垃圾郵件舊瓶裝新酒,專挑冷門檔案格式夾帶惡意附件

隨著網路資安廠商的防禦能力不斷提升,網路犯罪集團也開始在惡意程式上推出新的花招來因應。最近趨勢科技發現了一些經由垃圾郵件散布的新威脅被包裝在老舊且少用的檔案類型當中。垃圾郵件目前依然是網路犯罪集團最愛的散播途徑之一,垃圾郵件攻擊儘管老派,卻占了全球電子郵件流通數量的 48% 以上

趨勢科技2017 年資安總評報告當中指出,垃圾郵件當中最常出現的惡意附件檔案類型為:.XLS、.PDF、.JS、.VBS、.DOCX、.DOC、.WSF、.XLSX、.EXE 及 .HTML。除此之外,我們也在今年八月發現了會散布 GandCrab v4.3 勒索病毒的 .EGG 檔案。不過,網路犯罪集團仍在不斷翻新其使用的檔案類型。以下說明網路犯罪集團如何利用一些舊的檔案類型來包裝新的威脅,證明他們隨時都在實驗新的技巧以躲避垃圾郵件過濾機制。

趨勢科技近日偵測到近 7,000 個採用 ARJ 壓縮的惡意檔案

ARJ 是「Archived by Robert Jung」的簡寫,這是一個 90 年代出現的檔案壓縮軟體,.ARJ 檔案的用途與 .ZIP 類似,只不過沒有後者那麼流行。儘管 .ARJ 檔案從 2014 年起即成為歹徒散布惡意檔案的格式之一,但我們最近發現使用 .ARJ 格式來散布惡意檔案的情況突然暴增。趨勢科技 Smart Protection Network™ 情報網最近已偵測到將近 7,000 個採用 ARJ 來壓縮的惡意檔案。

圖 1:隨附惡意 .ARJ 壓縮檔案的垃圾郵件攻擊過程。 繼續閱讀

挖礦病毒隱身術再進化,利用 Windows Installer 躲避偵測

虛擬貨幣挖礦病毒的驚人成長不只是因為它能夠賺錢的潛力,也因為它可以待在系統內不被發現,特別使用了各種混淆技術。對許多駭客來說,讓惡意軟體保持隱形而難以被偵測是必須面對的課題,以趨勢科技發現新的挖礦病毒: Coinminer.Win32.MALXMR.TIAOODAM為例,它便會使用多種混淆和封裝新技術。

安裝行為

 Figure 1. Infection chain for the malware

圖1、惡意軟體感染鏈

繼續閱讀

Microsoft Office線上影片功能,被散播 URSNIF 資料竊取病毒

在10月下旬,Cymulate的安全研究人員展示了一個攻擊邏輯漏洞的概念證明樣本(PoC),讓駭客可以利用 Microsoft Office 的線上影片功能散播惡意軟體。我們在 VirusTotal 上找到一個真實病毒(趨勢科技偵測為TROJ_EXPLOIT.AOOCAI),會利用此手法來散播URSNIF資料竊取病毒(TSPY_URSNIF.OIBEAO)。

惡意軟體的感染媒介為何?

因為此種攻擊使用特製的Word文件,所以它可能會透過其他惡意軟體或作為垃圾郵件附件檔或連結/網址來進入使用者系統。

此漏洞會影響Microsoft Word 2013及後來的版本。概念證明樣本和真實病毒都是用Microsoft Word 的 DOCX 檔案類型,這是種能夠包含文字、物件、樣式、格式和圖片的XML檔案。它們儲存成分別的檔案並封裝成ZIP壓縮的DOCX檔案。

圖1:概念證明樣本(左)和真實病毒(右)感染鏈的比較

 

概念證明樣本和真實病毒的運作模式?

概念證明樣本和真實病毒利用了Microsoft Office內嵌線上影片功能的邏輯錯誤,這功能可以讓使用者嵌入外部來源(如YouTube或其他類似媒體平台)的線上影片。

概念證明樣本是將線上影片嵌入文件後再修改檔案內的XML完成。如Cymulate所示,它的作法包括:

  • 修改文件副檔名(從DOCX改成ZIP)。
  • 取出壓縮檔內的檔案。
  • 找出XML檔案內的可用來加入惡意腳本或網址的標籤(embeddedHtml)。請注意,修改embeddedHtml參數內的網址後,點擊文件內影片的任何位置都會自動將使用者導到指定的網址。
  • 修改embeddedHtml內的腳本來初始化和部署後續病毒。

繼續閱讀

挖礦惡意程式攻擊 Linux 系統,並利用 Rootkit 自我隱藏

隨著虛擬加密貨幣越來越熱門,網路犯罪集團不意外地正積極開發、微調各種虛擬加密貨幣挖礦惡意程式。事實上,這類威脅是趨勢科技最常一直偵測到的惡意程式,而且各種平台和裝置皆有。

最近我們發現一個新的挖礦( coinmining )惡意程式 (趨勢科技命名為 Coinminer.Linux.KORKERDS.AB) 專門攻擊 Linux 系統,而且會利用某個 Rootkit (Rootkit.Linux.KORKERDS.AA) 來隱藏其惡意執行程序,讓監控工具看不到其執行程序。這一點會讓偵測工作變得更困難,因為被感染的系統只會看到效能變差,但卻看不出是誰在消耗資源。除此之外,該惡意程式還可以更新或升級自己的程式和組態設定檔案。

值得注意的一點是,在 Unix 以及類 Unix 系統 (如 Linux) 的檔案權限設定方式下,只要是具備執行權限的檔案都能執行。我們推測,這個虛擬加密貨幣挖礦惡意程式的感染途徑是經由惡意的第三方/非官方或受感染的外掛程式 (如:媒體串流軟體)。當使用者安裝這類外掛程式時,就等於提供它系統管理權限,如果是已經被駭的應用程式,惡意程式就能以應用程式所擁有的權限來執行。這樣的感染方式並非罕見,因為其他 Linux 虛擬加密貨幣挖礦惡意程式也是利用這樣的途徑入侵。

【延伸閱讀:Unix:會徹底改變勒索病毒遊戲規則嗎?

圖 1:虛擬加密貨幣惡意程式的感染過程。
繼續閱讀

《資安新聞周報 》假銀行應用程式,進行簡訊釣魚(SMiShing)詐騙/如何保護IIoT環境中的工業控制系統?

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞精選:

CLOUDSEC 2018 趨勢科技布局 AI,全方位抵禦資安威脅進擊      科技新報網

員工對話紀錄、公司資訊成勒索對象 辦公聊天軟體 駭客新目標        經濟日報(臺灣)

「來店送點數」駭客偽造GPS數據 詐點逾百萬台幣      民視新聞網

部分 iPhone 用戶收到 Apple ID 被鎖定的訊息 疑似駭客嘗試破解     電腦王阿達

花旗如何被盜刷 6,300 萬,銀行資安風險現隱憂   科技新報網

華女電郵被駭 暗指上色情網站 亂槍打鳥勒索        世界新聞網

《專家傳真》別讓資安 成為智慧工廠的罩門  工商時報

Gartner列舉未來5年推動數位企業創新的物聯網技術十大趨勢  電子時報

以掌握用戶密碼或入侵裝置偷拍為由,騙取比特幣 謊稱用戶密碼外洩郵件詐騙激增      iThome電腦報周刊

晶片漏洞 藍牙 無線路由器  TI藍牙晶片遭爆兩個零時差漏洞,數百萬無線AP陷風險,思科、Aruba急搶修        iThome電腦報周刊

硬體安全 思科  SIP 思科多款安全硬體爆SIP零時差漏洞,尚未修補但已有攻擊出現      iThome電腦報周刊

特定Apache Struts 2版本含有陳年漏洞,曝遠端執行程式攻擊風險     iThome

研究人員揭露DJI漏洞,恐讓駭客偷走無人機拍攝的機密影像     iThome

自動化機器人大舉入侵 電商網站面臨綁架威脅      電子時報

破解商務電郵詐騙流程  擺脫威脅只在一念之間     電子時報

宗教團體也得遵守 GDPR!挨家挨戶傳教就有可能違反史上最嚴個資法     科技報橘網

臉書修補了洩漏使用者和朋友個資風險的漏洞        iThome

麥當勞留言送大薯 基隆警:攏係假勿受騙   壹週刊

WordPress外掛WooCommerce爆遠端程式攻擊漏洞,逾400萬網站受累   iThome

疑用戶電郵外洩 港匯豐20行動支付帳戶遭竊40萬      台灣蘋果日報網

Google G Suite 官方 Twitter 帳號被盜,叫你用 0.1 換 1 枚比特幣    INSIDE

荷蘭警方破解端對端加密傳訊程式IronChat攔截25.8萬則訊息,成功破獲洗錢集團       iThome

馬來西亞媒體巨頭,遭駭客勒索1000枚比特幣      Knowing

當絕對公開的區塊鏈遇上絕對隱私的 GDPR,企業該如何找到兩者並存的商業模式 科技報橘網

11月週二更新來了,微軟這次修補了63個漏洞,13個是重大漏洞    iThome

微軟Azure資安中心服務再升級,加強支援Linux容器安全,提高基礎架構可視度  iThome

IMF倡議數位幣 拉加德建言 各國央行應研議發行,填補減少使用現金空缺     經濟日報(臺灣)

企業資安防護再進擊 物聯網設備資安應從驗證做起      電子時報

工研院:台灣AI發展在智慧製造、電子商務、電腦視覺領域等已建構出產業鏈       工商時報電子報

擔憂資訊安全潛在風險 德擬禁止中國企業參與5G招標        寰宇新聞網

GDPR戰火延燒,英國隱私保護組織PI投訴甲骨文等7業者違反GDPR       iThome

DIGITIMES智慧工廠論壇 揭開新製造競賽決勝之道        電子時報

確實做好認證機制 點對點協定使用無虞  網管人

物聯網整合5G與AI  形成智慧連接的完美風暴      電子時報

確保智慧工廠風險可控 功能安全造就工業4.0發展       新通訊元件雜誌

找不到資安人才!德州農工大學運用 AI 軟體紓緩資安問題 科技新報網

馬克宏聯手科技大廠推網路安全 不見美中俄簽署  中央通訊社

中共駭美國手法升級 破壞性更大  網路攻擊  中共駭客        buzzbooklet

大咖「烏鎮論劍」 解讀世界互聯網大會「高頻詞彙」  新浪網(臺灣)

固態硬碟加密機制漏洞  Windows  BitLocker 固態硬碟加密機制遭爆有漏洞,可能外洩加密資料  iThome電腦報周刊

美控中國違反停止網路間諜協議        自由時報

BCMUPnP_Hunter殭屍網路已收服10萬台路由器   iThome

台灣出發、亞洲最大!2018 Meet Taipei創新創業嘉年華登場   數位時代

 

繼續閱讀