Envio de registos, alertas e telemetria através de um diodo de dados

Descubra como
Utilizamos inteligência artificial para as traduções dos sítios e, embora nos esforcemos por garantir a exatidão, estas podem nem sempre ser 100% precisas. Agradecemos a sua compreensão.

Defesa contra ataques de phishing TA505 utilizando um redirecionador HTML com a tecnologia Deep CDR™

Por OPSWAT
Última atualização:
Partilhar esta publicação

O TA505 é um grupo de cibercriminalidade em atividade desde 2014, que tem como alvo instituições de ensino e financeiras. Em fevereiro de 2020, a Universidade de Maastricht, uma universidade pública na Holanda, comunicou ter sido vítima de um ataque massivo de ransomware perpetrado pelo TA505 através de e-mails de phishing. O TA505 utiliza normalmente e-mails de phishing para distribuir ficheiros Excel maliciosos que lançam cargas maliciosas assim que são abertos. Os e-mails de phishing do TA505 utilizam anexos com um redirecionador HTML para distribuir os ficheiros Excel maliciosos, de acordo com uma investigação realizada pela TrendMicro em julho de 2019. Recentemente, uma nova campanha de e-mails de phishing que utiliza a mesma estratégia de ataque foi descoberta pela equipa de Inteligência de Segurança da Microsoft. Nesta publicação do blogue, iremos analisar os ficheiros utilizados no ataque e explorar como Deep Content Disarm and Reconstruction (Deep CDR™) OPSWATpode ajudar a prevenir ataques semelhantes.

Vectores de ataque

O fluxo de ataque utilizado é muito comum..:

  1. Um e-mail de phishing com um anexo HTML é enviado para uma vítima.
  2. Quando a vítima abre o ficheiro HTML, descarrega automaticamente um ficheiro Excel com uma macro maliciosa.
  3. Este ficheiro Excel liberta uma carga maliciosa quando a vítima o abre

Os ficheiros HTML e Excel foram examinados em metadefender.opswat.com no início de fevereiro de 2020.

O ficheiro HTML foi identificado como uma página falsa do Cloudflare com JavaScript relativamente simples para redirecionar os utilizadores para uma página de descarregamento após 5 segundos.

O ficheiro Excel contém várias macros ofuscadas.

Quando a vítima abre o ficheiro e ativa a Macro, aparece um falso Windows Process UI, que na realidade é um formulário Visual Basic, fazendo a vítima pensar que o Excel está a configurar algo.

Em segundo plano, a Macro é executada e descarrega alguns ficheiros no sistema da vítima com os seguintes caminhos de ficheiro: C:\Users\user\AppData\Local\Temp\copy13.xlsx, C:\Users\user\AppData\Roaming\Microsoft\Windows\Templates\sample_.dll (RAT)

Como é que a tecnologia Deep CDR™ o protege contra ataques de phishing?

Se o ficheiro HTML for sanitizado pela tecnologia Deep CDR™, todos os vetores de risco serão removidos, incluindo o JavaScript. Após o processo, o utilizador abre o ficheiro sanitizado sem o redirecionamento mencionado. Consequentemente, o ficheiro Excel malicioso também não pode ser descarregado.

Além disso, as campanhas de phishing do TA505 costumavam enviar o ficheiro Excel malicioso diretamente às vítimas como anexo de e-mail. Mais uma vez, a tecnologia Deep CDR™ revela-se eficaz neste caso. Ela remove todas as macros e OLE e também limpa recursivamente todas as imagens contidas no ficheiro.

Conclusão

Verifica-se que o TA505 está atualmente muito ativo em campanhas de phishing por e-mail. Vários tipos de malware sofisticados têm sido utilizados para aumentar as hipóteses de invasão do seu sistema. Recomenda-se às empresas que reforcem a formação dos seus colaboradores em matéria de phishing, bem como que melhorem os seus sistemas de segurança. MetaDefender Core aproveitando 6 tecnologias de cibersegurança líderes do setor, em combinação com MetaDefender Email Security, oferece a proteção mais abrangente à sua organização. Multiscanning MetaDefenderutiliza o poder de mais de 35 motores antivírus comerciais para detetar quase 100% do malware conhecido, enquanto a tecnologia Deep CDR™ combate ataques de dia zero por ameaças desconhecidas. Além disso, como camada essencial de proteção de PII, Proactive DLP impede que dados confidenciais em ficheiros e e-mails entrem ou saiam da sua organização.

Agende uma reunião com um especialista técnico de OPSWAT para saber como proteger a sua organização contra ciberameaças avançadas.

Referência:

Mantenha-se atualizado com OPSWAT!

Inscreva-se hoje para receber as últimas actualizações da empresa, histórias, informações sobre eventos e muito mais.