Consapevolezza sulle Estensioni dei File

Consapevolezza sulle Estensioni dei File

Sembra un PDF. Si esegue come malware.

Cos’è Consapevolezza sulle Estensioni dei File?

Windows nasconde le estensioni di file conosciute per impostazione predefinita, quindi Invoice_Final.pdf.exe arriva come un PDF. Questo esercizio esegue un attacco basato su file end-to-end: una notifica di condivisione di file falsificata, una pagina di condivisione convincente ma fraudolenta e un eseguibile mascherato posizionato tra documenti legittimi. Imparerai quali estensioni possono eseguire codice, inclusi .scr, .cmd, .vbs, .js, .wsf e .ps1, come rivelare il vero tipo di un file e perché ignorare un avviso antivirus è uno dei peggiori clic che puoi fare.

Cosa imparerai in Consapevolezza sulle Estensioni dei File

Consapevolezza sulle Estensioni dei File — Fasi della formazione

  1. Un giovedì impegnativo

    È giovedì mattina e domani c'è la riunione di revisione trimestrale con Sentinel Analytics, uno dei clienti più importanti dell'azienda. Stai ancora aspettando diversi risultati finali da parte del team del cliente per finalizzare la tua presentazione.

  2. File dal client

    Arriva un'e-mail da quello che sembra essere David Park, il tuo contatto principale presso Sentinel Analytics. Sta condividendo un collegamento per il download dei risultati finali del progetto Q4 che stavi aspettando.

  3. Apertura del collegamento di condivisione file

    Alice fa clic sul collegamento CloudDocs per accedere ai file condivisi. La pagina carica un'interfaccia pulita di condivisione file con quattro file di progetto pronti per il download.

  4. Download dei file

    La pagina CloudDocs mostra quattro file condivisi da 'David Park'. Sembra tutto normale: fogli di calcolo, documenti e quella che sembra essere una fattura in formato PDF. Alice fa clic sul pulsante di download per prenderli tutti.

  5. Navigazione nei download

    Il download viene completato e Alice estrae i file. Apre File Manager per esaminare i risultati finali. La prima priorità è il riepilogo delle entrate del quarto trimestre: questi sono i dati di cui ha più bisogno per la presentazione di domani.

  6. Il dossier sospetto

    I dati sulle entrate sono verificati. Alice passa ai file rimanenti. Individua quello che pensa sia 'Invoice_Final.pdf' e fa doppio clic per aprirlo. Ma nel momento in cui esegue il file, il suo software antivirus attiva un avviso urgente.

  7. Un errore familiare

    Alice esita. La revisione trimestrale di domani è fondamentale e lei ha ancora ore di preparazione davanti a sé. L'antivirus ha segnalato falsi positivi con le nuove installazioni di software per tutta la settimana. Decide di respingere l'avvertimento e di affrontarlo in seguito.

  8. La violazione

    Venticinque minuti dopo, nella casella di posta di Alice appare un avviso di sicurezza automatico. Qualcuno ha effettuato l'accesso al suo account Ridgeline da una posizione sconosciuta. Il trojan a doppia estensione ha estratto le sue credenziali prima che l'antivirus potesse contenerle completamente.

  9. Tracciare l'attacco

    Alice ora si rende conto che il 'PDF' era in realtà un programma eseguibile mascherato da una doppia estensione. Il file si chiamava Invoice_Final.pdf.exe : '.pdf' era solo una parte del nome del file per farlo sembrare un documento, mentre la vera estensione '.exe' lo rendeva un eseguibile. Riguardando l'e-mail originale, nota qualcosa che le è sfuggito nella fretta.

  10. La pagina di condivisione file falsa

    L'e-mail non proveniva dal vero David Park. E anche la pagina di condivisione file di CloudDocs presentava segnali di allarme.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1036.007 Masquerading: Double File Extension

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring