Beeldgebaseerde Aanvallen (Stegosploit)

Beeldgebaseerde Aanvallen (Stegosploit)

Dat afbeeldingsbestand draagt mogelijk meer dan pixels.

Wat is Beeldgebaseerde Aanvallen (Stegosploit)?

Een afbeelding kan meer dan pixels bevatten. Aanvallers verbergen code in pixelwaarden, bouwen meertalige bestanden die zowel een geldige afbeelding als geldig JavaScript zijn, en stoppen scripts in EXIF-velden. Het bestand wordt normaal geopend en passeert de meeste filters. In deze oefening bevat de portfolio van een aannemer één afbeelding met een verborgen lading. Je leest de metagegevens van bestanden, stelt vragen over een PNG-bestand van 4 MB van een kleine miniatuur, leert de detectieaanpak voor elke methode en oefent het antwoord als je er al een hebt geopend.

Wat je leert in Beeldgebaseerde Aanvallen (Stegosploit)

Beeldgebaseerde Aanvallen (Stegosploit) — Trainingsstappen

  1. Een creatieve ochtend

    Het is dinsdagochtend en je bekijkt portfolio's van freelance ontwerpers die aan een komende campagne willen werken.

  2. Een aannemersportfolio

    U ontvangt een e-mail van iemand die beweert een freelance grafisch ontwerper te zijn en geïnteresseerd is om met uw bureau samen te werken. De e-mail bevat een ingesloten afbeelding die hun portfoliowerk laat zien.

  3. De verborgen dreiging

    De e-mail ziet er professioneel uit en de ingesloten afbeelding lijkt een prachtige landschapsfoto te zijn. Maar op het moment dat uw e-mailclient deze afbeelding weergeeft, wordt er iets op de achtergrond geactiveerd. Moderne browsers en e-mailclients gebruiken de HTML5 Canvas API om afbeeldingen weer te geven. Aanvallers maken hier misbruik van door kwaadaardige JavaScript-code te verbergen in de pixelgegevens van de afbeelding - een techniek genaamd Stegosploit .

  4. Het beveiligingsalarm

    Uw eindpuntbeveiligingssoftware detecteert verdachte activiteit zodra de afbeelding wordt weergegeven. Er verschijnt een waarschuwing waarin wordt gewaarschuwd dat de ingesloten afbeelding schadelijke code bevat. De beveiligingssoftware probeert de dreiging in quarantaine te plaatsen voordat deze enige schade kan aanrichten.

  5. Een kostbare beslissing

    Ondanks de antiviruswaarschuwing overtuigt Alice zichzelf ervan dat het waarschijnlijk een vals positief resultaat is. Ze is druk bezig met het beoordelen van portfolio's voor de campagnedeadline en wil geen tijd besteden aan iets waarvan ze denkt dat het niets is. Ze negeert de melding en gaat verder met het bekijken van de e-mail.

  6. Er is iets mis

    Vijfenveertig minuten later klinkt er in de inbox van Alice een automatische beveiligingswaarschuwing van het monitoringsysteem van Pinnacle Creative. Iemand heeft vanaf een onbekende locatie ingelogd op haar bedrijfsaccount. Door de antiviruswaarschuwing te negeren, liet ze de verborgen JavaScript-payload uitvoeren en haar inloggegevens stelen.

  7. Het realiseren van de fout

    Alice staart ongelovig naar het beveiligingsalarm. Die prachtige portfolio-afbeelding was eigenlijk een wapen: kwaadaardige code verborgen in wat leek op een gewone afbeelding. Door de antiviruswaarschuwing te negeren terwijl deze nog aan het scannen was, liet ze de payload uitvoeren en haar inloggegevens stelen. In tegenstelling tot traditionele malware waarbij u een bestand moet downloaden en uitvoeren, worden Stegosploit -aanvallen eenvoudigweg geactiveerd door het bekijken van een afbeelding. De kwaadaardige code is verborgen in de pixelgegevens en wordt uitgevoerd wanneer de browser de afbeelding weergeeft.

  8. Het bewapende beeld

    Laten we de ingebedde afbeelding onderzoeken die de verborgen malware bevatte. Dit veroorzaakte de aanval toen Alice de e-mail opende.

  9. Analyse van de rode vlaggen per e-mail

    Terugkijkend op de e-mail worden er verschillende waarschuwingssignalen duidelijk die Alice bij haar eerste recensie over het hoofd heeft gezien.

  10. De e-mailtekst

    De e-mailinhoud zelf bevat subtiele manipulatietactieken.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1027.003 Obfuscated Files or Information: Steganography

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring