Archivdateien sind laut dem Quarterly Threat Insights Report für das 3. Quartal 2022 von HP Wolf Security inzwischen der häufigste Dateityp zur Verbreitung von Schadsoftware – und haben damit erstmals Microsoft-Office-Dateien überholt.
44 Prozent der Schadsoftware wurden im dritten Quartal 2022 über Archivdateien verbreitet – 11 Prozent mehr als im vorherigen Quartal und deutlich mehr als die 32 Prozent, die über Office-Dateien verbreitet wurden.
Die Änderung kommt, nachdem Microsoft begonnen hat, Office-Makros standardmäßig zu deaktivieren (siehe Hacker finden Alternativen zu Microsoft-Office-Makros).
HTML-Smuggling
Die Kampagnen QakBot und IceID, so heißt es in dem Bericht, täuschen ihre Opfer mit schädlichen HTML-Dateien, die sich als PDF-Dokumente ausgeben. Wenn die Opfer die Dateien öffnen, werden sie zu gefälschten Online-Dokumentenbetrachtern weitergeleitet, die sich als Webseiten von Adobe oder Google Drive ausgeben und die Opfer auffordern, eine verschlüsselte ZIP-Datei zu öffnen, die angeblich das Dokument enthält.
Gibt das Opfer ein auf der Webseite bereitgestelltes Passwort ein, setzt die ZIP-Datei anschließend Schadsoftware auf dem PC des Opfers frei.
„Archive lassen sich leicht verschlüsseln, sodass Angreifer Schadsoftware verbergen und Web-Proxys, Sandboxes oder E-Mail-Scanner umgehen können“, sagte Alex Holland, leitender Malware-Analyst bei HP Wolf Security, in einer Stellungnahme. „Dadurch sind Angriffe schwer zu erkennen, insbesondere in Kombination mit HTML-Smuggling-Techniken.“
Das ist umso problematischer, wenn das Social Engineering gut durchdacht ist. „Interessant an den Kampagnen QakBot und IceID war der Aufwand, der in die Erstellung der gefälschten Seiten gesteckt wurde – diese Kampagnen waren überzeugender als alles, was wir zuvor gesehen haben. Dadurch war es für die Menschen schwer zu erkennen, welchen Dateien sie vertrauen können und welchen nicht“, sagte Holland.
„Wir erwarten, dass die Variationen beim Design von HTML-Smuggling und der Missbrauch von Marken zunehmen werden, während Angreifer experimentieren, um die wirksamsten Köder zu finden“, warnt der Bericht.
Siehe die besten EDR-Lösungen
Eine modulare Infektionskette
Eine Mitte September beobachtete Kampagne nutzt eine modulare Infektionskette, die es Angreifern ermöglicht, schädliche Payloads auszutauschen und neue Funktionen einzuführen.
Der Angriff beginnt mit einer E-Mail, die einen Microsoft-Word-Anhang enthält – beim Öffnen des Dokuments wird das Opfer jedoch aufgefordert, das Laden einer eingebetteten Excel-Tabelle zu erlauben. Erteilt das Opfer die Genehmigung, führt die Tabelle anschließend schädliche Dateien aus, die auf Filesharing-Websites gehostet werden.
Da die Schadsoftware nicht direkt im an das Opfer gesendeten Anhang enthalten ist, ist sie für Sicherheitstools ebenfalls schwerer zu erkennen.
„Die Angreifer hosteten verschiedene Komponenten der Schadsoftware-Kampagne auf entfernten Webservern und nutzten eine Vielzahl von Techniken, um die Payload-Schadsoftware auszuführen“, heißt es in dem Bericht. „Dieser modulare Ansatz kommt den Angreifern zugute, da sich Payloads dadurch leicht austauschen und der Ausführungsablauf mitten in der Kampagne ändern lässt.“
„Wie sich zeigt, wechseln Angreifer ständig ihre Techniken, sodass Erkennungstools sie nur sehr schwer aufspüren können“, sagte Ian Pratt, globaler Leiter des Bereichs Sicherheit für persönliche Systeme bei HP, in einer Stellungnahme.
Siehe die besten Secure-E-Mail-Gateway-Lösungen





