9月初微軟發布警示,呼籲各界注意ASCII走私(ASCII Smuggling),因為這類手法在去年AI提示注入攻擊就已反覆出現,如今又擴展至網路釣魚郵件,攻擊者將同樣手法轉用於傳統釣魚郵件,單日高峰可達230萬封。
兩週後,網擎資訊發布消息,不僅呼應這樣的網路威脅趨勢,提醒大家重視與提防相關的攻擊手法,也宣布旗下的郵件安全防護系統MailGates支援ASCII走私偵測,透過近期發布的6.2.11.062版軟體,可協助企業自動辨識並處理信件中的隱形Unicode字元,排除隱形字元造成的內容混淆,提升攔截垃圾信與釣魚郵件的能力。
ASCII走私手法成為難以忽視的資安威脅
所謂的ASCII走私,是指使用不可見或無法顯示的Unicode字元,將內容隱藏在看似正常的文字中,攻擊者可藉此規避資安系統的偵測。
上述手法最常濫用的Unicode字元位於U+E0000至U+E007F,此範圍屬於Unicode標籤區塊(Unicode Tags block),共包含128個碼位,而這些字元本身不會以可見字形呈現在畫面上,其中的U+E0041至U+E005A等字元,分別對應ASCII大寫英文字母A至Z,U+E0061至U+E007A則分別對應小寫英文字母a至z。
此外,U+200B零寬空格(Zero Width Space)、U+2060文字連接符(Word Joiner)等不可見Unicode字元,攻擊者可利用這類隱形字元將文字切割並混淆內容,增加安全系統辨識與過濾的難度。
為了使AI系統接收到畫面上無法呈現的「暗示」,攻擊者可能透過這些「隱形」的標籤字元,將指令隱藏在網頁、文件、電子郵件或其他內容,也可以將隱形字元插進各個單字之間,使得原本完整排列的單字實際上被切割,但畫面幾乎看不出差異,進而導致網頁與郵件過濾引擎無法發揮應有的資安偵測作用。
根據網擎OSecure 雲端資安研究團隊今年第二季的觀察,在實際郵件流量中,頻繁出現攻擊者利用隱形字元混淆郵件內容、規避偵測的情狀,顯示ASCII走私不再只是AI安全研究中的技巧,而是逐漸被運用於真實的電子郵件攻擊。
事實上,這類攻擊之所以難以防範,在於使用者看到的內文與系統實際解析的內容並不相同,而隱形字元本身又無法透過肉眼察覺。因此,網擎資訊認為,除了提升使用者的資安意識,更需透過安全電子郵件閘道(Secure Email Gateway,SEG)進行過濾,在郵件進入收件匣之前處理異常內容。
攔截偽裝Amazon到貨通知的網路釣魚信件
之所以發現運用ASCII走私手法的郵件,主要是網擎郵件伺服器與雲端服務的日本與臺灣用戶都收到類似信件,目前以日文內容居多,大多冒用電商、信用卡公司、物流公司名義,內容經過變造後寄出。
以一封偽裝Amazon到貨通知的攻擊郵件為例,主旨為「本日配達予定のご注文に関するご案内」(中文的意思是今日預定配送的訂單通知),信中的品牌名稱看似Amazon,部分文字敘述卻被插入隱形字元,例如,收件者看到的文字是Amazon.co.jp,實際卻是Am⟨U+200B⟩az⟨U+FEFF⟩on.co.jp。
使用者收到偽裝成Amazon發出的到貨通知信,圖中是看到的畫面,主旨為「本日配達予定のご注文に関するご案内」(今日預定配送的訂單通知),信中的品牌名稱看起來就是Amazon。
而且,攻擊者並非固定使用單一隱形字元,而是混合不同字元進行內容混淆。根據網擎雲端資安研究團隊的分析,整封郵件共夾帶5種隱形字元,使用的隱形字元則多達將近百個,包括品牌名稱,以及「配送」、「注文」等日文關鍵字,都可能被隱形字元從中切開,增加傳統內容過濾機制的偵測難度。
圖中是經過Base64解碼後實際的內文,可看到當中被摻入多種隱形字元。
舉例來說,お届け担当: Amazon.co.jp這一行,Am與az中間被插入‌(HTML 十六進位字元參照,Unicode碼位為U+200C,Zero Width Non-Joiner (ZWNJ),用於防止相鄰字元形成連字),az與on.co.jp之間被插入​ (HTML 十六進位字元參照,Unicode碼位為U+200B,Zero Width Space(ZWSP),零寬空格,可作為不可見的斷詞/分隔位置)。
對收件者而言,信件參雜這些隱形字元後,完全不影響郵件閱讀,畫面上仍顯示看似正常的Amazon配送通知。然而,如果使用者依照信中指示確認配送狀態,後續就可能被導向釣魚網站,或撥打攻擊者留下的假客服電話。
就網擎本身收集的這類攻擊信而言,他們認為當中有AI協助的痕跡,推測攻擊者曾參考一些樣本進行偽裝與編造。對照業者寄送的信件,一般不會有太多的零寬字元(zero-width characters)或其他隱形字元,但網擎觀察到的釣魚信中,出現大量這類特殊字元,或是變形/變體字元,例如,以外形相似的數字、符號或特殊字元替換特定英文字母的手法,稱為Leet;另一種則是使用Unicode變體序列(Unicode Variation Sequence)透過基礎字元與變體選擇符的字元序列,指定特定的字形變體。
網擎為此開發專屬偵測功能,內建於新版郵件安全系統
市面上的企業郵件防護系統若要辨識與阻擋這類隱形字元,目前可採取幾種作法,包含郵件標頭分析、關鍵字內容過濾,以及即時阻擋名單(RBL)的設定,但部分使用者向網擎反映,運用上述作法後仍有漏網之魚,網擎認為這將是未來常態的郵件攻擊手法,為了更徹底杜絕這樣的威脅、避免逐一處理個別案例,網擎於是決定開發相關的偵測功能。
由於隱形字元的類型相當多元,因此網擎先進行觀察,等到蒐集足夠樣本並完成整理後,再著手開發相關功能。那麼,在目前網擎最新提供的這項防護機制中,將如何處理郵件?基本上,當每一封電子郵件進入網擎的郵件安全系統時,系統會偵測與過濾其中的隱形字元,再將內容重新組合。
Comments (0)