WordPress暴力攻擊影響數千個網站

作者:Karla Agregado(詐騙分析師)

在過去幾個禮拜內,許多用WordPress架設的部落格都遇到大規模的暴力攻擊。這些攻擊使用暴力破解法來登錄WordPress主控台,並將惡意程式碼植入到淪陷的部落格和網站上。

重要的是知道這些不屬於哪種攻擊。它們並不是利用已知漏洞來攻擊未經修補的WordPress部落格網站,這次的攻擊並沒有那麼複雜,它只是嘗試用各種密碼登錄到預設的管理帳號。如果登入成功,它就會在這部落格上加入轉址到黑洞漏洞攻擊包網頁的程式碼。

趨勢科技一直在監視這些攻擊,我們可以確認它們的確正在進行中。因為他們會加入特定網址到成功淪陷的部落格內,趨勢科技透過主動式雲端截毒技術來識別這種攻擊的規模。

目前確認有1,800多個不同網站被這種攻擊入侵成功。這跟去年同時段被淪陷的WordPress網站數量比起來是有顯著地增加,可以確認出這波特殊攻擊相關活動的增加。

使用者和網站管理員都可以幫助消除這些威脅。這種特殊攻擊只針對沒有變更預設登錄名稱(admin)的管理者帳號。使用者可以選擇更改成另一個名稱。這作法及其他可以幫助解決這類攻擊的步驟都詳細列在WordPress的線上手冊裡。

對於使用者來說,因為類似這樣淪陷的惡意網站會被漏洞攻擊包所利用,所以要減輕這類威脅最好的方式就是保持系統上所安裝的軟體在最新狀態。如今已經有許多應用程式都提供某種形式的自動更新,(不幸的是)許多使用者都無視於它。我們過去已經在我們的指南裡討論過如何安全地使用JavaFlash,可以提供參考。

@原文出處:Brute-Force WordPress Attacks Affect Thousands of Sites

 延伸閱讀

遭入侵的WordPress網站,引發Blackhole漏洞攻擊

如果一定要使用Java,該怎麼辦?

想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚

◎延伸閱讀

五個給小型企業關於雲端運算的迷思與事實

《趨勢專家談雲端運算》VMworld的熱門話題:為什麼安全團隊喜歡虛擬化桌面架構

八個令人無法苟同的雲端迷思

小型企業是網路犯罪者的大事業-每個小型企業都應知道的五件關於網路犯罪的事

小型企業的雲端之路,到頭來還是回到原點

超神準的算命大師如何用雲端展開讀心術?!(影片)

保護您邁向雲端之路的 10 個步驟

巨量資料分析和主動式雲端截毒技術

關於雲端之旅的六個好處和風險(2012年趨勢科技雲端安全調查)

虛擬化的無代理防護也適用於雲端嗎?

會攻擊VMware虛擬機器的新病毒:Crisis(又稱為Morcut)

Cirsis/MORCUT 惡意軟體掛載虛擬機器

《趨勢專家談雲端運算》軟體定義網路重新洗牌:VMware收購Nicira,Oracle收購Xsigo

《趨勢專家談雲端運算》墮入虛擬化相關威脅的深淵

◎ 歡迎加入趨勢科技社群網站
   

從美聯社 Twitter 帳號被入侵事件,看推特為何一直被駭?

我想你們一定看過這幾個月的新聞,發生了好幾起高調的推特(Twitter)駭客事件,包括了知名品牌,如Jeep,漢堡王(Burger King),以及最近的美聯社(AP)。一般不是很懂電腦的人可能會出現下列的疑問:

  • 這些帳號為什麼及如何被駭客攻擊的?這些企業不是應該都會設定又長又複雜的密碼來保護自己的帳號嗎?
  • 如果他們不能持續維護自己的安全,我將會遇到什麼?
  • 什麼是雙因子認證?我一直聽說這會讓我更安全。

推特帳號一直會被駭的原因

推特帳號一直都有被駭事件的原因很多。可能只是簡單地因為有人為了好玩去散播謠言,也可能是惡毒的想要抹黑特定個人或公司。這可不僅僅是傷害到這公司或個人,在某些案例裡,像是美聯社的帳號被入侵,就實際地讓美國股市出現短暫的下跌。而正如你可以想像的,這樣一個短期波動可是在股市獲得巨大利益的機會。

圖說:媒體報導駭客入侵美聯社推特 美股暴跌消息(截圖來自 中時電子報)
圖說:媒體報導駭客入侵美聯社推特 美股暴跌消息(截圖來自 中時電子報)

推特被駭也凸顯出關於密碼安全一個更大的問題。你可以使用有史以來最長、最複雜的密碼,但如果你點入一個惡意連結或偽裝成推特的網站讓你輸入密碼,基本上這就已經跳過任何密碼的安全性,直接把密碼交到壞人手上。

常見的社交工程伎倆

這是今天在推特上一個令人難以想像常見的社交工程陷阱( Social Engineering)伎倆。透過從你關注的一個被駭帳號發送「私人訊息」給你,網路犯罪份子就可以駭入你的帳號。這訊息可以裝得非常簡單:「嘿!我看到你這個有趣的畫面!」然後,它會連到一個惡意網站。這種戰術在過去已經被廣泛成功地運用在電子郵件病毒上,今日轉移陣地到社群媒體上也是一樣的成功。

另一種常見用來竊取你密碼的方式,就是去入侵並不具備推特安全控管等級的網站或服務。如果你在多個服務上都使用相同的密碼,就可以利用自動化工具,很快地在多個網站和社群媒體服務上嘗試這偷來的帳號/密碼組合。

