Míg sokan élvezték a nyári szünetet, a kiberbűnözők gőzerővel dolgoztak, és mi is,Aether MetaDefender Aether. A közelmúltban felbukkant sebezhetőségek és támadások sorozata miatt folyamatosan új észleléseket kellett felvennünk a folyamatosan bővülő listánkra.
Nézzünk meg néhány példát.
Július 8-án a BlackBerry fenyegetéskutatási és hírszerzési csapata arról számolt be, hogy egy támadó a CVE-2017-0199-hez hasonló sebezhetőséget kihasználva valószínűleg a NATO-tagsági tárgyalásokat vette célba. Július 11-én a Microsoft nyilvánosságra hozott egy CVE-2023-36884 azonosítóval nyomon követett zero-day . Ezt követően, augusztus 28-án a Japán Számítógépes Vészhelyzeti Reagálási Csoport Koordinációs Központja (JPCERT/CC) megerősítette, hogy a támadók már júliusban is egy új technikát alkalmaztak.
Álcázó fájltípusok
Mi volt olyan érdekes ezekben a konkrét eseményekben? -Mindegyikük más dokumentumtípusokba rejtett fájlokat használt a rosszindulatú hasznos terhek célba juttatására - egy egymásba ágyazott légyottot, amelynek célja a felderítés elkerülése volt.
Ezek példák a MITRE T1036.008 (Masquerade File Type) technikára, amely több különböző fájltípust tartalmazó poliglott fájlokat használ. Az egyes fájltípusok az őket futtató alkalmazástól függően másképp működnek, és hatékony módja a rosszindulatú programok és rosszindulatú képességek álcázásának. A MITRE T1027.009-es technikáját is példázzák, ahol a támadók rosszindulatú hasznos terheket ágyaznak a maszkírozott fájlokba.
Szerencsére ezek a technikák kiváló alkalmat nyújtanak arra, hogy bemutassuk, hogyan MetaDefender Aether milyen könnyedén felismeri a rosszindulatú, álcázott fájlokat!
Júliusi támadás
Ebben a kampányban a támadók RTF kihasználást alkalmaztak. Kialakítottak egy Microsoft Word dokumentumot, amely egy beágyazott RTF dokumentumot tartalmazott, amelyet a Microsoft Office dokumentumkapcsolatként töltött be. Az RTF dokumentum az 1. ábrán látható módon egy Office belső elemre mutat.

A Filescan Sandboxmódban minden dokumentumkapcsolatot elemezzük, beleértve az Office-dokumentumok által megvalósított külső kapcsolatokat is (3. ábra). De ebben az artefaktumban van még valami más is, amit fel kell fedezni ebben a láncban.

A kampányból származó RTF-dokumentum tartalmaz egy OLE-objektumot, amely egy hexadecimális karakterláncban van definiálva, és az RTF-fájlok természetéből adódóan egyszerű szövegben olvasható. A 3. ábra kiemeli ezt az elemet a kinyert RTF-fájlban. Láthatóak azok az URL-címek is, amelyekre az OLE-objektum hivatkozik, és amelyekhez a Microsoft Office végül hozzáfér a hasznos teher következő szakaszának lekéréséhez és végrehajtásához.

A kártevő fájlSandbox eredményeként megtaláltuk a kibontott RTF-fájlt, a hozzá tartozó fertőzésjelzőket, valamint a motor által jelzett különböző észleléseket, amint az a 4. és 5. ábrán látható.


Augusztusi támadás
Ebben a támadásban a rosszindulatú fájlt más szkennerek PDF-ként azonosítják, mivel tartalmazza a PDF-fájl aláírását és az objektumfolyam szerkezetét, amint az a 6. és 7. ábrán látható. A fájl azonban csak akkor működőképes, ha Office vagy .mht fájlként nyitják meg. Ha PDF-ként nyitják meg, hibákat dob.

Ez a támadás azért lehetséges, mert az egyik PDF-adatfolyam meghatározott egy sor MIME-objektumot, köztük egy MHTML- vagy MHT-objektumot, amely betölti a MIME-formátumba ágyazott ActiveMime-objektumot. Az ilyen fájlok lehetővé teszik a makro kód végrehajtását. A MIME-objektum fejlécében egy hamis ".jpg" tartalomtípusú érték is szerepel, kissé homályos tartalommal, valószínűleg azért, hogy az olyan eszközök, mint a Yara, ne észleljék.
Amint a 7. ábrán látható, annak ellenére, hogy technikailag egy PDF, a Microsoft Office betölti ezt az objektumot, és végrehajtja a további rosszindulatú kódot.

Érdekes módon, míg számos PDF-eszköz nem képes feldolgozni ezt a fájlt, Didier Steven „olevba” nevű eszköze azonosítja a PDF-fájlban található makrókód-információkat, annak ellenére, hogy az eszközt általában Office-dokumentumok elemzésére használják. Ezen felül Sandbox Filescan Sandbox felismeri és jelzi mind a beágyazott ActiveMime-objektum jelenlétét, mind a VBA-információkat, mind pedig az összes MIME-objektum kivonását.


Tessék, itt van. Ezt csinálta a Filescan Labs csapata a nyári vakációnkon. Lelepleztük az álcázott fájlokat, hogy azonosítsuk az alatta rejtőző rosszindulatú hasznos terheket, és újabb észleléseket adtunk hozzá az egyre növekvő listánkhoz.
Vegye fel velünk a kapcsolatot, ha szeretné elemezni a fájlokat annak megállapítására, hogy a támadók rosszindulatú hasznos adatokat álcáznak-e legitim fájloknak, vagy más fájlokba ágyazott hasznos adatokat vonnak-e ki; látogasson el a MetaDefender Aether oldalára, vagy próbálja ki vállalati szintű vizsgálati szolgáltatásunkat.
