MalDocs σε Word και Excel: Μια διαρκής πρόκληση για την κυβερνοασφάλεια

Related

Cosmote: Τι ισχύει για την τηλεόραση μέχρι 31.12.2024

Cosmote: Ο αριθμός των συσκευών που μπορείς να παρακολουθείς ταυτόχρονα περιεχόμενο εξαρτάται από τον τύπο της συνδρομής σου και από το αν διαθέτεις το πακέτο extra συσκευών. Σημειώνεται ότι το πακέτο extra συσκευών παρέχεται : δωρεάν στα πακέτα συμβολαίου δωρεάν έως 31/12/2024 στα ευέλικτα πακέτα Monthly Pack ενώ παρέχεται με χρέωση, κατόπιν αιτήματος του συνδρομητή,…

Μάιος στην COSMOTE TV με την επιστροφή του Μάρτιν Φρίμαν στο «The Responder»

Η COSMOTE TV υποδέχεται τον Μάιο με τον 2ο κύκλο του υποψήφιου για 6 BAFTA «The Responder». Ο βραβευμένος με Emmy Μάρτιν Φρίμαν (Sherlock, The Hobbit, Fargo) επιστρέφει στον ρόλο του Κρις Κάρσον, ενός αστυνομικού που προσπαθεί να βάλει τη ζωή του σε τάξη και να παραμείνει στην καλή πλευρά του νόμου. Στο καλεντάρι του…

Η ΔΕΠΑ ΕΜΠΟΡΙΑΣ επέλεξε την Υπηρεσία Παρόχου Ηλεκτρονικής Τιμολόγησης “IMPACT EINVOICING” του Ομίλου SOFTONE

H ΔΕΠΑ ΕΜΠΟΡΙΑΣ, κορυφαίος όμιλος εταιρειών με πολυετή δραστηριοποίηση στην ελληνική αγορά ενέργειας, επέλεξε την υπηρεσία ηλεκτρονικής τιμολόγησης IMPACT EINVOICING του Ομίλου SOFTONE, στο πλαίσιο ευθυγράμμισής της με τις απαιτήσεις της νομοθεσίας αναφορικά με τη διαβίβαση φορολογικών δεδομένων παραστατικών στην ΑΑΔΕ και την ενημέρωση των Ηλεκτρονικών Βιβλίων myDATA.  Σε πλήρη διασύνδεση με τα υφιστάμενα πληροφοριακά…

Παγκρήτια Τράπεζα: Σε μία εφαρμογή εταιρικός και προσωπικός λογαριασμός

Μια νέα επιλογή στους εταιρικούς της πελάτες προσφέρει η Παγκρήτια Τράπεζα. Στο πλαίσιο της αναβάθμισης των ψηφιακών λειτουργιών της, η Τράπεζα διαθέτει πλέον την επικαιροποιημένη εφαρμογή Ηλεκτρονικής Τραπεζικής Pancreta Online, η οποία υποστηρίζει  την πρόσβαση των εταιρειών με πολλαπλούς χρήστες.   Οι εταιρικοί χρήστες της Παγκρήτιας έχουν τη δυνατότητα μέσα στην ίδια εφαρμογή να διατηρούν τόσο…

Ταμειακή και POS σε μία συσκευή από την Worldline σε συνεργασία με την Eurobank

Η Worldline στην Ελλάδα (Worldline Greece & Cardlink a Worldline brand), σε συνεργασία με την Eurobank, έχει αναπτύξει και προσφέρει στις επιχειρήσεις την ολοκληρωμένη πλατφόρμα συναλλαγών Worldline All-in-One Platform, η οποία αναβαθμίζει το POS σε ταμειακή μηχανή δίνοντας τη δυνατότητα έκδοσης αποδείξεων, χωρίς να απαιτείται πρόσθετος εξοπλισμός. Η νέα πλατφόρμα, σχεδιασμένη να απλοποιεί και να…

Cosmote: Δίνει δωρεάν απεριόριστα data – Πώς θα τα πάρετε

Cosmote: Δωρεάν απεριόριστα data για 7 ημέρες προσφέρει και φέτος το Πάσχα σε όλους τους συνδρομητές της η COSMOTE, για να μπορούν να σερφάρουν ξένοιαστα από το κινητό τους, να ψυχαγωγούνται και να μοιράζονται online αγαπημένες στιγμές με τους φίλους τους, όπου κι αν βρίσκονται. Η προσφορά διατίθεται έως και τις 7 Μαΐου, για όλους…

Η Huawei ανακοίνωσε την Ευφυή Λύση Διανομής Ηλεκτρικής Ενέργειας στο 26ο Παγκόσμιο Συνέδριο Ενέργειας

Η Huawei παρουσίασε την καινοτόμα Ευφυή Λύση Διανομής (IDS) Ηλεκτρικής Ενέργειας στο 26ο Παγκόσμιο Συνέδριο Ενέργειας στο Ρότερνταμ. Η IDS αναπτύχθηκε σε συνεργασία με εταίρους του οικοσυστήματος και μπορεί να καλύψει όλες τις ανάγκες και προκλήσεις της βιομηχανίας ηλεκτρικής ενέργειας, όπως η απώλεια υψηλών γραμμών, η αναξιόπιστη εξυπηρέτηση και το βάρος της διαχείρισης νέων ενεργειακών…

Εάν δεν χτυπάει το ξυπνητήρι στο iPhone σας, δεν φταίτε εσείς, υπάρχει… bug!

Εάν το iPhone σας δεν σας “ξυπνάει” τελευταία, δεν είστε οι μόνοι! Μετά από παράπονα χρηστών στο TikTok και σε άλλες πλατφόρμες κοινωνικής δικτύωσης, η Apple επιβεβαίωσε στο Today ότι υπάρχει ένα σφάλμα λογισμικού που εμποδίζει το ξυπνητήρι του iPhone σε διάφορους χρήστες να χτυπήσει στην ώρα που το έχουν ορίσει. Σαφώς, η Apple έσπευσε να…

Nothing Phone (1): Άρχισε να λαμβάνει την ενημέρωση Nothing OS 2.5.5 με ενσωμάτωση του ChatGPT

Πακέτο ανάθμισης λογισμικού διατίθεται από σήμερα για το Nothing Phone (1) και ουσιαστικά πρόκειται για την ενημέρωση Nothing OS 2.5.5 που κυκλοφόρησε τον περασμένο μήνα για το Phone (2) και το Phone (2a). Το πιο σημαντικό χαρακτηριστικό της ενημέρωσης Nothing OS 2.5.5 είναι η ενσωμάτωση του ChatGPT, η οποία προσθέτει νέα γραφικά στοιχεία ChatGPT στην…

Τα μυστικά της Λίμνης Βουλιαγμένης αποκαλύπτονται στην Cosmote TV

All Around Βρίσκεστε εδώ:  ΑρχικήAll AroundΤα μυστικά της Λίμνης Βουλιαγμένης αποκαλύπτονται στην Cosmote TV Στις 5 Μαΐου, η Cosmote TV θα αποκαλύψει τα μυστικά της Λίμνης Βουλιαγμένης μέσα από τη σειρά ντοκιμαντέρ UNDERWONDER, παρουσιάζοντας την Ελλάδα μέσα από τα υποβρύχια σπήλαιά της. Το πρώτο επεισόδιο της σειράς θα προβληθεί την Κυριακή του Πάσχα στις 21:00…

Η συμβολή της Τεχνητής Νοημοσύνης στη βελτίωση του Υγειονομικού Συστήματος και των Υπηρεσιών Υγείας

Η ψηφιοποίηση του υγειονομικού συστήματος και η χρήση τεχνολογίας και δεδομένων για τη βελτίωση της υγείας και των υπηρεσιών υγείας ήταν τα κεντρικά μηνύματα στο πλαίσιο της συζήτησης «AI and Healthcare Revolution», που διεξήχθη στο συνέδριο τεχνολογίας και καινοτομίας BEYOND 2024. Κατά τη διάρκεια της συζήτησης επισημάνθηκε η προσβασιμότητα των ασθενών στα ιατρικά τους δεδομένα,…

