BEC 變臉詐騙: 一封高階主管的正式信函,導致連鎖超市 21,000 名員工報稅資料外洩

根據一項報導指出,美國又發生了一起網路釣魚(Phishing)案件,導致 200 多家連鎖商店共 21,000 名員工的報稅資料因而外流,這次受害的是知名連鎖企業 Sprouts Farmers Market。2001年成立的 Sprouts 是一家特色雜貨連鎖店,專賣新鮮農產品、健康食品、維他命及營養補充品。這家總部位於亞歷桑納州的企業,是近來日益增加的網路釣魚(Phishing)攻擊受害者之一,駭客成功偷走了該公司的 W-2 扣繳憑單資料。

駭客 攻擊 入侵

 

Sprouts 發言人 Donna Egan 在一項聲明當中證實了這項外洩:「Sprouts 正全力配合聯邦調查局 (FBI) 及國稅局 (IRS) 來調查這次的犯罪行動,並找出保護員工報稅資料的最佳方法。所有收到 Sprouts 的 2015 年 W-2 扣繳憑單的人都可能受到影響。」

假冒來自公司某高層的一封正式信函, 員工遵照信中要求將資料彙整後寄出

根據 Egan 表示,這起 W-2 網路釣魚詐騙的起因是一封薪資部門收到的電子郵件。該郵件假冒來自公司某高層的一封正式信函,要求取得員工的 2015 年 W-2 資料,該公司坦承,收到郵件的員工已遵照信中的要求將資料彙整後寄出。但該公司不久之後隨即發現這項手法與最近另一起案例的手法類似。

就在不到一個月前,硬碟大廠 Seagate 的員工也遭到類似的詐騙,一位不知名的人士利用相同的手法騙取了一些該公司前員工與現任員工的資料。此外在二月底的時候,Snapchat 也發出了一封正式信函給員工,以自責和抱歉的口吻說明某員工因為被騙而洩露了個人重要的資訊,導致公司員工的薪資資料遭竊。

諸如此類的網路釣魚攻擊,以及各式各樣的變臉詐騙攻擊或稱為商務電子郵件入侵 (Business Email Compromise,簡稱 BEC),通常都是誘騙受害者將公司的錢匯到歹徒的某個帳號。但根據最近的一些案例顯示,同樣的詭計用來詐騙一些員工報稅資料和個人身分資料也同樣有效。

Hacker Mail

[延伸閱讀:商務電子郵件入侵 (BEC) 詐騙/變臉詐騙伎倆如何運作]

隨著報稅季節來臨,網路犯罪集團非常了解如何利用一些可輕易取得的資訊來獲利。駭客不僅將不斷翻新手法來詐騙一般個人,就目前的局勢來看,就連企業也無法倖免。為何呢?資安專家 Brian Krebs 指出,Sprouts 及上述其他企業所外洩的 W-2 資料除了可能被拿到地下市場販賣之外,還可能被歹徒用來從事退稅詐騙或其他進一步的攻擊。2015 年,有超過 300,000 名納稅義務人因為國稅局 (IRS) 網站遭到駭客入侵而成為受害者。

[延伸閱讀:剖析報稅詐騙背後的國稅局 (IRS) 詐騙集團]

儘管各種報告指出歹徒正利用一些新式的現代化攻擊技巧來從網路釣魚受害者身上榨取更多錢財,並且持續威脅一般使用者和企業機構,然而,根據過去幾個月所看到的案例顯示,網路釣魚詐騙集團仍相當仰賴一些過去經常成功的老技巧,而且依然屢試不爽。這類詐騙技巧利用的就是員工資安意識的不足,進而取得員工的信任,然後予取予求。

雖然 Sprouts 的案件目前在調查當中,但該公司已出面表示願意幫員工負擔一年的信用監控服務。不過,員工已公開表達不滿,並且難掩對這次資安事件後續影響的恐懼。儘管如此,在缺乏網路安全意識及適當教育訓練來防範 Sprouts 這類網路釣魚攻擊案例的情況下,員工仍將經常成為網路犯罪的共犯。

企業應該藉由一些可行的措施來深化員工的資安意識,從認識社交工程誘餌以及這類威脅對個人及公司的嚴重危害,到養成一些簡單的預防動作,例如確認電子郵件寄件來源。

原文出處:Data Breach Puts Tax Data of Supermarket Chain’s 21,000 Employees at Risk

 

台灣打卡夯 小心隱私遭偷窺 影片好康送上門  惡意程式要注意

當你詢問臉書大神推薦出遊行程、或是打卡紀錄下美好時光的同時,當心已經不小心透露了自己的隱私!?趨勢科技提醒使用者設定隱私權及預防拜年詐騙的重要性,別忽視春節三大資安地雷,才能讓新年分享好安心。

[地雷一] 臉書打卡不鎖隱私 行蹤全都露 : 在臉書打卡時,若是忘了設定隱私權,可能公開出遊行程地點洩露行蹤,讓歹徒掌握行程趁機下手。

[地雷二] LINE拜年影片隨意點 惡意程式趁機入侵:拜年影片的連結若是可疑的網址,有可能潛藏惡意程式,讓拜年好意變成年節惡夢。

[地雷三] 好康紅包任你拿 小心資料被偷竊:年節好康和福利活動多,但若是參與活動未獲獎卻需要提供個人資料,可能引爆資料外洩的危機。

趨勢科技資深技術顧問簡勝財表示:「新年期間在使用社群網站時更要留意資安陷阱。民眾需謹慎留意臉書打卡隱私權設定,避免行蹤外洩讓歹徒有機可趁。LINE簡訊若是跳出不明連結位置的拜年影片,可能是誘導使用者點擊而開啟惡意程式的手法。就算是好友傳遞的好康紅包連結,也可能是好友帳號被盗所為,潛藏個人資料外洩的危機。提醒民眾對於陌生訊息需提高警戒心,即使是朋友所傳來的訊息,也要注意語氣和發文習慣,才不會因為一時卸下心防點擊而誤入資安地雷!」

趨勢科技PC-cillin 2016雲端版能迅速為使用者檢查Facebook、Google+隱私設定問題,攔截惡意程式為個人資料做好全面把關,手機用戶推薦安裝免費安全達人App,可過濾惡意連結避免誤觸資安地雷,讓大家新的一年天天好安心!


PC-cillin 2016雲端版已有增加對勒索軟體 Ransomware加密行為的防護機制,可預防檔案被勒索軟體惡意加密

540x90

趨勢科技PC-cillin雲端版 ,可跨平台同時支援安裝於Windows、Mac電腦及Android、iOS 智慧型手機與平板電腦,採用全球獨家趨勢科技「主動式雲端截毒技術」,以領先業界平均 50 倍的速度防禦惡意威脅!即刻免費下載


 

 

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。
*手機版直接前往專頁首頁,下拉追蹤中,就能將粉絲專頁設定搶先看。

 


▼ 歡迎加入趨勢科技社群網站▼

好友人數

 

無意間把你的個資當聖誕禮物,送給了網路犯罪份子嗎?

Santa 聖誕節 聖誕老公公

□ 1.把臉書當請假系統,出門度假必在 Facebook公布
□ 2.不曾使用隱私控制
□ 3.不使用私訊,常常把只能少數人知道的悄悄話公開
□ 4.曾在臉書上批評雇主,同事或同學
□ 5.公布過多幼童的相關資訊,比如名字及就讀學校
□ 6.使用傻瓜密碼或是臉書找得到答案的密碼提示答案
以上這些行為你做過的有幾項?

安全使用社群網路的10個建議

1.請記住一切都會繼續留存在網路上。只張貼你不介意與陌生人分享的照片或狀態更新。
延伸閱讀:你和孩子都要知道的事:網路留言和照片會跟著你一輩子(五個保護你和孩子在網路上照片的小祕訣)

 

2.小心所有提到你或標記你的貼文。被標記在貼文中可能看似無害,卻還是會影響到你的隱私。

以下兩則跟打卡有關的新聞報導,不禁讓小編要再度提醒大家安全「打卡」重要性了。

【案例一】:臉書打卡慶生 女通緝犯躲16年破功,一名判刑遭通緝的沈姓女子,逃匿十六年,追訴時效再過十四天將消滅,但她月初過生日時在臉書上打卡,台南市玉井警方因此掌握到她行蹤,將她逮捕到案。

【案例二】:這則新聞 小開臉書打卡洩蹤,綁匪按表擬擄人計畫報導說男子得知某小開常使用臉書紀錄個人資料,整理其臉書訊息以了解其作息及擬定擄人計畫,將他擄走後勒贖500萬元。

延伸閱讀:“打卡”時不要再將朋友拖下水-安全「打卡」8 要點

 

◎【安全「打卡」等8 要點】 1)打卡時不將朋友也拖下水,別人未必喜歡公開所在位置2)確定哪些 App 程式會幫你自動打二次卡3))將Facebook 個人檔案設為私密且無法搜尋。4)家裡沒人的時候絕對不會(在 FB)告訴別人5)…

趨勢科技 Trend Micro 貼上了 2013年7月16日

 

3.確保你張貼出去的東西只會出現給你所預期的對象。如果你朋友的設定比較不嚴謹,那可能會有許多人看到你的留言。

延伸閱讀:<資安漫畫>阿母跟男友成為 FB 好友了!!

資安漫畫 阿母和男友成為 FB 好友


4.千萬不要點入你不認識的人所推送來的連結
,特別是當推文本身就很可疑的時候。

延伸閱讀:滑鼠最沒抵抗力的FB 詐騙影片連結,你遇過的有幾個?
0701 FB SCAM 繼續閱讀

確保網路購物安全的八個方法

正值購物季,為了要能輕鬆、快速地完成採買,您很可能想要透過網路購物。當然,網路購物的好處很多,例如:快速到貨 (甚至免運費)、節省時間、省事、便宜等等,但網路購物也不是沒有缺點。網路購物有時就像一場賭注,有時可能會遇到尺寸不合、產品說明誤導、付款爭議等等的問題。不僅如此,還有一些其他更嚴重的威脅,例如專門竊取個人資訊或騙取錢財的網路詐騙。

[延伸閱讀:避開五個”有購好康”熱門商品地雷區]

線上購物 online-shopping-threats_th

網路購物該注意些什麼

電子商務因為越來越多使用者受到各式各樣的網站吸引而蓬勃發展。但該產業的成長卻也吸引了網路犯罪集團的覬覦,他們隨時都在尋找各種方法來誘騙不知情的使用者或攻擊不安全的流程。儘管如此,只要使用者能夠提高警覺,多多注意一些常見的網路威脅,就能享受更安全的網路購物體驗。以下是您應留意的一些網路常見威脅:

  • 垃圾郵件(SPAM)– 我們幾乎每天都會遇到這些看似無害的威脅。或許您覺得垃圾郵件只是讓人覺得討厭,並無大礙。但其實,這裡面很可能暗藏會下載惡意程式的危險連結。
  • 網路釣魚(Phishing) – 這是一種藉由電子郵件、即時通訊、社群網站貼文、假冒網站、甚至是語音來電以騙取您個資的手法。網路釣魚經常設計得幾可亂真,為的就是讓使用者自動提供一些個人資訊或帳號密碼。
  • 越權廣告程式 – 這些是未經同意就隨意在螢幕上出現的彈出式廣告或連結。儘管越權廣告程式不一定有害,但卻可能根據其暗中蒐集的資料來顯示針對您嗜好的廣告。基本上,它們本來就是用來追蹤您的上網習慣。

無可避免地,您早晚都會遇到這些常見的威脅,不過您還是可以採取一些實用又有效的防護措施。以下就是一些可妥善保護您網路購物安全和隱私的一些方法:

  1. 連接安全的網路 – 避免使用開放或公共的 Wi-Fi 無線網路上網購物,因為,駭客有很大的機會可以攔截您的連線,進而取得您的使用者帳號和密碼。除提高警覺外,搭配可主動過濾有害的網址的資安防毒軟體(如趨勢科技PC-cillin雲端版 ,即刻免費下載 試用),才能享受安全無憂的連網服務。
    *延伸閱讀:防範網路釣魚:PC-cillin雲端版設定 Wi-Fi 和即時通訊防護
  2. 將網站加入書籤 – 為了避免因打錯網址而連上冒牌網站,您最好將信賴的購物網站加入書籤當中。
    *延伸閱讀:看似拼錯的網域名稱 竟可賣100英鎊!(含facebook google paypal 等假網址一覽表)
  3. 避免開啟不尋常的電子郵件和連結 – 對於缺乏訓練的一般人來說,要確切分辨正常和冒牌的電子郵件可能有點困難。不過您還是可以從標題當中看出一些端倪,例如一些看起來太過好康的優惠,其實很可能是假的。若您還是不敢確定,您可以再向官方來源查證一下。
    *延伸閱讀:< 網路釣魚網址障眼法詐騙總整理 > 分身網址 Paypa1? Goog1e ? faecbook?

    勒索軟體假冒 Chrome,Facebook 和 PayPal發網路釣魚電子郵件PCC2016_1Y3U_TW box
    (PC-cillin 2016雲端版已有增加對
    勒索軟體 Ransomware加密行為的防護機制,可預防檔案被勒索軟體惡意加密)! 》即刻免費下載試用

    *延伸閱讀:防範網路釣魚:設定 PC-cillin 雲端版,封鎖具有潛在危險的網站


  4. 點選之前先多想一下 – 如同前面所說,廣告可能不只是煩人而已。當您在瀏覽網站時 (包括社群網站),請小心網站上的廣告,因為惡意的廣告經常設計得非常誘人,只要點一下就會讓您感染惡意程式。
    *延伸閱讀:超便宜無可挑剔正品的「iPhone」?!手機應用程式內的詐騙廣告,專騙個資
  5. 安全修補和瀏覽器更新 – 隨時保持瀏覽器和應用程式更新,可降低暴露於漏洞當中的風險。
  6. 閱讀使用者授權合約 – 很多人都因為太懶而忽略這項安全問題。但若您真的想要提升自己的安全,避免一些不當的隱私權問題,仔細閱讀使用者授權合約的內容,可以讓您知道自己到底同意廠商做些什麼。若軟體廠商的應用程式或服務需要監控您的網路活動,或是您的資訊會提供給第三方使用,他們必須在授權合約當中告知。
  7. 確定結帳程序經過加密 – 駭客可輕易地透過一些漏洞來取得您的個人資訊,例如帳號密碼和其他資訊。當您在網路上購物時,請確定您購物網站的付款頁面採用了加密連線。
  8. 核對您的銀行或信用卡對帳單 – 請務必定期核對您的銀行或信用卡對帳單上是否有可疑交易,以確定自己沒有被人盜刷。

 

繼續閱讀