安全響應中心 — 垃圾郵件事件報告(4.18)
天空衛士安全響應中心郵件安全小組 是成都研發中心的核心部門之一。在日常工作中,對大量樣本進行分析並提取規則,實現對包含垃圾內容、釣魚內容的郵件進行檢測和隔離,從而抵禦對業務電子郵件的入侵,防止釣魚郵件等隱蔽郵件威脅。其成果持續整合到解決方案中,提升垃圾郵件的攔截效率,併為客戶提供及時有效的安全防護。
垃圾郵件的處理能力是郵件安全閘道器能力的重要指標,當前對於垃圾郵件處理,通常採用的標準技術手段有: 黑名單-白名單控制、增加傳送者認證機制、啟用域名金鑰識別郵件標準、啟用訪問列表控制、設定關鍵字過濾和傳送限制等。除此之外,從電子郵件的內容入手進行分析也是重要方向,技術手段包括: 指紋垃圾庫、啟發式垃圾庫等。
為了讓更多人及時瞭解釣魚和垃圾郵件的危害,從本週開始,我們會定期釋出分析報告,選取近期一些具有代表性的垃圾郵件進行分析,展示處理方案,透過這個過程幫助客戶瞭解垃圾郵件等最新動態及可能需要關注的防護要點。
2023年4月 第二週
樣本概況
截止2023年4月第二週, 本週垃圾郵件樣本多以釣魚郵件為主,還包括少量推銷類、廣告類郵件。
近日我團隊陸續收到來自不同客戶透過郵箱反饋而來的釣魚郵件樣本,該類郵件是通知客戶下載/檢視電子發票的通知性系統郵件,文字上的特徵無異常。但郵件中的連結透過偽造發票平臺相似地址迷惑使用者,亦或利用第三方資源儲存平臺誘導使用者下載檔案。
根據樣本目的和惡意行為的不同,大致將樣本分為2個型別。
✅ 型別1:
社工釣魚,收集使用者賬戶密碼
詳情如以下圖片所示:
一旦使用者點選了 “下載PDF格式電子文件”後,頁面會跳轉到另外的網頁上,安全團隊立刻判斷出此為釣魚網站。
它具備以下高危特徵:
-
頁面風格設計仿冒某公司官網,被攻擊者容易放下防備心理輸入使用者名稱和密碼。
-
電子郵件賬號固定無法更改,且不具備“忘記密碼功能”,不符合正常的賬號登入頁面。
-
點選該頁面其他按鈕均無頁面響應,不符合正常網頁的常規功能。
-
網頁地址雖然使用HTTPS協議,安全性較高,但被安全引擎檢出為失陷主機, 如下圖所示:
綜上所述, 可判斷該網站為釣魚網站,該郵件為釣魚郵件。
✅ 型別2:
木馬
詳情如下圖所示:
使用者點選 “點選下載電子版發票”後便會下載一個zip壓縮包,其中包含一個名為 “(電-子-發-票).exe”的檔案。被多個安全引擎檢測確定為惡意木馬,木馬家族為Farfli。
IOC如下:
該樣本中連結為“h[t][t]p:[/][/]5lfapiao.cn:1322/down/RwarCh8yMepl”,其中5lfapiao中的l為英文字母l,如果使用者不注意的話容易與51發票官網連結混淆。
使用者點選該連結後會下載一個名為 “增值-稅票.rar”的壓縮包,其中包含一個bin檔案和一個exe檔案。經過安全引擎檢測判斷為木馬,木馬家族為Leonem。
IOC如下:
相關處置
✅ 1.身份校驗
該類發票郵件多聲稱自己為可信發票平臺或者可信合作商,例如偽造“百望雲發票”、“51發票”等身份。啟發式規則對發件人、中繼伺服器、連結等進行檢測,可以檢出這類偽造身份的行為。
✅ 2. 誘導點選行為檢測
啟發式規則對於郵件內容中有誘導收件人點選連結的html文字特徵進行檢測,再配合其他可疑特徵對該類釣魚郵件進行識別。
✅ 3.可疑URL
本週整理出樣本的URL,結合威脅情報作聯動處理,提取相關特徵編寫到啟發式規則中。
部分連結如下:
-
hxxp://5lfapiao.cn:1322/down/RwarCh8yMepl
-
hxxp://5lfapiao.com:1322/down/2773TkD0l7xd
-
hxxps://qsx.pw13.net/wp-content/plugins/kf/sf/details/index.php?i=i&0=xxxx@xxxxxxx.cn
-
hxxps://api.youkesdt.asia/admin/down/hash/af0752b6-585e-4d7d-a227-61fa4fe99c0d
-
hxxps://api.youkesdt.asia/admin/down/hash/fc12cc5f-275a-4047-bc9d-3ae71b828d33
-
hxxps://
-
hxxp://swqe.sbs/home.html;jsessionid=052DBFAB7D6B1C72D2EAB1FE5C85BB44
提示
謹慎點選來自不明郵箱地址傳送的發票類郵件中的連結!
