Attacchi Basati su Immagini (Stegosploit)
Quel file immagine potrebbe trasportare ben piu di semplici pixel.
Cos’è Attacchi Basati su Immagini (Stegosploit)?
Un'immagine può contenere più di pixel. Gli aggressori nascondono il codice nei valori dei pixel, creano file poliglotti che sono allo stesso tempo un'immagine valida e un JavaScript valido e inseriscono gli script nei campi EXIF. Il file si apre normalmente e supera la maggior parte dei filtri. In questo esercizio il portfolio di un appaltatore contiene un'immagine con un payload nascosto. Leggerai i metadati del file, domanderai un PNG da 4 MB di una piccola miniatura, apprenderai l'approccio di rilevamento per ciascun metodo e ti eserciterai con la risposta se ne hai già aperto uno.
Cosa imparerai in Attacchi Basati su Immagini (Stegosploit)
- Spiegare come la steganografia incorpora codice malevolo all'interno dei file immagine senza alterare visibilmente l'immagine
- Identificare file immagine sospetti esaminando i metadati del file, dimensioni inaspettate e dimensioni non corrispondenti
- Distinguere tra steganografia classica a livello di pixel, attacchi con file poliglotti e iniezione nei metadati EXIF
- Applicare procedure sicure di gestione delle immagini, incluso evitare il rendering diretto nel browser di file immagine non attendibili
- Eseguire le corrette procedure di risposta agli incidenti se un'immagine sospetta e stata gia aperta sul tuo dispositivo
Attacchi Basati su Immagini (Stegosploit) — Fasi della formazione
-
Una mattinata creativa
È martedì mattina e stai esaminando i portfolio di designer freelance che vogliono lavorare su una prossima campagna.
-
Un portafoglio di appaltatori
Ricevi un'e-mail da qualcuno che dichiara di essere un grafico freelance interessato a lavorare con la tua agenzia. L'e-mail include un'immagine incorporata che mostra il lavoro del portfolio.
-
La minaccia nascosta
L'e-mail ha un aspetto professionale e l'immagine incorporata sembra essere una bellissima fotografia di paesaggio. Ma nel momento in cui il tuo client di posta elettronica esegue il rendering di questa immagine, qualcosa si attiva in background. I browser e i client di posta elettronica moderni utilizzano l'API Canvas HTML5 per visualizzare le immagini. Gli aggressori sfruttano questo problema nascondendo codice JavaScript dannoso all'interno dei dati pixel dell'immagine, una tecnica chiamata Stegosploit .
-
L'avviso di sicurezza
Il software di sicurezza dell'endpoint rileva attività sospette nel momento in cui viene eseguito il rendering dell'immagine. Viene visualizzato un avviso che avverte che l'immagine incorporata contiene codice dannoso. Il software di sicurezza sta tentando di mettere in quarantena la minaccia prima che possa causare danni.
-
Una decisione costosa
Nonostante l'avviso dell'antivirus, Alice si convince che probabilmente si tratta di un falso positivo. È impegnata a rivedere i portfolio per la scadenza della campagna e non vuole perdere tempo su ciò che pensa non sia niente. Ignora la notifica e torna a rivedere l'e-mail.
-
Qualcosa non va
Quarantacinque minuti dopo, la casella di posta di Alice suona con un avviso di sicurezza automatizzato proveniente dal sistema di monitoraggio di Pinnacle Creative. Qualcuno ha effettuato l'accesso al suo account aziendale da una posizione sconosciuta. Ignorando l'avviso dell'antivirus, ha consentito l'esecuzione del payload JavaScript nascosto e il furto delle sue credenziali.
-
Realizzare l'errore
Alice fissa incredula l'avviso di sicurezza. Quella bellissima immagine del portfolio era in realtà un'arma: un codice dannoso nascosto all'interno di quella che sembrava un'immagine normale. Ignorando l'avviso dell'antivirus mentre era ancora in corso la scansione, ha consentito l'esecuzione del payload e il furto delle sue credenziali. A differenza del malware tradizionale che richiede il download e l'esecuzione di un file, gli attacchi Stegosploit si attivano semplicemente visualizzando un'immagine. Il codice dannoso è nascosto nei dati dei pixel e viene eseguito quando il browser esegue il rendering dell'immagine.
-
L'immagine armata
Esaminiamo l'immagine incorporata che conteneva il malware nascosto. Questo è ciò che ha innescato l'attacco quando Alice ha aperto l'e-mail.
-
Analisi dei segnali d'allarme delle e-mail
Ripensando all'e-mail, diventano evidenti diversi segnali di allarme che Alice non ha compreso nella sua revisione iniziale.
-
Il corpo dell'e-mail
Il contenuto stesso dell'e-mail contiene sottili tattiche di manipolazione.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1027.003 Obfuscated Files or Information: Steganography
CIS Controls
- CIS 10 Malware Defenses
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring