360-2017年鱼叉攻击邮件研究报告-2017.11.30-20页-1mb
报告摘要
2017年鱼叉攻击邮件研究报告总结
核心内容
本报告由360互联网安全中心发布,分析了2017年全球范围内的鱼叉攻击邮件样本,重点研究了以恶意文档为附件的攻击方式。报告指出,鱼叉攻击邮件通过精心设计的邮件主题、内容和附件,利用社会工程学手段诱导用户打开恶意文档,从而实现攻击目的。文档类型、攻击方式及最终载荷均被详细分析,以帮助用户提高安全意识并防范此类攻击。
主要观点
- 鱼叉攻击邮件的普及性:由于电子邮件的广泛使用和反病毒技术的提升,攻击者倾向于使用电子邮件作为攻击载体,尤其在定向攻击中表现突出。
- 攻击目标分布:企业是最常见的攻击目标,占比高达61.5%;其次是金融机构(14.7%)和政府机构(7.1%)。
- 攻击区域分布:主要集中在亚洲(29.8%)、北美洲(23.1%)和欧洲(21.9%),其他地区如大洋洲、非洲和南美洲也受到影响。
- 发件人邮箱类型:大多数攻击者使用企业专用邮箱(55.7%),部分使用Gmail(19.3%)和Outlook(7.2%)等个人邮箱。
- 文档类型偏好:Office文档(如Word)是最常见的附件类型,占比65.4%;其次是RTF文档(27.3%)和PDF文档(7.3%)。
- 攻击触发方式:宏代码是最常用的攻击方式(59.3%),其次是利用系统漏洞(36.3%)。
- 最终攻击载荷:下载者木马占比最高(38.3%),远控木马(23.7%)和信息盗取木马(13.9%)紧随其后;敲诈者木马也占一定比例(11.7%)。
关键信息
一、邮件主题分析
- 订单类:占比最高,为39.8%,常见主题包括订单、RFQ、采购单等。
- 支付类:占比19.4%,涉及发票、支付信息等。
- 无主题:占比14.7%,常用于广泛传播,如“WanaCryptOr”勒索病毒。
- 其他主题:包括通知类、政策类、隐私类等,部分主题如“节日祝福”“股票信息”等也常被用于诱导用户打开附件。
二、攻击行业分析
- 企业:占比61.5%,是主要攻击目标,因其数量庞大且经济价值高。
- 金融机构:占比14.7%,攻击内容多与账单、支付方式相关。
- 政府机构:占比7.1%,多涉及政策文件或通知类文档。
- 军事与科研教育机构:占比5.2%和4.2%,多由APT组织发起,具有政治目的。
- 其他行业:如医疗卫生、协会团体等,占比7.3%。
三、攻击地区分析
- 亚洲:占比29.8%,包括中国、越南、韩国等国家。
- 北美洲:占比23.1%,主要为美国、加拿大等。
- 欧洲:占比21.9%,如俄罗斯、乌克兰、德国等。
- 其他地区:包括大洋洲(9.9%)、非洲(8.7%)和南美洲(6.6%)。
四、发件邮箱分析
- 企业专用邮箱:占比55.7%,用于伪装身份或直接攻击。
- 个人邮箱:占比44.3%,其中Gmail(19.3%)、Outlook(7.2%)和mail.ru(4.4%)较为常见。
- 其他邮箱:如Yahoo、Foxmail、163邮箱等,占比13.4%。
恶意文档分析
一、文档类型
- Office文档:占比65.4%,尤其是Word文档(81.8%)。
- RTF文档:占比27.3%,因其结构简单且能触发漏洞。
- PDF文档:占比7.3%,可能包含恶意JavaScript或利用漏洞。
二、攻击触发方式
- 宏代码:占比59.3%,是攻击者最常用的手段,部分攻击兼容Windows和macOS。
- 系统漏洞:占比36.3%,其中CVE-2017-11882使用频率最高(43.3%),攻击者可直接运行恶意程序,无需用户交互。
- 带交互的恶意对象:如Object Linking和DDE攻击,Office会发出警告提示,但部分用户可能忽略。
三、最终攻击载荷
- 下载者木马:占比38.3%,用于从远端下载恶意程序。
- 远控木马:占比23.7%,可远程控制用户计算机。
- 信息盗取木马:占比13.9%,用于窃取用户信息。
- 敲诈者木马:占比11.7%,通过加密文件索要赎金。
攻击案例分析
一、利用漏洞攻击案例
- 利用CVE-2017-11882漏洞,通过RTF文档嵌入OLE对象,触发漏洞并下载JavaScript脚本,最终执行PowerShell代码。
- 攻击可跨平台执行,即使用户断网也能成功。
二、带毒宏攻击案例
- 通过伪装成工作申请邮件,诱导用户打开带有恶意宏的Word文档。
- 宏代码从远端下载并执行恶意程序,兼容Windows和macOS。
三、带交互的恶意对象攻击案例
- 利用PowerPoint文档中嵌入的恶意PPT文件,通过鼠标悬停事件触发PowerShell代码。
- 攻击者利用Office的安全提示诱导用户点击“启用”或“全部启用”以绕过防护。
四、嵌入带毒程序攻击案例
- 利用Word文档嵌入PE恶意文件,伪装成PDF文件图标诱导用户双击打开。
- 用户需点击“运行”才能触发恶意程序,攻击者利用安全警告窗口诱导用户操作。
防护建议
- 警惕陌生邮件:尤其是无主题或内容模糊的邮件,不要轻易打开附件。
- 更新系统漏洞补丁:减少漏洞文档触发的可能性。
- 禁用宏自动运行:对于未知宏代码,应避免运行。
- 谨慎处理Office安全警告:不要随意选择“允许执行”。
- 关闭自动更新链接功能:防止恶意文档自动加载外部内容。
- 保持杀毒软件防护功能开启:及时检测和拦截恶意程序。
结语
鱼叉攻击邮件仍是当前网络攻击的主流方式,攻击者利用社会工程学手段和恶意文档伪装,诱导用户打开附件。因此,用户应提高安全意识,谨慎对待未知邮件及附件,避免因好奇心或疏忽而中招。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载