惡意軟體傳播方法

惡意軟體傳播方法

儘管惡意軟體最常通過電子郵件滲透到企業基礎設施中,但它並不是唯一的感染方法。

替代惡意軟件傳播方法

邏輯表明,防止網路事件的最可靠方法是阻止惡意軟體侵入公司基礎設施。因此,在製定訊息安全策略時,專家們通常會關注最明顯的攻擊媒介——比如通過電子郵件。大多數攻擊確實從電子郵件開始,但不要忘記網路犯罪分子在他們的數字袖子上還有許多其他惡意軟體傳遞方法。卡巴斯基全球研究與分析團隊的專家一直在談論他們在分析近期威脅時遇到的用於感染和傳播惡意軟體的不常見方法。

 

冒充以欺騙工具

被稱為 AdvancedIPSpyware 的惡意軟體的創建者決定將他們的代碼嵌入到系統管理員的 Advanced IP Scanner 工具中。他們創建了兩個網站,其設計與原始網站完全相同,而且域名僅相差一個字母。也就是說,他們指望受害者搜索本地網路監控工具並從虛假站點下載帶有後門的程序。有趣的是,Advanced IP Scanner 的惡意版本是用合法的數字證書籤名的,該證書似乎已被盜。

 

YouTube 影片下方的鏈接

OnionPoison 的運營商試圖做類似的事情:他們創建了自己的 Tor 瀏覽器惡意版本(只是沒有數字簽名)。但是為了分發他們的假瀏覽器,他們在一個流行的 YouTube 頻道上放了一個關於在線匿名的鏈接,影片下面有安裝 Tor 的說明。受感染的版本無法更新,並且包含用於下載其他惡意庫的後門。這反過來又使攻擊者能夠在系統中執行任意命令,以及獲取瀏覽器歷史記錄以及微信和 QQ 帳戶 ID。

 

惡意軟體通過種子傳播

CLoader 的創建者將他們的惡意軟體安裝程序偽裝成盜版遊戲和有用的軟體。這種方法往往更多地針對家庭用戶,但如今——現在遠程工作已成為常態,從而模糊了公司邊界——惡意種子也可能對工作計算機構成威脅。試圖通過種子下載盜版軟體的受害者反而選擇了能夠在受感染機器上作為代理服務器運行的惡意軟體,並安裝額外的惡意軟體或授予對系統的未經授權的遠程訪問權限。

 

通過合法工具橫向移動

最新版本的 BlackBasta 勒索軟體可以使用某些 Microsoft 技術在本地網路上傳播。感染單台計算機後,它可以通過 LDAP 庫連接到 Active Directory,獲取本地網路中的計算機列表,將惡意軟體複製到它們上,並使用組件對像模型 (COM) 遠程運行它。這種方法在系統中留下的痕跡更少,使檢測更加困難。

 

如何保持安全

這些例子表明,企業基礎設施需要全面保護。當然,掃描所有傳入電子郵件以查找網路釣魚、惡意鏈接和附件的解決方案可能會防範大多數攻擊。但請記住,任何可以訪問互聯網的計算機都應額外配備自己的反惡意軟體保護。為了更好地了解您的企業網路中正在發生的事情,部署EDR 級解決方案也是一個好主意。

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