跳到主要內容區塊

[情資發布]本公司觀察近期社交工程郵件攻擊活動 說明與建議

情資卡編號:

TCCY-RCDC-400-202508-0000049


事件主旨:

本公司觀察近期社交工程郵件攻擊活動 說明與建議


內容說明:

本公司近期觀察到駭客利用公文往返作為攻擊媒介,在受害者未察覺的情況下傳遞惡意程式,建議加強對此類攻擊手法的防範與警覺。

一、 本次觀察到其中一個惡意程式傳遞流程為:

 攻擊者透過A機關的首長信箱夾帶惡意附件進行郵件傳送。

 A機關檢視附件後發現案件權管機關為B機關。

 A機關透過公文的方式將惡意附件傳遞給B機關。

 B機關公文收發承辦人員開啟惡意信件。

二、 惡意附件是一個以投訴為名並經過兩層壓縮的夾檔。

 解壓縮流程:XX維修投訴.pdf.zip  XX維修投訴.pdf.vhdx

三、 攻擊者透過多層壓縮及虛擬硬碟的形式來避免輕易遭防毒軟體掃描。

四、 當使用者點選「XX維修投訴.pdf.vhdx」時,電腦會自動將VHDX掛載為一個獨立的磁區,並且將該磁區自動顯示給使用者瀏覽。

五、 VHDX掛載後,正常狀況只會看到「XX維修投訴.pdf.lnk」,該檔案實際上是一個捷徑檔案,但將檔案呈現的圖示置換成PDF檔案來誘騙使用者點擊。

 分析環境中因已進行設定,所以能夠發現除LNK檔案以外的其他隱藏檔案或資料夾。

六、 前述LNK檔案會指向一個VBS腳本,該腳本會啟動ssvagent.exe程式,並同時開啟一個名為eComplaint.pdf的真實PDF檔案。

七、 目錄中可以看到前述VBS所要呼叫的ssvagent.exe與他執行時會需要的檔案,另外還有一組異常程式EdgeUpodateInc.exe,但實際上與ssvagent.exe相同。

八、 ssvagent.exe實際上是Java Runtime Environment(JRE)中的相關套件之一,但攻擊者在這次行動中將它當作惡意程式的載體。

 真正的惡意程式為depoly.dll,ssvagent.exe將其載入後會連往惡意中繼站。



風險等級:

2


建議措施:

一、 本公司已將相關中繼站納入監管清單,建議可以在網路設備設定阻擋。

二、 近期諸多社交工程信件皆是透過聳動標題或主旨,例如:性騷擾申訴、職場霸凌申訴、標案內容申訴…等敏感性較高的標題,誘騙使用者開啟附件進行確認,建議收到該類型信件時應特別留意。

三、 組織對社交工程郵件攻擊的防禦強度,一般取決於使用者是否有足夠警覺性,能否成功辨識網路釣魚電子郵件,應加強內部宣導,提升人員資安意識,並可定期實施電子郵件警覺測試演練。

四、 第一次或不常信件往來的寄件人,若突然收到來自某個組織或很少與之來往人員的電子郵件,請謹慎確認這封電子郵件真實性。

五、 針對不認識的任何個人或組織,透過電子郵件或社交媒體主動聯繫,以誘騙開啟連結或附件的資訊,必須提高警覺。

六、 若可疑信件似乎來自認識的人,請透過其他方式(例如簡訊或電話)與該人聯繫以進行確認。

七、 使用者若需開啟外部下載之檔案或來自外部之電子郵件附件時,應提高警覺,特別留意類型是否為壓縮檔案,例如副檔名為「.rar」、「.zip」或「.7z」等之檔案。

八、 安裝防毒軟體及端點防護設備。

九、 在MailGateway端檢查郵件附檔,並且阻擋或濾除附件格式為VHD或VHDX這類型不常見的附件格式。