2021 年 3 月頭號惡意軟件:IcedID 銀行木馬在新冠肺炎疫情相關攻擊活動后躋身惡意軟件指數排行榜前十名
網絡安全解決方案提供商 Check Point 軟件技術有限公司(納斯達克股票代碼:CHKP)的威脅情報部門 Check Point Research (CPR) 發布了其 2021 年 3 月最新版《全球威脅指數》報告。研究人員報告稱,IcedID 銀行木馬首次進入該指數榜單,位列第二,同時 Dridex 老牌木馬從 2 月的第七位躍升為 3 月最猖獗的惡意軟件。
IcedID 于 2017 年首次出現,并通過多次垃圾郵件攻擊活動在 3 月迅速傳播,影響了全球 11% 的組織。它發起的一場廣泛攻擊活動利用新冠肺炎疫情主題誘使新受害者打開惡意電子郵件附件;這些附件大多是 Microsoft Word 文檔,帶有用于插入 IcedID 安裝程序的惡意宏。安裝后,該木馬將試圖從用戶 PC 中竊取帳戶詳細信息、支付憑證及其他敏感信息。此外,IcedID 還使用其他惡意軟件進行擴散,并已用作勒索軟件攻擊感染的第一步。
Check Point 產品威脅情報與研究總監 Maya Horowitz 表示:“IcedID 已存在多年,但最近被廣泛使用,這表明網絡犯罪分子正不斷變換花樣,以疫情為幌子實施組織攻擊。IcedID 是一種特別隱蔽的木馬,利用一系列伎倆竊取財務數據,因此組織必須確保采用強大的安全系統來防止其網絡遭到入侵,并將風險降至最低。對所有員工進行全面培訓至關重要,這樣他們才能夠掌握所需技能,從而準確識別傳播 IcedID 及其他惡意軟件的惡意電子郵件類型。”
CPR 還警告稱,“HTTP 標頭遠程代碼執行 (CVE-2020-13756)”是最常被利用的漏洞,全球 45% 的組織因此遭殃,其次是“MVPower DVR 遠程代碼執行”,影響了全球 44% 的組織。“Dasan GPON 路由器身份驗證繞過 (CVE-2018-10561)”在最常被利用的漏洞排行榜中位列第三,全球影響范圍為 44%。
頭號惡意軟件家族
* 箭頭表示與上月相比的排名變化。
Dridex 是本月最活躍的惡意軟件,全球 16% 的組織受到波及,其次是 IcedID 和 Lokibot,分別影響了全球 11% 和 9% 的組織。
1. ↑ Dridex - Dridex 是一種針對 Windows 平臺的木馬,據稱可通過垃圾郵件附件下載。Dridex 不僅能夠聯系遠程服務器并發送有關受感染系統的信息,而且還可以下載并執行從遠程服務器接收的任意模塊。
2. ↑ IcedID - IcedID 是一種通過垃圾電子郵件攻擊活動傳播的銀行木馬,使用進程注入和隱寫等狡詐伎倆竊取用戶財務數據。
3. ↑ Lokibot - Lokibot 是一種主要通過網絡釣魚電子郵件散播的信息竊取程序,用于竊取各種數據,例如電子郵件憑證以及 CryptoCoin 錢包和 FTP 服務器密碼。
最常被利用的漏洞
本月,“HTTP 標頭遠程代碼執行 (CVE-2020-13756)”是最常被利用的漏洞,全球 45% 的組織因此遭殃,其次是“MVPower DVR 遠程代碼執行”,影響了全球 44% 的組織。“Dasan GPON 路由器身份驗證繞過 (CVE-2018-10561)”位列第三,全球影響范圍為 44%。
1. ↑ HTTP 標頭遠程代碼執行 (CVE-2020-13756) - HTTP 標頭允許客戶端和服務器傳遞帶 HTTP 請求的其他信息。遠程攻擊者可能會使用存在漏洞的 HTTP 標頭在受感染機器上運行任意代碼。
2. ↑ MVPower DVR 遠程代碼執行 - 一種存在于 MVPower DVR 設備中的遠程代碼執行漏洞。遠程攻擊者可利用此漏洞,通過精心設計的請求在受感染的路由器中執行任意代碼。
3. ↑ Dasan GPON 路由器身份驗證繞過 (CVE-2018-10561) – 存在于 Dasan GPON 路由器中的身份驗證繞過漏洞。遠程攻擊者可利用此漏洞獲取敏感信息,并在不經授權的情況下訪問受感染系統。
主要移動惡意軟件
Hiddad 位列最猖獗的移動惡意軟件指數榜首,其次是 xHelper 和 FurBall。
1. Hiddad — Hiddad 是一種 Android 惡意軟件,能夠對合法應用進行重新打包,然后將其發布到第三方商店。其主要功能是顯示廣告,但它也可以訪問操作系統內置的關鍵安全細節。
2. xHelper - 自 2019 年3 月以來開始肆虐的惡意應用,用于下載其他惡意應用并顯示惡意廣告。該應用能夠對用戶隱身,甚至可以在卸載后進行自我重新安裝。
3. FurBall - FurBall 是一種 Android MRAT(移動遠程訪問木馬),由與伊朗政府存在關聯的伊朗 APT 組織 APT-C-50 部署。該惡意軟件早在 2017 年的多起攻擊活動中便已使用,至今仍然活躍。FurBall 的功能包括:竊取短信和手機通話記錄、記錄通話和周圍環境、收集媒體文件、跟蹤位置等。
Check Point《全球威脅影響指數》及其《ThreatCloud 路線圖》基于 Check Point ThreatCloud 情報數據撰寫而成,ThreatCloud 是打擊網絡犯罪的最大協作網絡,可通過全球威脅傳感器網絡提供威脅數據和攻擊趨勢。ThreatCloud 數據庫每天檢查超過 30 億個網站和 6 億份文件,每天識別超過 2.5 億起惡意軟件攻擊活動。