普普安全資訊一周概覽(0930-1006)

作者:

時間:
2023-10-06


01

攻擊者開始使用 XLL 文件進(jìn)行攻擊


近期,研究人員發(fā)現(xiàn)使用惡意 Microsoft Excel 加載項(XLL)文件發(fā)起攻擊的行動有所增加,這項技術(shù)的 MITRE ATT&CK 技術(shù)項編號為 T1137.006。這些加載項都是為了使用戶能夠利用高性能函數(shù),為 Excel 工作表提供 API 調(diào)用接口。與 VBA 等其他接口相比,該方式能夠更有效地擴(kuò)展 Excel 的能力,使其支持更多功能,例如多線程?,F(xiàn)在,攻擊者也濫用這項技術(shù)來達(dá)成自己的惡意目標(biāo)。攻擊者將帶有惡意 XLL 附件或者惡意鏈接的電子郵件發(fā)送給用戶,受害者點擊附件打開 Microsoft Excel 后會提示其安裝并激活加載項。攻擊者通常將代碼置于 xlAutoOpen函數(shù)中,該函數(shù)會在加載項被激活時立即觸發(fā)執(zhí)行。這意味著,與要求用戶啟用宏的 VBA 宏不同,受害者只要打開就會執(zhí)行惡意代碼。由于 XLL 是可移植的可執(zhí)行文件,許多電子郵件網(wǎng)關(guān)都會攔截該格式的文件或者僅允許受信任簽名的加載項。因為 XLL 惡意文件的快速增長,我們在地下犯罪論壇上進(jìn)行了相應(yīng)的調(diào)查,評估使用這種文件格式的惡意工具和服務(wù)的流行程度。


普普點評

Microsoft Excel 提供了許多合法執(zhí)行代碼的方式,如 Excel 4.0 宏、DDE 和 VBA,這些都已經(jīng)被攻擊者濫用。近期,研究人員發(fā)現(xiàn),Dridex、Agent Tesla、Raccoon Stealer 和 Formbook 等惡意軟件家族也開始利用 XLL 文件進(jìn)行傳播。利用 XLL 文件攻擊的數(shù)量增長,表明攻擊者對這種技術(shù)很感興趣。





02

如何建立對 SaaS 數(shù)據(jù)保護(hù)的權(quán)責(zé)?

數(shù)據(jù)保護(hù)和有關(guān)遵守數(shù)據(jù)法規(guī)的事項需要在組織內(nèi)部擁有明確的權(quán)責(zé)。責(zé)任最終會落在首席信息官(CIO)的身上,但隨著企業(yè)的 IT 和數(shù)據(jù)管理的需求變得愈加復(fù)雜,向 CIO 匯報的團(tuán)隊中的權(quán)責(zé)可能會變得分散和混亂。鑒于過去十年間軟件即服務(wù)(SaaS)的巨大增長,以及在新冠疫情期間的顯著加速增長,SaaS 已成為這些權(quán)責(zé)界限變得模糊的一個很好的例子。Gartner的數(shù)據(jù)顯示,SaaS是更廣泛的公共云服務(wù)中的最大子集,是組織在執(zhí)行其數(shù)字戰(zhàn)略時能力方面的關(guān)鍵組成部分。但是,由SaaS 作為其重要組成部分的數(shù)字化轉(zhuǎn)型(DX)是以現(xiàn)代數(shù)據(jù)保護(hù)為基礎(chǔ)的,即能夠跨物理、虛擬、云、SaaS 和 Kubernetes 環(huán)境備份、保護(hù)和恢復(fù)數(shù)據(jù)。《Veeam2021數(shù)據(jù)保護(hù)報告》發(fā)現(xiàn),在諸多管理層的看來,數(shù)據(jù)保護(hù)的各種挑戰(zhàn)阻礙了數(shù)字化的轉(zhuǎn)型——全球58% 的組織的數(shù)據(jù)可能未受到保護(hù)。保護(hù) SaaS 數(shù)據(jù)是一項艱巨的工作。設(shè)想一下某大型組織的 Microsoft 365 配置所產(chǎn)生的數(shù)據(jù)規(guī)模,此數(shù)據(jù)中的大部分極有可能是機(jī)密的、敏感的,并且包含對業(yè)務(wù)運營至關(guān)重要的信息。

普普點評

Veeam的研究發(fā)現(xiàn)了諸如在容器中備份 SaaS數(shù)據(jù)和使用第三方工具等問題上的一些困惑。SaaS 管理員比備份管理員更有可能單獨存儲在容器上運行的應(yīng)用程序的狀態(tài)數(shù)據(jù),并將其備份到容器上,并且更有可能使用第三方工具備份容器數(shù)據(jù)。然而較高比例的備份管理員錯誤地認(rèn)為,他們的容器化應(yīng)用程序不包含需要備份的有狀態(tài)數(shù)據(jù)。






03

構(gòu)建云原生安全的6個重要能力

云原生安全作為一種新興的安全理念,不僅解決云計算普及帶來的安全問題,更強(qiáng)調(diào)以原生的思維構(gòu)建云上安全建設(shè)、部署與應(yīng)用,推動安全與云計算深度融合。以下是需要關(guān)注的6個云原生安全重點能力:1) 身份和訪問管理(IAM)。在云上實施IAM有助于確保企業(yè)開發(fā)人員、客戶其他合作伙伴高效、安全地訪問服務(wù)和數(shù)據(jù);(2) 供應(yīng)鏈安全。供應(yīng)鏈具有很大的攻擊面,解決此問題的最簡單方法之一是取消供應(yīng)商對數(shù)據(jù)的訪問權(quán)限;(3) ?API安全。企業(yè)安全團(tuán)隊?wèi)?yīng)努力將API安全性集成到Web和基于云的應(yīng)用程序開發(fā)過程中;(4) 秘密憑證管理。秘密憑證可以涵蓋普通、特殊的密碼規(guī)則,以及安全密鑰、令牌、訪問代碼,甚至是物理秘密;(5) 云安全態(tài)勢管理。云安全態(tài)勢管理是確保云配置正確的有用工具;(6) 社會工程安全。在社會工程場景中,攻擊者會操縱他們的目標(biāo)輸入可能導(dǎo)致數(shù)據(jù)泄露的信息。

普普點評

云安全正在不斷演進(jìn),更新的技術(shù)將進(jìn)一步增強(qiáng)安全性。但是,通過踐行最佳安全實踐并創(chuàng)建集成的安全策略,企業(yè)將更加安全。繼續(xù)監(jiān)控行業(yè)發(fā)展趨勢并實施上述一些策略,將能夠解決基于云的組織所面臨的諸多現(xiàn)代威脅。





04

大數(shù)據(jù)時代下,兼顧安全和效率是一道無解的難題嗎?

隨著云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)、移動互聯(lián)網(wǎng)等新技術(shù)的廣泛應(yīng)用,使得我們對海量數(shù)據(jù)處理和分析的能力大幅提高,一個全新的數(shù)據(jù)驅(qū)動的數(shù)字化社會已經(jīng)加速到來。與此同時,大數(shù)據(jù)的快速發(fā)展也帶來了新的安全問題,給社會帶來了新的挑戰(zhàn)。從宏觀層面而言,大數(shù)據(jù)安全已經(jīng)影響到國家安全的方方面面,從個人層面而言,大數(shù)據(jù)時代的到來,對個人也造成了巨大的安全風(fēng)險。首先在宏觀層面上,數(shù)據(jù)安全事件造成的影響逐漸深入擴(kuò)展到國家政治、經(jīng)濟(jì)、民生不同層面,涉及國家關(guān)鍵信息基礎(chǔ)設(shè)施、工業(yè)商業(yè)系統(tǒng)等各個方面。其次在個人層面上,黑產(chǎn)集團(tuán)對個人權(quán)益的侵?jǐn)_,虛假廣告對個人的騷擾,大數(shù)據(jù)殺熟和算法作惡等。

普普點評

在大數(shù)據(jù)時代,安全與效率,就像硬幣的兩面,彼此相對又相連,你中有我、我中有你,不能完全割裂。只有充分認(rèn)識到兩者的辯證關(guān)系,并加強(qiáng)安全管理,就能讓數(shù)據(jù)發(fā)揮出應(yīng)有的價值,在大數(shù)據(jù)時代,讓數(shù)據(jù)為人類服務(wù)。




05

SaaS安全態(tài)勢管理的六大挑戰(zhàn)

鑒于如今的安全威脅不斷變幻,企業(yè)對相關(guān)SaaS應(yīng)用實施態(tài)勢管理策略至關(guān)重要,可以讓安全團(tuán)隊根據(jù)需要進(jìn)行安全策略的動態(tài)調(diào)整。如果企業(yè)在研究構(gòu)建SaaS安全態(tài)勢管理,需要特別關(guān)注以下六個方面的挑戰(zhàn)。挑戰(zhàn)一:安全策略的有效執(zhí)行。SaaS服務(wù)提供商通常會為客戶制定一些安全策略。SaaS安全態(tài)勢管理需要清晰了解這些策略是否都被有效執(zhí)行;挑戰(zhàn)二:有效的配置管理。企業(yè)需要落實適當(dāng)?shù)呐渲霉芾恚员愀橲aaS平臺及服務(wù)器上出現(xiàn)的所有更改;挑戰(zhàn)三:安全態(tài)勢評估。安全態(tài)勢評估將幫助企業(yè)找出安全態(tài)勢中的可能弱點,并及時加以修復(fù);挑戰(zhàn)四:安全監(jiān)控與響應(yīng)。這將幫助企業(yè)確定是否存在威脅,并快速做出響應(yīng);挑戰(zhàn)五:及時更新安全策略。如果企業(yè)不時常更新安全策略,將無力防御未來出現(xiàn)的新威脅;挑戰(zhàn)六:對新威脅保持警惕。保護(hù)企業(yè)免受在線威脅的最佳方法是,對新威脅保持警惕。

