認識針對性攻擊的六大元素

攻擊,APT,目標攻擊

針對性攻擊/鎖定目標攻擊(Targeted attack ) 是全球大型企業機構都擔心 (或應該擔心) 的一項重大問題。這類精心策劃的攻擊分為六大階段,每一階段都清楚象徵著駭客的攻擊進程。

針對性攻擊大約在幾年前首次出現在資安版圖,這段時間以來,這類威脅以及我們對它們的認知,已有長足的進步,並且更加成熟。那麼,我們到底學到了些什麼?它們和過去又有何不同?

在我們一頭栽進針對性攻擊各個不同元素之前,應該先了解一下這類攻擊行動能夠得逞的原因。駭客之所以有辦法進入企業的原因之一,就是因為企業的前線防禦 (也就是員工及員工的安全意識) 太過薄弱。換句話說,「人」才是防範針對性攻擊的第一道防線。

各元素之間的界線並非涇渭分明

針對性攻擊/鎖定目標攻擊(Targeted attack ) 的六大元素 (或階段) 可以看成這類組織性攻擊依序執行的各個步驟,但實際的情況其實並非如此涇渭分明。每當一個階段「達成」之後,並非意味著該階段的所有活動將立即停止。其實同一時間可能會有「好幾個」階段在同時進行,例如:整起攻擊行動的所有階段當中一直會有所謂的幕後操縱 (C&C) 通訊。由於駭客需要隨時掌握目標網路內的攻擊行動,因此,已遭入侵的系統和駭客之間自然不斷會有來來回回的 C&C 流量。

因此,我們最好將每個階段都當成攻擊的不同元素。此外,同一時間,網路的不同區域也可能處於攻擊的不同階段。
這一點對於企業如何因應攻擊有很大的關鍵性影響,企業不能單純地假設自己偵測到「早期」的攻擊活動,就認定沒有「後期」的階段正在進行。正確的威脅因應計畫必須將這點考慮進去,然後再採取適當的因應措施。 繼續閱讀

【勒索軟體警訊】「您的帳戶欠款已過期!」來信夾帶新勒索病毒 CRYPTESLA

     alert 病毒警訊

近日趨勢科技發現一封以社交工程(social engineering )信件手法寄出的惡意垃圾郵件,其主旨為「您的帳戶欠款已過期(Your account has a debt and is past due)」,惡意程式偽冒成信件中的附加檔案欠款明細。當收件者打開這個word檔後即會下載一個勒索軟體 Ransomware變種,趨勢科技產品已可偵測其為W2KM_CRYPTESLA.CQ。

新勒贖軟體病毒(CRYPTESLA)警訊通知

趨勢科技呼籲您保持高警覺性,打開或執行任何附件前請確認信件的來源與真偽。我們也建議您安裝可偵測垃圾郵件以及惡意程式的資訊安全軟體以提供防護。

趨勢科技產品可偵測病毒碼版本:12.204.05 或更新版本

 

*延伸閱讀:

加密勒索軟體/綁架病毒鼻祖CryptoLocker
CryptoLocker 簡中勒索軟體

*具備全新行為的新勒索軟體家族

勒索軟體最新花招:
》提高隱形能力
》可離線執行
》威脅不付贖金就在網路上散佈
》可針對網站而非個人

*使用趨勢科技PC-cillin 2016和防勒索軟體工具來對抗勒索軟體


 

PC-cillin 2016雲端版已有增加對勒索軟體 Ransomware加密行為的防護機制,可預防檔案被勒索軟體惡意加密!即刻免費下載試用

Windows10Banner-540x90v5

趨勢科技PC-cillin雲端版 ,榮獲 AV-TEST 「最佳防護」獎,領先28 款家用資安產品防毒軟體 ,可跨平台同時支援安裝於Windows、Mac電腦及Android、iOS 智慧型手機與平板電腦,採用全球獨家趨勢科技「主動式雲端截毒技術」,以領先業界平均 50 倍的速度防禦惡意威脅!即刻免費下載

 


 

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。
*手機版直接前往專頁首頁,下拉追蹤中,就能將粉絲專頁設定搶先看。

 


▼ 歡迎加入趨勢科技社群網站▼

好友人數

 


什麼是資料外洩?從五個資料外洩案例,認識事件發生原因、外洩資料類型與資料流向

一班 通用 資料外洩 data-breach-101

今日似乎已經開始走到一個人們對資料外洩事件逐漸麻木的時代。因為,新聞上三不五時就會有企業出面表示自己遭到駭客入侵,接著就是說明受害的影響範圍以及他們正在如何善後。其實,資料外洩是一項社會大眾應該仔細關心的問題。因為資料外洩很可能造成數百萬筆個人記錄和敏感資料外流,而且受影響的不光只有遭到入侵的企業而已,甚至包括每一個資料遭到外洩的人。

何謂資料外洩事件?

所謂資料外洩事件,是指駭客入侵某個資料來源並且偷走敏感資料的事件。竊取的方式包括直接進入企業內部然後偷走電腦或網路上的檔案,或者從遠端突破企業的網路安全防禦並進入其網路內部竊取資料。企業遭駭客攻擊的情況多半為後者,一般來說,資料外洩事件的攻擊過程如下:

  1. 研究 – 駭客會先研究目標企業的人員、系統或網路是否存在者任何安全弱點。
  2. 攻擊 – 駭客接著利用網路攻擊或社交攻擊的方式來試圖展開第一次接觸。
  3. 網路攻擊/社交攻擊 – 所謂的網路攻擊是指駭客利用電腦基礎架構、系統與應用程式的弱點來滲透企業網路。社交工程(social engineering )攻擊是指誘騙企業的員工,讓員工在不知情的狀況下引清兵入關,讓駭客進入企業網路。例如,員工可能被騙提供了自己的帳號密碼,或者開啟了某個惡意的附件檔案。
  4. 資料外傳 – 駭客一旦進入企業的電腦,就能進一步在其網路上游走,找出企業機密所在。當駭客成功取得資料並且將資料外傳之後,攻擊就算大功告成。

遭竊的通常是何種資料?

駭客的動機直接決定了他們的攻擊目標,因為不同機構可竊取到的資料不同。以下是一些經常遭到攻擊的目標類型,以及五個知名的相關案例。

  • 美國人事管理局 (OPM) (2015 年 4 月)
    聯邦機構
    駭客竊取了超過 1,800 萬筆聯邦政府員工的資料,其中包括:社會安全碼、工作職務及培訓相關資料。
  • Ashley Madison 偷情網站 (2015 年 7 月)
    社群網站
    駭客激進份子從 Ashley Madison 偷情網站竊取了大約 10GB 的資料並且外流到深層網路 (Deep Web)。失竊的資料當中包含了帳號詳細資料和個人身分識別資訊,約有 3,200 萬名會員受害,同時也包含了信用卡交易資料。
  • 美國 Target 連鎖超市 (2014 年 1 月)
    零售業者
    駭客入侵了 Target 的網路並感染了所有的銷售櫃台 (PoS) 系統,因而竊取了將近 4,000 萬筆信用卡和現金卡資料以從事詐騙。失竊的資料包括:卡片 PIN 碼、持卡人姓名以及其他銀行相關資訊。
  • JP Morgan Chase & Co. (2014 年 10 月)
    授信機構
    該公司表示大約有 7,600 萬個家庭和 700 萬家企業的資料遭到外洩,其中包括:姓名、住址、電話、電子郵件地址等等。
  • Anthem Inc. (2015 年 5 月)
    醫療
    一項從 2014 年 4 月開始行動的攻擊導致了超過 8,000 萬筆新舊客戶資料外流,其中包括:姓名、出生年月日、社會安全號碼、電子郵件地址以及就業情況等等。

繼續閱讀

真有其事還是虛張聲勢?Chimera 加密勒索軟體/綁架病毒,威脅將您的資料公布在網路上

一個名為 Chimera 的最新加密勒索軟體 Ransomware(勒索病毒/綁架病毒)變種自 9 月以來便陸續在德國發動多次攻擊。根據報導,該勒索軟體 Ransomware除了會將受害者的資料加密之外,還在勒索訊息當中表示若受害者不支付贖金,就會將資料公布在網路上。

加密勒索軟體 Ransomware的運作方式是將電腦上的檔案加密,然後向受害者勒索一筆贖金來取得解密金鑰。如果 Chimera 這個變種真的會像它所宣稱的那麼做,那麼它應該會將電腦上的檔案傳送至遠端來提高它的勒索籌碼。請注意,這裡的重點是「如果」它真的會這麼做。

[延伸閱讀:勒索軟體:是什麼?如何預防?(Ransomware: what it is and how you can protect yourself)]

根據報導,Chimera 會假裝成求職或商業提案的電子郵件來進入企業,這是很常見的社交工程技巧。電子郵件當中提供了一個 Dropbox 資料夾連結,宣稱裡面可提供進一步資訊。一旦收件人點選該連結,就會下載一個木馬程式並馬上開始將電腦上的檔案加密,所有被加密的檔案副檔名會變成「.crypt」,不但本機上的檔案會受害,就連網路磁碟上的檔案也無法倖免。歹徒要求的贖金是 2.45 個比特幣 (Bitcoin),目前大約相當於 694 美元或 630 歐元。 繼續閱讀

具備全新行為的新勒索軟體(綁架病毒)家族

勒索軟體提供在家創業服務,收取客戶10%費用! 後,最近出現幾個具備全新行為的新勒索軟體 Ransomware(勒索病毒/綁架病毒)家族,這與我們的預測相符合,網路犯罪分子使用深層網路等新技術來壯大自己,不免令人憂心此一日益成長的威脅將成為更大的問題。

RANSOMWARE

最新的勒索軟體:

  • Crytowall 4.0 提高了隱形能力發現於11月5日,這新的Cryptowall讓加密勒索軟體 Ransomware變種通訊能力加強,並且更新程式碼讓它能夠攻擊更多漏洞。也有報告指出此次更新還包括通訊協定修改,提高了它的隱形能力。
  • Power Worm 支付贖金仍無法解決問題Power Worm勒索軟體 Ransomware的新變種被發現加密過程有缺陷,原因是開發者的程式撰寫錯誤。該缺陷基本上會「扔掉」網路犯罪分子應該掌握好讓使用者可以支付贖金來交換的加密金鑰。也就是說,檔案被加密後將無法回復。支付贖金已經無法解決問題,備份是唯一的解決方案。
  • 可離線執行的勒索軟體:早在去年就發現其攻擊俄羅斯使用者,這種勒索軟體 Ransomware能夠離線執行而無需連到C&C伺服器。它會儲存加密用RSA公開金鑰到被加密檔案的元資料(metadata)內。所以當使用者決定付錢,需要至少發送一個加密過的檔案到攻擊者的電子郵件地址,讓攻擊者可以製造基於儲存在所發送檔案內公開金鑰的解密程式。

繼續閱讀