听着,我并不是想吓你,尽管我认为,对当前因数据泄露而带来的威胁水平稍微感到担忧并不是什么坏主意。数据泄露被怀疑是过去一年中大多数重大头条级泄露事件幕后元凶的 Backoff 恶意软件,通常被认为技术并不算特别高深——然而,犯罪分子还是设法利用该代码的不同版本,窃取了数以亿计的信用卡号码及相关的个人信息。
上个月,Damballa 的安全专家发布了一份 报告,显示在 2014 年第三季度 Backoff 销售终端(point-of-sale)恶意软件的感染数量出现激增 。上周,他们又补充发布了 另一篇博客文章 ,指出随着我们进入至关重要的节日购物季,感染仍在持续上升。更糟的是,Fortinet 的研究人员宣布发现 两种在野外已被发现并正在活动的 Backoff 新版本 ,这些版本已被专门修改以使检测更加困难。
尽管将 Backoff 描述为不够高明,但它却依然相当阴险。简而言之,它的工作方式如下:
- 当可执行文件运行时,它会复制自身到计算机的硬盘上,以伪装成 Java 应用程序(javaw.exe)。(新发现的版本 ROM 和 211G1 则看起来像媒体播放器。)
- 新文件被配置为具有 READONLY、SYSTEM 和 HIDDEN 属性。
- 恶意软件会设置多个注册表项,以确保在重启后仍能保持持久性。
- 它使用自定义函数来对内存中的信用卡及相关数据进行抓取。
- 恶意软件使用键盘记录(keylogging),并将键盘输入存储到日志文件中。(显然,ROM 和 211G1 版本不包含键盘记录功能。)
- 恶意软件会尝试向 explorer.exe 进程注入代码,从而在被移除后让它能够重新安装自身。
- 它会定期与攻击者通信以发送数据,而且攻击者能够下发命令,包括新的恶意软件版本。
你可以在 SpiderLabs 的 “Backoff – Technical Analysis.”中阅读该流程的更详细说明。
本周曝出的另一条有意思的新闻与 Home Depot data breach有关,据认为这源自 Backoff 的某个版本,导致了 5600 万条支付卡号的丢失。Home Depot 发布消息称,恶意软件通过第三方供应商的合法凭据进入了他们的系统。换句话说,最初的入侵发生在别人的网络上,使犯罪分子能够借助看似合法的授权进入 Home Depot。
从这则新闻中需要吸取的重要教训是:有时,你的边界防护(perimeter security)做得再好也未必有用。除非你住在与任何事物、任何人都完全没有连接的地下掩体(bunker)里,否则总会有办法进入。而且,断开连接的掩体里也没有多少现实可行的企业可以运行。
尽管 Backoff 主要被设计为针对零售商的销售终端(point-of-sale)恶意软件,但其他企业也同样应该提高警惕。American Banker 发布了“How ‘Backoff’ Malware Works and Why Banks Should Care”,主要面向金融机构,但对任何企业都包含有价值的信息。文章指出,该恶意软件的键盘记录(keylogging)能力如何被用来窃取密码;这可能会对银行、医疗机构或任何处理受保护数据的企业造成问题。
和几乎所有恶意软件一样,Backoff 总是试图隐藏自己的所作所为——删除自身副本、重命名自身等等。同时,在执行任务的过程中,它会对网络做出大量更改。并且,为了将窃取到的数据外传(exfiltrate),它会与攻击者建立通信通道。 因此,Backoff 的活动应该会出现在 change auditing log 中。是的,拥有最新的防病毒和恶意软件防护很重要,但同样重要的是密切关注你的网络,查看是否出现未经授权或异常的更改或通信。
在 Home Depot 的数据泄露事件中,恶意软件至少有四个月一直在他们的系统中处于活动状态,并且会定期向网络外发送信用卡以及其他个人信息。对于这么多活动在网络内部持续发生却没有触发任何红色警报,这确实是非常长的时间。希望其他 IT 专业人员在 network audit 方面更加警觉,并时刻留意像 Backoff 这样的风险。你不希望因为数据泄露而毁掉自己的假期季——也不希望毁掉别人的。
分享到
了解更多
关于作者
Brian Keith Winstead
高级技术撰稿人
Brian 是一位作家兼编辑,多年来一直关注计算机技术领域。此前,他曾担任 Windows IT Pro 的高级助理编辑,专注于 Exchange Server、消息系统、移动性、统一通信以及云计算。