近年勒索软体事件频传,多半都是发生在Windows作业系统平台上。然而最近连Mac OS X也出现第一个功能完整,并且可以对系统造成实际伤害的勒索软体KeRanger,此事件对于长久被视为资安净土的OS X,无非不是个警讯 近年勒索软体事件频传,而多半事件都是发生在Windows作业系统平台上。然而在近日,连Mac OS X也出现了第一个功能完整,并且可以对系统造成实际伤害的勒索软体KeRanger,虽然事后仅有约6,000名Mac用户受到影响。但此事的爆发,对于长久被视为资安净土的OS X,无非不是个警讯。 资安公司Palo Alto Networks威胁情报小组Unit 42资深研究员Vicky Ray来台参与2016资讯安全大会时也表示,勒索软体造成的影响甚巨,但是「许多人过去讨论勒索软体时,范围都仅限定于安装Windows的机器。」 当Unit 42发现这个藏身于BT下载软体Transmission中的勒索软体后,除了将自家资安解决方案进行更新外,也马上通知苹果及Transmission撤回KeRanger所使用的凭证,而Transmission也紧急把应用程式撤下,让灾情并没有继续扩大。 勒索软体KeyRanger用签署凭证绕过OS X安全机制,打破苹果安全神话 Vicky Ray表示,此次透过三方的快速合作,才得以让伤害降到最低。而Keranger之所以能造成伤害,其中的关键是「使用了通过苹果签署的凭证,才能让恶意软体成功绕过OS X的安全防御机制。」 而Unit 42分析此勒索软体后发现,一旦它成功安装在OS X上后,KeRanger会在作业系统中蛰伏3天,之后便开始加密使用者的文件,并且索取1比特的赎金。甚至,目前仍持续开发中的KeRanger,也企图加密Time Machine中的备份档案,避免使用者藉由回复备份资料,躲避勒索软体的威胁。 过去Mac OS X经常被视为最安全的作业系统,但是历经这一次爆出勒索软体的消息,「此事件相当重要,因为它唤起了众人的警觉。」Vicky Ray认为,多年以来,大众都认为Mac OS X是完全安全,与日常发生的威胁事件都擦不上边。在过去,虽然Windows平台所遭受威胁数目比确实OS X高的很多,但是「这一次的案例显示,即使是Mac OS X也是面临着许多威胁。」 除了打破苹果的安全神话外,KeRanger是具备了经过签署的Mac程式开发凭证,因此可以成功绕过苹果的Gatekeeper,「苹果有相当严格的审核机制,而KeRanger取得经合法认证的凭证」。因此Vicky Ray也认为,过去对经签署凭证的信赖关系,事件受到破坏。 重视资安事件的情境,而非视为单一个案 在分析资安威胁同时,Vicky Ray更提醒「资安事件的情境(context)也非常重要。」Unit 42的研究小组除了持续寻找外部威胁外,同时也必须确认资安攻击者握有的资源、攻击动机及策略。 他表示,资安分析师每天都在检视不同的威胁,并且经常将各种威胁视为单一案例,「但是这些攻击事件的情境,常常是遗失的重点。」他举例,像是组织是否已经被同样的攻击者锁定一段时间,或是某些恶意软体经常被使用于攻击特定对象。 Vicky Ray表示,过去分析这些情境都必须花上数周时间。但是在使用Palo Alto推出的大资料智慧威胁解决方案AutoFocus,集结了Unit 42的研究结果、第三方的回馈及每天成千上万的病毒样本,可以将分析时间缩短至数秒钟。他呼吁,企业必须主动预防威胁,而不是侦测威胁。 「等到侦测至威胁时,通常都已经为时已晚。」 建立预防风险、察觉风险的概念,才是治本之道 现代勒索软体可以追溯至2005年的Trojan.Gpcoder,其将受害者资料加密后同时删除原始的文件。 Vicky Ray表示,勒索软体已经对使用者造成风险许久年,而在过去5年或10年,针对资安的防护,重点往往都放在威胁侦测。 「在过去侦测威胁或许是有效的防治作法,但是到了现今却不适用了。」如果等到系统侦测到威胁,通常已经为时已晚。因此他认为,只有做好事前预防才是更根本的做法。 而苹果电脑的使用者怎么防范来自勒索软体的威胁? 「察觉(awareness)是关键。」他表示,察觉风险是保障自我安全的关键,而这也是Unit 42将资安研究成果公开的关键原因。 虽然过去苹果电脑带给使用者安全的印象,不过Vicy Ray认为,使用者必须了解自己正在下载的应用程式,以及这些应用程式的来源。他表示,有许多提供应用程式下载的地方其实并不安全,或许甚至并没有通过苹果的认证,「使用者必须察觉到,这些应用程式的来源并不安全,很可能下载到不安全的东西。 」 除了个人使用者外,政府机关或是大型企业由于组织庞大,面临到资安事件爆发时往往无法快速反应。曾经任职于金融产业的Vicky Ray也表示,当今金融产业的面临的资安风险仍然持续在成长,并且同时面临来自内外的威胁。例如,企业旗下客户会特别遭到外部骇客锁定,而组织内部团队的高层人员同样可能会窃取机密资料。 Vicky Ray也建议,使用者除了建立察觉风险的意识外,「我们必须利用更全面(holistic)的角度检视威胁。」 他解释,面对不同种的恶意软体,使用者可能都有各自的解决方案,「但是这些解决方案,各自间并不互相沟通、连结」,对于资安事件的反应时间就会变得比较迟钝。因此Vicky Ray认为,建立一个首重预防的资安全面平台相当重要。 3步骤对抗OS X勒索软体 KeRanger 1. 搜寻磁碟中的恶意程式 使用终端机或是Finder,搜寻/Applications/Transmission.app/Contents/Resources/ General.rtf或是/Volumes/Transmission/Transmission.app/Contents/Resources/ General.rtf路径是否存在。如果存在,代表使用者已经遭受到感染,必须将此些档案删除。 2. 搜寻背景执行的恶意程式 利用Mac OS X中预设的活动监视器(Activity Monitor),检查kernel_service此程序是否正在运行。如果在运行的话,确认/Users/<用户名称>/Library/kernel_service的档案是否存在。如果存在,将此程序强制结束。 3. 确认恶意软体存在后,将可疑档案彻底移除 完成上述步骤后,在 ~/Library目录夹中,检查是否存在以下4个可疑档案:kernel_pid、 kernel_time、 kernel_complete及 kernel_service。如果有,也一并删除。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|