Εκατομμύρια Ευρωπαίοι χρήστες χρησιμοποιούν το νέο One UI 6.1 και το Galaxy AI σε περισσότερες συσκευές Galaxy

Η Samsung Electronics Co., Ltd. ανακοίνωσε τον Φεβρουάριο ότι οι λειτουργίες Galaxy AI, που ήταν αρχικά διαθέσιμες στη σειρά-ναυαρχίδα smartphones Samsung Galaxy S24, θα διατίθενται σε περισσότερες Galaxy συσκευές μέσω της νέας ενημέρωσης One UI 6.1. Η ενημέρωση έγινε διαθέσιμη στις σειρές Galaxy S23, S23 FE, Z Fold5, Z Flip5 και Tab S9 από τα…

Τεχνητή νοημοσύνη: 12 κορυφαία AI app που μπορείτε να αξιοποιήσετε σήμερα!

Τα μοντέλα AI αναπτύσσονται με ταχύτατους ρυθμούς, επηρεάζοντας σημαντικά τον τρόπο με τον οποίο επικοινωνούμε και εργαζόμαστε. Στις γραμμές που ακολουθούν, θα εξερευνήσουμε ένα ευρύ φάσμα πλατφορμών και AI app, ειδικά σχεδιασμένων, ώστε να παρέχουν ιδέες και υποστήριξη σε καλλιτέχνες, προγραμματιστές, τεχνικούς και διακοσμητές, καθώς και στον μέσο χρήστη που επιδιώκει να βελτιστοποιήσει την παραγωγικότητά…

Underwonder: Τηλεοπτική πρεμιέρα για τη νέα σειρά ντοκιμαντέρ της COSMOTE TV που «βουτά» στα υποβρύχια σπήλαια της Ελλάδας

Μια ματιά στον συναρπαστικό κόσμο της σπηλαιοκατάδυσης, με επίκεντρο την εξερεύνηση των κρυμμένων υποβρύχιων σπηλαίων της Ελλάδας, προσφέρει η νέα σειρά ντοκιμαντέρ σε παραγωγή COSMOTE TV, «Underwonder». Η σειρά 4 επεισοδίων αποκαλύπτει ιστορίες κρυμμένες βαθιά κάτω από την επιφάνεια της θάλασσας, συμβάλλοντας παράλληλα στην επιστημονική έρευνα και στην αποτύπωση της πολιτιστικής μας κληρονομιάς. Η σειρά…

BEWISE: Συνεργάτης εμπιστοσύνης για την SYMEONIDES FASHION HOUSE και την υλοποίηση τεχνολογικών Microsoft λύσεων

Η BEWISE, ο μοναδικός Έλληνας συνεργάτης που κατέχει και τα 6 Microsoft Designations, συνεχίζει να ενισχύει την αποτελεσματικότητα της επιχείρησής σας μέσω των καινοτόμων εργαλείων της Microsoft. Στο πλαίσιο αυτό, η BEWISE έχει υλοποιήσει ολοκληρωμένο έργο ψηφιακού μετασχηματισμού στη SYMEONIDES FASHION HOUSE (MARKS & SPENCER) στην Κύπρο, βασισμένο εξ’ ολοκλήρου σε Microsoft cloud BizApps τεχνολογίες. …

Share

Επίμονες απειλές από παλιές ευπάθειες

Στον συνεχώς εξελισσόμενο κόσμο της κυβερνασφάλειας, νέες απειλές εμφανίζονται καθημερινά. Ωστόσο, ορισμένες παλιές ευπάθειες, συγκεκριμένα στο Microsoft Word και το Excel, εξακολουθούν να αποτελούν σημαντικό κίνδυνο. Σε αυτές περιλαμβάνονται τα CVE-2017-11882, CVE-2017-0199 και CVE-2018-0802, τα οποία εξακολουθούν να χρησιμοποιούνται αποτελεσματικά σε επιθέσεις στον κυβερνοχώρο παρά το γεγονός ότι δεν αποτελούν ευπάθειες μηδενικής ημέρας.

