Хакерите вече използват конкатенация на ZIP файлове, за да избегнат разкриването

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Хакерите атакуват Windows компютрите, като използват техниката за конкатенация на ZIP файловете, за да доставят зловредни пакети в компресираните архиви, като по този начин антивирусните програми не могат да ги откриват.

Техниката се възползва от различните методи, по които ZIP парсерите и архивните мениджъри обработват конкатенираните (свързаните) ZIP файлове.

Тази нова тенденция е забелязана от Perception Point, която откри конкатениран ZIP архив, криещ троянски кон, докато е анализирала фишинг атака, примамваща потребителите с фалшиво известие за доставка.

Изследователите са установили, че прикаченият файл е бил маскиран като RAR архив, а зловредният софтуер е използвал скриптовия език AutoIt, за да автоматизира изпълнението на злонамерени задачи.

Хакерите вече използват конкатенация на ZIP файлове, за да избегнат разкриването
Фишинг имейла, криещ троянски кон в конкатениран (обединен) ZIP файл

Скриване на зловредния софтуер в „повредени“ ZIP файлове

Първият етап на атаката е предварителната подготовка, при която участниците в атаката създават два или повече отделни ZIP архива и скриват зловредния полезен товар (вируса) в единия от тях, като в останалите оставят безобидно съдържание.

След това отделните файлове се обединяват в един, като бинарните данни на единия файл се добавят към другия и съдържанието им се слепва в един общ ZIP архив.

Въпреки че крайният резултат изглежда като един файл, той съдържа множество ZIP структури, всяка със собствена централна директория и маркери за завършване.

Хакерите вече използват конкатенация на ZIP файлове, за да избегнат разкриването
Вътрешната структура на ZIP файловете

Използване на недостатъците на ZIP приложението

Следващата фаза на атаката се основава на начина, по който ZIP парсерите обработват слепените по този начин архиви. Perception Point тества 7zip, WinRAR и Windows File Explorer, като получи различни резултати:

  • 7zip чете само първия ZIP архив (който може да е безобиден) и може да генерира предупреждение за наличието на допълнителни данни, което потребителите могат да пропуснат.
  • WinRAR чете и показва и двете ZIP структури, като разкрива всички файлове, включително скрития злонамерен полезен товар.
  • Възможно е File Explorer да не успее да отвори слепения файл или, ако е преименуван с разширение .RAR, да покаже само втория ZIP архив.

В зависимост от поведението на приложението хакерите могат да прецизират атаката си, като например да скрият зловредния софтуер в първия или втория ZIP архив от конкатенацията.

Изпробвайки зловредния архив от атаката на 7Zip, изследователите от Perception Point забелязаха, че се вижда само един безобиден PDF файл. Отварянето му с Windows Explorer обаче разкрива злонамерения изпълним файл.

Хакерите вече използват конкатенация на ZIP файлове, за да избегнат разкриването
Отваряне на един и същ файл в 7zip (горе) и Windows File Explorer (долу)

За защита срещу подобни слепени ZIP файлове Perception Point препоръчва на потребителите и организациите да използват решения за сигурност, които поддържат рекурсивно разархивиране.

Като цяло към имейлите с прикачени ZIP файлове или други архивни типове файлове трябва да се подхожда с подозрение, а в критичните среди трябва да се въведат филтри, които да блокират съответните файлови разширения.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини