Bildbasierte Angriffe (Stegosploit)
Diese Bilddatei enthält möglicherweise mehr als Pixel.
Was ist Bildbasierte Angriffe (Stegosploit)?
Eine Bilddatei kann mehr als Pixel enthalten. Angreifer verstecken Code in Pixelwerten, erstellen Dateien, die zugleich gültige Bilder und gültiges JavaScript sind, oder fügen Skripte in EXIF-Metadaten ein. Solche Dateien lassen sich normal öffnen und passieren viele Filter. In dieser Übung enthält das Portfolio eines freien Designers ein Bild mit verstecktem Schadcode. Sie prüfen Dateimetadaten, hinterfragen eine 4 MB große PNG-Datei mit einem kleinen Vorschaubild, lernen Erkennungsmöglichkeiten für die einzelnen Methoden kennen und üben, was zu tun ist, wenn Sie ein solches Bild bereits geöffnet haben.
Was Sie lernen in Bildbasierte Angriffe (Stegosploit)
- Erklären, wie Steganografie Schadcode in Bilddateien verbirgt, ohne das Bild sichtbar zu verändern
- Verdächtige Bilddateien anhand von Metadaten, ungewöhnlichen Dateigrößen und unpassenden Bildabmessungen erkennen
- Klassische Steganografie in Bildpixeln, Angriffe mit Polyglott-Dateien und das Einschleusen von Code in EXIF-Metadaten unterscheiden
- Bilder sicher handhaben und nicht vertrauenswürdige Bilddateien nicht direkt im Browser anzeigen
- Die richtigen Schritte einleiten, wenn auf dem eigenen Gerät bereits ein verdächtiges Bild geöffnet wurde
Bildbasierte Angriffe (Stegosploit) — Trainingsschritte
-
Ein kreativer Morgen
Es ist Dienstagmorgen. Sie sehen sich Portfolios freiberuflicher Designer an, die an einer bevorstehenden Kampagne mitarbeiten möchten.
-
Das Portfolio eines freien Designers
Sie erhalten eine E-Mail von einer Person, die sich als freiberuflicher Grafikdesigner ausgibt und mit Ihrer Agentur zusammenarbeiten möchte. Die E-Mail enthält ein eingebettetes Bild mit einer Arbeitsprobe.
-
Die versteckte Bedrohung
Die E-Mail wirkt professionell, und das eingebettete Bild sieht aus wie ein schönes Landschaftsfoto. Doch sobald Ihr E-Mail-Programm das Bild anzeigt, geschieht im Hintergrund etwas. Moderne Browser und E-Mail-Programme können Bilder über die HTML5-Canvas-API verarbeiten. Angreifer nutzen dies aus, indem sie schädlichen JavaScript-Code in den Pixeldaten eines Bildes verstecken. Diese Technik heißt Stegosploit .
-
Der Sicherheitsalarm
Ihre Sicherheitssoftware erkennt verdächtige Aktivität, sobald das Bild angezeigt wird. Eine Warnung weist darauf hin, dass das eingebettete Bild Schadcode enthält. Die Sicherheitssoftware versucht, die Bedrohung unter Quarantäne zu stellen, bevor sie Schaden anrichten kann.
-
Eine kostspielige Entscheidung
Trotz der Warnung redet sich Alice ein, dass es wahrscheinlich ein Fehlalarm ist. Sie muss vor dem Abgabetermin für die Kampagne noch Portfolios prüfen und will keine Zeit mit einem vermeintlich harmlosen Hinweis verlieren. Sie schließt die Warnung und sieht sich die E-Mail weiter an.
-
Etwas stimmt nicht
45 Minuten später trifft in Alices Posteingang eine automatische Sicherheitswarnung des Überwachungssystems von Pinnacle Creative ein. Jemand hat sich von einem unbekannten Ort aus bei ihrem Firmenkonto angemeldet. Weil Alice die Antivirenwarnung geschlossen hatte, konnte der versteckte JavaScript-Code ausgeführt werden und ihre Zugangsdaten stehlen.
-
Den Fehler erkennen
Alice starrt ungläubig auf die Sicherheitswarnung. Das schöne Portfoliobild war ein Angriffsmittel: In dem scheinbar gewöhnlichen Bild steckte Schadcode. Weil Alice die Antivirenwarnung während des laufenden Scans schloss, konnte der versteckte Code ausgeführt werden und ihre Zugangsdaten stehlen. Bei herkömmlicher Schadsoftware muss man oft eine Datei herunterladen und ausführen. Ein Stegosploit -Angriff kann schon beim Ansehen eines Bildes ausgelöst werden. Der Schadcode steckt in den Pixeldaten und wird ausgeführt, wenn der Browser das Bild verarbeitet.
-
Das manipulierte Bild
Sehen wir uns das eingebettete Bild mit der versteckten Schadsoftware an. Es löste den Angriff aus, als Alice die E-Mail öffnete.
-
Warnsignale in der E-Mail erkennen
Im Rückblick fallen mehrere Warnsignale in der E-Mail auf, die Alice zunächst übersehen hat.
-
Der E-Mail-Text
Der E-Mail-Inhalt selbst enthält subtile Manipulationstaktiken.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1027.003 Obfuscated Files or Information: Steganography
CIS Controls
- CIS 10 Malware Defenses
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring