網路犯罪者鎖定豐厚黑心錢的新目標:數位貨幣

網路犯罪者已經找到了最新且獲利豐厚的賺錢來源,那就是:數位貨幣。

一家總部位於日本東京的比特幣 (Bitcoin) 交易所因遭到漏洞攻擊而損失將近 550,000 個比特幣 (價值 4 億 7,300 萬美元) 因而宣告破產。

比特幣生態體系因缺乏監理機制而大起大落,也暴露出該貨幣的眾多風險。此外,網路上也出現了專門竊取比特幣的惡意程式與專門以比特幣錢包為目標的「快速致富」詐騙

然而,比特幣相關威脅並不只侷限於 PC 領域。我們同樣也發現了數以千計的行動裝置感染了數位貨幣採礦程式,歹徒利用這些程式來開採狗幣 (Dogecoin) 和萊特幣 (Litecoin)。

此外,由於比特幣在使用上提供了匿名性,因此網路犯罪者也利用它來作為銷售惡意工具及提供惡意服務時所接受的付款方式。例如,BlackOS 軟體套件的作者就偏好接受虛擬貨幣為付款方式。

IOE New target acquired Cryptocurrencies.docx
「網路犯罪者之所以對比特幣感到興趣,主要是因為它最有可能廣氾流通,也因而成為採礦和盜取的主要對象。」

—Martin Rösler (威脅研究部門資深總監)

 

851 215 FB Cover promotion812

萬物聯網時代,企業必要掌握的資安四大面向

萬物聯網資訊安全中心  多層次的資訊安全中心控管
萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構
萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全
萬物聯網行動安全機制  企業行動裝置安全策略

當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?【即刻報名!!CLOUDSEC 2014企業資安高峰論壇】

 

網路銀行惡意程式新手法:使用 Tor 洋蔥路由器來隱藏幕後操縱 (C&C) 通訊,並躲避偵測

網路銀行惡意程式作者又再度創新,在原本的技巧之外又增加了許多手法。最值得注意的是新的 ZeuS/ZBOT 變種出現了 64 位元版本,會使用 Tor 洋蔥路由器來隱藏幕後操縱 (C&C) 通訊,並且躲避惡意程式防護軟體的偵測。此外,我們也看到一個只能在特定日期執行但其他時候會當掉的 ZeuS/ZBOT 垃圾郵件附件

在控制台 (CPL) 惡意程式方面,我們發現一個只會影響拉丁美洲使用者的 BANLOAD 變種,其判斷方式是透過使用者防護軟體的外掛程式。此外,還有另一個變種會利用根本不存在的 WhatsApp 桌面用戶端程式來引誘使用者,進而散布。更糟的是,當它執行時還會下載一個 BANKER 變種到已受感染的電腦上。

儘管出現新的手法,網路銀行惡意程式基本上仍沒有改變。他們在某些國家依然非常普遍,如美國 (23%)、日本 (10%) 和印度 (9%),而且隨著網際網路使用者與線上交易的穩定成長,這些程式也越來越多。事實上,網路銀行惡意程式的數量在第一季成長了 3%,從 2013 年第一季的 113,000 個成長至 116,000 個。

IOE Online banking malware sported new routines.docx
「隨著線上竊盜的執法行動日益嚴格,網路犯罪者已開始增加額外的匿名化措施來保障其身分安全以避免遭到逮捕。因此,Tor 和幕後操縱 (C&C) 通道的運用,可讓他們擁有更大的匿名性,更不易被資訊安全軟體所偵測及破獲。」

—Martin Rösler (威脅研究部門資深總監)

 

851 215 FB Cover promotion812

萬物聯網時代,企業必要掌握的資安四大面向

萬物聯網資訊安全中心  多層次的資訊安全中心控管
萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構
萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全
萬物聯網行動安全機制  企業行動裝置安全策略

當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?【即刻報名!!CLOUDSEC 2014企業資安高峰論壇】

《 IoT 物聯網安全趨勢 》物聯網時代,智慧型設備如何面對安全威脅?

作者:Raimund Genes(趨勢科技 CTO 技術長)

每當我聽到物聯網(IoT ,Internet of Things)時,我的心情都會有些矛盾。毫無疑問地,這在技術上是新的「大勢所趨」,但同時我也擔憂它是否安全。讓我解釋一下。

IOE

 當一家公司製造一個智慧型設備,他們不僅需要製造該設備的硬體,他們還需要為其編寫軟體。這不是個簡單的任務,特別是對於那些複雜的項目來說。舉個例子 – 現代化的汽車。想想看它擁有的所有功能:遠端協助,行車路線輔助系統,甚至是出車禍時的緊急服務通知。它甚至可以整合關於我如何駕駛的各種統計數據,並且和其他駕駛者做比較。

這一切都需要有相當大量的軟體進行編寫。一輛現代化的汽車有超過1億行的程式碼。這比辦公室軟體如Microsoft Office(4500萬行)還多出一倍;或是一架波音787夢幻客機(1400萬行)的7倍以上。更多程式碼不僅代表更多的功能,也代表了有更多機會出現各種安全缺陷和漏洞。

軟體漏洞是我們已經(不幸地)學會如何應對的事情。世界各地的軟體廠商會定期發送更新給他們的客戶;智慧型設備應該也沒有不同。我在過去十年裡所擁有的每台車都有收到定期的更新,包括轉向系統的改變。鑑於在德國高速公路上,時速140英里(或每小時225公里)是正常的行駛速度,所以在這情況下不要出現死亡藍色螢幕是件相當重要的事情。

我們已經知道有弱點的設備會受到網路犯罪份子攻擊。例如,路由器對於攻擊相當脆弱,也很容易被入侵。我們需要智慧型設備廠商認知到自己的產品也是,有可能會成為目標。安全廠商如趨勢科技會盡我們所能來保護使用者,但更好的方式是智慧型設備盡可能地將安全擺在第一位。設備廠商不僅必須要試著遵循安全實作來開發自己的產品;他們還必須要測試這些設備,才可以在面對新威脅時保持安全。

更多關於我對物聯網的想法可以從下列影片內找到:

想知道更多關於安全風險和如何保護智慧型設備的資訊,請訪問我們物聯網資訊站,裡面包含了我們討論這個新興領域的資料。

 

@原文出處:Securing the Internet of Everything

 

 

《同場加映》趨勢科技資訊安全研究副總裁 Rik Ferguson的看法  

雖然針對「智慧型」或「聯網」裝置的攻擊仍不普遍,但我們相信網路犯罪者已經準備探索這全新聯網裝置 (且大多沒有防護) 的世界能為他們帶來什麼樣的犯罪契機。一旦殺手級的應用出現,駭客將完成武裝,隨時準 備大舉入侵,就如同當年 Android 平台崛起時的情形。我們已在真實世界見到針對監視攝影機所連接的數位錄放影機 (DVR) 的攻擊。駭客嘗試利用它們來開採必特幣,而且該事件並非隨機感染任何裝置,因為該事件中的惡意程式是專為 ARM 處理器所撰寫,不過這些低功耗裝置實在無法勝任數位貨幣開採作業的吃重工作。

此外我們也見到多起專門入侵家用路由器的攻擊,因為這些裝置非常適合用來針對智慧型裝置發動中間人攻擊 (MiTM),駭客可以直接將威脅插入資料通訊當中而不須感染個別裝置。

最近亦出現一些針對智慧型家庭照明系統、電動車管理系統,以及智慧型電視的概念驗證攻擊 (PoC)。不幸的是,這些大多利用設計上的不良,或是製造商不安全的作法,而非底層作業系統或介面在程式方面的漏洞。

令人喪氣的是,只要產品急於上市,安全依然經常是新興物聯網(IoE ,Internet of Everything)廠商最後的考量。我們都應該謹記比爾•蓋茲(Bill Gates) 在 12 年前發給微軟和所有子公司的那封題為「Trustworthy Computing」(值得信賴的運算) 的電子郵件所言:

「未來,我們必須開發技術和政策來協助企業更妥善管理日漸擴大的個人電腦、伺服器與其他智慧型裝置網路,確保其關鍵營業系統安全無虞。系統將必須能夠自我管理而且必須具備韌性。我們現在應為促成這項未來的軟體預作準備。」

這段話對現在來說真是再真切不過。

 

《 IoT 物聯網安全趨勢 》為何您應該聰明地使用智慧型裝置?

Why You Should Be Smart about Smart Devices
圖文解說:從「單純」生活轉換到「智慧」生活(點小圖可放大)

全世界又再一次進入轉型時代,從一切行動化的世界轉變成「智慧型」裝置充斥的未來。

今年稍早在 2014 年美國消費性電子展 (CES) 上出現了各式各樣融入日常生活物品且提供更先進連線能力和功能的電子裝置,例如:可上網串流最新節目的高畫質電視、可提醒紫外線強度的手環,甚至還有一個可幫內容物充電的碗

儘管這些智慧型裝置受到消費者青睞,期盼它們能趕快上市,但也有人提出若干問題,其中最讓人擔憂的就是開發這些科技的廠商將如何運用他們經由裝置蒐集到的資料

智慧型裝置使用者將面臨的另一個問題是如何防止網路犯罪者取得自己的資料。一些原本「不具備智慧」的裝置,如恆溫控制系統、門鎖、冰箱等等,現在都搭載了先進的連網功能,使得駭客因而得以入侵並從事不法行為。

未來,消費者很可能只要看一下智慧型裝置就能追蹤自己每天的行程。還有主動式警報系統可顯示一個人的睡眠情況;智慧型冰箱可顯示使用者訂購及消耗了哪些食物;穿戴式健康手環可監控一個人的健康狀況。甚至有智慧型眼鏡可讓人拍下眼睛所見到的事物。

不過,轉換到「智慧」生活並不一定意味著生活更聰明。有鑑於網路犯罪者總是跟隨著使用者到最有利可圖的地方,因此,物聯網 (IoT) 未來很可能成為一大攻擊目標。可記錄使用者消費習慣與商店資料的裝置,將成為很有吸引力的資訊竊取來源,歹徒可販售這些資料牟利。一旦這些個人裝置變得「具備智慧」且連上網路,它們就很容易遭到駭客攻擊並發生資料外洩。

請參閱我們所製作的圖文解說,看看舊式「非智慧型」裝置與對應的現代化「智慧型」裝置有何不同,以及它們未來將如何影響個人生活。

《物聯網 IoT浪潮》住家智慧化,第二部

趨勢科技在這篇文章的前一部裡解釋了什麼是住家「智慧化」,為什麼人們要加以採用,並介紹了一些會影響人們將住家自動化加入日常生活的因素。

還有哪些因素會影響到智慧型設備,是否被一般住家接受?

更換現有設備

當家中現有的設備和家電需要更換時,屋主可以選用智慧型設備來更換。當然,使用者可能實際上並沒有用到設備的「智慧」功能,至少一開始沒有。

消費者不喜歡麻煩,為了「保持事情簡單化」他們希望最好不用在家裡還要不停管理和維護安全基礎設施,為了不增加住家的被攻擊面,消費者甚至最終可能會不去使用智慧型設備所提供的功能。這一切意味著生命週期較短的設備和那些較耐用持久的設備比起來更容易被「智慧化」。

寬頻供應商綁約

在許多情況下,寬頻廠商不僅提供網路連線,還包括了電話和電視服務。隨著消費者的續約,有越來越多人被吸引在合約中加入智慧型居家服務。美國的例子包括時代華納的IntelligentHome,AT&T的Digital Life和Verizon的Home Control。所有這些提供給智慧型住家的產品都涵蓋了自動化,安全和節能。

這表示過去沒有想到要購買智慧型設備的使用者可能會發現自己買了這些產品:畢竟,現在這只是他們所購買整包東西內的一小部分。  繼續閱讀