《資安漫畫 》「警告:你的 apple 帳號將暫時無效」常見竊取帳號密碼的網路釣魚詐騙手法

「警告:帳號將暫時無效」竊取帳號密碼的網路釣魚詐騙手法

「警告:帳號將暫時無效」竊取帳號密碼的網路釣魚詐騙手法

「警告:帳號將暫時無效」竊取帳號密碼的網路釣魚詐騙手法

近年來網路上大量地充斥著冒充知名企業,騙取個資及信用卡資料的釣魚詐騙信件。

其中,又以Apple ID及Yahoo、Google帳號等多功能帳號的資訊最容易遭受釣魚詐騙攻擊。多功能帳號是指下載購物軟體,或是在雲端存取資訊,或是使用郵件等的服務時所共通使用的帳號密碼,一旦遭到騙取的話就有被盜用的危險存在。

例如,假冒Apple公司之名傳送「警告:帳號將暫時無效」等的信件。

Apple 在消費者心目中安全又可靠的形象,讓它成為消費性電子產品最受信賴的品牌之一。然而,其廣受歡迎的產品與服務也經常讓客戶成為網路釣魚攻擊的目標

真假大對決:網路釣客針對LinkedIn、 PayPal 、Apple、LINE的網路釣魚技倆

繼續閱讀

新 KillDisk 病毒變種再度攻擊了拉丁美洲的金融機構

我們在一月看到了磁碟清除病毒KillDisk攻擊在拉丁美洲的幾家金融機構。其中一次攻擊的目標是組織內連接SWIFT網路的系統。

而在五月,我們在同一個區域發現會清除開機磁區的惡意軟體。其中一個受害組織是一家銀行,讓其系統好幾天無法使用,也讓營運中斷了將近一個禮拜而無法提供客戶服務。我們的分析發現這起攻擊僅是用來分散注意力,最終的目的是進入能夠連接銀行SWIFT網路的系統。

一開始發現是電腦開機磁區出現問題。根據我們的測試所看到的錯誤訊息,可以確認這是另一個(可能是新的)KillDisk變種。這訊息在感染MBR病毒的系統很常見,但在其他類型的惡意軟體(如勒索病毒)並不常見,有些人一開始認為這就是罪魁禍首。趨勢科技將此威脅偵測為TROJ_KILLMBR.EETROJ_KILLDISK.IUE(病毒碼;14.281.00)。

光看這行為很難判斷這起攻擊是隨機性的網路犯罪活動或是像我們之前一月所看到,是組合式攻擊的一部分。

圖1、開機磁區被覆寫後的錯誤訊息

初步分析

我們找到了可能是2018年五月攻擊所用的病毒樣本。執行之後也如預期的破壞了開機磁區(見圖1)。初步分析這個檔案後顯示它是用Nullsoft腳本安裝系統(NSIS)所製作,這是用來製作安裝程式的開放原始碼工具。駭客利用此工具並故意地將其命名為“MBR Killer”。儘管這樣本利用VMProtect(防止被逆向工程的虛擬化保護工具)加以保護,但我們仍然能夠確認它能夠清除實體硬碟的第一個磁區,如圖2所示。

我們在這樣本中沒有發現其他新或值得注意的行為。程式碼中看不出命令和控制(C&C)基礎設施或通訊相關訊息,或是類似勒索病毒的行為。這惡意軟體中沒有與網路有關的行為跡象。

圖2、惡意軟體命名為“MBR Killer”(上)。程式碼片段顯示其會清除硬碟的第一個磁區(下)

圖3、惡意軟體進行MBR清除動作

 

惡意軟體如何破壞中毒電腦硬碟

這個惡意軟體會清除中毒系統內找到的所有實體硬碟。以下是它如何進行MBR清除的動作:

  1. 它使用API CreateFileA到\\.\PHYSICALDRIVE0找出硬碟。
  2. 利用“0x00”覆寫磁碟的第一個磁區(512字元)。第一個磁區是磁碟的開機區(MBR)。
  3. 它會持續上述兩個步驟到\\.\PHYSICALDRIVE1\\.\PHYSICALDRIVE2\\.\PHYSICALDRIVE3等,只要找得到硬碟就會一直進行下去。
  4. 然後會用API ExitWindows來強制關閉電腦。

在呼叫API時,主執行檔會植入組件檔%User Temp%/ns{5 random characters}.tmp/System.dll。然後主執行檔會載入DLL檔案,它提供呼叫API所需的匯出函式“Call”。

防護措施和最佳實作

這隻惡意軟體的破壞力會讓中毒電腦無法運行,也更加強調了縱深防禦的重要性:建立安全防護陣列來涵蓋組織IT基礎架構的各個層面,從閘道端點,到網路伺服器。以下是一些組織可以用來抵禦這類威脅的最佳實作:

  • 確認並解決安全間隙。定期修補和更新網路、系統和軟體/應用程式來避免遭受已知的漏洞攻擊。建立嚴格的修補管理策略並考慮虛擬修補技術,特別是在舊的系統上。定期備份資料並確保其完整性。
  • 防護關鍵的基礎設施。保護儲存和管理個人及企業資料的基礎設施。SWIFT有一個客戶安全計劃(CSP)為金融機構的SWIFT系統提供強制性和建議性的防護措施。其中包括了虛擬修補、漏洞掃描、應用程式控制和SWIFT相關應用程式的完整性監控
  • 落實最低權限原則。限制對關鍵資料的存取。網路分段以限制使用者或程式對網路的存取;資料分類按重要性來組織資料,這樣可以盡量減少暴露於惡意攻擊或遭受資料外洩的可能性。限制存取或使用系統管理工具(如PowerShell命令行工具)以防止它們受到濫用。停用過時和不需要的系統或應用程式組件。
  • 主動監控內部網路。部署多一層的安全防護機制可更進一步地阻止攻擊者。防火牆入侵偵測和防禦系統有助於抵禦網路攻擊,應用程式控制和行為監控可以防止可疑和不需要的檔案或惡意程式執行。網址分類也有助於防止惡意軟體下載。
  • 培養網路安全文化。許多惡意威脅都利用社交工程攻擊成功。例如能夠察覺垃圾郵件和網路釣魚郵件就可以大大地幫助阻止郵件威脅
  • 建立主動的事件處裡策略。建立事件處裡策略來補足防禦措施,提供可操作的威脅情報和洞察力來協助IT和資訊安全團隊主動找出、檢測、分析、關聯和反應威脅。

 

趨勢科技解決方案

  • 趨勢科技的XGen安全防護提供跨世代的混合威脅防禦技術,可抵禦資料中心雲端環境網路端點所面臨的各類威脅。它具備高保真機器學習功能來保護閘道端點資料及應用程式,並保護實體、虛擬和雲端的工作機。透過網頁/網址過濾、行為分析和客製化沙盒等功能讓XGen能夠抵禦今日特製用以繞過傳統安全防護的惡意威脅,針對已知、未知或未披露的漏洞攻擊,或是竊取/加密個人的身份資料。智慧化、最佳化以及互相連結,XGen技術驅動趨勢科技一系列的安全解決方案:Hybrid Cloud Security,User Protection和Network Defense。

     

    入侵指標(IoCs):

    相關雜湊值:

    SHA256: a3f2c60aa5af9d903a31ec3c1d02eeeb895c02fcf3094a049a3bdf3aa3d714c8
    SHA1: 2aa3803869edee7fa1ab7cf96d992ccfecc89e7b
    MD5: 9e33143916f648ec338f209eb0bd4789

    SHA256:1a09b182c63207aa6988b064ec0ee811c173724c33cf6dfe36437427a5c23446
    SHA1: 2766d7eaf2003f435f1a868b3687355823d34470
    MD5: c1831baa5505f5a557380e0ab3f60f48

     

    今年一月也曾出現KillDisk的變種病毒攻擊拉丁美洲的金融機構,相關文章以及雜湊值如下:

    SHA256:8a81a1d0fae933862b51f63064069aa5af3854763f5edc29c997964de5e284e5
    SHA1: 5c2ef418a36799541cec673dd7d9f87371a9e3bd
    MD5: 571de903333a6951b8875a73f6cf99c5

  • 相關文章: New KillDisk Variant Hits Financial Organizations in Latin America

 

@原文出處:New KillDisk Variant Hits Latin American Financial Organizations Again 作者:Fernando Mercês(資深威脅研究員)

建構更妥善的資料保護,避免違反 GDPR 歐盟資料保護法規範(含資料圖表)

一般資料保護規則 (GDPR) 經過四年審議之後於 2016 年 4 月通過,目前已經實施。這項規範成為全球各地的熱門話題,其中採用更嚴格的資料保護標準,並訂定高額罰款,而最令人注意的是涵蓋範圍相當廣大。GDPR 對持有歐盟公民個人資料的任何組織造成影響,不論其規模或地點為何。位於亞洲地區的公司,以及分公司遍佈歐洲的跨國企業,只要收集及處理歐盟公民資料,就要負責遵循法規。

這項規範也描述受影響組織的資料保護義務,其中包括採用最先進的安全措施,乃至於讓使用者對自己的資料享有更多的存取及控制權利。由於需要全面變革才能遵循法規,歐盟主管機關提供兩年的時間,讓各會員國及組織有時間做好準備。現在過渡期已經結束,GDPR 正式實施。

現在會發生什麼事情?

實施法規代表組織應已依據 GDPR 處理個人資料,包括當事人權利條款在內。歐盟會員國的資料保護主管機關 (DPA) 也已能夠針對未遵循法規的組織開罰。視會員國而定,主管機關可採取立即行動因應任何未遵循法規事件。不過部分規範組織計畫以更溫和的態度,處理已經開始但尚未完成法規遵循工作的企業及組織。

最糟情況是什麼?組織要為未遵循法規造成的損害負責,並遭受對應的行政罰款。罰款最重高達 2 千萬歐元或 4% 年度營業額,以較高者為準。

最理想情況是什麼?若組織完全遵循 GDPR,或使用規範作為起始點超越最低標準,將享有重大優勢。其中部分效益包括:安全無虞的寶貴資訊、以適當的封存及資料管理提升營運效率,以及加強客戶及使用者的信任度。

雖然 GDPR 適用於歐盟公民的個人資料,但也引發全球各地變革隱私權規範。2018 年實施 GDPR 之後,有多個國家也加強本身國內法規,例如英國澳洲在內的多個地區,也更新了本身的資料保護法。這代表 GDPR 法規遵循提供一項大好機會,不論是跨國企業還是小型組織,都能趁此跟上全球在資料隱私及先進安全技術方面的進展。

組織應如何應對?

在理想情況下,組織現在應已完成法規遵循的所有基礎工作,也應已完成法規遵循核對清單的所有項目。組織應能提供各項產品或服務,因應 GDPR 概述的客戶權利。使用第三方應用程式或供應商的組織應留意「被遺忘權」及更嚴格的使用者同意標準等議題的最新內容,確保能夠適當運作。多項法律軟體變更也預期自即日起或未來幾個月內生效,組織應做好準備面對任何必要變更。 繼續閱讀

【防毒軟體推薦】AV-TEST :PC-cillin 2018 雲端版100% 防護力,榮獲「最佳產品獎」(Top Product Award)

防毒軟體獨立測試機構 AV-TEST,是使用者檢驗防毒軟體的重要管道之一。趨勢科技PC-cillin2018雲端版 100% 攔截 196 項「真實世界」零時差攻擊,並 100% 攔截 5,484 個常見惡意程式,再次在這類測試當中名列前茅,獲得第三方公正機構肯定。

AV-TEST 2018 年 4 月 Windows 家庭使用者測試報告出爐:趨勢科技 Internet Security (即 PC-cillin) 展現 100% 防護力,榮獲「最佳產品獎」(Top Product Award)

 

趨勢科技 Internet Security 12.0 (即 趨勢科技PC-cillin2018雲端版) 再度榮獲「最佳產品」(Top Product) 評價,在國際權威測試機構 AV-TEST.org 的測試當中展現 100% 的「防護力」。該機構的 2018 年 3、4 月測試在 Windows 10 平台上評測了 18 款端點防護產品,最新版的趨勢科技 Internet Security 能夠 100% 攔截 196 項「真實世界」零時差攻擊,並 100% 攔截 5,484 個常見惡意程式,且在面對 1,615,677 個軟體樣本時更展現零誤判的優異表現。

此外在「效能」方面,趨勢科技也獲得 5.5 的評價,對電腦速度的影響在全部 5 項測試當中有 3 項低於業界平均值。在面對 500 個網站樣本以及 1,615,677 良性軟體樣本時也展現零誤判的實力,在 42 個良性軟體安裝測試當中也從未發生錯誤攔截的情況。此外,它在「易用性」方面也獲的 6.0 的最高評價,勝過其他 10 家受測的端點防護產品。 繼續閱讀

【FBI發布重新啟動路由器警訊】如何不被新的惡意軟體VPNFilter攻擊?

你可能已經看到美國聯邦調查局警告家庭用戶關於路由器和NAS遭受新一波網路攻擊的報導。下面會簡單介紹發生了什麼事,以及你該如何保持家用IT系統的安全。

什麼是VPNFilter

這是全球家庭用戶所面臨的新惡意威脅名稱。至少有50萬台家庭及SOHO所會使用的小型路由器和NAS設備遭受惡意軟體感染。美國司法部認為罪魁禍首是俄羅斯網路犯罪集團APT28或“Fancy Bear”,而且跟克里姆林宮有關。

目前尚不清楚這惡意軟體為何突然散播開來,但它具備了多種功能。VPNFilter可以:

  • 監控你的網路流量並竊取敏感資料(如網站密碼)
  • 透過自毀指令讓設備完全無法使用
  • 利用你的設備來對其他目標進行攻擊

 

我被攻擊了嗎?

不幸的是,很難判斷設備是否已經遭受感染,因為惡意軟體會進行多階段的秘密動作。會遭受此次攻擊影響的設備包括但不限於:

  • LinksysE1200、E2500、WRVS4400N
  • Mikrotik1016、1036、1072
  • NetgearDGN2200、R6400、R7000、R8000、WNR1000、WNR2000
  • QNAPTS251、S439 Pro以及其他使用QTS軟體的QNAP NAS設備
  • TP-Link:R600VPN

 

該如何保持網路安全?

目前還不清楚駭客是如何攻擊這50萬台網路設備,但所提到型號都包含了公開已知的軟體漏洞或是有預設密碼,這些都讓它們容易遭受攻擊。

因此,最好遵循FBI的建議並重新啟動你的路由器。更好的做法是遵循Cisco的建議並進行重置。詳細說明如下: 繼續閱讀