Kyberzločinci začínají místo maker stále častěji zneužívat zástupce souborů

16. 8. 2022. (redaktor: František Doupal, zdroj: HP Inc.)
Podle čtvrtletní zprávy Threat Insights Report firmy HP Inc. velký počet kyberzločinců šířících malware přechází při rozšiřování svého škodlivého kódu na soubory typu zástupce (LNK). Jejich prostřednictvím následně uživatele oklamou a infikují jejich počítače malwarem.

Nejnovější globální zpráva Threat Insights Report HP Wolf Security, jež poskytuje analýzu reálných kybernetických útoků, vykazuje 11% nárůst archivních souborů obsahujících malware včetně infikovaných souborů LNK. Útočníci často vkládají soubory zástupce do příloh zpráv jako ZIP soubory, aby se vyhnuli e-mailovým skenerům. Tým také zjistil, že na hackerských fórech lze zakoupit programy na tvorbu malwaru v podobě souborů LNK, což kyberzločincům usnadňuje přechod na tuto techniku spouštění kódu bez využití maker vytvářením škodlivých souborů zástupců a jejich šířením ve firmách.

„Vzhledem k faktu, že makra stažená z webu jsou v Office ve výchozím nastavení blokována, sledujeme pozorně alternativní metody spouštění škodlivých kódů, testovaných kyberzločinci. Otevření souboru zástupce nebo HTML může zaměstnanci připadat neškodné, ale pro podnik může znamenat velké riziko,“ poznamenal Alex Holland, vedoucí analytik malwaru z týmu pro výzkum hrozeb HP Wolf Security společnosti HP Inc. „Podniky musejí na ochranu proti těmto technikám, které útočníci stále častěji užívají, přijmout adekvátní opatření, jinak se v případě jejich rozšíření vystaví obrovskému riziku. Pokud je to možné, doporučujeme okamžitě zablokovat soubory zástupce přijaté jako přílohy e-mailů nebo stažené z webu.“

Díky izolaci hrozeb, které dokázaly na počítačích obejít detekční nástroje, má HP Wolf Security detailní přehled o nejnovějších technikách používaných kybernetickými zločinci. Kromě nárůstu počtu souborů LNK upozornil tým pro výzkum hrozeb v tomto čtvrtletí na následující poznatky:

  • Počet případů vpašování škodlivého kódu prostřednictvím HTML souborů dosahuje kritického množství – Společnost HP zaznamenala několik phishingových kampaní využívajících e-maily, předstírající, že jejich odesílatelem je poštovní služba v dané zemi nebo – jak společnost HP předpověděla – organizátor významné akce, např. výstavy Expo 2023 v Doha (jíž se zúčastní více než tři miliony návštěvníků z celého světa), které k doručení malwaru využily vpašování škodlivého kódu do HTML souborů. Pomocí této techniky lze do podniků propašovat nebezpečné typy souborů, jež by jinak e-mailové brány zablokovaly, a způsobit touto cestou infekci malwarem.
  • Útočníci se chopili příležitosti, již jim poskytla zranitelnost nultého dne Follina (CVE-2022-30190) – Po zveřejnění informací o zranitelnosti nultého dne v nástroji MSDT (Microsoft Support Diagnostic Tool), známé také pod označením „Follina“, zneužilo tuto zranitelnost ještě před vydáním bezpečnostní záplaty několik útočníků k distribuci malwaru QakBot, Agent Tesla a Remcos RAT (Remote Access Trojan). Tato zranitelnost je obzvláště nebezpečná, protože umožňuje útočníkům spustit libovolný kód a infikovat napadený systém malwarem, přičemž k napadení cílových počítačů stačí jen minimální interakce ze strany uživatele.
  • Malware SVCReady používá ke svému spuštění novou techniku a šíří se pomocí kódu pro příkazový řádek ukrytého v dokumentech – Společnost HP odhalila kampaň, jejímž prostřednictvím se šíří nový typ malwaru s názvem SVCReady, vyznačující se neobvyklým způsobem napadení cílových počítačů – prostřednictvím kódu pro příkazový řádek ukrytého ve vlastnostech dokumentů Office. Tento malware, jehož úkolem je především stáhnout do napadených počítačů po shromáždění systémových informací a pořízení snímků obrazovky další škodlivé soubory, zatím ještě zůstává v rané fázi vývoje a v posledních měsících byl několikrát aktualizován.

Tato zjištění vycházejí z údajů z milionů koncových zařízení vybavených nástrojem HP Wolf Security. HP Wolf Security spouští rizikové úlohy, jako je otevírání e-mailových příloh, stahování souborů a klikání na odkazy, v izolovaných mikrovirtuálních počítačích (micro-VM), aby chránil uživatele a podrobně analyzoval pokusy o infikování počítače. Technologie izolace aplikací společnosti HP zmírňuje hrozby, jež mohou zůstat nezachyceny jinými bezpečnostními nástroji, a poskytuje jedinečné informace o nových technikách napadení a chování útočníků. Do této chvíle klikli zákazníci HP na více než 18 miliard e‑mailových příloh, webových stránek a souborů ke stažení, aniž by nastalo narušení bezpečnosti.

