自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

HTML走私是你要擔(dān)心的最新的網(wǎng)絡(luò)犯罪伎倆

譯文
安全
很難逮住這些走私者,因為他們在濫用Web瀏覽器的一個基本要素,這讓他們可以在端點處組裝代碼,從而繞過邊界安全機(jī)制。

[[415167]]

【51CTO.com快譯】Menlo Security的研究部門:網(wǎng)絡(luò)安全公司Menlo Labs警告HTML走私(HTML smuggling)卷土重來。這種攻擊是指,惡意威脅分子繞過邊界安全機(jī)制,直接在受害者的機(jī)器上組裝惡意負(fù)載。

Menlo在公布這則消息的同時還發(fā)現(xiàn)了ISOMorph的HTML走私活動,這種活動所采用的伎倆與SolarWinds攻擊者在最近的魚叉式網(wǎng)絡(luò)釣魚活動中所采用的伎倆一樣。

ISOMorph攻擊利用HTML走私,在受害者的計算機(jī)上實施其第一階段。由于它是“走私”的,所以釋放器(dropper)實際上在目標(biāo)計算機(jī)上組裝,這使得攻擊可以完全繞過標(biāo)準(zhǔn)的邊界安全機(jī)制。一旦安裝上去,釋放器獲取有效載荷,從而使用遠(yuǎn)程訪問木馬(RAT)感染計算機(jī)。而RAT讓攻擊者可以控制受感染的機(jī)器,并在受感染的網(wǎng)絡(luò)上橫向移動。

HTML走私的工作原理是,鉆許多Web瀏覽器中存在的HTML5和JavaScript的基本功能的空子。該漏洞利用方法的核心涉及兩方面:它使用HTML5下載屬性來下載偽裝成合法文件的惡意文件,還以一種類似的方式使用JavaScript blob??梢岳萌魏我环N方式或結(jié)合兩者方式,用于HTML走私攻擊。

由于文件在進(jìn)入到目標(biāo)計算機(jī)之前不會被創(chuàng)建,網(wǎng)絡(luò)安全系統(tǒng)不會將它們視為惡意文件——安全系統(tǒng)看到的只是HTML和JavaScript流量,容易被混淆起來以隱藏惡意代碼。

面對廣泛的遠(yuǎn)程工作和云托管的日常工作工具——所有這些都是從瀏覽器內(nèi)部訪問的,HTML混淆問題變得尤為嚴(yán)重。Menlo Labs引用來自Forrester/谷歌的報告的數(shù)據(jù)表示,工作日當(dāng)中平均75%的時間花在網(wǎng)絡(luò)瀏覽器上,這無異于在公然邀請網(wǎng)絡(luò)犯罪分子,尤其是那些懂得鉆安全薄弱的瀏覽器空子的人。Menlo說:“我們認(rèn)為攻擊者在使用HTML走私將有效載荷釋放到端點,因為瀏覽器是最薄弱的環(huán)節(jié)之一,沒有什么網(wǎng)絡(luò)解決方案阻止得了。”

由于有效載荷是直接在目標(biāo)位置的瀏覽器上組裝的,典型的周邊安全和端點監(jiān)控及響應(yīng)工具幾乎不可能檢測得了。但這并不是說不可能防御HTML走私攻擊——總部位于英國的網(wǎng)絡(luò)安全公司SecureTeam表示,這只是意味著公司需要假設(shè)威脅是真實且可能的,應(yīng)基于這個前提來構(gòu)建安全機(jī)制。

SecureTeam給出了以下建議,以防范HTML走私及可能輕松突破邊界防御的其他攻擊:

  • 對網(wǎng)絡(luò)進(jìn)行分段,以限制攻擊者橫向移動的能力。
  • 使用Microsoft Windows Attack Surface Reduction之類的服務(wù),這種服務(wù)可以在操作系統(tǒng)層面保護(hù)計算機(jī),避免運(yùn)行惡意腳本和生成不可見的子進(jìn)程。
  • 確保防火墻規(guī)則阻止來自已知惡意域和IP地址的流量。
  • 培訓(xùn)用戶:Menlo Security描述的攻擊需要用戶交互才能感染機(jī)器,因此確保每個人都知道如何檢測可疑行為和攻擊者技巧。

原文標(biāo)題:HTML smuggling is the latest cybercrime tactic you need to worry about,作者:Brandon Vigliarolo

【51CTO譯稿,合作站點轉(zhuǎn)載請注明原文譯者和出處為51CTO.com】

 

責(zé)任編輯:華軒 來源: 51CTO
相關(guān)推薦

2011-08-19 11:23:45

2011-03-14 15:22:32

2022-11-23 10:41:06

2009-12-14 15:31:48

2013-09-05 11:18:58

.NetWeb

2014-01-09 14:52:47

創(chuàng)意開源

2020-12-01 12:00:30

網(wǎng)絡(luò)犯罪勒索軟件黑客

2015-10-14 17:41:49

2019-11-26 09:45:27

軟件設(shè)計設(shè)計模式

2009-04-28 09:15:19

2014-10-21 13:38:19

2010-12-01 11:00:29

IT認(rèn)證

2019-02-26 07:40:28

2021-09-23 10:40:13

安全工具漏洞

2020-02-15 15:57:49

網(wǎng)絡(luò)犯罪攻擊網(wǎng)絡(luò)釣魚

2012-12-07 09:32:13

2021-11-08 16:18:20

網(wǎng)絡(luò)犯罪Deepfakes網(wǎng)絡(luò)攻擊

2019-06-08 12:07:04

網(wǎng)絡(luò) GozNym起訴書欺詐

2014-03-06 14:21:28

2013-10-29 14:37:03

點贊
收藏

51CTO技術(shù)棧公眾號