對抗勒索病毒疫情需要多層次安全防護

 

在網路安全的世界裡,一切都變化的很快。在一年前,許多資訊安全長和資安主管可能都還沒聽說過勒索病毒 Ransomware (勒索軟體/綁架病毒),這在今天就完全不是這麼一回事了。勒索病毒迅速地成為IT安全工作者所面臨的最大問題之一。這波快速爆發疫情的背後勒索者也在不斷地調整自己的攻擊手法。

這也是為何必須要盡可能地減少感染風險,趨勢科技建議企業要採取多層次安全防護 – 從閘道到網路、伺服器和端點。

 

什麼是勒索病毒?

簡單來說,它是一種會讓你的企業資料和系統無法使用的惡意軟體,透過鎖住系統或用無法救援的方式加密資料 – 迫使個人或公司支付「贖金」來取回。這威脅的規模十分龐大,從2015年十月到今年四月間,趨勢科技攔截了9900萬次的勒索病毒威脅,而這僅僅是對我們客戶的防護數字 – 實際勒索病毒的威脅數量可能是這數字的很多倍。

人們過去可能認為勒索病毒是一般消費者的問題,但它現在不僅是影響到一般消費者,勒索病毒已經轉進到企業。遭受勒索病毒感染對一家企業來說是十分具有傷害性,因為它是真的會讓部分或全部的企業資料無法使用。它所造成的影響相當明顯:業務中斷,生產力損失以及品牌/聲譽的巨大傷害。在今年二月,有報導指出好萊塢長老教會醫療中心在遭受攻擊後宣布「內部緊急狀況」  – 迫使員工只能用回傳統的傳真機和紙筆,甚至必須取消治療病患。

 

縱深防禦

有工具可以解開特定的勒索病毒,但IT主管不能預期這些工具有用,而且誰也無法保證支付贖金就可以救回檔案,關鍵是要在惡意軟體進入組織前先加以攔截 – 透過多層次的安全防護。

為什麼需要多層次防護?因為惡意軟體作者會不斷改變程式碼來繞過過濾程式,並且針對著IT環境的不同部分,比方說,你可能具備電子郵件閘道防護,但如果你的員工瀏覽了受感染網頁呢?同樣地,黑帽駭客也開始將惡意軟體目標放到伺服器基礎設施上,像是SAMSAM。簡言之,並沒有萬靈丹來防止這類網路威脅 – 只能盡可能地降低風險,加上更多層來進行檢查和攔截。

趨勢科技建議在以下幾點加上防護:

1)電子郵件和網頁閘道

這可以讓你很好的預防勒索病毒抵達用戶端 – 無論是經由網路釣魚(Phishing)

郵件或惡意網站。要記住,即便你使用內建安全功能的雲端電子郵件平台(如Microsoft 365),最好還是加上第三方解決方案所提供額外的保護。使用至少可以提供下列功能的解決方案: 繼續閱讀

Hacking Team 資料外洩曝光的漏洞攻擊,仍影響 Android 用戶

專門提供駭客服務的Hacking Team自己也被駭了! 這是 2015 年備受矚目的資安事件。雖然,Hacking Team 資料外洩事件已經是好幾個月前的事了,但因漏洞攻擊程式碼的曝光而引發一連串的攻擊,至今仍持續影響著我們。

最近,趨勢科技發現了一批 Android 惡意程式很顯然是採用了 Hacking Team 事件當中的某項漏洞攻擊程式碼。這批在網路上發現的惡意應用程式一旦得逞,就能讓遠端駭客取得感染裝置的系統管理員 (root) 權限,所有 Android 4.4 (KitKat) 以及更早版本的行動裝置 (占了將近所有 Android 裝置的 57%)都受到此漏洞的影響。

Android 病毒

 

攻擊細節

根據趨勢科技的分析,這批惡意應用程式含有一段稱為「reed」 的漏洞攻擊程式碼,也就是 Hacking Team 的 kernel_waiter_exploit 漏洞攻擊程式碼,這段程式可藉由 TowelRoot 漏洞 (CVE-2014-3153) 在裝置上植入一個後門程式,TowelRoot 是 Linux 系統在 2014 年就已修補的一個舊漏洞。

有了這個後門程式,駭客就能到幕後操縱 (C&C) 伺服器 (hxxps://remote.ibtubt.com/phone/ )下載最新的惡意程式到裝置上,並以系統管理員權限執行程式。

圖 1:Hacking Team 事件所外洩的漏洞攻擊程式碼。

駭客將這段漏洞攻擊程式碼暗藏在多款遊戲和 Launcher (啟動器) 應用程式當中,並透過下列網站散布:hxxp://risechen.b0.upaiyun.com,例如:Maria’s Coffie Shop、酷酷斗地主、iLauncher、One Launcher 以及 Launcher IP Style 6s 等等。我們發現至少有 88 個應用程式含有這段漏洞攻擊程式碼,但目前我們尚未見到其任何一個惡意程式在第三方應用程式商店上架。

圖 2:含有漏洞攻擊程式碼的惡意遊戲範例。 繼續閱讀