2017年-360研究报告_2017年鱼叉攻击邮件研究报告_20页_1mb
报告摘要
2017年鱼叉攻击邮件研究报告总结
核心内容概述
本报告由360互联网安全中心发布,分析了2017年全球范围内以恶意文档作为附件的鱼叉攻击邮件样本。报告聚焦于恶意文档的类型、攻击方式、触发手段以及最终攻击载荷,旨在提高用户对鱼叉攻击邮件的安全意识,并提供有效的防范建议。
主要观点与关键信息
邮件主题分析
- 订单类邮件占比最高,达 $39.8%$,常见主题包括订单、RFQ、采购单、PO等。
- 支付类邮件紧随其后,占比 $19.4%$,涉及支付方式、发票、余额支付收据等。
- 无主题邮件占 $14.7%$,常用于广泛传播,如“WanaCryptOr”和“Petya”勒索病毒的传播。
- 通知类与政策类邮件常出现在APT攻击中,如大会召开、新政颁布等。
- 隐私类邮件包括简历、照片、体检报告、工资等,常用于诱导用户打开附件。
攻击行业分析
- 企业是鱼叉攻击邮件的主要目标,占比 $61.5%$,尤其是互联网、IT、生活服务、批发零售等行业。
- 金融机构占比 $14.7%$,攻击内容多与汇率、账单信息相关。
- 政府机构占比 $7.1%$,多与政策文件、建议书等有关。
- 军事与科研教育机构分别占 $5.2%$ 和 $4.2%$,多为APT组织发起,具有政治目的。
- 其他行业占 $7.3%$,包括普通个人、医疗卫生、协会团体等。
攻击地区分析
- 亚洲是主要攻击地区,占比 $29.8%$,包括中国、越南、菲律宾、韩国、日本等。
- 北美洲占比 $23.1%$,主要包括美国、加拿大、巴拿马等。
- 欧洲占比 $21.9%$,涉及俄罗斯、乌克兰、德国、荷兰等国家。
- 大洋洲、非洲、南美洲分别占 $9.9%$、$8.7%$、$6.6%$。
发件邮箱分析
- 企业专用邮箱占比 $55.7%$,如@tsl.com、@dhl.com等,攻击者可能通过合法邮箱伪装身份。
- 个人邮箱占比 $44.3%$,其中 Gmail 占 $19.3%$,Outlook 占 $7.2%$,mail.ru 占 $4.4%$。
- 其他邮箱占 $13.4%$,如Yahoo、Foxmail、163邮箱等。
鱼叉攻击邮件携带文档分析
携带文档类型
- Office文档是最常见的附件类型,占比 $65.4%$,其中 Word文档占比 $81.8%$。
- RTF文档占比 $27.3%$,因其结构简单且默认调用Word解析,常被用于绕过Office安全机制。
- PDF文档占比 $7.3%$,通常包含恶意JavaScript代码或利用PDF漏洞进行攻击。
攻击触发方式
- 宏代码是主要的触发方式,占比 $59.3%$,攻击者通过宏代码下载并执行恶意程序。
- 系统漏洞次之,占比 $36.3%$,其中 CVE-2017-11882 被利用最多,占 $43.3%$。
- 带交互的恶意对象(如Object Linking、DDE攻击)占比相对较低,但仍需警惕。
最终攻击载荷
- 下载者木马占比最高,达 $38.3%$,攻击者通过该木马从远端下载恶意程序。
- 远控木马占 $23.7%$,可控制用户电脑并用于二次攻击。
- 信息盗取木马占 $13.9%$,用于窃取用户账户信息和关键文档。
- 敲诈者木马占 $11.7%$,通过加密文件勒索用户,如“WanaCryptOr”和“Petya”。
攻击案例分析
利用漏洞攻击
- 攻击者利用 CVE-2017-11882 漏洞,通过RTF文档嵌入OLE对象,触发漏洞并执行恶意代码。
- 攻击可跨平台进行,如“双子星”样本兼容Windows和macOS。
带毒宏攻击
- 恶意宏文档通过伪装成正常文件(如简历)诱导用户运行宏代码。
- 宏代码通常经过混淆,执行后会从远端下载并运行恶意程序。
- macOS用户虽默认关闭宏功能,但仍可能因忽略安全提示而中招。
带交互的恶意对象攻击
- Object Linking攻击:通过PPT文档中“正在加载...请等待”的超链接,触发PowerShell代码执行。
- DDE攻击:利用Office中包含的DDE字段,触发恶意代码执行,需用户点击确认。
嵌入带毒程序攻击
- 恶意PE文件直接嵌入文档中,伪装成正常PDF文件图标诱导用户双击打开。
- 用户若点击“取消”多次后仍无法关闭安全警告,可能因好奇或误操作而执行恶意程序。
防范建议
- 提高安全意识:不要轻易打开来源不明的邮件及附件。
- 关闭宏自动执行:避免运行未知宏代码。
- 注意Office安全警告:不要随意确认执行,尤其在打开恶意文档时。
- 更新系统补丁:及时修复已知漏洞,减少攻击面。
- 禁用自动更新链接:防止恶意链接自动加载。
关键词:鱼叉攻击邮件、发件人、主题、附件、漏洞、宏代码、载荷
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载