Naplófájlok, riasztások és telemetriai adatok továbbítása adatdiódán keresztül

Tudja meg, hogyan
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

Hogyan kezeli az e-mail mellékleteket?

Írta: Rotzik János, műszaki marketing menedzser
Utolsó frissítés:
Ossza meg ezt a bejegyzést

Új e-mail kampány PDF használatával fedezték fel

Az IBM szerint az e-mail biztonságnak kell a legfontosabb prioritást élveznie, mivel még mindig ez az első számú kiindulási támadási vektor az adatvédelmi incidenseknél. Ennek ellenére a kifinomult e-mailes támadások továbbra is hatékonyan szedik áldozataikat, kihasználva az emberi tényezőt, amely az idei évben az összes betörés 82%-ában szerepet játszott. Sajnos az elmúlt hónapban egy újabb, PDF mellékleteket használó rosszindulatú szoftver terjesztési kampányt azonosítottak, amelynek során a hackerek új módot találtak arra, hogy rosszindulatú szoftvereket csempésszenek az áldozatok eszközeire.

Ismételjük meg, hogyan hajtották végre a támadást

Az új kiberbűnözési kampány - amelyet a HP Wolf Security fedezett fel - a bizonytalan felhasználói viselkedést használta ki, hogy a Snake Keylogger-t PDF-fájlok segítségével terjessze a sebezhető végpontokra.

A fenyegető szereplők először egy "Remittance Invoice" (Átutalási számla) tárgyú e-mailt küldtek, hogy az áldozatokkal elhitessék, hogy valamiért fizetést kapnak. A PDF megnyitásakor az Adobe Reader egy beágyazott dokumentum - egy DOCX fájl - megnyitására szólította fel a felhasználót, ami gyanús lehet, de az áldozat számára meglehetősen zavaró, mivel a beágyazott dokumentum neve "ellenőrizve lett". Ez arra engedi következtetni az áldozatot, hogy a PDF-olvasó beolvasta a fájlt, és az készen áll a használatra.

Egy példa egy rosszindulatú Excel-fájlra

A Word fájl valószínűleg tartalmaz egy makrót, amely, ha engedélyezi, letölti a gazdag szöveges fájlt (RTF) a távoli helyről, és lefuttatja azt. A fájl ezután megpróbálja letölteni a Snake Keylogger malware-t.

Ahhoz, hogy a támadás sikeres legyen, a célzott végpontoknak továbbra is sebezhetőnek kell lenniük egy adott hibával szemben. Ezúttal azonban a támadók nem küldték el a rosszindulatú kódot, hanem rávették az áldozatot annak letöltésére, megkerülve az észlelésen alapuló átjáróvédelmet.

A kiberbiztonsági közösség úgy véli, hogy a biztonsági rések nagy része elkerülhető lett volna. A jelenlegi hibát például 2017-ben azonosították, és a mostani támadássorozat megelőzhető lett volna, ha minden eszközkezelő naprakészen tartja operációs rendszerét.

A Verizon DBIR szerint a vállalati információkhoz négy fő útvonal vezet: a hitelesítő adatok, az adathalászat, a sebezhetőségek kihasználása és a botnetek. Ha csak az egyik elemet sem sikerül blokkolni, az hálózati behatoláshoz vezethet. Ebben az esetben a támadók két elemet használtak a támadáshoz: egy jól koreografált e-mailes adathalász átverést a gyanútlan felhasználók megtévesztésére és egy sebezhetőség kihasználását rosszindulatú fájlok telepítésére.

Gyakran alkalmazott védelmi intézkedések

Mivel az új kiberbűnözési kampány e-mailben, PDF-fájlokon keresztül terjesztette a Snake Keylogger-t a sebezhető végpontokra, a legjobb biztonsági gyakorlatok a következő okok miatt nem működtek volna megfelelően:

  • A sebezhetőségek kihasználása napokon belül kiderül, de a szervezetek számára hetekbe - vagy hónapokba - telik a javítás.
  • A hagyományos e-mail-biztonsági megoldások nehezen tudják megakadályozni zero-day , mivel még nincsenek olyan víruskereső szignatúrák, amelyek felismernék őket.
  • Sandbox megoldások a fejlett fenyegetés-felismerés egyik módszereként jelentek meg, de az e-mailek esetében nem igazán alkalmasak, mivel a kézbesítés előtt további feldolgozási időt igényelnek
  • A termelékenységre gyakorolt negatív hatásokon túlmenően bizonyos e-mail-biztonsági fenyegetések képesek kijátszani sandbox . Ebben az esetben a következő két módszert alkalmazták:


    • Művelet-késleltetett végrehajtás
    • Ha a hackerek biztosra akarnak menni, hogy a kártevő programjuk ne futjon le sandbox , akkor egy másik gyakori módszer az, hogy megvárják a végfelhasználó beavatkozását. Ez lehet egérkattintás, billentyűleütés vagy egy adott alkalmazás megnyitása – a lehetőségek gyakorlatilag korlátlanok. A támadó szempontjából az a fontos, hogy sandbox nem tudnak számításba venni ezeket a műveleteket. Ilyen felhasználói beavatkozás nélkül sandbox nem képesek felismerni ezeket a támadásokat.

    • Trójaiak és makrók
    • A trójai fájlok szinte olyan régiek, mint az ókori Görögország, így a vírusirtó és sandboxing érdeme, hogy a trójai fájlok jó néhány típusát képesek felismerni. Az észlelésen alapuló megoldások azonban általában kudarcot vallanak, ha a kártevő makrókat támogató Microsoft Office-dokumentumokban rejtőzik. A makróalapú támadások egyetlen hátránya a támadók szempontjából az, hogy a végfelhasználónak engedélyeznie kell őket, ezért gyakran társulnak hozzájuk szociális mérnöki támadások.

A Zero-Trust

A szervezeteknek abból kell kiindulniuk, hogy minden e-mail és melléklet rosszindulatú. A szokásos irodai fájlok, például a Word-dokumentumok vagy a PDF-ek is fertőzöttek lehetnek kártevő programokkal és zero-day , de nem reális megoldás az e-mailekhez vagy a Word-dokumentumokhoz való hozzáférés blokkolása. sandbox vírusirtó és sandbox képességei korlátozottak a kifinomult támadások felismerése terén. Amint azt a fenti támadás is megmutatta, kizárólag a felismerésen alapuló védelem alkalmazása alapvetően helytelen megközelítés. Ehelyett a szervezeteknek olyan proaktív megoldást alkalmazó, zero-trust megközelítést kellene alkalmazniuk, amely minden fájlt rosszindulatúnak tekint, és valós időben megtisztítja azokat. Az ilyen módon megtisztított mellékleteket azonnal el lehet juttatni a felhasználóhoz, így nem gátolják az üzleti termelékenységet, miközben a háttérben időt biztosítanak további, észlelésen alapuló (vagy dinamikus) elemzésre, amely siker esetén akár az eredeti fájlt is elküldheti a felhasználónak.

MetaDefenderPDF beállításai

MetaDefender Email Security egy ilyen megoldás. Átfogó megközelítést kínál a csatolmányok, e-mail testek és fejlécek hatástalanítására, eltávolítva az összes potenciálisan rosszindulatú tartalmat, és tiszta fájlként rekonstruálva azt. Így ezek a fájlok teljes mértékben használhatóak és biztonságosak, megfelelő védelmet nyújtva a bizonytalan felhasználók számára a fent leírt támadásokkal szemben.

OPSWAT észlelés nélkül OPSWAT a szervezeteket a kihasználási kísérletektől és a rosszindulatú tartalmaktól. Ráadásul 30-szor gyorsabb is, mint sandbox !

Ha többet szeretne megtudni arról, hogyan töltheti ki az e-mail biztonsági réseket, hogy megvédje szervezetét a fejlett fenyegetésektől, töltse le ingyenes fehér könyvünket, a "Legjobb gyakorlatok a Email Security és a kritikus infrastruktúrák védelméhez" címűt, vagy olvasson el több blogot a témában itt.

Kapcsolat OPSWAT még ma, és kérdezze meg tőlünk, hogyan segíthetünk javítani az e-mail biztonságát.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.