直接拦截! 方向标FangMail新型URL攻击样本分析与拦截实战分享

前一段时间,FangMail安全实验室团队在每日海量的风险邮件大数据中,挖掘分析并成功拦截到一封携带病毒、较为新型的URL钓鱼邮件,正好来与各位分享学习下实战拦截过程。

【邮件内容】

可以看到,该邮件采用推送“电子数电发票”下载的老方式,且标注金额有整有零、发票号码代码等均列出,如果恰巧前几天您有消费过相似金额的发票申请,极易相信并打开。

【攻击方式】

当用户不注意并点击下载发票的按钮,会触发访问一个白网址(黑客可能短时突破了某个知名文旅官网,并以此链接为依托)。该链接可正常绕过大部分主流邮件安全网关的拦截机制,到达用户的邮箱。

展开剩余78% 在接下来的布置里,黑客精心设计,在页面代码中iframe了一个新地址:

该新地址的页面,含有JS脚本自动下载病毒文件压缩包。且在执行该过程后,该病毒压缩包文件下载后,并未被主流杀毒软件弹窗提示风险。这也反馈出,部分杀毒软件技术,尽管能够在很大程度上识别和阻止已知的恶意软件,但在面对新型或经过高度定制化的病毒时,往往产生一定的防护时间差。这种延迟性,对于那些采用高级隐匿技术的网络链接方式攻击而言,往往意味着有机会成功实施攻击,而防御措施却未能及时到位,无法有效拦截这些极具威胁的隐藏攻击邮件。

【URL容器检测】

当使用FangMail的URL容器检测系统,模拟用户访问行为点击该发票下载按钮:

可以看到直接标注为“恶意”的研判反馈:

解析文件查看研判过程,模拟点击iframe的原始链接,自动跳转到恶意页面:

在URL容器检测环境中,自动加载该病毒文件,诱导下载的文件为installer_24437000000016317281.rar文件:

URL容器检测出该文件携带恶意病毒,因此迅速拦截了该封邮件:

【总结】

黑客为了更好的隐蔽自己的真实意图,花大力气、快速在邮件表面第一层白网址上做文章,增加了传统邮件网关系统及病毒软件对其拦截查杀和溯源的难度。除了使用更为全面增强的安全防御系统外,FangMail安全专家团队,也再次强调,如果您收到这些邮件,可以使用“ABC老三式”快速判断法,初步甄别是否为风险异常邮件:

谨慎注意邮件正文内容:比如该封邮件正文的金额,与您近期的实际费用数字不符合;“数电专票”与“电子普票”的上下标题不同;如果是公务邮件,发件人多数会使用官方工作邮箱,而不是账号拼写奇怪的邮箱地址;使用领导或官方机构语气,制造紧张气氛、夸大事件影响范围的邮件,这些都暴露了内容可能是伪造、非正常人员发出的痕迹; 谨慎辨别邮件内链接或附件,不轻易点击:不随意点击下载邮件中的附件,不要轻易点开陌生邮件中的链接,特别是那些短链接或带链接的文字;如果接到的邮件是单位系统或邮箱升级、邮箱停用等办公系统信息通知类邮件,在点开链接前,认真比对链接中的网址是否为单位网址。 提高警惕性,特别是索要敏感信息:经常性学习掌握网络安全知识,提高对于钓鱼邮件的警惕性和甄别力。特别是警惕索要敏感信息:正规的发件人所发送的邮件通常不会索要收件人的系统登录账号和密码、银行卡号、密码、身份证号、手机号、住址等敏感个人信息。因此,在收到邮件后要留意索要此类信息的邮件,避免上当。

与此同时,全球的邮件攻击手法变化异常迅速,目标力图突破传统网关的现有拦截技术,达成各种恶意行为。黑客们不断推陈出新,其攻击手段之狡猾、之多变,令前线防护人员叹为观止。面对这样的压力,传统邮安网关会显得有些力不从心,很容易被狡猾的攻击者找到漏洞并突破。

因此,持续加强邮件安全系统的建设和技术升级,已成为企业和组织维护信息安全至关重要的一步,确保能够拦截住上文这类最新类型的高风险邮件。FangMail的URL容器检测系统是国际网络安全领域中少数几个能够应对并有效防御包括各种URL形式攻击邮件的智能利器。通过“智能化邮件安全网关+URL容器检测系统”的增强方案,可以为各类企业提供应对新型URL钓鱼攻击邮件的全面安全服务。这一方案不仅能够有效识别并拦截传统意义上的恶意链接,更能够针对那些利用最新技术手段进行伪装的新型URL恶意攻击进行敏锐洞察及全面防御,正在成为企业应对网络钓鱼攻击邮件不可或缺的智能新利器,为企业信息安全保驾护航。

发布于:安徽省