新型后门程序利用polyglot文件传播
内容提要
Proofpoint报告指出,威胁者利用polyglot文件对阿联酋关键基础设施企业实施鱼叉式钓鱼攻击,隐藏Sosano后门程序。攻击者通过入侵印度电子公司邮箱发送恶意邮件,利用信任关系诱骗目标。CISO需提高警惕,防止类似攻击扩散。
关键要点
-
Proofpoint报告指出,威胁者利用polyglot文件对阿联酋关键基础设施企业实施鱼叉式钓鱼攻击。
-
攻击者通过入侵印度电子公司邮箱发送恶意邮件,利用信任关系诱骗目标。
-
后门程序被命名为Sosano,攻击目前可能仅限于阿联酋,但可能扩散到其他地区。
-
攻击者使用polyglot文件隐藏恶意软件,显示出其在目标选择和社交工程引诱方面的复杂性。
-
攻击的起源是攻击者入侵INDIC Electronics邮箱,利用信任关系向阿联酋企业发送邮件。
-
邮件中包含伪装成合法链接的恶意文件,利用双重扩展名和多语文件进行混淆。
-
Sosano后门是用Golang编写的DLL文件,功能有限,具有逃避检测的机制。
-
CISO和CIO应保护企业域名不被伪造,以防止类似攻击的发生。
延伸解读
攻击手法的复杂性
此次攻击利用polyglot文件的手法,显示出攻击者在技术上的高超能力。这种文件可以被不同解析器以不同方式解读,增加了恶意软件的隐蔽性。CISO和安全团队需关注此类复杂攻击手法,以提升防御能力。
信任关系的利用
攻击者通过入侵印度电子公司的邮箱,利用其与阿联酋企业之间的信任关系进行钓鱼攻击。这提醒企业在与合作伙伴的邮件沟通中,需加强验证机制,防止信任被滥用。
后门程序的特性
Sosano后门程序虽然功能有限,但其设计具有逃避检测的机制。攻击者通过随机休眠和反混淆技术来规避安全软件的监测,企业应加强对可疑活动的监控,以识别潜在威胁。
延伸问答
什么是polyglot文件,它在此次攻击中如何被利用?
polyglot文件是通过精心构建数据,使不同解析器对同一文件产生不同解释的文件。在此次攻击中,攻击者利用polyglot文件隐藏恶意软件,增加了攻击的隐蔽性。
Sosano后门程序的特点是什么?
Sosano后门是用Golang编写的DLL文件,功能有限,恶意代码量较少,具有逃避检测的机制,如随机休眠和使用伪随机数生成器。
此次攻击的目标是什么?
此次攻击主要针对阿联酋的关键基础设施企业,特别是航空、卫星通信和交通行业。
攻击者是如何入侵印度电子公司的邮箱的?
攻击者通过入侵INDIC Electronics的邮箱,利用该邮箱向阿联酋企业发送含有恶意链接的邮件。
CISO和CIO应如何防范类似攻击?
CISO和CIO应保护企业域名不被伪造,并提高警惕,防止类似的鱼叉式钓鱼攻击扩散。
此次攻击的传播方式是什么?
攻击者通过发送伪装成合法链接的恶意邮件,利用信任关系诱骗目标,邮件中包含混淆的多语文件。