2022重保进行时,Coremail作为中国头部邮件系统厂商,23年来的深耕经验得到各广大政企的信任,市场占有率高。

这也使得Coremail成为重保演练中,攻击队的重点攻击对象。

红队企图使用钓鱼邮件作为攻击手段,控制用户办公电脑,获取内网的各种登录账号和密码,进而得到办公网或者生产网的有用数据。

目前进行的攻防演练中,CAC邮件安全大数据中心(以下简称“CAC大数据中心”)通过客户反馈、发信行为分析、邮件内容特征检测、恶意URL检测、附件检测等多种方式,主动发现并处理了多起恶意邮件攻击。

总体攻击套路大同小异,典型案例分析如下,供各客户参考。

案例1域名仿冒:仿冒安全部门要求员工自查

演练第一天,CAC大数据中心在例行的巡查工作中,发现了一例疑似针对某单位的恶意攻击行为。

如上图所示,攻击者冒充安全部门发送演练通知,

使用疑似失陷用户的企业邮箱,仿冒“集团安全中心”域名发邮件至公司用户。

邮件内容伪造内部的安全检查通知,附带一个加密压缩的附件,却在正文中展现解压密码。

根据Coremail合作伙伴-奇安信反病毒厂商验证,该压缩的文档【XX盾卫士】内含木马病毒。

攻击链分析如下

附件:

X盾卫士.exe bdcbeac76cf340e2f1e95d33a8ab2669

链接的C2为腾讯云函数 :http://service-5dttvfnl-1253933974.sh.apigw.tencentcs.com ,

ip为:49.234.243.251:443

样本是一个CS loader,会将加密得cs 代码解密并执行

Cs beacon会请求如下的云函数进行上线,样本到这里就分析完毕了。

如果是恶意的cs样本,设置后门上线后会被攻击者控制,可以执行多种恶意操作

案例2发信人名称仿冒:主题人事部【安全承诺书】

如上图所示,攻击者冒充HR发送通知,攻击者使用了【1X9个人邮箱】,只修改了信头的From信息来冒充人力行政部门发送责任承诺书的钓鱼邮件

邮件内容是正常的内部通知文本,附件携带一个无加密的zip压缩文件压缩的文档是木马病毒。

攻击链分析如下

根据奇安信分析,该附件样本是利用快捷方式调用cmd去执行隐藏文件夹下恶意样本这种方式的恶意样本。

两个快捷方式:关于签署2022年度《案防合规责任承诺书》的通知.lnk 执行DS_Stores.bat

2022年度案防合规责任承诺书(员工).lnk 执行 DS_Stores.bat

bat脚本会复制下图中对应的tmp文件到系统%temp%路径下,并重命名为sihost.exe。

sihosts.exe然后执行,同时执行用于伪装的docx和pdf文档,删除对应的快捷方式

以上相关黑样本信息如下,奇安信云查都已置黑,引擎已添加特征:

wda.tmp/wdas.tmp  74f9d36041f0b0834e730b26356b9be7
DS_Store.bat 10ffb5f3b042e48a5668b08145fe5d03
DS_Stores.bat c77d2a492a51e5713559ae44de93da6d

案例3二级域名仿冒:主题:人事部【调薪通知】

如上图所示,冒充HR发送通知,攻击者进行了二级域名仿冒,用以发送钓鱼邮件。

值得注意的是,该公司邮件通讯录疑似泄露,该邮件群发抄送了多个部门。

邮件内容是正常的内部通知文本,同样附带了一个加密压缩的附件,压缩的文档是木马病毒,攻击方式是欺骗用户打开压缩包运行其中的文本,达到入侵或远控的目的。

木马病毒邮件典型特征

综上所述,三个主题的钓鱼邮件攻击手法都是一致的,使用加密或非加密的附件以绕过邮件厂商的反垃圾、反钓鱼、反病毒检测。

用户一旦点击后则会运行木马病毒,如果是恶意的cs样本,设置后门上线后会用户端电脑会被攻击者控制,一旦被远控,后果不堪设想。

Coremail建议防护策略

1、收到以上特征的可疑邮件,建议用其他社交方式与发信人取得联系,若确认为病毒邮件,则立刻上报公司安全部门

2、此类加密压缩的文件,如果您一定要打开,建议放到虚拟机的测试环境(断网)打开。

3、为了能将病毒邮件与正常邮件行为有所区分,建议日常发送加密压缩附件时,应该以其他手段将密码通知收件人,而不是放在正文。

4、若不小心点击了附件,建议马上切断中招PC的网络,并马上联系安全部门清理上网环境。

5、个人PC安装杀毒软件,并保持更新。

6、使用CACTER邮件安全网关提升防御机制。

Coremail邮件安全:2022重保最新钓鱼案件典型攻击手法复盘相关推荐

  1. 重保特辑|筑牢第一道防线,云防火墙攻防演练最佳实践

    近年来,随着企业业务上云加速,云上安全成了一个不容忽视的问题.当前许多企业面临着云上资产管理难.漏洞风险高.流量不可控等难题.在重要活动保障期间,攻击者对云上资源的攻击也越来越频繁. 云防火墙是云网络 ...