Χρήση από γνωστά κακόβουλα λογισμικά

Αυτές οι ευπάθειες έχουν συμβάλει στην εξάπλωση διαφόρων διαβόητων οικογενειών κακόβουλου λογισμικού. Για παράδειγμα, το κακόβουλο λογισμικό Dridex εκμεταλλεύτηκε το CVE-2017-0199 το 2017, ενώ, τα επόμενα χρόνια, τα GuLoader και Agent Tesla χρησιμοποίησαν το CVE-2017-11882. Ένα ακόμη παράδειγμα περιλαμβάνει η Gamaredon APT που εκμεταλλεύτηκε το CVE-2017-0199 το 2023. Αυτές οι επιθέσεις στόχευαν κυρίως τομείς με υψηλό δυναμικό κέρδους, όπως ο τραπεζικός τομέας, η κυβέρνηση και η υγειονομική περίθαλψη.

Δυσκολίες ανίχνευσης

Παρά το γεγονός ότι είναι γνωστά εδώ και αρκετά χρόνια, αυτά τα MalDocs συχνά ξεγλιστρούν από τα δίχτυα ασφαλείας. Χρησιμοποιούν διάφορες τεχνικές για να αποφύγουν την ανίχνευση, συμπεριλαμβανομένης της κρυπτογράφησης, των ιδιόμορφων διευθύνσεων URL και της απόκρυψης shellcode. Αυτό καθιστά ιδιαίτερα δύσκολη την ανίχνευση και εξουδετέρωση τους από τα αυτοματοποιημένα συστήματα ασφαλείας.

Πληροφόρηση για τις επιθέσεις σε βιομηχανίες και χώρες

Επιθέσεις σε βιομηχανίες

Η χρήση των MalDocs που αξιοποιούν παλαιά CVEs ήταν ιδιαίτερα διαδεδομένη σε βιομηχανίες όπου η δυνατότητα εκμετάλλευσης δεδομένων και οικονομικού κέρδους είναι σημαντική. Κλάδοι που περιλαμβάνονται είναι:

1. Χρηματοοικονομικά/Τραπεζικές υπηρεσίες: Δεδομένων των ευαίσθητων οικονομικών δεδομένων, ο τομέας αυτός αποτελεί πρωταρχικό στόχο για τους εγκληματίες του κυβερνοχώρου. Οι επιθέσεις κακόβουλου λογισμικού συχνά αποσκοπούν στην κλοπή διαπιστευτηρίων, στη χειραγώγηση συναλλαγών ή στην απόκτηση άμεσης πρόσβασης σε οικονομικούς πόρους.

2. Κυβερνητικές υπηρεσίες: Αυτές οι επιθέσεις συνήθως επικεντρώνονται στην απόσπαση εμπιστευτικών κρατικών πληροφοριών, στη διατάραξη των δημόσιων υπηρεσιών ή στην κατασκοπεία.

3. Υγειονομική περίθαλψη: Με πρόσβαση σε προσωπικές πληροφορίες υγείας και κρίσιμες υποδομές, ο τομέας αυτός είναι ευάλωτος σε ransomware και κλοπή δεδομένων.

Τα MalDocs έχουν σχεδιαστεί για να παραδίδουν payloads που βρίσκονται στην κορυφή των επικρατούντων στους καταλόγους κακόβουλου λογισμικού, υποδεικνύοντας μια στρατηγική και στοχευμένη προσέγγιση από τους επιτιθέμενους. Αυτά τα payloads αποτελούν συχνά μέρος πιο εκτεταμένων εκστρατειών με συγκεκριμένους στόχους, είτε πρόκειται για οικονομικό κέρδος, είτε για κλοπή δεδομένων, είτε για διακοπή των υπηρεσιών.

Xώρες που έχουν δεχτεί επίθεση

Αξιοσημείωτη είναι επίσης η γεωγραφική εξάπλωση των επιθέσεων. Παρόλο που η έκθεση δεν παρέχει συγκεκριμένες λεπτομέρειες για κάθε χώρα που έχει πληγεί, παρατηρείται ότι χώρες με σημαντική οικονομική ή γεωπολιτική σημασία είναι πιο πιθανό να αποτελέσουν στόχο. Αυτό μπορεί να οφείλεται στην υψηλότερη αξία των δεδομένων ή των συστημάτων σε αυτές τις περιοχές ή στη σημασία τους στις παγκόσμιες υποθέσεις.

