黑客利用 Google Apps Script 自动下载恶意软件

阅读量194904

|评论2

发布时间 : 2018-01-05 13:54:37

x
译文声明

本文是翻译文章,文章原作者 Eduard Kovacs,文章来源:securityweek.com

原文地址:http://www.securityweek.com/google-apps-script-allowed-hackers-automate-malware-downloads

译文仅供参考,具体内容表达以及含义原文为准。

 

Proofpoint 公司的研究人员最近发现,黑客能利用 Google Apps Script 将托管在 Google Drive 上的恶意软件自动下载到目标设备上。

事件背景

Google Apps Script 是基于 JavaScript 的脚本语言,能让开发人员构建 web 应用并自动化处理任务。研究人员认为它可遭黑客利用,通过简单的触发器如 onOpen 或 onEdit 传播恶意软件就可利用。

Proofpoint 说明的一种攻击场景是,攻击者将恶意软件上传到 Google Drive上并创建了公开链接。随后他们通过 Google Docs 将链接发送给目标用户。一旦受害者尝试编辑 Google Docs 文件,Apps Script 触发器就会导致恶意软件被自动下载到设备中。研究人员表示,攻击者可利用社工技巧说服目标执行恶意软件。

谷歌方面

谷歌已经为简单的触发器执行了新的限制条件,以便拦截恶意软件以及通过打开文档实施的钓鱼攻击。虽然尚未有证据表明这种方法已被利用,但此前就存在恶意使用 Google Apps Script 的案例。一个利用臭名昭著的 Carbanak 恶意软件的网络犯罪团伙就曾将该服务用作 C&C。

Proofpoint 公司威胁系统产品的高级研究主管 Maor Bin 表示,“SaaS 平台对于威胁人员和防御人员来说仍然是‘西大荒’。新工具如 Google Apps Script  正在快速地增加功能而威胁人员也在寻求新方法利用这些平台。与此同时,现在能检测到通过合法 SaaS 平台生成或传播的威胁的工具还很少。这就为黑客带来了巨大的机会,让合法功能为恶意目的服务。”

几个月前,谷歌宣布将为存在潜在风险的 web app 和 Apps Script 发布警告信息。

本文翻译自securityweek.com 原文链接。如若转载请注明出处。
分享到:微信
+10赞
收藏
奇安信代码卫士
分享到:微信

发表评论

奇安信代码卫士

奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。微信公号:codesafe。

  • 文章
  • 387
  • 粉丝
  • 104

热门推荐

Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全KER All Rights Reserved 京ICP备08010314号-66