電子郵件和網頁閘道:防禦勒索病毒的第一道防線

勒索病毒 Ransomware (勒索軟體/綁架病毒)正迅速成為世界各地IT部門的災難問題,它在過去的12到24個月間已經從一個小騷擾變成了主要的威脅 – 造成業務中斷,傷害無數組織的品牌及聲譽。想阻止這種新的惡意軟體威脅並沒有萬靈丹,不過,花時間佈署多層次防護再加上其他預防措施,就可以讓你有更好的機會減少被感染的風險。

多層次防護應該從電子郵件和網頁閘道開始,也就是趨勢科技Deep Discovery進階網路安全防護,InterScan Web Security和Cloud App Security for Office 365

保護你的使用者

為什麼是閘道?因為在閘道上進行攔截可以保護你組織內最脆弱的部分 – 你的使用者,儘管勒索軟體作者開始想辦法攻擊IT環境的不同部分 – 包括伺服器和網路,但是大多數攻擊仍然是透過電子郵件和網頁而來,可能是一封惡意郵件附件檔或是連上具有「Drive by download」路過式下載攻擊的網址,任何用來誘使你組織內最脆弱環節犯錯的攻擊手法。

趨勢科技自2015年十月到2016年四月間所攔截的9,900萬次勒索軟體威脅中,有99%是在閘道所攔截 – 惡意電子郵件或網頁連結,在這階段攔截,你的使用者就連不小心點入的風險都不會有。

從這裡開始防禦

趨勢科技提供全面性的防護功能能夠在電子郵件和網頁閘道攔截勒索軟體威脅。 繼續閱讀

勒索病毒 RANSOM_Waltrix( CryptXXX) 爆大量災情!透過惡意廣告發動攻擊,電腦若沒更新修補程式,光瀏覽網頁就可能會中招!

近期 RANSOM_Waltrix(CryptXXX)勒索病毒災情頻傳,感染案件遽增的原因是駭客透過惡意廣告發動攻擊,此波肆虐台灣的勒索病毒利用Flash/SilverLight/IE的漏洞進行攻擊,據受害者反映,瀏覽新聞網站、入口網站以及常在 Facebook 臉書上被分享的一些內容農場網站文章之後,開始出現感染勒索病毒的情況,建議盡快更新Flash/SilverLight/IE的修補程式以降低遭遇勒索病毒攻擊的風險。

勒索病毒簡介
勒索病毒 Ransomware (勒索軟體/綁架病毒)是一種特殊的惡意軟體,受害者會失去對自己系統或資料的控制權(例如無法使用作業系統或是檔案被加密),如果不付錢就無法取回控制權。目前流行的種類為加密型勒索病毒:將電腦裡的檔案加密,並且要求支付贖金。

感染勒索病毒後果
目前最流行的勒索病毒種類為加密型勒索病毒:將電腦裡的檔案加密後要求支付贖金。若駭客所使用的加密演算法夠完善的話,遭到加密的檔案幾乎沒有辦法解密。
近來的一種勒索病毒還會限制付款時間,隨著螢幕上的紅色倒數計時,時間過越久就刪除越多檔案,贖金金額也會跟著提高,增加受害的的心理負擔。(詳情可參考:奪魂鋸勒索軟體JIGSAW

勒索軟體 petya_ransomware

 

近期感染勒索病毒(RANSOM_Waltrix or CryptXXX)災情嚴重主因 :惡意廣告
近期RANSOM_Waltrix(CryptXXX)勒索病毒災情頻傳,感染案件遽增的原因是駭客透過惡意廣告發動攻擊,所謂惡意廣告是駭客偽裝成廣告主,將他們製作的惡意廣告透過廣告商推播至各大網站或部落格。因此瀏覽一般正常網站也可能遭遇惡意廣告因而感染勒索病毒,尤有甚者駭客會利用漏洞攻擊套件(Exploit Kit)攻擊作業系統及應用程式的漏洞,若使用者電腦沒有更新修補程式,只是瀏覽一般網頁就可能會中勒索病毒。

此波肆虐台灣的勒索病毒利用Flash/SilverLight/IE的漏洞進行攻擊,據受害者反映,瀏覽新聞網站、入口網站以及文章常在 Facebook 臉書上被分享的一些內容農場網站之後,開始出現感染勒索病毒的情況,建議盡快更新Flash/SilverLight/IE的修補程式以降低遭遇勒索病毒攻擊的風險。
此類攻擊模式未來只會更多不會更少,遭受攻擊的軟體種類必會愈來愈多防不勝防,因此趨勢科技提醒您,請保持作業系統及各種應用程式更新到最新以防堵各種資安漏洞。

這篇報導:網頁廣告成勒索軟體散播溫床,紐約時報、BBC、MSN 皆中招,文中指出”攻擊者透過廣告聯盟及軟體漏洞,透過大型網站如《紐約時報》、BBC 、MSN 等的廣告,藉此安裝勒索軟體 Ransomware

惡意廣告並非新的產物;它是已經存在了十多年的犯罪手法。早在 2004年,就出現當訪客連到科技網站「The Register」被流氓廣告攻擊的事情,它利用一個 Internet Explorer中的零時差漏洞來植入BOFRA惡意軟體。在過去十年間,許多高知名度的網站因為他們的廣告網路在不知情下成為網路犯罪市場的幫兇。受害者包括紐約時報Google赫芬頓郵報等數不清的例子。

使用者經常會看到一些眼花撩亂 (甚至令人討厭) 的廣告,尤其當您必須先關閉這些廣告才能看到您要的影片或文章時,更覺得困擾。但這些網路廣告卻不光只是惱人而已,網路犯罪集團會經由這類廣告來散布惡意程式,進而感染瀏覽器和電腦。這就是所謂的「惡意廣告」,它們專門利用軟體漏洞在系統暗中植入一些可竊取帳號密碼、銀行資訊和個人資料的惡意程式。

繼續閱讀

中了勒索病毒怎麼辦?趨勢科技推出免費工具,讓您向勒索軟體說「不」!

趨勢科技提供了多項免費工具來協助一般使用者和企業機構對抗勒索病毒 Ransomware (勒索軟體/綁架病毒)所帶來的威脅,包括趨勢科技檔案解密工具以及趨勢科技螢幕解鎖工具。若您的電腦感染了某些加密勒索病毒,如:TeslaCrypt  和 CryptXXX ,您可利用檔案解密工具來救回被「綁架」的檔案。若您的電腦感染了會將螢幕鎖定的勒索病毒,我們的螢幕解鎖工具可協助您解除鎖定,就算您無法開機進入 Windows 正常模式及含有網路連線的安全模式仍然有救。我們提供這些工具的主要目的之一,就是要避免受感染的使用者和企業機構為了救回寶貴的機密資料而讓歹徒予取予求。

600x600 勒索病毒解密工具                                               》一般用戶 》中小企業用戶 》 大型企業

TeslaCrypt (趨勢科技命名為:RANSOM_CRYPTESLA) 一開始是個專門將遊戲軟體檔案加密的勒索病毒,不過其後繼版本已不再針對特定檔案。2015 年 12 月,英國獨立報紙 The Independent 網站遭到入侵,使得瀏覽其網站的使用者都被重導到專門感染 Angler 漏洞攻擊套件的網站。此時,使用者電腦上的 Adobe Flash Player 若非最新版本,其電腦就會被植入 TeslaCrypt 勒索病毒。最近,此一勒索病毒家族還因為原作者將解密金鑰免費公開而聲名大噪。至於 CryptXXX (趨勢科技命名為 RANSOM_WALTRIX) 則屬於會將螢幕鎖定的勒索病毒,而且其某個變種還會檢查自己是否在虛擬環境中執行,以避免被防毒軟體預先偵測。此一家族之所以流行,跟它專門透過惡意廣告以及因被駭客入侵而含有 Angler 和 Nuclear 漏洞攻擊套件的網站散布不無關聯。 繼續閱讀

對抗勒索病毒疫情需要多層次安全防護

 

在網路安全的世界裡,一切都變化的很快。在一年前,許多資訊安全長和資安主管可能都還沒聽說過勒索病毒 Ransomware (勒索軟體/綁架病毒),這在今天就完全不是這麼一回事了。勒索病毒迅速地成為IT安全工作者所面臨的最大問題之一。這波快速爆發疫情的背後勒索者也在不斷地調整自己的攻擊手法。

這也是為何必須要盡可能地減少感染風險,趨勢科技建議企業要採取多層次安全防護 – 從閘道到網路、伺服器和端點。

 

什麼是勒索病毒?

簡單來說,它是一種會讓你的企業資料和系統無法使用的惡意軟體,透過鎖住系統或用無法救援的方式加密資料 – 迫使個人或公司支付「贖金」來取回。這威脅的規模十分龐大,從2015年十月到今年四月間,趨勢科技攔截了9900萬次的勒索病毒威脅,而這僅僅是對我們客戶的防護數字 – 實際勒索病毒的威脅數量可能是這數字的很多倍。

人們過去可能認為勒索病毒是一般消費者的問題,但它現在不僅是影響到一般消費者,勒索病毒已經轉進到企業。遭受勒索病毒感染對一家企業來說是十分具有傷害性,因為它是真的會讓部分或全部的企業資料無法使用。它所造成的影響相當明顯:業務中斷,生產力損失以及品牌/聲譽的巨大傷害。在今年二月,有報導指出好萊塢長老教會醫療中心在遭受攻擊後宣布「內部緊急狀況」  – 迫使員工只能用回傳統的傳真機和紙筆,甚至必須取消治療病患。

 

縱深防禦

有工具可以解開特定的勒索病毒,但IT主管不能預期這些工具有用,而且誰也無法保證支付贖金就可以救回檔案,關鍵是要在惡意軟體進入組織前先加以攔截 – 透過多層次的安全防護。

為什麼需要多層次防護?因為惡意軟體作者會不斷改變程式碼來繞過過濾程式,並且針對著IT環境的不同部分,比方說,你可能具備電子郵件閘道防護,但如果你的員工瀏覽了受感染網頁呢?同樣地,黑帽駭客也開始將惡意軟體目標放到伺服器基礎設施上,像是SAMSAM。簡言之,並沒有萬靈丹來防止這類網路威脅 – 只能盡可能地降低風險,加上更多層來進行檢查和攔截。

趨勢科技建議在以下幾點加上防護:

1)電子郵件和網頁閘道

這可以讓你很好的預防勒索病毒抵達用戶端 – 無論是經由網路釣魚(Phishing)

郵件或惡意網站。要記住,即便你使用內建安全功能的雲端電子郵件平台(如Microsoft 365),最好還是加上第三方解決方案所提供額外的保護。使用至少可以提供下列功能的解決方案: 繼續閱讀

中了勒索病毒怎麼辦?該不該付贖金? (內有免費解密工具 )

近來勒索病毒驚傳變種,透過更多新型手法勒索您的檔案並要求支付高額贖金換取解密金鑰! |
PC-cillin 雲端版“勒索剋星”可防範 WanaCry 等勒索病毒,保護珍貴檔案,防止電腦被綁架,快為您的電腦做好防護!
防範勒索病毒 PC-cillin 用戶請至這裡點選”免費體驗”即可免費升級至最新版本

 

台灣受駭創新高 付錢不能保證檔案能取回

在臺灣有受駭案例,付錢後卻沒有救回檔案,甚至加碼更高的贖金,所以沒有人能夠保證付錢之後檔案可以救回來。支付贖金不僅是一種賭注,更會助長勒索病毒持續氾濫。何況付了款,不一定就能拿到解密金鑰。

在過去的六個月,就有超過50個勒索病毒新家族出現,而2014到2015年加起來也只有49個。如果你還覺得這些案例都是發生在國外,就算 FBI 說中招了只能付錢了事,還是覺得勒索病毒離自己很遙遠,一樣照追劇,照下載,照瀏覽新聞?但是現在你不可以置身事外了,台灣地區光5月勒索病毒攻擊人次高達50萬威脅,急增3倍,網路上常常出現類似的討論:

論壇傳出「勒索病毒」大量災情。(圖擷取自PTT)

最近韓劇超夯的,許多人喜歡網路追劇,提醒您別遇到勒索病毒,有粉絲在趨勢科技粉絲頁留言:

fans-1

這並不是個案,無獨有偶的是有網友在論壇上求助,說想利用假日在網路上看電影,電影看完了,電腦裡所有檔案卻都打不開了,原來是中了Cerber 勒索病毒 Ransomware,並被要求支付約台幣1.7 萬的比特幣Bitcoin才可解鎖,更慘的是用公司的電腦 ! 很多網友給的建議跟 FBI 建議的一樣:” 付錢了事 “

提醒您:如果電腦有軟體的修補程式沒有更新的話,遇到「Drive by download」路過式下載(隱藏式下載、偷渡式下載、強迫下載,網頁掛馬)攻擊,瀏覽惡意網頁或惡意廣告就會中毒。不要以為官方或大型網站就比較安全,曾幾何時網頁廣告成勒索病毒散播溫床,紐約時報、BBCMSN 皆曾中招。台灣也傳出相關案例。
4koma-38-2

 

也許你會說大不了重灌,但若是遇到像這位媽媽一樣,孩子的成長照片全被加密了,如果沒有備份的習慣,真的會令人很心急。
Ransomware-kids photo

以下是勒索病毒威脅手法的演變:

 勒索病毒威脅手法

【警訊】 LINE 也成為勒索病毒傳播的管道!!

中了勒索軟體該怎麼辦?「建議受害人付款了事」在一個網路安全高峰會上 FBI 如是表示,,此語一出即惹來了爭議。勒索軟體藏在郵件,藏在載點,藏在廣告裡…只要你上網,就有可能是它的覬覦目標。日前也傳出有網友用電腦版的 LINE 遇到假好友傳來的檔案,點下去就中毒整台電腦被綁架,要求支付 500 美金。

感染勒索病毒的四個主要症狀 

感染勒索病毒時,勒索病毒會連線到C&C伺服器下載加密金鑰並且開始加密電腦中的檔案,然後在電腦上放置Ransom Note檔案(支付贖金的說明檔案)。因此,當下列症狀出現時,就有可能就是遭到勒索病毒感染:

  1. 出現不明對外連線
  2. 發現各目錄下開始出現奇怪副檔名的檔案,例如:.crypt、.ECC、.AAA、.XXX、.ZZZ等等
  3. 突然出現很多 Ransom Note檔案(支付贖金的說明檔案)或捷徑,通常是.txt檔或是.html檔,如下圖:
  4. 在瀏覽器工具列發現奇怪的捷徑,如下圖:

萬一中了勒索病毒怎麼辦?第一個動作:中斷網路連線 !!

繼續閱讀