[Web 3 詐騙 ] Payzero(支付零元)詐騙與 Web3 資產竊盜手法演進

本文探討一種 Web3 詐騙情境:詐騙集團利用假的智慧合約 (smart contract) 攻擊潛在受害者,進而以零元的代價取得其數位資產 (如 NFT token)。我們將此詐騙手法稱為「Payzero」(支付零元) 詐騙。

Web3 是一項擁有龐大獲利潛力的新興技術,能讓人透過各種賺錢方式從數位資產快速致富。Web3 與傳統 Web2 不同之處在於使用者不再只是參與者,同時也是數位資產的擁有者。只不過,Web3 使用者不再透過傳統的使用者名稱和密碼來進行驗證,而是透過使用者持有的一對加密金鑰來簽署交易,透過簽署的方式來確認及認證使用者的動作。

相較於 Web2,這又多了一層複雜性,因為新的典範和認證機制有時並不易理解。在 Web2 中,使用者是透過使用者名稱和密碼來向大型線上服務進行認證。然後,這些服務再負責與第三方應用程式進行驗證程序,使用者必須記住自己在這些服務使用的帳號和密碼。

然而到了 Web3,最重要的登入憑證是使用者錢包的私密金鑰。使用者必須自己執行認證手續,而這手續有時相當複雜,尤其對新手而言。圖 1 顯示 Web2 與 Web3 在認證方式上的差異。


圖 1:Web 2 與 Web3 認證方式比較。
繼續閱讀

2023 年最酷雲端資安廠商:趨勢科技

趨勢科技獲選為 2023 年最酷雲端資安廠商之一

趨勢科技是雲端資安的先驅,30 多年來,我們一直和通路合作建立一個更安全的數位世界。為此,我們很高興能入選最新的  CRN Cloud 100  名單,肯定我們為通路和客戶所帶來的價值。

前不久,趨勢科技才在 AWS re:Invent 2022 大會上獲頒 AWS Marketplace 年度合作夥伴獎 (Partner of the Year),反映出我們長期以來的策略合作關係。

雲端資安就是我們的業務


今日,我們很難找到一家企業不正在積極移轉至雲端。Gartner 預測今年全球花費在公有雲服務上的支出將接近 5,920 億美元,較去年增加 21%。然而,隨著無數的企業將營運關鍵系統外移到第三方資料中心,其受攻擊面也因而擴大。

繼續閱讀

採用 SASE 來防止資料外傳-SASE系列(5)

SaaS 與雲端應用程式所導致的資料外洩,是今日企業一項日益升高的風險因子。看看 SASE 功能如何協助您防範資料外傳並降低整體受攻擊面的資安風險。


另請參閱本系列前幾篇:

數位連網的蓬勃發展已使得資料隱私成了企業的一項頭號問題。隨著企業採用的軟體服務 (SaaS) 以及公有雲上的現代化雲端應用程式越來越多,企業也慢慢失去了可視性與掌控能力。

企業資料外傳不僅可能影響到營運及商譽,更可能導致營業損失、鉅額罰鍰、昂貴的訴訟成本,甚至是 勒索病毒的贖金 與復原成本。 

繼續閱讀

一套全方位的資安平台如何保護雲端?

雲端在企業內的大量普及,已經讓企業的受攻擊面擴大。但如果採用特化的單一面向產品來解決風險,不僅缺乏效率,而且複雜又容易造成資安缺口,也因此許多企業都開始轉而尋找一套全方位的網路資安平台。
雲端解決方案是今日企業營運的關鍵,企業正運用混合雲和多重雲端環境來讓使用者、資料、應用程式、工作負載以及裝置能夠動態串連。然而,日益仰賴雲端的結果,也使得企業的受攻擊面擴大,增加了重重的潛在漏洞,因此資安與法規遵循風險已成了企業最擔心的問題。

儘管企業常見的作法是採用針對個別威脅設計的最佳解決方案,但光要涵蓋整個受攻擊面所需要的產品數量就足以讓資安變得太過複雜、耗費人力且難以管理。有鑑於錯過關鍵漏洞而未加以攔截的風險實在太高,因此該是企業改用一套全方位平台的時候了。

複雜的資安環境


全面導入雲端技術的挑戰之一,就是有太多東西需要保護。工作負載、應用程式、容器、儲存體、連線、存取點等等都面臨著各式各樣的威脅需要防範:從組態設定錯誤到惡意程式等等,而且還必須同時兼顧開發和營運環境。

在雲端安全方面,雲端供應商已針對他們負責的部分提供了嚴密精細的控管。然而在「責任共同分擔」的架構下問題卻變得有些麻煩:企業無法完全掌控自己的雲端環境,但雲端供應商也同樣無法完全掌控。雙方也許都對自己所採取的措施深具信心,但如果無法真正掌握雲端基礎架構的完整可視性,就會有銜接不良的風險,導致某些漏洞無人處理,甚至可能衍生新的漏洞。

警報氾濫!


如果每一種不同的漏洞都要分開處理,那可能 需要數十種、甚至更多種單一面向解決方案才足以應付,但光這點就讓資安營運中心 (SOC) 團隊無法管理。而且,由於每一套解決方案都只專注在自己擅長的領域,因此缺乏 (或僅有少量) 能涵蓋整體環境的交叉關聯資料可用來發掘及分析威脅並判斷其優先次序。就算有資安事件管理 (SIEM) 平台可蒐集所有的記錄檔,但還是缺乏足夠的情境資訊來進行準確的診斷與分類。

繼續閱讀

《資安新聞周報》過去一年資訊長們汲取的12大教訓 /中國情蒐他國 連燈泡都藏風險/APP廣告也能蓋台?全球1100萬台設備受害

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

資安新聞精選

過去一年資訊長們汲取的12大教訓  CIO IT 經理人

APP廣告也能蓋台?全球1100萬台設備受害 駭客鑽漏洞每日投放120億則廣告獲利 CTWant

3.5萬Paypal用戶帳號遭憑證填充攻擊      iThome

T-Mobile又遭駭!3,700萬客戶個資遭駭客竊取        iThome

日產汽車委外軟體業者測試資料保存不當,1.8萬北美客戶個資外洩   iThome

35年老公司搞資安!趨勢科技如何靠內創成為新創孵化器    經濟日報網

豐田汽車拋出構想建立「新電動車平台」,未來是否與鴻海「強強聯手」引發市場熱議          關鍵評論網

駭客威脅公開《英雄聯盟》原始碼,遊戲公司Riot遭勒索千萬美元          iThome

中國情蒐他國 連燈泡都藏風險    自由時報電子報

中國AI計畫讓FBI好憂心 恐助長駭客!打壓國內外異議人士    壹蘋新聞網

Check Point:台各組織平均每週受網路攻擊逾 3 千次     科技新報網

網站驚見兜售我國情資 10G開價15萬美元 調局掌握    自由時報電子報

Fortinet說明VPN漏洞被濫用攻擊政府單位      iThome

Meta控告網頁資料抓取服務商   iThome

疫情使網路詐騙更加猖獗? 其中網購詐騙居榜首    新頭條

2022年詐騙手法排行榜 假網拍6787件排第一          中央通訊社

TikTok線上追蹤資料有缺陷 法國重罰近1.7億 中央通訊社

【資安日報】2023年1月12日,惡意軟體Gootkit假冒VLC影音播放器攻擊醫療機構、駭客組織Dark Pink鎖定亞太地區政府與軍事單位     iThome

Apple新詐騙又來了!超逼真手法公開 她慘遭盜刷3萬崩潰       今日新聞

詐騙手法再翻新!超商500元禮券送到家 掃QR碼恐遭盜個資     自由時報電子報

【家中的資安漏洞在這】智慧冰箱、咖啡機已成駭客綁架新目標,定期更新是必備手段!          科技報橘網

MetaMask提醒加密貨幣用戶注意「地址中毒」的新騙局       鉅亨網

駭客精神有點龜毛?資安專家:挑戰自己找不同解          中央通訊社

舊版Google瀏覽器的一個漏洞可能會讓駭客竊取加密錢包等敏感檔案     T客邦

親中駭客組織「龍橋」狂發涉及台灣垃圾訊息 Google去年攔截逾5萬則! 今周刊

5G企業專網 遇四道逆風       經濟日報網

防堵無人機資安漏洞 TTC擬攜手業者3月設驗測實驗室        中央通訊社

【觀點】82%資安事件都跟人為有關,企業怎麼做「身分安全」?四大步驟一次看     數位時代

繼續閱讀