ROPEMAKER攻击:可对已送达的电子邮件动手脚!

2017 年 8 月 23 日 E安全 E安全编辑部

E安全8月24日讯 大多数人都以为,电子邮件送达到收件箱后,就无需担心邮件的安全性,然而,即使送达成功,恶意攻击者仍能动手脚。

新型攻击“ROPEMAKER”


电子邮件安全提供商Mimecast本周发出警告称,近年来,黑客结合电子邮件与Web技术打破了电子邮件的安全性,包括使用PGP、SMIME发送签名和加密电子邮件。

这种新型攻击手段被称为“ROPEMAKER”,攻击者可借此在电子邮件送达后随意修改电子邮件的内容,而无需访问用户的收件箱。借助这种攻击,攻击者可用恶意链接替换已送达电子邮件中的无害链接,或编辑邮件内容嵌入恶意URL。

存在ROPEMAKER的原因

Mimecast网络安全战略师马修·加德纳表示,Mimecast未将该问题标记为产品漏洞或基本架构漏洞,因为他们认为这个问题还有待进一步讨论。电子邮件应用程序提供商可采取措施更好地保护用户免遭ROPEMAKER威胁。

加德纳指出,ROPEMAKER攻击的问题来自Outlook和Apple Mail这类基于PC的电子邮件应用程序。这类应用程序使用Web技术使电子邮件在视觉上比纯文本电子邮件更具吸引力、更具动态性。

但一些基于浏览器的电子邮件客户端,例如Gmail、Outlook.com 和 icloud.com不存在这类问题。

Mimecast的研究人员在博文中表示,ROPEMAKER存在的根本原因是Web技术通常可通过网络交互操作,尤其互联网。更准确地说,两种资源彼此相距很远,但通过网络连接后能交互、相互影响。

ROPEMAKER如何攻击?

例如,在Web上,获取或参考远程控制的内容和资源通常不需要本地用户执行任何操作。组织机构使用CSS描述布局、字体、颜色和其它HTML内容功能的呈现方式,开发人员可使用CSS将内容与控制内容呈现方式的组件分开。

Mimecast表示,当用于电子邮件时,远程托管的CSS文件可让攻击者控制电子邮件的样式呈现方式和实际内容,就如同可以不断修改Web页面的文本内容、音频、图形等,利用远程托管的CSS可修改已送达的电子邮件内容。

Mimecast指出,只要电子邮件客户端自动连接到远程CSS检索电子邮件的期望“样式”,ROPEMAKER便会奏效,这是ROPEMAKER漏洞利用的核心。

Mimecast描述了攻击者可利用该问题的两种方式,其中一种方式展示了攻击者如何使用恶意URL替代无害链接。

Mimecast将另一种方式称为“矩阵漏洞利用”(Matrix Exploit):攻击者按字符发送ASCII文本矩阵,之后使用远程CSS文件控制收件人电子邮件的显示内容。

加德纳指出,“矩阵漏洞利用”即在电子邮件中传送所有可能的字符,例如A、b、B、c、C,之后添加任何想要呈现的内容,而电子邮件安全产品很难确定入站电子邮件是否是恶意的。

使用Apple Mail的电子邮件用户可通过设置阻止自动化执行远程资源,但用户很少使用这个功能。

注:本文由E安全编译报道,转载请注明原文地址

https://www.easyaq.com/news/1369890993.shtml

相关阅读:

点击阅读原文下载E安全APP


登录查看更多
0

相关内容

层叠样式表(Cascading Style Sheet)是一种用来为结构化文档(如 HTML 文档或 XML 应用)添加样式(字体、间距和颜色等)的计算机语言。
【2020新书】实战R语言4,323页pdf
专知会员服务
101+阅读 · 2020年7月1日
【干货书】现代数据平台架构,636页pdf
专知会员服务
256+阅读 · 2020年6月15日
【实用书】Python机器学习Scikit-Learn应用指南,247页pdf
专知会员服务
267+阅读 · 2020年6月10日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
118+阅读 · 2020年5月10日
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
25+阅读 · 2020年4月20日
深度神经网络实时物联网图像处理,241页pdf
专知会员服务
77+阅读 · 2020年3月15日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
19+阅读 · 2020年1月26日
计算机视觉最佳实践、代码示例和相关文档
专知会员服务
19+阅读 · 2019年10月9日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
I2P - 适用于黑客的Android应用程序
黑白之道
30+阅读 · 2019年3月6日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
HoloLens新应用:扫描脸部就能读出你的心跳
雷锋网
3+阅读 · 2018年3月3日
威胁情报浅析
计算机与网络安全
7+阅读 · 2017年11月15日
无需一行代码就能搞定机器学习的开源神器
人工智能头条
6+阅读 · 2017年11月7日
Foreground-aware Image Inpainting
Arxiv
4+阅读 · 2019年1月17日
VIP会员
相关VIP内容
【2020新书】实战R语言4,323页pdf
专知会员服务
101+阅读 · 2020年7月1日
【干货书】现代数据平台架构,636页pdf
专知会员服务
256+阅读 · 2020年6月15日
【实用书】Python机器学习Scikit-Learn应用指南,247页pdf
专知会员服务
267+阅读 · 2020年6月10日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
118+阅读 · 2020年5月10日
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
25+阅读 · 2020年4月20日
深度神经网络实时物联网图像处理,241页pdf
专知会员服务
77+阅读 · 2020年3月15日
广东疾控中心《新型冠状病毒感染防护》,65页pdf
专知会员服务
19+阅读 · 2020年1月26日
计算机视觉最佳实践、代码示例和相关文档
专知会员服务
19+阅读 · 2019年10月9日
相关资讯
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
被动DNS,一个被忽视的安全利器
运维帮
11+阅读 · 2019年3月8日
I2P - 适用于黑客的Android应用程序
黑白之道
30+阅读 · 2019年3月6日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
HoloLens新应用:扫描脸部就能读出你的心跳
雷锋网
3+阅读 · 2018年3月3日
威胁情报浅析
计算机与网络安全
7+阅读 · 2017年11月15日
无需一行代码就能搞定机器学习的开源神器
人工智能头条
6+阅读 · 2017年11月7日
Top
微信扫码咨询专知VIP会员