宜家遭遇钓鱼电子邮件持续攻击

来源: 云巴巴 2021-12-02 15:58:34

近日,宜家遭遇了持续的钓鱼电子邮件攻击,攻击者使用回复电子邮件的方式在宜家内部网络钓鱼攻击其员工。

所谓“回复链电子邮件攻击”是指攻击者先设法入侵公司电子邮件,然后从受感染的电子邮件账户或内部邮件服务器发送回复,并在邮件回复中夹带恶意软件或者链接,诱使收件人打开链接,由于所回复的邮件包含合法的原始邮件内容,因此具有极高的迷惑性和成功率。

宜家遭遇持续攻击

根据BleepingComputer的报道,宜家向员工发送警告称正在遭受针对内部邮箱的回复链网络钓鱼网络攻击,这些钓鱼电子邮件也来自其他受感染的宜家组织和业务合作伙伴。

“针对Inter IKEA邮箱的网络攻击正在进行中。其他宜家组织、供应商和业务合作伙伴也受到了同样的攻击,并进一步向Inter IKEA的人员传播恶意电子邮件。”一封发送给宜家员工的内部电子邮件警告说:

“这意味着攻击可能来自与您合作的人、任何外部组织的电子邮件,以及对已经进行的邮件会话的回复。因此很难检测到,我们要求您格外小心。”

 

宜家发送给员工的内部电子邮件

宜家IT团队警告员工,回复链电子邮件攻击的钓鱼邮件包含末尾有7位数字的链接,并分享了一封示例电子邮件,如下图所示。此外,员工被告知不要打开电子邮件,无论是谁发送的,并立即向IT部门报告。

收件人还被告知需要通过Microsoft Teams聊天应用通知电子邮件发件人以确认电子邮件。

攻击者最近开始使用ProxyShell和ProxyLogin漏洞来入侵企业内部Microsoft Exchange服务器,以实施网络钓鱼攻击。

一旦他们获得对服务器的访问权限,他们就会使用内部Microsoft Exchange服务器对使用窃取的公司电子邮件的员工进行回复链攻击。

由于电子邮件是从内部受感染服务器发送或回复合法电子邮件,因此人们很难怀疑其是钓鱼电子邮件。

此外,由于担心恶意网络钓鱼电子邮件被当作合法邮件从隔离区中释放出来,宜家已经暂时禁止员工在攻击解决之前从隔离区释放电子邮件。

“我们的电子邮件过滤器可以识别一些恶意电子邮件并将其隔离。由于该电子邮件可能是对正在进行的对话的回复,因此很容易认为电子邮件过滤器出错并将电子邮件从隔离区中释放出来。因此,我们进一步通知禁止任何人从隔离区释放电子邮件,”宜家在员工通告中指出。

虽然宜家没有透露更多攻击细节,也没有向员工透露内部服务器是否遭到入侵,但他们似乎也遭受了类似的攻击。

攻击可被用于传播Emotet或Qbot木马,并部署勒索软件

从上面经过编辑的网络钓鱼电子邮件截图中的URL链接,可以看出这确实是针对宜家的攻击。

访问这些URL时,浏览器将被重定向到包含恶意Excel文档的名为“charts.zip”的下载链接。此附件告诉收件人单击“启用内容”或“启用编辑”按钮以正确查看它,如下所示。

 

单击这些按钮后,将执行恶意宏,从远程站点下载名为“bestb.ocx”、“bestb.ocx”和“bestc.ocx”的文件,并将它们保存到C:\Datop文件夹中。

这些OCX文件会被重命名为DLL,并使用 regsvr32.exe命令执行以安装恶意软件负载。

此前,根据VirusTotal的样本提交,业界已经观测到使用此类方法安装Emotet或Qbot木马(即QakBot和Quakbot)的钓鱼攻击。

Qbot和Emotet木马都会导致进一步的网络入侵,并最终在失陷的网络上部署勒索软件。

由于感染木马的严重性以及微软Exchange服务器可能遭到入侵,宜家已经将此次安全事件定性为重大网络安全事件,可能会导致更具破坏性的攻击。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

为什么勒索软件会攻击成功?

为什么勒索软件会攻击成功?

