Tudjon meg többet Benny Czarny „Cybersecurity Upside Down” című könyvéről

Bővebben
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

Hogyan állítja meg a MetaDefender™ Endpoint a legutóbbi WhatsApp VBScript RMM-kampányt?

Írta: OPSWAT
Ossza meg ezt a bejegyzést

Biztonsági kutatók nemrég feltártak egy olyan kampányt, amely VBS (Visual Basic Script) fájlokat terjeszt a WhatsApp Desktop és a WhatsApp Web segítségével. Ezeket a fájlokat gyakran szokásos üzleti dokumentumoknak álcázzák, olyan nevekkel, mint például „Financial Reports.vbs” vagy „Account Statement.vbs”, azzal a céllal, hogy rávegyék a címzetteket a melléklet letöltésére és megnyitására. A kampány már több országban is áldozatokat szedett világszerte.

Hogyan hajtották végre a letöltésen alapuló kártevő-támadást?

A támadók jogosulatlanul hozzáfértek a WhatsApp-fiókokhoz, és ezeket felhasználva álcázott fájlokat küldtek a fiók névjegyzékében szereplő személyeknek, kihasználva azt a bizalmat, amelyet egy ismert feladótól érkező üzenet kelt. A fájl megnyitása után a szkript a „WScript.exe” segítségével fut le, és további kártékony kódokat tölt le egy távoli szerverről. Az egyik gyengíti az UAC (Windows felhasználói fiókok felügyelete) működését, a másik pedig letölti és telepíti a ManageEngine RMM (Remote Monitoring and Management) Central nevű, legitim IT-adminisztrációs eszközt, amely tartós távoli hozzáférést biztosít a támadónak az eszközhöz.

A viselkedés platformonként eltérő. A WhatsApp Web esetében a fájlt manuálisan kell megnyitni a letöltések mappából. A WhatsApp Desktop esetében megfigyelhető volt, hogy a kliens saját háttérfolyamata, a „WhatsApp.Root.exe”, közvetlenül elindítja a „WScript.exe” fájlt.

Miért fontos a biztonsági frissítések letöltése?

Ez a kampány nem egy adott szkriptre vagy RMM-eszközre vonatkozik. Egy gyakran figyelmen kívül hagyott behatolási pontot tár fel, amelyen keresztül a vállalati rendszerek sebezhetővé válhatnak. Az alkalmazottak folyamatosan töltenek le fájlokat beszállítóktól, ügyfelektől, munkatársaktól, valamint olyan üzenetküldő alkalmazásokból, amelyeket soha nem a vállalati biztonsági követelmények figyelembevételével terveztek. Minden egyes letöltés egy döntési pontot jelent.

A fájl megnyitása után annak tartalma a felhasználó rendszerjogai alapján fut. A hagyományos védelmi megoldásokat nem ezzel a mintával szem előtt tartva fejlesztették ki. A hálózati biztonság abból indul ki, hogy a forgalom egy olyan határon halad át, amelyet ellenőrizni tud. A vírusirtó eszközök pedig nagyrészt azon alapulnak, hogy előre tudják, hogyan néz ki a rosszindulatú szoftver. Egyik feltételezés sem állja meg a helyét egy olyan fájl esetében, amely megbízható kapcsolattartótól érkezik, mindennapi dokumentumnak tűnik, és nem rosszindulatú szoftvert telepít.

Fontolóra veendő szempontok a biztonsági és informatikai vezetők számára

A legfontosabb szempont ebben az esetben nem kizárólag a WhatsApp-ra vonatkozik. Ez egy figyelmeztetés minden olyan csatornára vonatkozóan, amelyet a szervezet nem tekintett fájlletöltési forrásnak. Az azonnali üzenetküldő alkalmazások, a felhőalapú tárolási linkek, az együttműködési eszközök, valamint a munkahelyi eszközökön elérhető személyes e-mailek ugyanolyan veszélyt jelentenek.

Minden fájlt a letöltés pillanatában ugyanolyan alapos vizsgálatnak kell alávetni, mint a hálózatra való belépéskor. Ha arra várunk, hogy egy fájl már futás közben viselkedjen rendellenesen, vagy abban reménykedünk, hogy egy alkalmazott felismeri az álcázott szkriptet, mielőtt duplán rákattintana, akkor a kimenetelt a véletlenre bízzuk. Ha szabályozzuk, hogy mi futtatható, és minden fájlt azonnal értékelünk, amint az az eszközre kerül, akkor kiküszöböljük ezt a kockázatot.

Hogyan biztosítja a MetaDefender Endpoint a fájlok letöltésének biztonságát?

Pontosan ezt a hibafajtát hivatott kezelni a „Download Protection” (Letöltésvédelem) funkció, amely a OPSWAT MetaDefender Endpoint weboldalon található. A „Download Protection” ellenőrzi a fájlokat, amikor azok egy felügyelt végpontra letöltődnek, még mielőtt megnyithatóvá válnának. MetaDefender Endpoint minden fájlt átvizsgál a Metascan™ Multiscanning technológiával, amely több mint 30 kártevőellenes motort tartalmaz, többek között az OPSWAT Predictive Alin AI motort is. Ezenkívül a Deep CDR™ technológiával is megtisztítja a fájlokat, amely proaktív módon hatástalanítja a fájlalapú fenyegetéseket, és milliszekundumok alatt tiszta, használható fájlokat hoz létre, semlegesítve a beágyazott szkripteket, makrókat és ismeretlen kártevőket több mint 200 fájltípusban.

MetaDefender Endpoint a következő módokon segítheti a szervezeteket abban, hogy kritikus rendszereiket megvédjék az ilyen letöltési kampányoktól:

  • A WhatsApp Weben keresztül érkező, álcázott VBS-fájlt a letöltés során ellenőrzik, még mielőtt a felhasználónak esélye lenne duplán rákattintani.
  • Még a felhasználó beleegyezése nélküli, automatikus letöltéseket is aktívan és alaposan ellenőrizzük a MetaDefender Endpoint segítségével, így biztosítva, hogy kizárólag biztonságos, vírusmentes fájlok legyenek elérhetők.
  • A zárolt fájl automatikusan törlődik, ahelyett, hogy elérhető maradna egy második, felügyelet nélküli kísérlethez.
  • Mivel maga az RMM telepítője törvényes szoftver, a MetaDefender Endpoint oldalon található alkalmazás-ellenőrzési funkció segítségével a rendszergazdák szabályozhatják a felügyelt eszközökön futó alkalmazásokat, és blokkolhatják a nem kívánt alkalmazásokat.

Hogyan lehet megakadályozni a jövőbeli rosszindulatú letöltési kampányokat

Az ilyen kampányok gyakran észrevétlenek maradnak, mivel nem a hálózatot, hanem a letöltéseket veszik célba, és látszólag legitim fájlokat, valamint megbízható feladókat használnak. A letöltések MetaDefender Endpoint segítségével történő ellenőrzésével a szervezetek még a szkriptek futtatása előtt megakadályozhatják az ilyen támadásokat. Ez nem akadályozza meg az alkalmazottakat abban, hogy a számukra fontos eszközöket – beleértve az üzenetküldő alkalmazásokat is – használják, anélkül, hogy ez a kényelem a szervezet következő behatolási pontjává válna. A biztonság már nem attól függ, hogy minden felhasználó minden fájl esetében minden alkalommal helyesen döntsön.

Ha szeretné megtudni, hogyan kezeli a Download Protection a rosszindulatú letöltési tartalmakat tartalmazó kampányokat, még ma vegye fel a kapcsolatot egy szakértővel.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.