繼續閱讀

關於整合安全解決方案,五個要問遠端管理模組廠商(RMM)的問題

作者:Ryan Delany

遠端管理模組(RMM)廠商通常都會對其核心產品提供整合的安全解決方案。但這些整合產品的安全功能如何?在之前的部落格文章裡,我提出五個要問你RMM廠商關於整合安全解決方案的問題。現在有另外五個問題讓你可以確認是否包含在解決方案裡。

1.      取得整合安全解決方案授權的程序為何?
有時你需要透過大量前期採購安全解決方案授權以獲得更好的價格,或是因為它們被成套銷售,讓你無法根據業務需求來彈性地增加或減少授權量。
先不談價格和任何前期成本,你是如何取得這些授權的?你需要向RMM廠商下定單,然後等待一段時間直到他們可以提供這些授權,因為他們需要轉單給安全解決方案廠商嗎?如果你在週末時進行新的部署,卻沒辦法即時啓動這程序的話會如何?你可以全年廿四小時無休的要求並取得授權嗎?
2.      取得整合安全解決方案技術支援的程序為何?
RMM廠商並沒有辦法去支援安全解決方案,因為他們缺乏知識和專業技能(意料之中,因為這安全解決方案並非他們所開發)。那你要如何獲得支援?你可以直接聯繫安全解決方案廠商嗎?還是你要將問題提交給RMM廠商,他們再轉給安全解決方案廠商?當你提交問題時,預期的平均回應時間是多久?更重要的是,你的客戶需要等多久?
3.      你與安全解決方案廠商的合約有多久?當合約到期時,會發生什麼事?
就跟你的業務一樣,你會跟客戶談判合同的長短,RMM廠商和安全解決方案廠商談判合約時,也會有個期限。重要的是要了解當這合約到期,RMM廠商決定不再續約,並切換另一個安全解決方案時,會有什麼影響。
當他們續簽合約時會影響到你嗎?當他們決定更換其他廠商為合作夥伴時呢?這些對你和你的客戶來說代表什麼?
繼續閱讀

軟體定義軟體 軟體定義的歷史性一刻

作者:趨勢科技雲端安全副總裁Dave Asprey

「軟體定義“Software defined” 」是IT和雲端技術的最新流行語。有些人討厭它,因為幾乎就跟「雲端」一樣,行銷人員在真正產品出現前就開始忙著使用「軟體定義“Software defined” 」這名詞。 雲洗白(Cloudwashing)是個真實現象,而且很容易就搭配使用。「軟體定義洗白」就沒那麼好上口了,而且會讓人覺得是跟網路相關的虛擬洗衣。

下面會介紹為什麼你該擁抱這名詞(我喜歡它甚至超過雲端),還有我們在「軟體定義」流行之前是用什麼名詞。

它非常流行。 VMware喜歡「軟體定義」到為了軟體定義資料中心買下軟體定義網路(SDN)廠商Nicira。 EMC則到處都是軟體定義儲存。我在Arista Network的朋友們談論軟體定義雲端網路,而且很可能是SDN這名詞的發起者。(如果我錯了,而你知道是誰發明這名詞,請告訴我 – @daveasprey

事實上這想法並不是新的。底下是我們以前的「軟體定義」。

任何基於策略(Policy-based)的解決方案

在一九九九年,我和別人一起為Prentice-Hall寫了一本三百五十頁,名為「企業級網際網路」的書,因為網路泡沫化的關係,所以從未出版過。在這本書裡,我寫了大量關於基於策略(Policy-based)和策略驅動(Policy-driven)架構是如何為網際網路所需,好去達到企業所期望的可用性和安全性水準。網路工程師已經談論策略和基於策略架構超過十年了。VLAN策略甚至是今日保持雲端網路區段的基本組成。

軟體定義和基於策略的差別是…行銷。再一次地,市場行銷影響很大。我數年前在Speedera(現在的Akamai)所建立的雲端服務稱為「彈性運算」,因為我沒有足夠的行銷智慧去想到「雲端」這個詞。總歸來說,它所做的跟基礎設施即服務(IaaS)雲端一模一樣:基於規則或策略來提供新虛擬機器。只是名字不對!

繼續閱讀

網路攻擊還是網路戰爭?

作者:趨勢科技Martin Roesler(威脅研究總監)

網路犯罪和「網路戰爭」的分別是什麼?

攻擊內的不同元素可以幫祝我們了解這問題:攻擊目標,威脅背後的攻擊者還有使用的工具。不過我認為最重要的因素,也是帶動其他因素的東西,同時也是我前面所提問題的答案:意圖。

 

我相信意圖的不同是很重要的,因為它定義了威脅本身。有許多報告指出很多不同組織被目標攻擊成功,數量已經多到混淆了我們到底是在處理什麼樣的威脅。雖然知道意圖可能無法幫助我們阻止攻擊,但可以幫助我們評估自己是否是潛在的目標。

網路戰爭或網路犯罪?

比方說,當A國的攻擊者對B國的幾家公司進行目標攻擊,它算是網路戰爭還是網路犯罪呢?答案再一次地,要看他的意圖。

網路戰爭,正如同趨勢科技 CTO Raimund Genes在他的二〇一三年預測裡提到,指的是有政治動機的攻擊,可能會破壞資料,甚至會導致特定國家基礎設施的實體損害。因此在我上面的例子裡,如果目標攻擊是因為政治意圖而去破壞這些公司的資料或他們的基礎設施,那它可能就會被認為是網路戰爭。

但如果這攻擊是因為金錢意圖而去這些公司竊取資料,那它就應該被認為是網路犯罪的一種。我們過去所看過的大多數網路犯罪目的都是想要影響盡可能多的個人用戶,但網路犯罪分子發現公司是一個更大更好的目標。

繼續閱讀