Атаки через зображення (Stegosploit)

Атаки через зображення (Stegosploit)

Цей файл зображення може нести більше, ніж пікселі.

Що таке Атаки через зображення (Stegosploit)?

Зображення може містити більше пікселів. Зловмисники ховають код у значеннях пікселів, створюють поліглотні файли, які одночасно є дійсним зображенням і дійсним JavaScript, і вставляють скрипти в поля EXIF. Файл відкривається нормально та проходить більшість фільтрів. У цій вправі портфоліо підрядника містить одне зображення з прихованою корисною інформацією. Ви прочитаєте метадані файлу, запитаєте маленьку мініатюру у форматі PNG розміром 4 МБ, дізнаєтеся підхід до виявлення для кожного методу та попрактикуєтеся у відповіді, якщо ви вже відкрили такий.

Що ви дізнаєтесь у Атаки через зображення (Stegosploit)

Атаки через зображення (Stegosploit) — Кроки навчання

  1. Творчий ранок

    Зараз ранок вівторка, і ви переглядаєте портфоліо дизайнерів-фрілансерів, які хочуть попрацювати над майбутньою кампанією.

  2. Портфоліо підрядника

    Ви отримуєте електронний лист від когось, який стверджує, що він графічний дизайнер-фрілансер і зацікавлений у співпраці з вашим агентством. Електронний лист містить вбудоване зображення, яке демонструє їхню роботу в портфоліо.

  3. Прихована загроза

    Електронний лист виглядає професійно, а вбудоване зображення — це красива пейзажна фотографія. Але в той момент, коли ваш поштовий клієнт відтворює це зображення, щось спрацьовує у фоновому режимі. Сучасні браузери та клієнти електронної пошти використовують API HTML5 Canvas для відображення зображень. Зловмисники використовують це, приховуючи зловмисний код JavaScript у піксельних даних зображення – метод під назвою Stegosploit .

  4. Сповіщення безпеки

    Ваше програмне забезпечення безпеки кінцевої точки виявляє підозрілу активність у момент рендерингу зображення. З’являється попередження про те, що вбудоване зображення містить шкідливий код. Програмне забезпечення безпеки намагається помістити загрозу в карантин, перш ніж вона зможе завдати будь-якої шкоди.

  5. Дороге рішення

    Незважаючи на антивірусне попередження, Аліса переконує себе, що це, ймовірно, помилковий результат. Вона зайнята переглядом портфоліо до кінцевого терміну кампанії та не хоче витрачати час на те, що, на її думку, є нічим. Вона відхиляє сповіщення та повертається до перегляду електронного листа.

  6. Щось не так

    Через сорок п’ять хвилин скринька Аліси дзвонить автоматичним сповіщенням безпеки від системи моніторингу Pinnacle Creative. Хтось увійшов в обліковий запис її компанії з незнайомого місця. Відкинувши антивірусне попередження, вона дозволила виконати приховане корисне навантаження JavaScript і викрасти її облікові дані.

  7. Усвідомлення помилки

    Аліса з недовірою дивиться на сигнал безпеки. Це прекрасне зображення портфоліо насправді було зброєю — шкідливим кодом, захованим у тому, що виглядало як звичайне зображення. Відкинувши попередження антивірусу під час сканування, вона дозволила виконати корисне навантаження та вкрасти її облікові дані. На відміну від традиційного зловмисного програмного забезпечення, яке вимагає від вас завантажити та запустити файл, атаки Stegosploit запускаються просто під час перегляду зображення. Шкідливий код прихований у піксельних даних і виконується, коли браузер відтворює зображення.

  8. Зображення зі зброєю

    Давайте розглянемо вбудоване зображення, яке містило приховане шкідливе програмне забезпечення. Це стало причиною атаки, коли Аліса відкрила електронний лист.

  9. Аналіз червоних прапорців електронної пошти

    Озираючись на електронний лист, стає очевидним кілька попереджувальних знаків, які Аліса пропустила під час свого початкового перегляду.

  10. Тіло електронної пошти

    Сам вміст електронної пошти містить хитру тактику маніпулювання.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1027.003 Obfuscated Files or Information: Steganography

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring