Új e-mail kampány PDF használatával fedezték fel
Az IBM szerint az e-mail biztonságnak kell a legfontosabb prioritást élveznie, mivel még mindig ez az első számú kiindulási támadási vektor az adatvédelmi incidenseknél. Ennek ellenére a kifinomult e-mailes támadások továbbra is hatékonyan szedik áldozataikat, kihasználva az emberi tényezőt, amely az idei évben az összes betörés 82%-ában szerepet játszott. Sajnos az elmúlt hónapban egy újabb, PDF mellékleteket használó rosszindulatú szoftver terjesztési kampányt azonosítottak, amelynek során a hackerek új módot találtak arra, hogy rosszindulatú szoftvereket csempésszenek az áldozatok eszközeire.
Ismételjük meg, hogyan hajtották végre a támadást
Az új kiberbűnözési kampány - amelyet a HP Wolf Security fedezett fel - a bizonytalan felhasználói viselkedést használta ki, hogy a Snake Keylogger-t PDF-fájlok segítségével terjessze a sebezhető végpontokra.
A fenyegető szereplők először egy "Remittance Invoice" (Átutalási számla) tárgyú e-mailt küldtek, hogy az áldozatokkal elhitessék, hogy valamiért fizetést kapnak. A PDF megnyitásakor az Adobe Reader egy beágyazott dokumentum - egy DOCX fájl - megnyitására szólította fel a felhasználót, ami gyanús lehet, de az áldozat számára meglehetősen zavaró, mivel a beágyazott dokumentum neve "ellenőrizve lett". Ez arra engedi következtetni az áldozatot, hogy a PDF-olvasó beolvasta a fájlt, és az készen áll a használatra.

A Word fájl valószínűleg tartalmaz egy makrót, amely, ha engedélyezi, letölti a gazdag szöveges fájlt (RTF) a távoli helyről, és lefuttatja azt. A fájl ezután megpróbálja letölteni a Snake Keylogger malware-t.
Ahhoz, hogy a támadás sikeres legyen, a célzott végpontoknak továbbra is sebezhetőnek kell lenniük egy adott hibával szemben. Ezúttal azonban a támadók nem küldték el a rosszindulatú kódot, hanem rávették az áldozatot annak letöltésére, megkerülve az észlelésen alapuló átjáróvédelmet.
A kiberbiztonsági közösség úgy véli, hogy a biztonsági rések nagy része elkerülhető lett volna. A jelenlegi hibát például 2017-ben azonosították, és a mostani támadássorozat megelőzhető lett volna, ha minden eszközkezelő naprakészen tartja operációs rendszerét.
A Verizon DBIR szerint a vállalati információkhoz négy fő útvonal vezet: a hitelesítő adatok, az adathalászat, a sebezhetőségek kihasználása és a botnetek. Ha csak az egyik elemet sem sikerül blokkolni, az hálózati behatoláshoz vezethet. Ebben az esetben a támadók két elemet használtak a támadáshoz: egy jól koreografált e-mailes adathalász átverést a gyanútlan felhasználók megtévesztésére és egy sebezhetőség kihasználását rosszindulatú fájlok telepítésére.
Gyakran alkalmazott védelmi intézkedések
Mivel az új kiberbűnözési kampány e-mailben, PDF-fájlokon keresztül terjesztette a Snake Keylogger-t a sebezhető végpontokra, a legjobb biztonsági gyakorlatok a következő okok miatt nem működtek volna megfelelően:
- A sebezhetőségek kihasználása napokon belül kiderül, de a szervezetek számára hetekbe - vagy hónapokba - telik a javítás.
- A hagyományos e-mail-biztonsági megoldások nehezen tudják megakadályozni zero-day , mivel még nincsenek olyan víruskereső szignatúrák, amelyek felismernék őket.
- Sandbox megoldások a fejlett fenyegetés-felismerés egyik módszereként jelentek meg, de az e-mailek esetében nem igazán alkalmasak, mivel a kézbesítés előtt további feldolgozási időt igényelnek
- A termelékenységre gyakorolt negatív hatásokon túlmenően bizonyos e-mail-biztonsági fenyegetések képesek kijátszani sandbox . Ebben az esetben a következő két módszert alkalmazták:
- Művelet-késleltetett végrehajtás
- Trójaiak és makrók
Ha a hackerek biztosra akarnak menni, hogy a kártevő programjuk ne futjon le sandbox , akkor egy másik gyakori módszer az, hogy megvárják a végfelhasználó beavatkozását. Ez lehet egérkattintás, billentyűleütés vagy egy adott alkalmazás megnyitása – a lehetőségek gyakorlatilag korlátlanok. A támadó szempontjából az a fontos, hogy sandbox nem tudnak számításba venni ezeket a műveleteket. Ilyen felhasználói beavatkozás nélkül sandbox nem képesek felismerni ezeket a támadásokat.
A trójai fájlok szinte olyan régiek, mint az ókori Görögország, így a vírusirtó és sandboxing érdeme, hogy a trójai fájlok jó néhány típusát képesek felismerni. Az észlelésen alapuló megoldások azonban általában kudarcot vallanak, ha a kártevő makrókat támogató Microsoft Office-dokumentumokban rejtőzik. A makróalapú támadások egyetlen hátránya a támadók szempontjából az, hogy a végfelhasználónak engedélyeznie kell őket, ezért gyakran társulnak hozzájuk szociális mérnöki támadások.
A Zero-Trust
A szervezeteknek abból kell kiindulniuk, hogy minden e-mail és melléklet rosszindulatú. A szokásos irodai fájlok, például a Word-dokumentumok vagy a PDF-ek is fertőzöttek lehetnek kártevő programokkal és zero-day , de nem reális megoldás az e-mailekhez vagy a Word-dokumentumokhoz való hozzáférés blokkolása. sandbox vírusirtó és sandbox képességei korlátozottak a kifinomult támadások felismerése terén. Amint azt a fenti támadás is megmutatta, kizárólag a felismerésen alapuló védelem alkalmazása alapvetően helytelen megközelítés. Ehelyett a szervezeteknek olyan proaktív megoldást alkalmazó, zero-trust megközelítést kellene alkalmazniuk, amely minden fájlt rosszindulatúnak tekint, és valós időben megtisztítja azokat. Az ilyen módon megtisztított mellékleteket azonnal el lehet juttatni a felhasználóhoz, így nem gátolják az üzleti termelékenységet, miközben a háttérben időt biztosítanak további, észlelésen alapuló (vagy dinamikus) elemzésre, amely siker esetén akár az eredeti fájlt is elküldheti a felhasználónak.

MetaDefender Email Security egy ilyen megoldás. Átfogó megközelítést kínál a csatolmányok, e-mail testek és fejlécek hatástalanítására, eltávolítva az összes potenciálisan rosszindulatú tartalmat, és tiszta fájlként rekonstruálva azt. Így ezek a fájlok teljes mértékben használhatóak és biztonságosak, megfelelő védelmet nyújtva a bizonytalan felhasználók számára a fent leírt támadásokkal szemben.
OPSWAT észlelés nélkül OPSWAT a szervezeteket a kihasználási kísérletektől és a rosszindulatú tartalmaktól. Ráadásul 30-szor gyorsabb is, mint sandbox !
Ha többet szeretne megtudni arról, hogyan töltheti ki az e-mail biztonsági réseket, hogy megvédje szervezetét a fejlett fenyegetésektől, töltse le ingyenes fehér könyvünket, a "Legjobb gyakorlatok a Email Security és a kritikus infrastruktúrák védelméhez" címűt, vagy olvasson el több blogot a témában itt.
Kapcsolat OPSWAT még ma, és kérdezze meg tőlünk, hogyan segíthetünk javítani az e-mail biztonságát.
