This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Blocking inbound malware - BPay file 9Y473M844O9X

Hi all,

Since Thursday/Friday last week we have been receiving thousands of emails directed to our internal users, groups and mailing lists. The recipients are not randomly generated, so either someone found or has purchased a list of our addresses or some disgruntled script kidie is playing games. The attacks certainly appear to be targeted from a botnet last week, as the emails were originating from not any single subnet.

Anyway, I have submitted these files to Sophos, Avira and ESET. The email has somewhat dictionary based email contents (bypass basic search blocks) to trick the user to open the attached .doc or .docx file. If the doc is opened and macro is given permission to run it downloads and exe and no doubt more annoying stuff happens. ESET blocks the exe, Sophos is blocking bad hosts based on RBL checks, but Sophos so far is not picking up this .doc file and quarantining it at SMTP time. I have now resorted to blocking based on MIME types until Sophos starts blocking them properly - which as you can imagine, a lot of business emails contain Word documents.

Email example:

Subject: BPay file 9Y473M844O9X
Body:
Transaction Total: 35000.37 USD

Transaction Number: IDEWNL0EAG5CN

Recent Status: Please view enclosed file.

Snapshot of word doc contentsImgur: The most awesome images on the Internet

All references of BPay, Transaction, Status, file, DOC, MS Word and a whole bunch of others are interchangeable to try and circumvent detection. The file name and size are also different in every occurrence.

Has anyone found a decent method of blocking these?


This thread was automatically locked due to age.
Parents
  • Thanks for the reply Scott. I have already tried the expression filter, that's what I was referring to as "search blocks", with bad terminology. The message contents and subject change frequently so each time I block something a new one gets past.

    We have a valid license. I have tried contacting Sophos UTM support over the last few days now, spent an hour on hold then left a "call me back" message as directed. Never received a call back. I have also emailed this request with details through to their listed support email address (days ago), still no reply. Feels like Sophos is dropping the ball.

    I will try reporting as a false negative as you have suggested.
Reply
  • Thanks for the reply Scott. I have already tried the expression filter, that's what I was referring to as "search blocks", with bad terminology. The message contents and subject change frequently so each time I block something a new one gets past.

    We have a valid license. I have tried contacting Sophos UTM support over the last few days now, spent an hour on hold then left a "call me back" message as directed. Never received a call back. I have also emailed this request with details through to their listed support email address (days ago), still no reply. Feels like Sophos is dropping the ball.

    I will try reporting as a false negative as you have suggested.
Children
No Data