《資安新聞周報》駭客集團如何靠個美女健身教練帳號,騙到國防承包商員工帳號?/近40款路由器存在身分驗證漏洞/ Android 新木馬挾持數千個 Facebook 帳號

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

LetsTalk Online線上資安講堂精彩回顧:

『XDR的必備條件與Trend Micro Vision One全功能解析』

資安新聞精選

84% 的企業機構過去 12 個月內曾遭遇網路釣魚和勒索病毒威脅          iThome

李德財:防疫新常態下的資安防護啟示     財訊雜誌網

Android 新木馬病毒藏身免費 App,已挾持數千個 Facebook 帳號          科技新報網

Telegram被用在雲端Windows Server發動挖礦攻擊         iThome

蘋果將拒絕擴大偵測虐童照要求          世界新聞網

蘋果新兒童安全系統恐侵犯隱私! WhatsApp執行長指「非常令人擔憂」     ETtoday新聞雲

竹縣刑大5~7月受理詐騙案前3名 都跟宅經濟有關       自由時報電子報

10個IT最想知道的Windows 365疑問       iThome

近40款路由器存在身分驗證漏洞,恐影響數百萬臺設備       iThome

駭客集團如何靠個美女健身教練帳號,花數月時間騙到了國防承包商員工帳號     T客邦

落實Cloud Native Security 4C架構 安心推進雲端創新旅程     電子時報

【8/25線上開講】WFH資安怎麼做?5位資安高手、5套資安攻略,讓員工居家上班不駭怕          T客邦

【美股研究報告】Amazon 亞馬遜獨佔數位服務鰲頭,電商、AWS雲端龍頭優勢明確          CMoney

NortonLifeLock完成收購Avast      iThome

微軟收購企業內容遞送網路業者 Peer5 強化 Microsoft Teams 線上服務          癮科技

工業局攜手微軟 DevDays Asia 2021亞太技術年會盛大登場   經濟日報網

玩遊戲防沉迷,家用主機來把關!如何使用PS5、Xbox Series X/S 的家長控管功能          T客邦

微軟8月Patch Tuesday修補3個零時差漏洞, 包含一新的Print Spooler漏洞   iThome

微軟亞太技術年會首日 傳產自揭「遭勒索病毒反助轉型成功」          ETtoday新聞雲

IT如何支援新興的混合辦公環境 CIO IT 經理人

資安浪潮席捲而來 汽車資安標準知多少  電子時報網

華碩斥資30億 衝刺智慧製造     經濟日報(臺灣)

群暉科技:殭屍網路程式正試圖攻擊NAS客戶         iThome

ASRC 2021 年第二季電子郵件安全觀察     iThome

跨鏈協定Poly Network遭盜走價值6.1億美元的加密貨幣      iThome

VMware報告:網路犯罪正通過完整性和破壞性攻擊操縱現實          CTimes

以色列小鎮公司 讓拜登關切、法國總統緊急換門號 史上最強手機間諜軟體「飛馬」解密          今周刊

衛福部另推疫苗證明「保障隱私」 健保署強調:很重視資安       自由時報電子報

臉書資料搬移工具現在可將行事曆、相片轉到Google及第三方平臺          iThome

工業4.0數位轉型的6個管理思維      聯合新聞網

Zimperium:Android木馬FlyTrap已挾持數千個臉書帳號        iThome

DeFi 協議 Poly Network 遭駭,損失 6 億美金破紀錄    財經新報

國泰金攜三大「雲」開技術年會 分享跨界串接新科技  經濟日報網

Cloud PC是真的PC嗎?關鍵特色大剖析   iThome

Google Unattended Project Recommender可檢查閒置的雲端軟體專案          iThome

安全廠商釋出PetitPotam漏洞非官方修補程式         iThome

繼續閱讀

糗!按下允許按鈕,壯陽藥廣告竟跳不停!新型點擊詐欺 (Click Fraud)利用瀏覽器通知功能,誘騙使用者

工作到一半彈跳出網路交友、壯陽藥的廣告,實在有夠糗!
大規模點擊詐欺 (Click Fraud)正流行,三月份開始,便有使用者陸續回報在使用 Chrome 和 Edge 瀏覽器上網時,會不時彈出一些不請自來廣告,針對亞洲用戶會彈跳出兒童不宜的廣告。
原來是用戶瀏覽了一些專門誘騙使用者接受瀏覽器推播通知的網站,這些3,500 多個所謂的門戶網頁以色情網站、運動賽事串流、影音串流誘導用戶。瀏覽這些網站時通常載入到一半,使用者必須點選彈出視窗上的「Allow」(允許) 按鈕才能繼續,這時不疑有他的受害者就上鉤了!

由於新冠肺炎(COVID-19)疫情又起,許多國家都再一次實施封城與管制,很多人因此受困在家。無聊的生活,再加上正逢許多大型運動賽事舉辦期間,全球運動迷們紛紛湧入影音串流網站觀賞賽事,但也因此不小心成了大規模點擊詐欺 (Click Fraud)的受害者。

由於疫情又起,許多國家都再一次實施封城與管制,很多人因此受困在家。無聊的生活,再加上正逢許多大型運動賽事舉辦期間,全球運動迷們紛紛湧入影音串流網站觀賞賽事,但也因此不小心成了大規模點擊詐欺 (Click Fraud)的受害者。

瀏覽器推播通知是一項可讓網站發送通知訊息給訂閱用戶的瀏覽器功能。Chrome 瀏覽器在 2015 年推出 瀏覽器通知功能來讓網站推播有關新內容或新文章的訊息給訂閱用戶。使用者若允許網站發送瀏覽器通知,該網站就可以推播通知訊息至瀏覽器。

然而一些不道德的廣告業者,卻趁著越來越多人被迫困在家中觀賞影音串流的機會,透過瀏覽器通知來從事一種特殊的點擊詐欺 (Click Fraud) 廣告推播。趨勢科技注意到這類垃圾訊息在 2 月份突然增加。

編按:
一般的點擊欺詐(Click fraud)是一種大量點擊網路廣告的欺詐行為。詐騙者甚至雇用低價勞工以及機器人點擊網站上的廣告,以賺取傭金。由於網路廣告是透過點擊次數來計算收費,也有競爭對手以這種非自然的方式點擊廣告, 讓對手的廣告支出增加。

繼續閱讀

如何處理開放原始碼的授權風險?

漏洞並非是使用開放原始碼唯一會遇到的風險。本文中會介紹該如何減少授權相關風險,確保你的團隊在使用開放原始碼開發軟體時能夠符合法律需求。

隨著數位轉型的加速發展,開放原始碼的使用也在爆炸式的成長,這自然是因為它們能夠為開發團隊帶來的速度、靈活性、擴充性和品質。但這也擴大了受攻擊面以及新的風險,如增加法律和智慧財產權相關風險。

開放原始碼一直都受到智慧財產權保護,特別是著作權法。一旦開發人員在製作程式時使用了開放原始碼,他們的組織就有義務滿足相關授權內的條款或條件。這也是為什麼許多轉移到雲端環境一段時間的組織都有開放原始碼法律方面的資源或專職員工。

那為什麼其他企業沒有密切關注其開發團隊對開放原始碼的使用和風險處理呢?讓我們看看一些使用情境。

繼續閱讀

邁向 5G 企業專用網路的資安問題

 

4G/5G 企業專用網路(以下稱企業專網)的出現,象徵電信技術在各產業逐漸扮演重要角色。而全球的企業機構,即使尚未開始導入 5G 技術,也都在期待 5G 將帶來的效益。無可避免地,在未來幾年之內,5G 必將帶動產業及商業轉型。無論是向電信業者租用 5G 網路或是架設自己專用的 5G 企業專網。企業機構與 IT/OT 專家皆應同時思考新技術、新應用可能伴隨而來的資安挑戰。

趨勢科技研究團隊深入探討了負責營運及維護工廠、基礎建設及其他類似環境的 IT 與 OT 專家在建置 4G/5G 企業專網時可能遭遇的問題。我們測試了幾種經由已遭駭入的企業專網 (尤其是當中的核心網路) 發動的駭客攻擊情境。接下來將概略討論這些威脅並提出應對之道。

從已遭駭入的核心網路,發動的六種攻擊情境

繼續閱讀