1735992548
2025-01-04 12:02:00
- Cofense レポートは、脅威アクターが拡張子を操作して SEG ファイル フィルターを効果的に回避していると主張しています
- アーカイブベースのマルウェアの脅威に対抗するには、多層防御が不可欠です
- 従業員の意識向上により、不審なアーカイブ ファイルに対する防御が強化されます
アーカイブ ファイルの使用 マルウェア 配信メカニズムは進化しており、セキュア電子メール ゲートウェイ (SEG) に課題をもたらしていると、新しい研究が主張しています。
あ 最近の報告 Cofense 著は、特に 2023 年後半の Windows への大幅なアップデートの後、サイバー犯罪者がさまざまなアーカイブ形式を悪用してセキュリティ プロトコルをバイパスする方法を強調しています。伝統的に、.zip ファイルは、その遍在性と互換性のため、マルウェア キャンペーンで使用される最も一般的なアーカイブ形式でした。 オペレーティングシステム。
しかし、 マイクロソフト.rar、.7z、.tar などの追加形式のネイティブ サポートの導入により、脅威アクターが使用する形式の武器が拡大しました。これらの新しい形式は、現在、SEG で保護された環境で観察される悪意のある添付ファイルの割合が増加しています。
アーカイブがマルウェアの媒介として機能する理由
アーカイブをパスワードで保護することは、自動ツールによるファイルの内容の分析を防ぐため、攻撃者が使用する一般的な戦術です。
Cofense は、2023 年 5 月から 2024 年 5 月にかけて、マルウェア キャンペーンで使用された 15 のアーカイブ形式を特定しました。 .zip ファイルが最大 50% を占めて優勢でしたが、特に 2023 年後半の Microsoft のアップデート以降、.rar、.7z、.gz などの形式の人気が急上昇しました。
特定のマルウェア ファミリは、特定のアーカイブ タイプを優先します。たとえば、StrelaStealer と NetSupport RAT は一貫して .zip ファイルで配信されます。情報窃盗やリモート アクセス トロイの木馬 (RAT) などの他のマルウェアは、攻撃方法に応じてさまざまな形式を利用します。
パスワードで保護されたアーカイブは、SEG にさらなる課題をもたらします。観察された悪意のあるアーカイブのうちパスワードで保護されていたのはわずか約 5% でしたが、SEG はおとりメールに埋め込まれたパスワードを区別するのに苦労しているため、これらのファイルは検出を回避されることがよくあります。この戦術をマルウェア ホスティング サイトに誘導する埋め込み URL と組み合わせることで、攻撃者は従来の防御を回避できます。
マルウェアを満載したアーカイブの増大する脅威に対抗するために、組織は多層防御戦略を採用することが推奨されます。よく訓練されたスタッフは不審なファイル、特に「.docx.zip」などの異常な拡張子や欺瞞的な二重末尾を持つファイルを識別できるため、従業員の認識は非常に重要です。
また、組織は、.vhd(x) ファイルなど、明確なビジネス目的を持たないアーカイブ形式の使用を制限する必要があります。これらの形式は、電子メール通信にはほとんど必要ありません。さらに、SEG には、実際のファイル形式を分析し、不一致を検出し、パスワードで保護されたアーカイブを管理するための高度な機能が装備されている必要があります。
あなたも好きかもしれません
#Windows #ファイルタイプの更新ではサイバー脅威の検出作業が複雑になる可能性があります