供稿團隊:
天空衛士安全響應中心郵件安全小組
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70012716/viewspace-2947294/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 《2021安全事件響應觀察報告》|從安全事件中探尋安全建設發展方向事件
- 垃圾郵件的一種應對方法
- 郵件內容安全防護之反垃圾郵件開源軟體ASSP
- 2021年Q2郵件安全報告:釣魚郵件季環比增長21.27%
- 網路安全事件應急響應事件
- 卡巴斯基:2021年Q2垃圾郵件和網路釣魚報告
- X站釣魚郵件應急響應案例分析
- 釣魚郵件翻倍!2021年Q4企業郵箱安全報告出爐!
- 病毒四處告白,《2021安全事件響應觀察報告》幫你搞懂那個“TA”事件
- 記一次安全應急響應事件事件
- 360CERT網路安全十月月報 | 釣魚郵件仍以投遞銀行木馬的垃圾郵件方式活躍
- 郵件營銷容易成為垃圾郵件的原因及解決方法
- 卡巴斯基:2020年垃圾郵件佔全球電子郵件流量的50.37%
- 2021 年Q2Coremail郵件安全報告發布:超8成釣魚郵件來自境外攻擊REMAI
- 江民安全響應中心(JSRC)正式成立!JS
- 郵件安全威脅
- 有哪些反垃圾郵件效果好的企業郵箱
- 2021上半年全球郵件中垃圾郵件份額(附原資料表)
- 謹防垃圾郵件,小心感染Emotet木馬
- SparkPost:2021年度電子郵件報告Spark
- NewoldStamp:商務電子郵件營銷報告
- Validity:2019年電子郵件營銷報告
- Litmus:2021年電子郵件參與報告
- 郵件安全問題有哪些?Coremail郵件安全閘道器——雙一流高校背後的郵件安全專家REMAI
- CACTER郵件安全共建網路安全315:保護郵件系統,從處理emotet病毒郵件開始!
- CACTER郵件安全閘道器安全解決方案——保障企業郵件系統安全
- 反垃圾郵件閘道器工作原理-Coremail帶你瞭解傑創智慧如何使用郵件閘道器安全升級REMAI
- 卡巴斯基實驗室:2021年Q1垃圾郵件佔郵件流量的45.67%
- 使用樸素貝葉斯過濾垃圾郵件
- Bluecore:2019年零售電子郵件報告
- Coremail郵件閘道器:【反垃圾反釣魚防盜號】教育大咖圓桌論壇共商郵件校園安全策略REMAI
- zabbix郵件報警通知
- 廣東盈世獲網易郵箱反垃圾服務的授權,郵件反垃圾更全面
- 建議外貿人不要在郵件中出現這些詞,容易被判定為垃圾郵件!
- 警告:蘋果App商店成最新垃圾郵件目標蘋果APP
- SurfControl人工智慧新突破領跑反垃圾郵件人工智慧
- SurfControl人工智慧新突破 領跑反垃圾郵件人工智慧
- 把握安全事件響應的黃金一小時事件