这就是勒索病毒,其核心就是以勒索为目的恶意软件。英文全称Ransomware,目前勒索软件是黑客用来劫持用户信息资产或其他有价资源,并以此为条件向用户勒索钱财的最流行的工具。它是互联网用户面临的最广泛和最具破坏性的威胁之一。

2021-12-03 11:50:43

【安全技巧】勒索病毒文件解密好思路:nomoreransom.o

【安全技巧】勒索病毒文件解密好思路:nomoreransom.o

勒索软件攻击通常通过可执行文件、存档或图像等电邮附件来传递。打开附件后,恶意软件将被释放到用户的系统中。网络罪犯也可以在网站上种植恶意软件。当用户不知不觉浏览该网站时,恶意软件已被释放到系统中。

2021-12-03 15:24:45

【安全知识】网站被黑链的发现与解决

【安全知识】网站被黑链的发现与解决

黑链,是指看不见,但是却被搜索引擎计算权重的外链,也叫暗链。主要是黑客所为,故黑链一词流传最广。黑链是搜索引擎优化(SEO)手法中相当普遍的一种手段,笼统地说,它就是指一些人用非正常的手段获取其它网站的反向链接。

2021-12-03 14:38:04

深信服云安全访问服务(SASE)荣获2021年度中国IT行业云安全创新产品奖

深信服云安全访问服务(SASE)荣获2021年度中国IT行业云安全创新产品奖

深信服云安全访问服务(SASE)凭借着云化交付、简单易用、统一管理、大量POP点等诸多优势,荣获2021年度中国IT行业云安全创新产品奖。

2022-01-14 17:46:12

【安全方案】勒索病毒风险防护方案

【安全方案】勒索病毒风险防护方案

据全球攻击数据分析,网络攻击的必经之路最核心且脆弱的两个关键位置,一个是网络边界、一个是终端,勒索病毒等威胁通过网络边界不断的去探测企业内部资产,突破防线,最终在终端不断运行获取企业内部核心资产,达成攻击目的

2021-12-03 14:41:18

【安全运营】XDR在安全运营中的理解

【安全运营】XDR在安全运营中的理解

面对日新月异的攻击技术,XDR(跨层检测与响应)在 EDR(端点检测与响应)、NTA(网络流量分析)、SOAR(安全编排、自动化和响应)和SIEM(安全信息与事件管理)等主流安全方案有哪些差异,又该如何定位其应用场景,XDR又如何提升企业安全性?

2021-12-03 14:28:48

严选云产品

腾讯云 腾慧飞瞳AI质检仪 腾慧飞瞳质检仪是面向工业视觉缺陷检测的一站式智能化解决方案,包含模型训练和预测服务,以实现用AI智能化决策辅助或代替人工,解决制造业外观检测自动化的瓶颈问题。基于腾讯优图实验室的AI能力,根据工业企业产品外观缺陷检测需求,量身定制AI算法模型。
斑马ERP跨境电商多平台管理系统 斑马ERP跨境电商多平台管理系统是智能、便捷、结构化的产品资料库管理,斑马ERP只需找到SPU,就能连根拔出该SKU所属的整个家族的产品,发货清晰无误。自动抓取自动分仓。强大的订单自动抓取功能和处理功能,实现自动分仓、兼容各大物流以及同步物流信息。全面仓储管理。斑马强大的仓储管理能力,覆盖拣货、补货、复核、 包装、打单、集货、发运等仓库作业环节。
达梦数据交换平台软件 达梦数据交换平台(DMETL)是武汉达梦数据库有限公司在十余年数据处理经验的基础上,研制的具有自主 知识产权的、通用的、平台型的数据集成产品。
字语智能AI新一代办公平台 字语智能AI新一代办公平台,已有内容AI一键改写,快速完成同类文案的二次创作。中/英文互译,快速、精准完成内容翻译,AI帮您内容纠错,标注文字、语义、语法错误内容。根据整体内容,AI快速提炼内容重点生成内容摘要。
壹鼎科技产品质量追溯查验平台 壹鼎科技产品质量追溯查验平台,国际公认RSA安全加密系统,基于云端加密储存和传输核心数据,平台架构安全;多个数据库管理,配置灵活,杜绝重复。消费者扫码数据收集,帮助企业洞察市场行情,优化供应链管理,调整营销决策方向,快速提升企业销量。
出门问问TTS解决方案 出门问问TTS解决方案是从TTS端到端语音合成引擎,合成效果媲美真人,合成语音准确、流畅、自然,领先的韵律准确率,多音字准确率业界Top 1,覆盖喜/怒/哀/乐四个维度的情绪表达,情感强度控制,让合成语音更有温度感。优化端到端歌唱合成系统,输入乐谱(musicxml/midinode),输出歌曲音频。

甄选10000+数字化产品 为您免费使用

申请试用