一份联合网络安全通报称,今年上半年,网络钓鱼邮件与遭入侵的高流量网站被反复用作攻击手段,而过时的安全软件被认为是关键感染路径。
韩国主管部门警告称,在朝鲜支持的黑客行动将网络钓鱼邮件与水坑攻击(入侵受信任网站以感染访问者)相结合的背景下,如今仅访问新闻网站、医院门户等常用网站,就可能触发恶意软件感染。韩国国家情报院、韩国警察厅、韩国互联网振兴院(KISA,韩国互联网安全机构)和金融安全院联合发布的通报称,今年上半年多次发现的相关活动,高度疑似与 Lazarus 有关。 该行动利用伪装成求职申请和捐款提案的社会工程学邮件,部分邮件将简历放在链接中而非作为附件。受害者点击后,会被引导至攻击者预先搭建或劫持的博客或 GitHub 页面,随后攻击者利用过时安全软件中的漏洞安装恶意软件。攻击中还使用了恶意附件,包括虚假的高薪职位邀约;部分案例还涉及猎头账户被攻陷,以使发件人显得合法可信。 通报称,这些水坑攻击依赖于目标经常访问、且已被预先攻陷的网站。在这类情况下,用户 PC 上运行的过时安全工具可能导致恶意软件被自动安装。官员和安全公司表示,这一手法的新版本包括更有效地隐藏恶意软件,或直接篡改网站源代码,从而使检测更加困难。 主管部门警告称,感染可能迅速从个人受害扩大为企业层面的损失。被窃数据可能包括浏览器保存的账户凭证、密码和信用卡号,以及文档、照片、联系人和即时通讯聊天记录。在企业环境中,一台被感染的设备可被用于在内部网络中传播恶意软件,进而可能导致源代码、内部文件、客户及人力资源信息以及商业机密被盗,随后还可能伴随勒索威胁。 政府敦促个人更新所有软件、启用双重身份验证,并避免打开来自未经核实发件人的附件或链接。企业安全管理人员则被要求审计软件、分割网络、采用多因素认证(MFA,需要多重登录验证),并定期开展安全培训,尤其强调应立即检查所有已安装安全软件的版本并应用最新补丁。