Další klíčová zjištění uvedená ve zprávě:

  • 14 % e-mailového malwaru, zachyceného nástrojem HP Wolf Security, obešlo alespoň jeden skenovací program e‑mailové brány.
  • Při pokusech o infikování podnikových systémů použili útočníci 593 různých rodin malwaru, zatímco v předchozím čtvrtletí toto číslo činilo 545.
  • Nejčastěji infikovanými soubory byly tabulky, ale tým pro výzkum hrozeb zaznamenal také 11% nárůst výskytu infikovaných komprimovaných souborů, což ukazuje, že útočníci stále častěji umísťují infikované soubory před jejich odesláním do archivů, aby se tímto způsobem vyhnuli detekci.
  • 69 % zjištěného škodlivého softwaru bylo doručeno e-mailem, 17 % připadá na stahování z webu.
  • Nejčastější phishingové návnady se objevovaly v podobě obchodních transakcí, např. „Objednávka“, „Platba“, „Nákup“, „Žádost“ a „Faktura“.

„Útočníci zkoušejí nové formáty škodlivých souborů nebo zneužití zranitelností, aby se vyhnuli detekci, podniky se proto musí připravit na neočekávané. To znamená, že k zabezpečení koncových zařízení je nutno přistupovat na úrovni architektury celého systému – například tak, že nejčastější vektory útoku, jako jsou e-maily, prohlížeče a stahované soubory, jsou izolovány bez ohledu na to, zda je lze odhalit či nikoli,“ vysvětlil Ian Pratt, globální ředitel zabezpečení osobních systémů společnosti HP Inc. „Tím se eliminuje cesta útoku pro celé třídy hrozeb, a organizace zároveň získá čas potřebný k bezpečné koordinaci instalace bezpečnostních záplat, aniž by to narušilo její chod.“

Profilová karta firmy

HP Inc.

HP Inc.

Naší vizí je vytvořit technologii, která každému změní život k lepšímu – každému člověku, každé organizaci a každé komunitě na celém světě – a to kdekoli. To nás motivuje a inspiruje dělat to, co děláme. A vyrábět to, co vyrábíme. Objevovat a znovuobjevovat. Vytvářet technologie, které ohromují. Nepřestáváme jít energicky za svým, protože ani vy nepřestáváte. Také znovuobjevujete způsob, jakým pracujete. Jakým si hrajete. Jakým žijete. Díky našim technologiím znovuobjevíte svět.

To je naše poslání. To je společnost HP v novém kabátě.

Zobrazit detail firmy

Podobné články

České podniky čelí většímu počtu kyberútoků než organizace v okolních zemích

26. 4. 2024. (redaktor: František Doupal, zdroj: Check Point)
První čtvrtletí roku 2024 přineslo další posun v kybernetických válkách. Kyberbezpečnostní společnost Check Point Software Technologies zaznamenala výrazný nárůst kyberútoků, kdy v 1. čtvrtletí 2024 došlo k 28% nárůstu průměrného počtu kybernetických útoků na jednu organizaci v porovnání s posledním čtvrtletím roku 2023. Největší nápor směřuje na vzdělávací a výzkumné organizace. Čtěte více

Eviden monitoruje na dark webu ukradená data a pomáhá tak firmám předvídat kybernetické hrozby

25. 4. 2024. (redaktor: František Doupal, zdroj: Eviden)
Eviden svým zákazníkům poskytuje službu prediktivní bezpečnosti založenou na řešení LUMINAR monitorující únik citlivých informací do prostředí dark webu. Jde o službu, která firmám na základě kontinuálního monitoringu umožňuje vyhledávat a sledovat data a informace, které by útočníci mohli zneužít pro kybernetický útok a proaktivně tak přijímat preventivní opatření. Čtěte více
Scott Tyson, ředitel prodejního kanálu MSP pro oblast EMEA ve společnosti Sophos

Scott Tyson (Sophos): Pojďte s námi udávat trendy v kybernetické bezpečnosti

24. 4. 2024. (redaktor: František Doupal, zdroj: DCD Publishing)
Při příležitosti pražského setkání MSP partnerů jsme měli možnost hovořit se Scottem Tysonem, ředitelem prodejního kanálu MSP pro oblast EMEA ve společnosti Sophos. Mluvili jsme o spravovaných službách, řízené detekci a reakci na hrozby, budování vztahů s obchodními partnery a mnoha dalších aspektech oboru, které budou podle společnosti Sophos udávat směr vývoje celého odvětví. Čtěte více

Pět největších trendů v oblasti SASE pro rok 2024

19. 4. 2024. (redaktor: František Doupal, zdroj: Fortinet)
Situace na poli kyberbezpečnosti je komplikovaná. Společnosti využívají tzv. hybridní pracovní sílu, desítky aplikací a třeba i řadu IoT zařízení. Jedním z řešení možných otázek může být přístup SASE (Secure Access Service Edge), na který se v následujícím komentáři zaměřila společnost Fortinet. Čtěte více