Highlighted Payloads

Τα payloads που παραδίδονται από αυτά τα MalDocs περιλαμβάνουν διάφορους τύπους κακόβουλου λογισμικού, καθένα από τα οποία έχει σχεδιαστεί για συγκεκριμένους σκοπούς:

1. Τραπεζικά Trojans όπως το Dridex: Αποσκοπούν στην κλοπή τραπεζικών διαπιστευτηρίων.

2. Downloaders όπως το GuLoader: Χρησιμοποιούνται για την εγκατάσταση πρόσθετου κακόβουλου λογισμικού.

3. Info stealers όπως τα Agent Tesla και Formbook: Σχεδιασμένα για την απόσπαση ευαίσθητων πληροφοριών, όπως διαπιστευτήρια σύνδεσης και προσωπικά δεδομένα.

Τα δολώματα σε διαφορετικές εκστρατείες επίθεσης

Τα είδη δολωμάτων

Τα δολώματα που χρησιμοποιούνται σε αυτές τις εκστρατείες είναι έξυπνα σχεδιασμένα για να δελεάσουν τον στόχο να ανοίξει το maldoc. Αυτά τα δολώματα μπορεί να είναι:

1. Ηλεκτρονικά μηνύματα που μιμούνται νόμιμες επικοινωνίες: Εμφανίζονται σαν να προέρχονται από αξιόπιστες πηγές, όπως τράπεζες ή κυβερνητικές υπηρεσίες.

2. Επίκαιρα θέματα: Αξιοποίηση τρεχόντων γεγονότων ή θεμάτων που βρίσκονται σε εξέλιξη για να κεντρίσουν την περιέργεια ή τον χαρακτήρα του επείγοντος.

3. Εξατομικευμένο περιεχόμενο: Προσαρμοσμένο στα ενδιαφέροντα ή τις δραστηριότητες του στόχου, με βάση πληροφορίες που έχουν συλλέξει.

Τρικ για να ξεγελάσετε τα αυτοματοποιημένα Sandboxes

Παρά την ηλικία αυτών των CVEs, τα MalDocs έχουν εξελιχθεί ώστε να παρακάμπτουν τις σύγχρονες άμυνες ασφαλείας, ιδίως τα αυτοματοποιημένα sandboxes, μέσω διαφόρων τεχνικών:

1. Συγκάλυψη του κακόβουλου κώδικα: Χρήση τεχνικών όπως η κρυπτογράφηση και η κωδικοποίηση για την απόκρυψη της πραγματικής φύσης του κώδικα.

2. Χρήση νομιμοφανών URL και Domain Names: Για την αποφυγή κόκκινης σημαίας στα αυτοματοποιημένα συστήματα.

3. Shellcode με Junk οδηγίες: Συμπερίληψη άσχετου κώδικα ή εντολών για την παραπλάνηση των αυτοματοποιημένων εργαλείων ανάλυσης.

4. Εκτέλεση με βάση τον χρόνο: Ορισμένες κακόβουλες ενέργειες καθυστερούν ή ενεργοποιούνται από συγκεκριμένες αλληλεπιδράσεις του χρήστη, οι οποίες ενδέχεται να μην αναπαράγονται σε περιβάλλον sandbox.

5. Απομακρυσμένα πρότυπα και σύνδεσμοι χωρίς επεκτάσεις: Κάνοντας λιγότερο προφανές το τι θα αποκαλύψει ο ιστότοπος με τον οποίο έρχεται σε επαφή, περιπλέκοντας την ανίχνευση για τις λύσεις ασφαλείας.

6. Κόλπα μορφοποίησης εγγράφων: Όπως η απαίτηση από τον χρήστη να “ενεργοποιήσει την επεξεργασία” ή να “ενεργοποιήσει το περιεχόμενο”, η οποία μπορεί να παρακάμψει ορισμένα αυτοματοποιημένα μέτρα ασφαλείας που δεν αλληλεπιδρούν με τα έγγραφα όπως θα έκανε ένας χρήστης.

