2017年鱼叉攻击邮件研究报告_18页_1mb
报告摘要
2017年鱼叉攻击邮件研究报告总结
核心内容
本报告由360互联网安全中心发布,旨在分析2017年全球范围内的鱼叉攻击邮件样本,揭示其攻击手法、文档类型及最终攻击载荷,以提高用户的安全意识并提供防范建议。
主要观点
- 鱼叉攻击邮件是一种定向攻击手段,通过精心构造邮件主题和内容,诱导用户打开恶意文档,从而实现攻击目的。
- 攻击者普遍采用社会工程学手段进行伪装,使邮件极具欺骗性和迷惑性,容易让用户中招。
- 由于反病毒技术的进步,攻击者更倾向于使用伪装性文档进行攻击,而非传统可执行文件。
关键信息
一、邮件主题分析
- 订单类主题占比最高,达到39.8%,常见关键词包括“订单”、“RFQ”、“采购单”、“PO”等。
- 支付类主题次之,占比19.4%,涉及“Payment”、“Invoice”等关键词。
- 无主题邮件占比14.7%,常用于广泛传播,如“WanaCryptOr”勒索病毒的传播。
- 通知类与政策类主题多见于APT攻击,如“xx大会召开”、“颁布新政”等。
- 隐私类主题涉及“简历”、“体检报告”等,易引发用户好奇心。
- 诱导执行类主题通常包含宏病毒文档,利用Office的宏功能进行攻击。
二、攻击行业分析
- 企业是鱼叉攻击邮件的主要目标,占比达61.5%,包括互联网、IT、生活服务、批发零售等行业。
- 金融机构占比14.7%,攻击内容多与汇率、账单等有关。
- 政府与军事机构占比7.1%和5.2%,攻击多具有政治目的。
- 其他行业包括医疗卫生、协会团体等,占比7.3%。
三、攻击地区分析
- 亚洲是受攻击地区中占比最高的,达到29.8%,主要国家包括中国、越南、韩国、日本等。
- 北美洲占比23.1%,主要国家包括美国、加拿大、巴拿马等。
- 欧洲占比超过20%,主要国家包括俄罗斯、乌克兰、德国、荷兰等。
- 大洋洲、非洲、南美洲分别占比9.9%、8.7%、6.6%。
四、发件邮箱分析
- 企业专用邮箱占比55.7%,包括@tsl.com、@o2.pl、@dhl.com等。
- 个人邮箱占比44.3%,其中Gmail占比19.3%,Outlook占比7.2%,mail.ru占比4.4%。
- 其他邮箱占比13.4%,包括yahoo、foxmail、163等。
- 建议用户对未知发件人邮件保持警惕,尤其是含有附件的邮件。
鱼叉攻击邮件携带文档分析
一、文档类型
- Office文档占比最高,达65.4%,其中Word文档占比81.8%,是主要载体。
- PowerPoint文档占比11.7%,常用于嵌入PowerShell代码或恶意PE文件。
- RTF文档占比27.3%,因其结构简单且默认调用Word解析,成为攻击者常用工具。
- PDF文档占比7.3%,常包含恶意JavaScript代码,可连接云端下载恶意程序。
二、攻击触发方式
- 恶意宏文档占比最高,达59.3%,攻击者通过Office宏功能执行恶意代码。
- 利用系统漏洞的文档占比36.3%,其中CVE-2017-11882被利用次数最多,占比43.3%。
- 带交互的恶意对象(如Object Linking、DDE攻击)也较为常见,Office会发出警告提示,但用户常因疏忽而放行。
三、最终攻击载荷
- 下载者木马占比最高,达38.3%,可随意替换下载链接。
- 远控木马占比23.7%,可控制用户计算机,用于DDOS等攻击。
- 信息盗取木马占比13.9%,可窃取邮箱、浏览器、FTP账号密码等。
- 敲诈者木马占比11.7%,通过加密文件勒索用户,如“WanaCryptOr”、“Petya”等。
攻击案例分析
一、利用漏洞攻击案例
- 通过CVE-2017-11882漏洞进行攻击,文档伪装成通知文件,如“Приказ №3120567.doc”。
- 利用内嵌恶意PE文件,即使用户断网也可执行代码。
- 建议用户及时更新系统补丁,以减少漏洞被利用的风险。
二、带毒宏攻击案例
- 邮件伪装成工作申请,附件名为“Adrena简历”。
- 宏代码经过混淆,下载并执行恶意程序。
- 攻击者可利用宏功能在Windows和macOS系统中进行跨平台攻击。
三、带交互的恶意对象攻击案例
- 邮件主题为“Purchase orders”,附件为“order&prsn.ppsx”。
- 利用鼠标悬停事件触发PowerShell代码,执行恶意程序。
- 若用户开启受保护视图,Office会发出警告,但部分用户可能忽略提示。
四、嵌入带毒程序攻击案例
- 邮件主题为“P.O”类,附件名为“P.O# 62826-D.docx”。
- 文档中嵌入PE恶意文件,伪装成PDF文件图标诱导用户打开。
- 用户需点击“运行”按钮才能执行恶意程序,攻击者利用多次弹窗诱导用户操作。
防范建议
- 用户应提高安全意识,避免轻易打开未知来源的邮件附件。
- 对Office宏代码保持警惕,不设置为自动运行。
- 对Office发出的警告提示谨慎处理,不随意确认或放行。
- 及时更新系统和Office补丁,防止漏洞被利用。
- 对于无主题、无正文的邮件,建议直接丢弃,以防中招。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载