导读 | Mimecast威胁中心的新研究详细介绍了最近通过侧载(sideloading)技术传送的恶意软件活动。它针对Microsoft Store中的Microsoft App Installer功能,该功能允许用户从网页安装Windows 10应用程序。据悉,此事背后的恶意行为者之前还曾利用Trickbot和BazarLoader分发垃圾邮件,进而诱发勒索软件攻击。 |
不过,此次活动只是侧载攻击构成威胁的一个主要示例。那么究竟什么是侧载攻击?它们如何运行?会对企业造成什么损害?以及如何防御它们?以下是企业需要了解的有关侧载攻击的全部信息。
Netacea威胁研究主管Matthew Gracey McMinn介绍称,“侧载只是将应用程序安装到手机或计算机等设备上。只是,它与正常安装的主要区别在于,侧载是指在不使用应用商店的情况下安装应用程序的操作。例如,从Google查找应用程序并将其安装到iPhone中,而不是从App Store下载。”
在此过程中,攻击者所要做的就是让用户相信自己正在安装一个合法且值得信赖的应用程序。 Redscan威胁情报主管George Glass表示,此类应用程序可能未经安全测试,并且本质上可能是恶意的,因此用户通过安装它们会面临安全威胁。虽然大多数设备都已禁用此访问,需要用户在菜单中手动启用它才能运行,但Windows 10如今仍默认允许侧载。
Glass补充道,“通常来说,这些应用程序是在某种形式的社交工程攻击之后通过网络钓鱼电子邮件或弹出广告下载的。用户还可能被“免费”或“破解”版本吸引,进而下载包含恶意代码的软件。”
最近观察到的一个侧载攻击案例就是WizardUpdate,它伪装成合法的应用程序,例如 Adobe Flash Player。最初,该应用程序只是一种侦察工具,用于收集系统信息并将其转发回和控制(C2)服务器。然而,该应用程序现在已升级为包含避免macOS网守保护、从应用程序内加载其他程序(例如广告软件和恶意软件)以及更改系统设置等功能。
Gracey McMinn指出,鉴于许多公司都拥有不通过官方应用商店提供,且业务流程所需的合法定制应用程序,因此侧载也就成为其生态系统的必要组成部分。
侧载攻击对企业造成的潜在损害可能是巨大的。Glass解释称,“侧载应用程序攻击可能会导致企业遭到入侵,除非支付赎金,否则无法访问数据,或者是机密数据外泄。此外,侧载应用程序存在与电子邮件附带恶意软件类似的风险,只是侧载攻击最初的感染方法可能会受到相对较少的安全控制。”
攻击者能够在侧载攻击中传播的恶意软件范围极广——从简单的键盘记录器或勒索软件,到删除数据并使设备无法运行的恶意软件。狡猾的网络犯罪分子会尝试将恶意软件与有用的东西(例如免费的PDF到Word文档转换器)捆绑在一起。用户安装了自认为有用的工具,却完全不知道后台运行的恶意软件。这种后台恶意软件会创建一个后门,使攻击者可以访问和控制设备。
一些攻击者选择将这些进入公司的访问点出售给其他参与者,而另一些则会继续利用这些访问点发起进一步攻击。Gracey McMinn介绍称,“拥有网络后门的网络犯罪分子可以以此为立足点,进一步破坏更多端点。他们将在网络中(从计算机到计算机、服务器到服务器)移动,直到获取足够的访问和控制权限来发动针对目标的大规模攻击。”
如此一来,即便是一台计算机上的一个简单的恶意侧载应用程序,都可能会导致关键服务器和业务的广泛部分遭受全面勒索软件攻击,进而削弱业务并阻止其执行核心业务功能。此类攻击的问题在于,攻击者可以安装的恶意软件类型实际上没有限制。
虽然丧失对关键服务、数据库、数字流程的访问权以及使用IT资产的能力,足以让任何安全领导者彻夜难眠,但CISO可以采取措施帮助企业防止侧载攻击。安全专家一致认为,想要实现这一点,必须将技术控制与用户意识结合起来。
技术控制可以限制用户安装应用程序的能力,但这些对于业务需求来说并非总是实用的。这就是意识培训发挥作用的地方。
Glass建议称,考虑通过Windows组策略限制用户权限,以防止非系统管理员在公司设备上下载和安装可能不需要的程序。通过使用应用程序允许列表,确保用户仅直接从供应商的网站或应用程序商店而非第三方网站下载和安装软件。
企业还应扫描电子邮件以防止恶意内容到达受害者手中,并使用完整的网络保护套件来检测和阻止勒索软件和其他恶意软件,同时,监控进出网络的数据流,并使用经过验证且受保护的备份解决方案进行恢复(如果数据丢失的话)。此外,还需要部署零信任策略,这可以防止用户从未经授权的位置安装软件,并将每个用户对网络资源的访问权限制在他们工作所需的范围内。
由于大多数侧载攻击都依赖社交工程技术,因此对用户进行教育培训至关重要。此外,当用户找不到应用程序来做他们业务所需的事情时,他们经常会尝试侧载应用程序。为此,建议CISO确保企业中的所有员工都知道可以向他们请求获取所需的应用程序,以便为员工提供已知安全的应用程序。
原文来自:
本文地址://gulass.cn/side-load-malware.html编辑:向云艳,审核员:清蒸github
Linux大全:
Linux系统大全: