情資卡編號:
TCCY-RCDC-400-202508-0000049
事件主旨:
本公司觀察近期社交工程郵件攻擊活動 說明與建議
內容說明:
本公司近期觀察到駭客利用公文往返作為攻擊媒介,在受害者未察覺的情況下傳遞惡意程式,建議加強對此類攻擊手法的防範與警覺。
一、 本次觀察到其中一個惡意程式傳遞流程為:
攻擊者透過A機關的首長信箱夾帶惡意附件進行郵件傳送。
A機關檢視附件後發現案件權管機關為B機關。
A機關透過公文的方式將惡意附件傳遞給B機關。
B機關公文收發承辦人員開啟惡意信件。
二、 惡意附件是一個以投訴為名並經過兩層壓縮的夾檔。
解壓縮流程:XX維修投訴.pdf.zip XX維修投訴.pdf.vhdx
三、 攻擊者透過多層壓縮及虛擬硬碟的形式來避免輕易遭防毒軟體掃描。
四、 當使用者點選「XX維修投訴.pdf.vhdx」時,電腦會自動將VHDX掛載為一個獨立的磁區,並且將該磁區自動顯示給使用者瀏覽。
五、 VHDX掛載後,正常狀況只會看到「XX維修投訴.pdf.lnk」,該檔案實際上是一個捷徑檔案,但將檔案呈現的圖示置換成PDF檔案來誘騙使用者點擊。
分析環境中因已進行設定,所以能夠發現除LNK檔案以外的其他隱藏檔案或資料夾。
六、 前述LNK檔案會指向一個VBS腳本,該腳本會啟動ssvagent.exe程式,並同時開啟一個名為eComplaint.pdf的真實PDF檔案。
七、 目錄中可以看到前述VBS所要呼叫的ssvagent.exe與他執行時會需要的檔案,另外還有一組異常程式EdgeUpodateInc.exe,但實際上與ssvagent.exe相同。
八、 ssvagent.exe實際上是Java Runtime Environment(JRE)中的相關套件之一,但攻擊者在這次行動中將它當作惡意程式的載體。
真正的惡意程式為depoly.dll,ssvagent.exe將其載入後會連往惡意中繼站。
風險等級:
2
建議措施:
一、 本公司已將相關中繼站納入監管清單,建議可以在網路設備設定阻擋。
二、 近期諸多社交工程信件皆是透過聳動標題或主旨,例如:性騷擾申訴、職場霸凌申訴、標案內容申訴…等敏感性較高的標題,誘騙使用者開啟附件進行確認,建議收到該類型信件時應特別留意。
三、 組織對社交工程郵件攻擊的防禦強度,一般取決於使用者是否有足夠警覺性,能否成功辨識網路釣魚電子郵件,應加強內部宣導,提升人員資安意識,並可定期實施電子郵件警覺測試演練。
四、 第一次或不常信件往來的寄件人,若突然收到來自某個組織或很少與之來往人員的電子郵件,請謹慎確認這封電子郵件真實性。
五、 針對不認識的任何個人或組織,透過電子郵件或社交媒體主動聯繫,以誘騙開啟連結或附件的資訊,必須提高警覺。
六、 若可疑信件似乎來自認識的人,請透過其他方式(例如簡訊或電話)與該人聯繫以進行確認。
七、 使用者若需開啟外部下載之檔案或來自外部之電子郵件附件時,應提高警覺,特別留意類型是否為壓縮檔案,例如副檔名為「.rar」、「.zip」或「.7z」等之檔案。
八、 安裝防毒軟體及端點防護設備。
九、 在MailGateway端檢查郵件附檔,並且阻擋或濾除附件格式為VHD或VHDX這類型不常見的附件格式。