揭秘駭客新招:如何利用PDF釣魚攻擊使用者?
此前微軟已經透過Office更新預設禁用來自網路的辦公文件中的宏,以前這類宏是駭客的鐘愛之一,針對商業使用者的釣魚郵件通常都會製作所謂的訂單或者報價資訊,誘導使用者啟用宏,進而執行宏裡面包含的惡意指令碼。現在這條路已經不太容易走了,所以不少駭客將目標轉向 PDF 文件,針對 Adobe Acrobat 使用者們發起釣魚。
為什麼主要是針對 Adobe Acrobat 呢?因為這款軟體在國外非常流行並且具有互動功能,如果只是拿 Chrome 開啟 PDF,那駭客暗藏的各種互動式惡意程式碼基本是無法執行的,除非 Chrome 的 PDF 引擎也包含漏洞。
這種情況分為兩種,第一種是針對包含漏洞的 Adobe Acrobat Reader 這類,第二種則是針對不含漏洞的,那就得使用者手動互動。
針對包含漏洞的 Adobe Acrobat
攻擊者一般會精心製作包含惡意程式碼的 PDF 文件,然後透過電子郵件或其他渠道進行分發,在過時且未安裝補丁的 Adobe Acrobat 上,PDF 直接使用 MSHTA 執行嵌入的JavaScript 指令碼,然後呼叫 powershell.exe 執行惡意指令碼載入一系列惡意負載並讓自己具有永續性,即重啟後惡意軟體也會跟著重啟。整個過程都是自動化的,只需要使用者使用 Adobe Acrobat 開啟這個 PDF 檔案即可。
針對不包含漏洞的 Adobe Acrobat
在新版本 Acrobat 上 Adobe 已經禁用執行 JavaScript 指令碼,為此駭客會透過 PDF 彈出一個對話方塊要求重定向到外部網站。這個外部網站也會下載 JavaScript 指令碼並命名為具有誘導性的內容,引導使用者開啟這個 JavaScript 指令碼,執行後也會下載一系列負載。
接下來就是駭客的各種躲避操作了,例如要規避 Microsoft Defender 的查殺、修改 UAC 賬戶控制相關的登錄檔項、禁用 Windows 防火牆等,當然也包括利用一些方式進行許可權提升。
完成這些操作後實際上被感染的裝置就已經成了肉雞,整個裝置不存在任何私密性,如果駭客願意,那麼都可以隨時獲取各種機密資料,比如安插個鍵盤記錄器。
CACTER郵件安全專家建議
CACTER郵件安全資訊保安專家表示利用辦公軟體漏洞進行病毒載荷投放是攻擊者較為常用的手段,除Adobe Acrobat外,office、winrar等許多辦公常用軟體也曾被攻擊者利用低版本漏洞用於投遞和載入惡意軟體。其特點是
需要的
使用者互動少,自動載入,隱蔽性強。許多個人使用者疏於對個人辦公軟體定期升級,導致很早之前公開的漏洞依然可以被攻擊者利用。
對於不利用漏洞,而是透過誘導使用者訪問外部網站的攻擊方式,除了 PDF 文件外,在 pps、doc 等辦公文件中也較為常見。這種攻擊的特點是,在請求外部資源時會彈出提示框,這就需要考驗使用者的安全意識了。
CACTER郵件安全建議廣大使用者:
-
及時更新Adobe Acrobat、WPS、MS OFFICE等軟體,防止攻擊者利用軟體低版本漏洞進行攻擊;
-
部署郵件安全閘道器,加強對惡意郵件的攔截;
-
提高安全意識,對於pdf、office等文件彈出請求外部資源的提示時需要高度警惕,切勿點選同意;
-
郵件系統管理員應對員工加強典型案例宣貫,提升員工安全意識。
【轉載宣告】本文部分內容引自 ,該內容源自 McAfee Labs 釋出的《Rise in Deceptive PDF: The Gateway to Malicious Payloads》。本文僅用於資訊傳播。如涉及作品內容、版權等問題,請及時與本公眾號聯絡,我們將第一時間進行處理。感謝原作者的分享與授權。
來自 “ ITPUB部落格 ” ,連結:https://blog.itpub.net/69999973/viewspace-3009140/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 釣魚攻擊防不勝防,該如何預防網路釣魚攻擊?
- Trustwave:駭客正在利用人工智慧改進網路釣魚攻擊方式Rust人工智慧
- 網路釣魚攻擊
- GoogleTalk被黑客利用發動釣魚攻擊Go黑客
- 郵件釣魚攻擊與溯源
- 降低網路釣魚攻擊的風險
- 常見網路釣魚攻擊有哪些?如何識別?
- 網路釣魚是什麼?網路釣魚攻擊的形式有哪些?
- 2019 年網際網路安全報告:駭客釣魚有新招
- 網路釣魚攻擊常用方法是什麼?如何防護?
- 網路釣魚攻擊常用方法及防禦措施!
- 網路釣魚攻擊常見手段及防範措施!
- Radware:防禦現代魚叉式網路釣魚攻擊的方法
- DNS欺騙:網站克隆實現網站釣魚攻擊DNS網站
- 關注重要的Azure網路釣魚攻擊及對策
- 微軟安全警告弄巧成拙 被駭客利用發動攻擊微軟
- 伏影實驗室再次發現黑客利用新冠疫情實施釣魚郵件攻擊黑客
- APT和釣魚攻擊企業安全面臨的兩大威脅APT
- LastPass 遭駭客攻擊AST
- 如何預防駭客、病毒攻擊網站?網站
- Gmail新型釣魚攻擊曝光:偽裝成附件圖片來竊取使用者憑證AI
- 駭客技術介紹之利用ip序列攻擊(轉)
- 釣魚篇-其他釣魚
- PhishLabs:金融業的釣魚攻擊大幅增長,入侵現有網站成為釣魚活動首選策略網站
- 釣魚篇-郵件釣魚
- 釣魚篇-網路釣魚
- 網站被駭客攻擊瞭如何解決網站
- 為什麼釣魚郵件備受駭客青睞
- 再次捕獲!重保期間攔截針對Coremail的釣魚攻擊REMAI
- 常見的5種網路釣魚攻擊型別及防禦措施!型別
- 瞭解你的敵人 網路釣魚攻擊的實現過程
- 釣魚篇-其他型別釣魚型別
- 無人機的新型用途,駭客利用其攜帶工具攻擊金融公司無人機
- 黑吃黑——駭客組織透過駭客工具攻擊其他駭客
- 谷歌帳戶獲得新的驗證功能 以防止網路釣魚攻擊谷歌
- “白象”仿冒優酷網站,借中印邊境話題再次發起釣魚攻擊網站
- DNS攻擊日益增多怎麼辦?ICANN有新招!DNS
- 伊朗駭客利用谷歌攻擊了紐約附近一座水電站谷歌