Transmiterea jurnalelor, a alertelor și a datelor de telemetrie prin intermediul unei diode de date

Află cum
Utilizăm inteligența artificială pentru traducerile site-urilor și, deși ne străduim să fim exacți, este posibil ca acestea să nu fie întotdeauna 100% precise. Apreciem înțelegerea dumneavoastră.

Apărare împotriva atacurilor de phishing TA505 prin utilizarea unui redirecționator HTML cu tehnologia Deep CDR™

De OPSWAT
Ultima actualizare:
Împărtășește această postare

TA505 este un grup de criminalitate cibernetică activ din 2014, care vizează instituții din domeniul educației și al finanțelor. În februarie 2020, Universitatea din Maastricht, o universitate publică din Țările de Jos, a raportat că a fost victima unui atac masiv cu ransomware al grupului TA505, realizat prin intermediul unor e-mailuri de phishing. TA505 folosește de obicei e-mailuri de phishing pentru a livra fișiere Excel rău intenționate care descarcă încărcături odată ce sunt deschise. E-mailurile de phishing ale TA505 folosesc atașamente care conțin un redirecționator HTML pentru livrarea fișierelor Excel rău intenționate, conform cercetării efectuate de TrendMicro în iulie 2019. Recent, o nouă campanie de e-mailuri de phishing care utilizează aceeași strategie de atac a fost descoperită de echipa Microsoft Security Intelligence. În această postare de blog, vom analiza fișierele utilizate în atac și vom explora modul în care Deep Content Disarm and Reconstruction (Deep CDR™) OPSWATpoate ajuta la prevenirea unor atacuri similare.

Vectorii de atac

Fluxul de atac folosit este foarte comun.:

  1. Victimei i se trimite un e-mail de phishing cu un atașament HTML.
  2. Atunci când victima deschide fișierul HTML, va descărca automat un fișier Excel macro malițios.
  3. Acest fișier Excel aruncă o sarcină utilă malițioasă atunci când victima îl deschide

Fișierele HTML și Excel au fost examinate pe metadefender.opswat.com la începutul lunii februarie 2020.

Fișierul HTML a fost identificat ca fiind o pagină Cloudflare falsă cu un JavaScript relativ simplu pentru a redirecționa utilizatorii către o pagină de descărcare după 5 secunde.

Fișierul Excel conține mai multe macro-uri ofuscate.

Atunci când victima deschide fișierul și activează Macro, apare o interfață falsă Windows Process UI, care este, de fapt, un formular Visual Basic, ceea ce face victima să creadă că Excel configurează ceva.

În fundal, macroul rulează și lasă câteva fișiere pe sistemul victimei, cu următoarele căi de acces: C:\Users\user\AppData\Local\Temp\copy13.xlsx, C:\Users\user\AppData\Roaming\Microsoft\Windows\Templates\sample_.dll (RAT).

Cum te poate proteja tehnologia Deep CDR™ împotriva atacurilor de phishing?

Dacă fișierul HTML este curățat de tehnologia Deep CDR™, toți vectorii de risc vor fi eliminați, inclusiv codul JavaScript. După finalizarea procesului, utilizatorul deschide fișierul curățat fără redirecționarea menționată. În consecință, nici fișierul Excel rău intenționat nu poate fi descărcat.

În plus, campaniile de phishing ale grupului TA505 foloseau metoda de a trimite direct victimelor fișierul Excel rău intenționat ca atașament la e-mail. Și în acest caz, tehnologia Deep CDR™ se dovedește eficientă. Aceasta elimină toate macro-urile și elementele OLE și, de asemenea, curăță recursiv toate imaginile din fișier.

Concluzie

Se constată că grupul TA505 este foarte activ în prezent în ceea ce privește campaniile de phishing prin e-mail. Au fost utilizate diverse tipuri sofisticate de programe malware pentru a spori șansele de a pătrunde în sistemul dumneavoastră. Se recomandă companiilor să îmbunătățească atât programele de instruire a angajaților în materie de phishing, cât și sistemele lor de securitate. MetaDefender Core folosind 6 tehnologii de securitate cibernetică de vârf, în combinație cu MetaDefender Email Security, oferă cea mai cuprinzătoare protecție pentru organizația dumneavoastră. Multiscanning MetaDefenderutilizează puterea a peste 35 de motoare antivirus comerciale pentru a detecta aproape 100% din malware-ul cunoscut, în timp ce tehnologia Deep CDR™ combate atacurile zero-day ale amenințărilor necunoscute. În plus, ca strat esențial de protecție a informațiilor de identificare personală (PII), Proactive DLP împiedică datele sensibile din fișiere și e-mailuri să intre sau să părăsească organizația dumneavoastră.

Programați o întâlnire cu un expert tehnic OPSWAT pentru a afla cum să vă protejați organizația împotriva amenințărilor cibernetice avansate.

Referință:

Rămâneți la curent cu OPSWAT!

Înscrieți-vă astăzi pentru a primi cele mai recente actualizări ale companiei, povești, informații despre evenimente și multe altele.