7. Ενσωμάτωση κακόβουλων payloads σε μη εκτελέσιμες μορφές αρχείων: Όπως έγγραφα του Word ή του Excel, τα οποία είναι λιγότερο πιθανό να επισημανθούν ως επικίνδυνα σε σύγκριση με τα εκτελέσιμα αρχεία.

Εξελισσόμενες τακτικές

Οι τεχνικές αυτές φανερώνουν την προσαρμοστικότητα των εγκληματιών του κυβερνοχώρου απέναντι στα εξελισσόμενα μέτρα ασφαλείας στον κυβερνοχώρο. Η χρήση καλοσχεδιασμένων δελεαστικών και εξελιγμένων τακτικών αποφυγής καθιστά δύσκολο για τα αυτοματοποιημένα συστήματα να συντονιστούν, γεγονός που καθιστά αναγκαίο έναν συνδυασμό προηγμένων τεχνολογιών ανίχνευσης και αυξημένης ευαισθητοποίησης των χρηστών για την αποτελεσματική καταπολέμηση αυτών των απειλών. 

Συμπερασματικά, αν και τα εν λόγω CVE δεν είναι νέα, η συνεχής εκμετάλλευσή τους υπογραμμίζει την ανάγκη για συνεχή επαγρύπνηση στις πρακτικές κυβερνοασφάλειας. Η κατανόηση των στοχευόμενων κλάδων, των χωρών και της εξελισσόμενης φύσης αυτών των επιθέσεων είναι ζωτικής σημασίας για την ανάπτυξη αποτελεσματικών στρατηγικών άμυνας κατά των επίμονων αυτών απειλών.

Συμπέρασμα και συστάσεις

Η συνεχιζόμενη σημασία αυτών των παλαιών ευπαθειών υπογραμμίζει τη σημασία της επαγρύπνησης στην ασφάλεια στον κυβερνοχώρο. Για τον μετριασμό αυτών των κινδύνων, είναι απαραίτητο:

– Να ενημερώνετε τα λειτουργικά συστήματα και τις εφαρμογές.

– Να είστε προσεκτικοί σε μη αναμενόμενα μηνύματα ηλεκτρονικού ταχυδρομείου με συνδέσμους, ιδίως από άγνωστους αποστολείς.

– Να ενισχύσετε την ευαισθητοποίηση των εργαζομένων σε θέματα κυνερνοασφάλειας

– Να συμβουλεύεστε ειδικούς σε θέματα ασφάλειας για τυχόν αμφιβολίες ή αβεβαιότητες.

Οι πελάτες της Check Point παραμένουν προστατευμένοι από την απειλή που περιγράφεται στην παρούσα έρευνα.

Το Check Point Threat Emulation και το Harmony Endpoint παρέχουν ολοκληρωμένη κάλυψη των τακτικών επίθεσης, των τύπων αρχείων και των λειτουργικών συστημάτων και προστατεύουν από τον τύπο των επιθέσεων και των απειλών που περιγράφονται στην παρούσα έκθεση.

Against CVE-2017-11882:

  • RTF.CVE-2017-11882.gen.TC.*
  • Win32.CVE-2017-11882.TC.*
  • HEUR:Exploit.MSOffice.CVE-2017-11882..TC.

Against CVE-2017-0199:

  • MSOffice.CVE-2017-0199..TC.
  • RTF.CVE-2017-0199..TC.
  • Win32.CVE-2017-0199.TC.*
  • HEUR:Exploit.MSOffice.CVE-2017-0199.gen.TC.*
  • Wins.Maldoc_cve-2017-0199.*

Against CVE-2018-0802:

  • MSOffice.CVE-2018-0802.gen.TC.*
  • RTF.CVE-2018-0802.gen.TC.*
  • Win32.CVE-2018-0802.TC.*
  • HEUR:Exploit.MSOffice.CVE-2018-0802.gen.TC.*