  2. 复工进行时:警惕重保期间的emotet病毒邮件

    2022年1月,CACTER邮件安全&中睿天下联合推出<2021年Q4企业邮箱安全报告>. 报告对去年11-12月侦测到大规模Emotet病毒邮件攻击进行了解读,根据当时的攻击规模 ...

  3. 邮件安全网关品牌有哪些?选择Coremail邮件安全,实力上榜嘶吼图谱13大赛道

    Coremail在邮件系统上有长达23年的深耕,是国内首屈一指的邮件厂商,同时专业性.安全性也得到了多个网络安全榜单的认证 22年反垃圾反钓鱼技术积累, 10亿+用户中国邮件终端使用 17,000+个 ...

  4. 重保防护 全力以赴丨一文看懂盛邦安全重保专项服务方案

    盛邦安全重保专项服务方案分为保障前期.保障期间.保障后期三个阶段,能够满足风险自查.安全监测.情报共享.应急响应.攻击溯源.工作总结等重保期间各类安全服务保障需求. 盛邦安全重保专项服务方案 01 保 ...

  5. 2022计算机保研心得

    2022计算机保研心得 个人基本情况 保研经历 东南大学 南京理工大学 湖南大学 大连理工大学 江南大学 心得和建议 本校材料准备小tips 个人基本情况 江南大学(211),人工智能与计算机学院,计 ...

  6. 2022年MySQL最新面试题

    2022年MySQL最新面试题目录 前言 一.数据库基础知识 0.概要 1.平时MySQL主要用哪个版本 2.数据库三大范式是什么 3.MySQL有关权限的表都有哪几个 4.MySQL的binlog有 ...

  7. Coremail邮件安全:如何防范校园邮件新威胁

    11月23日,Coremail举办<校园安全交流防护会暨新技术应用分享>直播,Coremail邮件安全解决方案专家刘骞,从目前面临的邮件安全防护难点.盗号威胁等角度提出针对教育行业的有效邮 ...

  8. 2022计算机保研夏令营记录

    2022计算机保研夏令营记录 基本情况 西交软件 哈工本计算机 南大计算机 南大软件所 lamda实验室 人大信息 北师大人工智能 哈工深计算机 北理计算机 北航软件 中科院软件所 中科大苏研院 一些 ...

  9. 2020年Coremail邮件安全竞赛完满闭幕,北大计算中心战队勇夺第一

    10月26日,由清华大学网络研究院和Coremail论客公司主办,奇安信集团.DataCon社区以及InForSec论坛协办的"2020年Coremail邮件安全竞赛"决赛暨颁奖典 ...

  10. Coremail邮件安全竞赛正式启动

    9月19日,由清华大学网络研究院.Coremail论客.奇安信集团.DataCon社区. InForSec论坛等共同组织的国内首次邮件安全竞赛--Coremail邮件安全竞赛正式启动报名.比赛针对各种 ...

最新文章

  1. 争论不休的TF 2.0与PyTorch,到底现在战局如何了? | 技术头条
  2. http://www.linux.gov.cn
  3. 最大正数pascal程序
  4. [转]每秒处理10万订单乐视集团支付架构
  5. java中线程调度遵循的原则_Java 多线程(三) 线程的生命周期及优先级
  6. SpringSecurity简单教程(源码开源免费提供)
  7. 一本正经的聊一聊面试官的心理
  8. 未能解决并且期待解决的第二个诡异事件----HashMap相关方法
  9. html打开网页过场动画_动画演示制作软件(高级版)比PPT强太多了
  10. springboot配置logback日志
  11. Windows10插了耳机电脑还是外放
  12. 高纬度矩阵运算--NumPy
  13. 华为干部管理经典模型
  14. FDC2214——电容传感器芯片的使用与配置(STM32控制)
  15. 把一根木棍折成三段,求这三段能组成一个三角形的概率
  16. 春节荐书 | 2019年我读过的十本好书
  17. mysql slap_组合方法和SLAP
  18. 蓝桥杯 Basic--3 字母图形
  19. python perl r_PHP Python Ruby Perl
  20. pdf压缩工具哪个好用?pdf压缩工具推荐?

热门文章

  1. cnpack转换dfm文件
  2. FFmpeg-2、编解码及视频像素格式尺寸转换和音频重采样
  3. 重磅!全球云服务商 IP 地址与分析报告:注册与活跃 IP 告诉你到底哪家云更火...
  4. office 打开wps乱_Word 打开WPS文档成乱码的解决方法
  5. win7 用 Activation激活 重启 进入 Acer eRecovery Management 解决办法
  6. 借助易宝实现Java版网上在线支付
  7. windows下IOS证书制作,IOS证书在线制作
  8. 娜璋初识(一)你的酒窝没有酒,我却醉得像条狗,看程序员如何表白
  9. 8086汇编实现 加密解密软件
  10. EditPlus中文绿色破解版