普普點評

如果企業(yè)正在使用一個或多個SaaS平臺,那么實行SaaS安全態(tài)勢管理將是該企業(yè)整體安全計劃中的關(guān)鍵組成部分。SaaS代表“軟件即服務(wù)”,意味著業(yè)務(wù)系統(tǒng)沒有安裝在本地,需要通過互聯(lián)網(wǎng)來訪問。因此,企業(yè)不能僅僅依靠服務(wù)提供商為自己做好安全防護(hù)工作,而且針對各種挑戰(zhàn)指定相應(yīng)對策。



06

什么是合成身份欺詐?

合成身份欺詐是指犯罪分子利用真實的信息,去偽造出某個身份的行為。他們并不是假扮他人,而是通過拼湊偷竊來的信任憑證,假扮成并不存在的人員,進(jìn)而獲得某些權(quán)限,這些偽造的身份往往不會立即引起反身份欺詐監(jiān)控系統(tǒng)的察覺。防止合成身份欺詐的最佳方法是保護(hù)您的個人識別信息。首先,請針對你所有的在線帳戶,使用強(qiáng)大、復(fù)雜且唯一的密碼機(jī)制。通常,多因素身份驗證(MFA)可以阻止99.9%的自動化攻擊。畢竟,相比單因素身份驗證(SFA),MFA可以結(jié)合兩個或三個獨立的信任憑證,即:用戶知道什么,用戶有什么,以及用戶是什么。其次,請千萬不要將個人信息泄露給未知的來源,并且仔細(xì)檢查填寫個人信息的必要性。同時,請不要點擊那些號稱“異常緊急”的郵件、及其郵件正文中的鏈接。黑客通常會以這種方式誘惑您點擊,并跳轉(zhuǎn)到“收割”網(wǎng)站上,套取您的真實身份信息。

普普點評

身份盜用雖然是早在互聯(lián)網(wǎng)誕生之初就已經(jīng)出現(xiàn)了的長期問題,但是在如今疫情反復(fù)的全球環(huán)境下,顯得尤為突出和棘手。與此同時,伴隨著攻防技術(shù)的不但迭代與發(fā)展,黑客竊取個人信息的手段和方式也在不斷進(jìn)步。合成身份欺詐由此應(yīng)運而生。




07

五大入侵防御系統(tǒng)(IPS)趨勢

入侵防御系統(tǒng)(IPS)已經(jīng)存在一段時間了。幾十年來,這項技術(shù)不斷發(fā)展。曾經(jīng)對IPS與入侵檢測系統(tǒng)(IDS)進(jìn)行了很大區(qū)分。如今,兩者都傾向于包含在同一個產(chǎn)品中。以下是IPS市場的五個主要趨勢:1、人工智能的結(jié)合。人工智能是一種強(qiáng)大的工具,不僅可以用來檢測現(xiàn)有威脅,還可以用來檢測新的和不斷演變的威脅;2、融入更大的套件。將IPS工具本身打包到更大的包羅萬象的安全套件中的趨勢也在不斷增長;3、勒索軟件預(yù)防。隨著勒索軟件成為威脅,組織開始意識到他們必須有適當(dāng)?shù)墓ぞ邅矸乐估账鬈浖娜肭郑?/span>4、擴(kuò)展防御周長。縱深防御已成為新常態(tài),它需要多層安全控制,以提高如果一層被擊敗,另一層將識別并阻止攻擊的可能性;5、云與本地IPS。擴(kuò)展檢測和響應(yīng)(XDR)套件提供廣泛的基于云的端點保護(hù),并包括IPS功能。

普普點評


IPS是防止黑客入侵來提供網(wǎng)絡(luò)安全的軟件或硬件,此類工具持續(xù)監(jiān)控網(wǎng)絡(luò)活動,通過搜索可疑和惡意活動,并采取行動檢測和防止入侵或破壞。在單功能IPS工具的時期,只要在網(wǎng)絡(luò)邊緣保持警惕并防止任何東西滲透,您就可以安全。那些日子已經(jīng)一去不回。