Beeldgebaseerde Aanvallen (Stegosploit)
Dat afbeeldingsbestand draagt mogelijk meer dan pixels.
Wat is Beeldgebaseerde Aanvallen (Stegosploit)?
Een afbeelding kan meer dan pixels bevatten. Aanvallers verbergen code in pixelwaarden, bouwen meertalige bestanden die zowel een geldige afbeelding als geldig JavaScript zijn, en stoppen scripts in EXIF-velden. Het bestand wordt normaal geopend en passeert de meeste filters. In deze oefening bevat de portfolio van een aannemer één afbeelding met een verborgen lading. Je leest de metagegevens van bestanden, stelt vragen over een PNG-bestand van 4 MB van een kleine miniatuur, leert de detectieaanpak voor elke methode en oefent het antwoord als je er al een hebt geopend.
Wat je leert in Beeldgebaseerde Aanvallen (Stegosploit)
- Leg uit hoe steganografie schadelijke code inbedt in beeldbestanden zonder de afbeelding zichtbaar te wijzigen
- Identificeer verdachte beeldbestanden door bestandsmetadata, onverwachte bestandsgroottes en afwijkende afmetingen te onderzoeken
- Onderscheid klassieke steganografie op pixelniveau, polyglot-bestandsaanvallen en EXIF-metadata-injectie
- Pas veilige beeldverwerkingsprocedures toe, waaronder het vermijden van directe browserweergave van niet-vertrouwde beeldbestanden
- Voer de juiste incidentresponsstappen uit als een verdachte afbeelding al op uw apparaat is geopend
Beeldgebaseerde Aanvallen (Stegosploit) — Trainingsstappen
-
Een creatieve ochtend
Het is dinsdagochtend en je bekijkt portfolio's van freelance ontwerpers die aan een komende campagne willen werken.
-
Een aannemersportfolio
U ontvangt een e-mail van iemand die beweert een freelance grafisch ontwerper te zijn en geïnteresseerd is om met uw bureau samen te werken. De e-mail bevat een ingesloten afbeelding die hun portfoliowerk laat zien.
-
De verborgen dreiging
De e-mail ziet er professioneel uit en de ingesloten afbeelding lijkt een prachtige landschapsfoto te zijn. Maar op het moment dat uw e-mailclient deze afbeelding weergeeft, wordt er iets op de achtergrond geactiveerd. Moderne browsers en e-mailclients gebruiken de HTML5 Canvas API om afbeeldingen weer te geven. Aanvallers maken hier misbruik van door kwaadaardige JavaScript-code te verbergen in de pixelgegevens van de afbeelding - een techniek genaamd Stegosploit .
-
Het beveiligingsalarm
Uw eindpuntbeveiligingssoftware detecteert verdachte activiteit zodra de afbeelding wordt weergegeven. Er verschijnt een waarschuwing waarin wordt gewaarschuwd dat de ingesloten afbeelding schadelijke code bevat. De beveiligingssoftware probeert de dreiging in quarantaine te plaatsen voordat deze enige schade kan aanrichten.
-
Een kostbare beslissing
Ondanks de antiviruswaarschuwing overtuigt Alice zichzelf ervan dat het waarschijnlijk een vals positief resultaat is. Ze is druk bezig met het beoordelen van portfolio's voor de campagnedeadline en wil geen tijd besteden aan iets waarvan ze denkt dat het niets is. Ze negeert de melding en gaat verder met het bekijken van de e-mail.
-
Er is iets mis
Vijfenveertig minuten later klinkt er in de inbox van Alice een automatische beveiligingswaarschuwing van het monitoringsysteem van Pinnacle Creative. Iemand heeft vanaf een onbekende locatie ingelogd op haar bedrijfsaccount. Door de antiviruswaarschuwing te negeren, liet ze de verborgen JavaScript-payload uitvoeren en haar inloggegevens stelen.
-
Het realiseren van de fout
Alice staart ongelovig naar het beveiligingsalarm. Die prachtige portfolio-afbeelding was eigenlijk een wapen: kwaadaardige code verborgen in wat leek op een gewone afbeelding. Door de antiviruswaarschuwing te negeren terwijl deze nog aan het scannen was, liet ze de payload uitvoeren en haar inloggegevens stelen. In tegenstelling tot traditionele malware waarbij u een bestand moet downloaden en uitvoeren, worden Stegosploit -aanvallen eenvoudigweg geactiveerd door het bekijken van een afbeelding. De kwaadaardige code is verborgen in de pixelgegevens en wordt uitgevoerd wanneer de browser de afbeelding weergeeft.
-
Het bewapende beeld
Laten we de ingebedde afbeelding onderzoeken die de verborgen malware bevatte. Dit veroorzaakte de aanval toen Alice de e-mail opende.
-
Analyse van de rode vlaggen per e-mail
Terugkijkend op de e-mail worden er verschillende waarschuwingssignalen duidelijk die Alice bij haar eerste recensie over het hoofd heeft gezien.
-
De e-mailtekst
De e-mailinhoud zelf bevat subtiele manipulatietactieken.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1027.003 Obfuscated Files or Information: Steganography
CIS Controls
- CIS 10 Malware Defenses
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring