bestrijding van het phishing-probleem. Dat doen we niet uitsluitend met onze phishing-alert service (richting registrars) en aanvullend onderzoek naar de aard en omvang van het probleem (en betere tooling ter bestrijding er van). Maar bijvoorbeeld ook door tijd vrij te maken voor deelname aan een expertpanel voor DKIM (een internetstandaard die inmiddels is opgenomen op de ‘pas-toe-of-leg-uit’- lijst van de overheid). We nemen daarnaast deel aan de Abuse Information Exchange, werken samen met organisaties als het NCSC en initiëren vanuit SIDN Labs onderzoeken samen met academische instellingen, bijvoorbeeld op het gebied van gebruikersinteractie en bestrijdingsmaatregelen. De komende maanden zullen we regelmatig verslag doen van deze projecten, dus blijf deze blog volgen!
Referenties











