Delning av skadlig kod via PDF-filer ökar

Permalänk
Melding Plague

Delning av skadlig kod via PDF-filer ökar

Den senaste månaden har mer än hälften av all skadlig kod i Norden mejlats i PDF-format.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Nån som har koll på hur exakt den skadliga koden exekveras? Jag tänker för oss som kör gmail är det väl säkert att öppna pdf'er i gmail's preview? Jag antar att det krävs att du faktiskt laddar hem pdf-filen lokalt och sen kör den i någon pdf-läsare för att det ska bli problem eller?

Permalänk
Avstängd

Har försökt googla på detta i typ 10 år men har aldrig lyckas lägga något virus i en PDF, vad jag har fått till mig så är det bara en vanlig exe fil som folk lura på än.

Är folk så dumma att dom tycker på en länk som finns i en PDF fil eller bild.

Permalänk
Medlem
Skrivet av MaloW:

Nån som har koll på hur exakt den skadliga koden exekveras? Jag tänker för oss som kör gmail är det väl säkert att öppna pdf'er i gmail's preview? Jag antar att det krävs att du faktiskt laddar hem pdf-filen lokalt och sen kör den i någon pdf-läsare för att det ska bli problem eller?

Det står att det framförallt handlar om länkar i PDF-dokumentet som ser legitima ut men som egentligen innehåller något tecken från ett annat alfabet.
T.ex. https://www.sԝeclockers.com vs https://www.sweclockers.com där den första länken använder cyrilisk w.

Permalänk
Medlem
Skrivet av pine-orange:

Det står att det framförallt handlar om länkar som ser legitima ut men som egentligen innehåller något tecken från ett annat alfabet.
T.ex. https://www.sԝeclockers.com vs https://www.sweclockers.com där den första länken använder cyrilisk w.

Ja, men hur är det "skadlig kod"? Eller är det bara felaktiga länkar dom menar när dom pratar om "skadlig kod"?

Permalänk
Medlem
Skrivet av MaloW:

Ja, men hur är det "skadlig kod"? Eller är det bara felaktiga länkar dom menar när dom pratar om "skadlig kod"?

Det är det inte, jag tycker titeln borde förtydligas.

Permalänk
Medlem

Om detta faktiskt handlar om länkar och inte kod så blir jag riktigt besviken på artikeln. Inget format är skyddat från länkar.

Microsoft gjorde en bra studie i detta. https://support.microsoft.com/en-us/windows/protect-yourself-from-phishing-0c7ea947-ba98-3bd9-7184-430e1f860a44

Visa signatur

i5-7600k . GTX 1080 . 16 GB

Permalänk
Hedersmedlem
Skrivet av MaloW:

Nån som har koll på hur exakt den skadliga koden exekveras? Jag tänker för oss som kör gmail är det väl säkert att öppna pdf'er i gmail's preview? Jag antar att det krävs att du faktiskt laddar hem pdf-filen lokalt och sen kör den i någon pdf-läsare för att det ska bli problem eller?

PDF kan inkludera JS-kod, det patchades en sårbarhet pga det för inte så länge sedan.

https://www.locklizard.com/document-security-blog/javascript-...

https://codeanlabs.com/blog/research/cve-2024-4367-arbitrary-...

Visa signatur

I am a prototype for a much larger system

Permalänk
Medlem
Skrivet av johanandersson:

Om detta faktiskt handlar om länkar och inte kod så blir jag riktigt besviken på artikeln. Inget format är skyddat från länkar.

Microsoft gjorde en bra studie i detta. https://support.microsoft.com/en-us/windows/protect-yourself-from-phishing-0c7ea947-ba98-3bd9-7184-430e1f860a44

Jag: Vem faller för sånt här, man klickar väl för fan inte på okända länkar i PDF:er

Också jag: Intressant studie! ... ... ...

Permalänk
Medlem
Skrivet av johanandersson:

Om detta faktiskt handlar om länkar och inte kod så blir jag riktigt besviken på artikeln. Inget format är skyddat från länkar.

Microsoft gjorde en bra studie i detta. https://support.microsoft.com/en-us/windows/protect-yourself-from-phishing-0c7ea947-ba98-3bd9-7184-430e1f860a44

Poängen med artikeln var ju inte att försöka påstå att PDF:er har någon sorts vulnerability som andra format inte har. Poängen var ju att peka ut att attacker med hjälp av PDF:er blir allt vanligare. Varför skulle det vara en besvikelse?

Permalänk
Medlem
Skrivet av Lindn:

Poängen med artikeln var ju inte att försöka påstå att PDF:er har någon sorts vulnerability som andra format inte har. Poängen var ju att peka ut att attacker med hjälp av PDF:er blir allt vanligare. Varför skulle det vara en besvikelse?

Det är en liten mismatch mellan innehållet och titeln. Titeln syftar specifikt på skadlig kod men fokus i artikeln är URL:er. Rapporten som artikeln är baserad på fokuserar inte bara på det men på alla former av inbäddade hot i PDF-filer.

Permalänk
Sötast
Skrivet av johanandersson:

Om detta faktiskt handlar om länkar och inte kod så blir jag riktigt besviken på artikeln. Inget format är skyddat från länkar.

Microsoft gjorde en bra studie i detta. https://support.microsoft.com/en-us/windows/protect-yourself-from-phishing-0c7ea947-ba98-3bd9-7184-430e1f860a44

10P på den studien.
Den visar speciellt hur personer sänker garden omedvetet när länkarna t.ex postas på forum eller av personer man lärt sig känna sig trygg med över åren.

Jag fick ett personligt uppvaknande av just denna artikel.

Permalänk

Jag hoppas Bli Säker-podden reder ut detta denna kommande fredag!

Mvh,
WKL.

Visa signatur

"Den säkraste koden är den som aldrig skrivs"
"Visste du förresten att det är ett mångmiljardbolag?"
"Jag lever inte för att koda utan kodar för att sen kunna leva"

Permalänk
Medlem
Skrivet av MaloW:

Nån som har koll på hur exakt den skadliga koden exekveras? Jag tänker för oss som kör gmail är det väl säkert att öppna pdf'er i gmail's preview? Jag antar att det krävs att du faktiskt laddar hem pdf-filen lokalt och sen kör den i någon pdf-läsare för att det ska bli problem eller?

Skrivet av pine-orange:

Det står att det framförallt handlar om länkar i PDF-dokumentet som ser legitima ut men som egentligen innehåller något tecken från ett annat alfabet.
T.ex. https://www.sԝeclockers.com vs https://www.sweclockers.com där den första länken använder cyrilisk w.

Skrivet av Aphex:

Precis, källartikeln verkar inte handla om skadlig kod i första hand, det konkreta exemplet de går igenom där är istället phishing.

Med det inte sagt det aldrig förekommer skadlig kod (tänker mig framförallt då att man utnyttjar en sårbarhet i någon specifik PDF-läsare isf), men här verkar det ha gått från ett mer allmänt "malicious files" i källan till "skadlig kod" i någon form av viskningslek.

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || Sapphire Pulse RX 7900 XTX || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Jag har inte känt mig så här jebaitad på flera år...

Först av den smått clickbaitiga titeln på artikeln och sen på den snyggt dolda rickroll-länken som jag föll pladask för.

Well played, till en av er iallafall.

Visa signatur

CPU: i9-13900K + Cooler Master ML360L ARGB V2 || GPU: Gainward RTX 4090 Phantom GS.
MoBo: Asus Rog Strix Z790-F Gaming || RAM 32 GB Kingston Fury Beast CL40 DDR5 RGB 5600 MHz.
PSU: Corsair RMe 1000W 80+ Gold || Chassi: Phanteks Eclipse P500A D-RGB.
Lagring: Kingston Fury Renegade M.2 NVME 2TB + Samsung 860 QVO 1TB.
Skärmar: 27" 1440p 144 Hz IPS G-sync + 27" 1440p 155 Hz VA || OS: Win 11 Home.

Permalänk
Medlem
Skrivet av Lindn:

Poängen med artikeln var ju inte att försöka påstå att PDF:er har någon sorts vulnerability som andra format inte har. Poängen var ju att peka ut att attacker med hjälp av PDF:er blir allt vanligare. Varför skulle det vara en besvikelse?

För att ordet "kod" har en betydelse som inte uppfylls alls och en implikation om remote execution som inte heller är sann.

Visa signatur

i5-7600k . GTX 1080 . 16 GB

Permalänk
Medlem
Skrivet av Allexz:

10P på den studien.
Den visar speciellt hur personer sänker garden omedvetet när länkarna t.ex postas på forum eller av personer man lärt sig känna sig trygg med över åren.

Jag fick ett personligt uppvaknande av just denna artikel.

Får ha inspect element öppet hela tiden för att inte bli lurad.

Permalänk
Medlem

Alla studenter just nu.

Visa signatur

Intel i5 12600K | Asus TUF Gaming Z690-Plus D4 | Asus Geforce RTX 3060 Ti | 32 GB DDR4 | Fractal Design North | Corsair iCue Link H100i | Cooler Master V750 Gold i Multi

Permalänk
Medlem

Malwarebajs via pdf har förekommit länge när det gäller inbäddade script, vilket är en av anledningarna att jag i många långa år har använt pdf-läsare som saknar stöd för att köra script överhuvudtaget. SumatraPDF är ett exempel på en sådan.

Visa signatur

5950X, 3090

Permalänk
Medlem
Skrivet av Saddl3r:

Jag: Vem faller för sånt här, man klickar väl för fan inte på okända länkar i PDF:er

Också jag: Intressant studie! ... ... ...

jodå. precis som folk söker på nätet efter programvara och klickar på första resultatet på google och sedan klickar på den stora gröna DOWNLOAD knappen så får de en upplaga som installerar inte bara det dom var ute efter, utan en massa annat skit också, typ Norton, McAfee, etc

Permalänk
Säkerhetsutbildare
Skrivet av WebbkodsFrilansaren:

Jag hoppas Bli Säker-podden reder ut detta denna kommande fredag!

Mvh,
WKL.

Jepp. Jag håller på att gå igenom rapporten. För att sätta siffrorna i kontext redan nu kan jag konstatera att rapporten klumpar ihop bilagor som syftar till att sprida skadlig kod (skript och makron) med nätfiskeförsök. Se avsnittet med start på sida 53. Detta gäller åtminstone jämförelsen 2022/2023 som jämför globala siffror. Jag hittar inga detaljer om siffran för Norden (att 52 % av skadlig kod som levererats via e-post skulle komma i PDF-filer).

Permalänk
Säkerhetsutbildare
Skrivet av nikka:

Jepp. Jag håller på att gå igenom rapporten. För att sätta siffrorna i kontext redan nu kan jag konstatera att rapporten klumpar ihop bilagor som syftar till att sprida skadlig kod (skript och makron) med nätfiskeförsök. Se avsnittet med start på sida 53. Detta gäller åtminstone jämförelsen 2022/2023 som jämför globala siffror. Jag hittar inga detaljer om siffran för Norden (att 52 % av skadlig kod som levererats via e-post skulle komma i PDF-filer).

Jag upptäckte lite fler misstag. Siffrorna som svenska Check Point har publicerat i sitt pressmeddelande stämmer inte. Check Point blandar ihop både år och filtyper.

Statistiken för 2022 hämtad ur 2022-rapporten, vilken i sin tur innehåller statistik från 2021. Enligt den rapporten var det 2021 9 % av de skadliga bilagorna som var i PDF-format. Check Point visar samma siffror i ett blogginlägg men har där blandat ihop staplarna så att PDF-formatet står under 16 %-stapeln (vilken är Excel-stapeln enligt rapporten).

Siffrorna för 2022 redovisas inte alls i pressmeddelandet. 2023-rapporten säger dock att PDF-formatet ökade till 22 % 2022.

Siffrorna för 2023 redovisas i pressmeddelandet och stämmer överens med siffrorna ur rapporten. Däremot stämmer det inte att PDF-formatet ökade. Om något så sjönk PDF-formatet till 20 %.

Skillnaden mellan 20 % och 22 % är dock så liten att vi inte bör dra några slutsatser kring det, framför allt inte att det har skett någon ökning.

Det är tyvärr inte första gången Check Point snurrar ihop siffrorna. Se https://www.youtube.com/watch?v=AKwEBVeDZ1k&t=116s.

Permalänk
Medlem
Skrivet av nikka:

Jag upptäckte lite fler misstag. Siffrorna som svenska Check Point har publicerat i sitt pressmeddelande stämmer inte. Check Point blandar ihop både år och filtyper.

Statistiken för 2022 hämtad ur 2022-rapporten, vilken i sin tur innehåller statistik från 2021. Enligt den rapporten var det 2021 9 % av de skadliga bilagorna som var i PDF-format. Check Point visar samma siffror i ett blogginlägg men har där blandat ihop staplarna så att PDF-formatet står under 16 %-stapeln (vilken är Excel-stapeln enligt rapporten).

Siffrorna för 2022 redovisas inte alls i pressmeddelandet. 2023-rapporten säger dock att PDF-formatet ökade till 22 % 2022.

Siffrorna för 2023 redovisas i pressmeddelandet och stämmer överens med siffrorna ur rapporten. Däremot stämmer det inte att PDF-formatet ökade. Om något så sjönk PDF-formatet till 20 %.

Skillnaden mellan 20 % och 22 % är dock så liten att vi inte bör dra några slutsatser kring det, framför allt inte att det har skett någon ökning.

Det är tyvärr inte första gången Check Point snurrar ihop siffrorna. Se https://www.youtube.com/watch?v=AKwEBVeDZ1k&t=116s.

Nu börjar det låta mer rimligt i mina ögon! Härligt med någon som orkar gräva i siffrorna!

Permalänk
Medlem
Skrivet av Catcode:

Har försökt googla på detta i typ 10 år men har aldrig lyckas lägga något virus i en PDF, vad jag har fått till mig så är det bara en vanlig exe fil som folk lura på än.

Är folk så dumma att dom tycker på en länk som finns i en PDF fil eller bild.

Det är i pdf-läsarna som bristerna finns. Acrobat reader har varit en perfekt attackvektor med code execution under lång tid. Finns problem med många andra pdf-läsare också, men vet inte något specifikt om de andra.

Se t.ex:
https://www.cvedetails.com/vulnerability-list/vendor_id-53/pr...

Visa signatur

Hur många datorer är för många?

Permalänk
Avstängd
Skrivet av kelthar:

Det är i pdf-läsarna som bristerna finns. Acrobat reader har varit en perfekt attackvektor med code execution under lång tid. Finns problem med många andra pdf-läsare också, men vet inte något specifikt om de andra.

Se t.ex:
https://www.cvedetails.com/vulnerability-list/vendor_id-53/pr...

Förstår, själv öppnar jag alltid mina PDF filer i Chrome och räknar med att dom har lite bättre säkerhet.

Ska läsa på lite senare, alltid skoj att lära sig mer.