Attaques basées sur l'image (Stegosploit)

Attaques basées sur l'image (Stegosploit)

Ce fichier image peut contenir plus que des pixels.

Qu'est-ce que Attaques basées sur l'image (Stegosploit)?

Une image peut contenir plus que des pixels. Les attaquants cachent le code dans les valeurs de pixels, créent des fichiers polyglottes qui sont à la fois une image valide et du JavaScript valide, et insèrent des scripts dans des champs EXIF. Le fichier s'ouvre normalement et passe la plupart des filtres. Dans cet exercice, le portefeuille d'un entrepreneur contient une image avec une charge utile cachée. Vous lirez les métadonnées du fichier, interrogerez un PNG de 4 Mo d'une petite vignette, apprendrez l'approche de détection pour chaque méthode et mettrez en pratique la réponse si vous en avez déjà ouvert une.

Ce que vous apprendrez dans Attaques basées sur l'image (Stegosploit)

Attaques basées sur l'image (Stegosploit) — Étapes de la formation

  1. Une matinée créative

    Nous sommes mardi matin et vous examinez les portfolios de designers indépendants qui souhaitent travailler sur une campagne à venir.

  2. Un portefeuille d'entrepreneurs

    Vous recevez un e-mail d'une personne prétendant être un graphiste indépendant intéressé à travailler avec votre agence. L'e-mail comprend une image intégrée présentant leur travail de portfolio.

  3. La menace cachée

    L'e-mail a l'air professionnel et l'image intégrée semble être une belle photographie de paysage. Mais dès que votre client de messagerie restitue cette image, quelque chose se déclenche en arrière-plan. Les navigateurs et clients de messagerie modernes utilisent l'API HTML5 Canvas pour afficher les images. Les attaquants exploitent cela en cachant du code JavaScript malveillant dans les données de pixels de l'image - une technique appelée Stegosploit .

  4. L'alerte de sécurité

    Votre logiciel de sécurité des points de terminaison détecte toute activité suspecte dès le rendu de l'image. Une alerte apparaît pour avertir que l'image intégrée contient du code malveillant. Le logiciel de sécurité tente de mettre la menace en quarantaine avant qu'elle ne puisse causer des dommages.

  5. Une décision coûteuse

    Malgré l'avertissement de l'antivirus, Alice se convainc qu'il s'agit probablement d'un faux positif. Elle est occupée à examiner les portefeuilles pour la date limite de la campagne et ne veut pas perdre de temps sur ce qu'elle pense n'être rien. Elle rejette la notification et recommence à examiner l'e-mail.

  6. Quelque chose ne va pas

    Quarante-cinq minutes plus tard, la boîte de réception d'Alice sonne avec une alerte de sécurité automatisée provenant du système de surveillance de Pinnacle Creative. Quelqu'un s'est connecté à son compte d'entreprise depuis un emplacement inconnu. En ignorant l'avertissement antivirus, elle a permis à la charge utile JavaScript cachée de s'exécuter et de voler ses informations d'identification.

  7. Prendre conscience de l'erreur

    Alice regarde l'alerte de sécurité avec incrédulité. Cette belle image de portfolio était en fait une arme : un code malveillant caché dans ce qui ressemblait à une image ordinaire. En ignorant l'avertissement antivirus alors qu'il était encore en cours d'analyse, elle a permis à la charge utile de s'exécuter et de voler ses informations d'identification. Contrairement aux logiciels malveillants traditionnels qui nécessitent que vous téléchargiez et exécutiez un fichier, les attaques Stegosploit se déclenchent simplement en visualisant une image. Le code malveillant est caché dans les données des pixels et s'exécute lorsque le navigateur restitue l'image.

  8. L’image militarisée

    Examinons l'image intégrée contenant le malware caché. C'est ce qui a déclenché l'attaque lorsqu'Alice a ouvert l'e-mail.

  9. Analyser les signaux d'alarme des e-mails

    En regardant l'e-mail, plusieurs signes avant-coureurs deviennent évidents et qu'Alice n'a pas remarqués lors de son évaluation initiale.

  10. Le corps de l'e-mail

    Le contenu du courrier électronique lui-même contient des tactiques de manipulation subtiles.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1027.003 Obfuscated Files or Information: Steganography

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring