Компания Google совместно с Калифорнийским университетом в Беркли подвела итоги (PDF-отчёт) исследования методов, используемых злоумышленниками для получения контроля за учётными записями пользователей.

Судя по статистике более 15% всех пользователей глобальной сети сталкивались с захватом их учётных записей в социальных сетях или сервисах электронной почты. Представленные в отчёте данные получены на основе анализа баз паролей и инструментариев для осуществления фишинга и перехвата паролей, продаваемых на некоторых чёрных рынках с марта 2016 по март 2017 года.

В качестве наибольшей угрозы для пользователей называется захват паролей в результате фишинга, когда сами пользователи вводят свои параметры входа в подставных формах, стилизованных под оригинальные сервисы. На втором месте кейлоггеры, которые перехватывают и отправляют на серверы злоумышленников локальный ввод пользователей систем, заражённых вредоносным ПО или на которые установлены троянские приложения. На третьем месте использование паролей, фигурирующих в базах данных, полученных в результате взломов крупных web-сервисов (многие пользователи используют одинаковые логины и пароли на разных сайтах).

Из общей массы перехваченных учётных записей, сведения о которых удалось получить в результате исследования, 3.3 миллиарда паролей было получено злоумышленниками в результате взломов, 12.4 млн через фишинг и 788 тысяч при помощи кейлоггеров. В 12% записей, полученных в результате взломов, фигурировал адрес электронной почты Gmail. При этом в 7% из подобных записей пароли подходили и для аккаунта в Gmail (использовались одинаковый пароль в Gmail и на взломанном сайте).

12% из паролей, присутствующих в базах, полученных при использовании кейлоггеров, и 25% паролей в базах фишинга, содержали действующие пароли для учётной записи в Google. Но так как из-за многоуровневых проверок для входа мало одного пароля, атакующие также пытаются получить и сопутствующие данные. Например, 82% инструментов для проведения фишинга и 74% кейлоггеров также сохраняют сведения об IP-адресе и местоположении, а 18% номере телефона и модели устройства. Для всех скомпрометированных учётных записей, выявленных в результате исследования, был инициирован процесс смены пароля с блокированием входа под старым паролем.

За время проведения исследования было выявлено 4069 инструментов для проведения фишинга и 52 кейлоггера, которые использовались для совершения атак. Наиболее популярными методами фишинга была симуляция входа в сервисы Gmail (72%), Yahoo (6.8%), Yandex (5.1%), Hotmail (4.2%) и Outlook (2.2%). Из почтовых сервисов, против пользователей которых были организованы атаки через кейлоггеры, названы Gmail (39%), Yandex (12.3%), Mail.ru (8.5) и Hotmail (3.6). Связанная с управлением фишингом активность главным образом была сосредоточена в Нигерии (41.5%), США (11.4%), Марокко (7.6%) и ЮАР (6.4%). Рейтинг наиболее популярных паролей возглавили 123456, password, 123456789, abc123, password1, 111111, qwerty и 12345678.