Proofpoint 公司的研究人员最近发现,黑客能利用 Google Apps Script 将托管在 Google Drive 上的恶意软件自动下载到目标设备上。
事件背景
Google Apps Script 是基于 JavaScript 的脚本语言,能让开发人员构建 web 应用并自动化处理任务。研究人员认为它可遭黑客利用,通过简单的触发器如 onOpen 或 onEdit 传播恶意软件就可利用。
Proofpoint 说明的一种攻击场景是,攻击者将恶意软件上传到 Google Drive上并创建了公开链接。随后他们通过 Google Docs 将链接发送给目标用户。一旦受害者尝试编辑 Google Docs 文件,Apps Script 触发器就会导致恶意软件被自动下载到设备中。研究人员表示,攻击者可利用社工技巧说服目标执行恶意软件。
谷歌方面
谷歌已经为简单的触发器执行了新的限制条件,以便拦截恶意软件以及通过打开文档实施的钓鱼攻击。虽然尚未有证据表明这种方法已被利用,但此前就存在恶意使用 Google Apps Script 的案例。一个利用臭名昭著的 Carbanak 恶意软件的网络犯罪团伙就曾将该服务用作 C&C。
Proofpoint 公司威胁系统产品的高级研究主管 Maor Bin 表示,“SaaS 平台对于威胁人员和防御人员来说仍然是‘西大荒’。新工具如 Google Apps Script 正在快速地增加功能而威胁人员也在寻求新方法利用这些平台。与此同时,现在能检测到通过合法 SaaS 平台生成或传播的威胁的工具还很少。这就为黑客带来了巨大的机会,让合法功能为恶意目的服务。”
几个月前,谷歌宣布将为存在潜在风险的 web app 和 Apps Script 发布警告信息。
领取专属 10元无门槛券
私享最新 技术干货