美国联邦调查局警告:当心免费在线文档转换工具
HackerNews 编译,转载请注明出处: 加拿大安全意识培训提供商Beauceron Security的负责人大卫·希普利(David Shipley)周一回应了美国联邦调查局(FBI)丹佛办事处本月初发布的一则警告,该警告涉及一种利用免费在线文档转换工具窃取信息或向毫无戒心的用户计算机植入恶意软件的骗局的增长。 “使用被污染的网站,这些网站可能试图通过未打补丁的浏览器部署恶意软件,或者使用特洛伊木马程序部署远程访问工具,这些方法是寻找传统带有恶意Office附件的网络钓鱼替代方式的有效手段,”他指出。 为了实施这一骗局,美国联邦调查局表示,“全球的网络犯罪分子正在使用任何类型的免费文档转换或下载工具。这可能是一个声称将一种文件类型转换为另一种的网站,例如将.doc文件转换为.pdf文件。它也可能声称合并文件,例如将多个.jpg文件合并成一个.pdf文件。嫌疑程序可能声称是一个MP3或MP4下载工具。” 该机构称,除了执行承诺的任务外,恶意工具还会从提交的文件中抓取个人身份信息、银行信息、电子邮件地址和密码。 信息科技研究集团(Info-Tech Research Group)的首席研究总监弗雷德·沙格农(Fred Chagnon)呼应了美国联邦调查局的警告,指出,“使用在线文档转换器的担忧是双重的。首先,也是最突出的是,你无法信任你得到的文件的完整性。即使是恶意服务也会为用户执行实际的转换。” 然而,他说,“生成的PDF文件可能包含嵌入式JavaScript代码,该代码在启动时执行,或者在Word或Excel文档的情况下,Visual Basic代码形式的宏可能隐藏在文档中。端点检测和响应工具可以作为抵御这些恶意程序的一层防御,但这并非万无一失。” 其次,他补充说,无法确定服务对上传文件中的数据做了什么,这些文件可能包含敏感或机密信息。 桑斯技术研究所(SANS Technology Institute)研究院长约翰内斯·乌尔里希(Johannes Ullrich)博士说,“这些攻击很简单。用户被欺骗执行恶意代码,声称该代码是一个文件转换工具。过去,攻击者声称是‘破解软件’(软件的许可证检查被移除)或游戏作弊。” 在这种情况下,他说,“用户通常会在谷歌上搜索一个工具,例如将Word文档转换为PDF。坏人有时会购买谷歌广告,或者操纵搜索排名,使其恶意工具出现在结果列表的顶部。在某些情况下,他们可能会回复像Stackoverflow这样的网站上的问题,以宣传恶意工具。” 一旦受害者执行程序,乌尔里希说,“工具将运行恶意代码。在某些情况下,工具会直接退出,并在用户看来‘损坏’。在其他情况下,工具可能同时执行合法操作和恶意操作。” 此外,美国联邦调查局丹佛办事处的公共事务官员维姬·米戈亚(Vikki Migoya)在电子邮件中表示,“骗子试图模仿合法的网址——只改变一个字母,或者用‘INC’代替‘CO’。过去在搜索引擎中输入‘免费在线文件转换器’的用户容易受到攻击,因为现在用于结果的算法通常包括付费结果,这些结果可能是骗局。” 她说,“在过去的一个月里,丹佛都会区的一个公共部门实体遭到了这种骗局的攻击,并随后遭遇了勒索软件攻击。”她拒绝提供更多细节,指出,“任何其他细节,包括有多少案例或何时首次出现,都会让骗子知道什么对他们有效,以及我们已经发现了他们的哪些骗局。” 网络安全软件和咨询公司Emsisoft的威胁分析师卢克·康诺利(Luke Connolly)说,美国联邦调查局发布警告这一事实很好地表明这个问题相当普遍,应该被严肃对待。 他说,防御措施包括只使用来自可信供应商的服务,在打开来自外部来源的文件之前使用端点保护进行扫描,使用网络保护阻止访问已知的恶意网站,以及仔细检查任何你正在交换信息的网站的网址。 康诺利说,不要“只看标志。骗子使用的域名看起来很可信,但并非如其表面所示,在快速浏览时,‘rn’组合看起来像‘m’。” 希普利补充说,IT部门可以通过解决根本问题来帮助降低风险。“理解业务摩擦痛点,比如文件转换,这有助于改变与同事的关系,将IT和安全部门从令人讨厌的‘不’部门转变为友好的‘知道如何安全地做这件事’部门,”他指出。 他说,简单的答案是IT部门要确保普通用户不能从未经批准的来源安装软件,并且浏览器和操作系统已更新。但他指出,“如果有人认为他们需要为工作做某事而工具没有提供,他们可能会试图绕过控制。”例如,他们可能会将文件电子邮件发送到他们的私人账户,并使用不安全的个人设备进行转换。 降低这种风险的唯一方法是通过用户教育,并提供人们需要的工具,使他们能够成功完成工作,他补充说。 乌尔里希表示同意。他说,用户应该对任何下载的来源保持谨慎,尽可能坚持使用官方应用商店。此外,他说,“组织的安全部门还应通过提供经过审查的工具库来支持用户。反恶意软件可能有帮助,但效果参差不齐。” 消息来源:CSO Online; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文