Bildbasierte Angriffe (Stegosploit)

Bildbasierte Angriffe (Stegosploit)

Diese Bilddatei enthält möglicherweise mehr als Pixel.

Was ist Bildbasierte Angriffe (Stegosploit)?

Eine Bilddatei kann mehr als Pixel enthalten. Angreifer verstecken Code in Pixelwerten, erstellen Dateien, die zugleich gültige Bilder und gültiges JavaScript sind, oder fügen Skripte in EXIF-Metadaten ein. Solche Dateien lassen sich normal öffnen und passieren viele Filter. In dieser Übung enthält das Portfolio eines freien Designers ein Bild mit verstecktem Schadcode. Sie prüfen Dateimetadaten, hinterfragen eine 4 MB große PNG-Datei mit einem kleinen Vorschaubild, lernen Erkennungsmöglichkeiten für die einzelnen Methoden kennen und üben, was zu tun ist, wenn Sie ein solches Bild bereits geöffnet haben.

Was Sie lernen in Bildbasierte Angriffe (Stegosploit)

Bildbasierte Angriffe (Stegosploit) — Trainingsschritte

  1. Ein kreativer Morgen

    Es ist Dienstagmorgen. Sie sehen sich Portfolios freiberuflicher Designer an, die an einer bevorstehenden Kampagne mitarbeiten möchten.

  2. Das Portfolio eines freien Designers

    Sie erhalten eine E-Mail von einer Person, die sich als freiberuflicher Grafikdesigner ausgibt und mit Ihrer Agentur zusammenarbeiten möchte. Die E-Mail enthält ein eingebettetes Bild mit einer Arbeitsprobe.

  3. Die versteckte Bedrohung

    Die E-Mail wirkt professionell, und das eingebettete Bild sieht aus wie ein schönes Landschaftsfoto. Doch sobald Ihr E-Mail-Programm das Bild anzeigt, geschieht im Hintergrund etwas. Moderne Browser und E-Mail-Programme können Bilder über die HTML5-Canvas-API verarbeiten. Angreifer nutzen dies aus, indem sie schädlichen JavaScript-Code in den Pixeldaten eines Bildes verstecken. Diese Technik heißt Stegosploit .

  4. Der Sicherheitsalarm

    Ihre Sicherheitssoftware erkennt verdächtige Aktivität, sobald das Bild angezeigt wird. Eine Warnung weist darauf hin, dass das eingebettete Bild Schadcode enthält. Die Sicherheitssoftware versucht, die Bedrohung unter Quarantäne zu stellen, bevor sie Schaden anrichten kann.

  5. Eine kostspielige Entscheidung

    Trotz der Warnung redet sich Alice ein, dass es wahrscheinlich ein Fehlalarm ist. Sie muss vor dem Abgabetermin für die Kampagne noch Portfolios prüfen und will keine Zeit mit einem vermeintlich harmlosen Hinweis verlieren. Sie schließt die Warnung und sieht sich die E-Mail weiter an.

  6. Etwas stimmt nicht

    45 Minuten später trifft in Alices Posteingang eine automatische Sicherheitswarnung des Überwachungssystems von Pinnacle Creative ein. Jemand hat sich von einem unbekannten Ort aus bei ihrem Firmenkonto angemeldet. Weil Alice die Antivirenwarnung geschlossen hatte, konnte der versteckte JavaScript-Code ausgeführt werden und ihre Zugangsdaten stehlen.

  7. Den Fehler erkennen

    Alice starrt ungläubig auf die Sicherheitswarnung. Das schöne Portfoliobild war ein Angriffsmittel: In dem scheinbar gewöhnlichen Bild steckte Schadcode. Weil Alice die Antivirenwarnung während des laufenden Scans schloss, konnte der versteckte Code ausgeführt werden und ihre Zugangsdaten stehlen. Bei herkömmlicher Schadsoftware muss man oft eine Datei herunterladen und ausführen. Ein Stegosploit -Angriff kann schon beim Ansehen eines Bildes ausgelöst werden. Der Schadcode steckt in den Pixeldaten und wird ausgeführt, wenn der Browser das Bild verarbeitet.

  8. Das manipulierte Bild

    Sehen wir uns das eingebettete Bild mit der versteckten Schadsoftware an. Es löste den Angriff aus, als Alice die E-Mail öffnete.

  9. Warnsignale in der E-Mail erkennen

    Im Rückblick fallen mehrere Warnsignale in der E-Mail auf, die Alice zunächst übersehen hat.

  10. Der E-Mail-Text

    Der E-Mail-Inhalt selbst enthält subtile Manipulationstaktiken.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1027.003 Obfuscated Files or Information: Steganography

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring