社交工程的運作原理~好奇心是最大的安全漏洞

什麼是社交工程陷阱

社交工程陷阱( Social Engineering)是種騙人的藝術,網路犯罪份子喜歡利用它來將你的錢轉到他們的黑手上。今天的世界裡已經變成為利益導向,網路犯罪份子感興趣的不再是搞破壞所帶來的名氣,而是你的錢。

比多數侵入式的惡意軟體攻擊更可怕的是,社交工程陷阱攻擊更加難以防禦。為什麼呢?因為他們針對的是你這個人,而不只是系統。

對抗這類威脅,保護自己最有效的方法莫過於要了解它們。知道該注意什麼、避免什麼跟小心什麼。

社交工程陷阱這個名詞來自駭客出身的資安顧問 – Kevin Mitnick,它是種引誘人們做出本意不想的行為,或是給出機密資料。

來源:https://en.wikipedia.org/wiki/Social_engineering_(security)

大消息可能是假消息

那些被大肆報導的事情,像是嚴重的天災,或是推出備受矚目的產品、服務等,總是會引起人們的大量關注。那些可以上網的人很自然地就會在網路上來找相關的訊息。但是他們不知道(或許也不關心),網路罪犯們也設下了陷阱在等他們。

你會看到社群媒體上出現內含非常吸引人的影片或照片連結的帖子

你沒看到的是:網路犯罪份子會抓緊時間來鋪設陷阱,也就是惡意網站,在每一次大事件發生時都會抓到許多的獵物。這些網站通常都會帶有惡意軟體,能夠自動地在你的電腦上肆虐。有些會將你重新導向問卷調查或是廣告網站,但就是不會真的給你它說要提供的東西。

你要小心什麼:連往假新聞網站或網頁的惡意連結

 

網路犯罪份子所利用的新聞事件

天然災害

日本311海嘯發生過後的幾分鐘內,內含假防毒軟體假新聞網站就出現在搜尋引擎結果內,準備好攻擊使用者的電腦。

相關文章:
BBC被濫用發輻射警報簡訊 已出現中文版~拒絕日本大地震議題,成為網路犯罪點鈔機(目前為止相關詐騙總整理)
上百個與日本大地震相關網域可能涉及網路釣魚
日本大地震黑心詐騙紛出籠,假新聞,假募款,假臉書分享…

新產品或服務的推出

假的iPad贈品促銷活動透過電子郵件去誘騙受害者給出他們的個人資料。

相關文章:RIP Steve-“紀念賈伯斯,蘋果決定贈送1000 台 iPad,只到 10 月 10 日止”?是臉書詐騙 !

熱門名人成為熱門目標

毫無疑問地,名人相關新聞比任何一種新聞都更被感興趣。它們會有更多的觀眾,大多數是粉絲或是追隨者,也因此得到更多媒體的關注。為了吸引讀者,媒體常不得不利用煽情和誇張來包裝新聞以抓住大眾的眼光。越是令人難以置信的標題,也會吸引越多讀者去讀它。

你會看到:引人注目的標題,連到難以置信的故事或醜聞的連結

你沒看到的是:就跟其他重大新聞一樣,這些連結往往會連向特製的惡意網站,跟媒體一樣地利用名人的故事來吸引人。大多數的詐騙手法都很類似,這些網站往往都帶有惡意軟體,或將受害者重新導向問卷調查或廣告網站。

你要小心什麼:令人不敢相信的標題加上相關影片或照片的連結

被網路犯罪份子利用的名人新聞

醜聞

一篇社群媒體上的帖子說有個足以毀掉小賈斯汀的影片,其實只會將受害者導向他們的問卷調查網站。

相關文章:讓小賈斯汀的演藝生涯劃下句點的影片?利用LinkedIn的Facebook攻擊

 

話題新聞

利用MSN Messenger來散播各種和麥克傑克森之死有關的消息,好誘騙受害者去下載惡意軟體。
相關文章:
麥可.傑克森喪禮照片,被木馬下載器當誘餌
誰殺了Michael Jackson麥可傑克森?打開連結看答案」木馬準備偷個資 (Facebook, Amazon ,Flicker, Youtube 皆列入攻擊名單)
麥可傑克森是被醫生謀殺的?MSN 病毒搶在法醫前公布死因真相

假死訊

假新聞網站散佈成龍死訊的謠言,結果是將受害者重新導向一個惡意網站。

相關文章:從[成龍之死]看惡作劇新聞的傳播力與預防之道

和你的朋友保持親近,遠離你的敵人

每天都有數以百萬計的使用者湧向自己喜歡的社群網站。因此會出現社群網路詐騙攻擊也就並不奇怪了,在某方面來說,在社群媒體平台上使用騙人的手法已經司空見慣了。

你會看到:有關社群媒體新功能的限時廣告帖子,出現可疑的程式碼必須複製貼上到瀏覽器地址列,或是需要下載並安裝應用程式

你沒看到的是:這些可疑的程式碼或應用程式通常會導向惡意網頁,想要騙取使用者的帳號,竊取個人資料,或是通過使用者帳號來散播出去。

你要小心什麼:連到新功能或應用程式下載網站的可疑連結

網路犯罪份子做出的社群媒體詐欺攻擊

利用時事

一篇社群媒體帖子說會提供情人節主題,而不是強迫受害者去為Chrome和Firefox瀏覽器去下載並安裝惡意的擴充功能。

相關文章:想更換Facebook情人節專屬布景嗎?小心上網被監視

新功能

一個假Twitter的應用程式宣稱能夠監視受害者關注者的活動,而不是讓壞人盜取他們的帳號。

相關文章:好奇誰取消關注你的 Twitter?點下去你成垃圾大王

電腦犯罪分子總是會想嚇得你交出一切

恐懼是種很強的推力,這點犯罪分子也知道。這也是為什麼他們會用威脅和危言聳聽的言語來讓你交出他們想要的個人資料,或是你血汗錢的一部分。

你會看到:可疑的電子郵件會偽裝成緊急通知,大部分跟系統或金融安全有關,需要你立即採取行動 – 查看附件檔,購買應用程式,或是進行網路交易

你看不到的是:這些威脅就像是壞人拿槍抵著你的背部,好拿走你的錢和其他的貴重物品。不管他們講的多麼可怕,但除非你落入陷阱,不然通常不會造成那樣的傷害。

你要小心什麼:嚇人的電子郵件主旨和內容,要求你去做某件事或是承擔某些後果

網路犯罪份子用過的嚇人手法

勒索

俄羅斯使用者要支付約15美元給威脅他們的壞人,因為他們看了不該看的內容。

相關文章:https://blog.trendmicro.com/another-russian-ransomware-spotted/

假防毒軟體廠商最為人所知的,就是會利用嚇人的系統中毒警告去誘騙受害者購買無用的應用程式。

相關文章:
假防毒軟體聲稱是Windows自動化更新,可安裝Windows XP的更新
賓拉登死去活來? 賓拉登處決影片?小心夾帶惡意連結
日本大地震黑心詐騙紛出籠,假新聞,假募款,假臉書分享…
網路安全:直接封鎖網址,而非只攔截檔案的重要性
Windows Update 更新後竟出現中毒警告訊息?! 原來是山寨版
韓國開戰 假防毒軟體埋伏幕後 當心”找”麻煩

 

威脅就像季節一般,來來去去

聖誕節或是任何其他被廣泛慶祝的節日,還有「超級杯」或任何流行的體育盛會,這些永遠都是網路犯罪分子最喜愛的誘餌。因此,我們不能總是每次都只在節慶來臨時默默地等著他們的出現。

你會看到:可疑的垃圾郵件和社群媒體帖子趁著節慶或重大體育賽事來促銷令人難以置信的優惠

你看不到的是:裡面所嵌入的連結將會連到特製的網站,會出現惡意軟體或是將使用者重新導向問卷調查或廣告網站,但就是不會真的得到那些優惠。

你要小心什麼:網路交易如果看起來太誘人,往往就不是真的

網路犯罪份子所利用的季節

節慶

一個Facebook騙局說會提供受害者免費的聖誕主題外掛,卻反而會盜用受害者的帳號去散播垃圾訊息。

參考文章:Christmas Theme for Facebook Profile Leads to Malspam
7組聖誕節熱門關鍵字,可能導入惡意連結

 

體育賽事

「超級杯」粉絲在找尋最新消息,而不是想被帶往假防毒軟體的網站。

來源:【奈及利亞 419 詐騙】2010年世界盃足球賽倒數 詐騙搶先開踢

 

社交工程威脅的安全提示

 

將可信的網站加入書籤

人們說,信任是要去爭取來的。對待新網站就該跟對待初次見面的人一樣。就像是你不會相信每個只見過一面的人,所以也不要馬上相信只去過一次的網站。

 

覺得可疑就是有問題

不要點可疑的連結,無論他們提供再怎麼好的消息或優惠。好到難以置信往往就是假的,這點是不會錯的。

 

害怕不是種選項

不要被威脅嚇倒。很多壞人往往會就是靠突然地嚇唬你,讓你做出一些本來不會做的事情。最好的方法就是徹底地無視恐嚇戰術。

 

互相告知

告訴別人你知道些什麼。這樣做也能確保你親朋好友的安全。別讓他們落入網路犯罪份子的陷阱。

 

預防總是勝於治療。

投資有效的安全解決方案,保護你的電腦和資料免於各類威脅。了解並利用常用網站內建的安全功能。像Facebook之類的網站甚至還會提供最新的威脅資訊和小技巧,好讓你可以安全地瀏覽他們的網頁。

來源:https://blog.trendmicro.com/msn-bot-plays-on-controversy-over-michael-jacksons-death/

 

@延伸閱讀

哀悼惠尼休斯頓 Whitney Houston 的惡意影片連結,在臉書散播

《木馬專偷 Word, Excel 文件檔,得手後放雲端》受駭IP 遍佈150 國,含政府、學術界和企業網路
Twitter詐騙: 打開麥當勞禮品卡“#mcdonalds gift card”,成人網站在裡面?!

看更多社交工程陷阱相關案例….

 

免費下載防毒軟體:歡迎試用下載瞭解與試用NSSLABS 最新防毒軟體測試第一名的防毒軟體PC-cillin 即刻免費下載

 

◎ 歡迎加入趨勢科技社群網站
 

認識 APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT)

什麼是 APT?簡單的說就是針對特定組織所作的複雜且多方位的網路攻擊。

認識 APT

以往駭客發動的APT攻擊雖然以政府為主,但從2010年開始企業成為駭客鎖定竊取情資的受駭者越來越多,2011年幾個世界性的組織在目標攻擊下淪陷,付出了昂貴的成本。RSA和Sony是 2011年最大的兩個APT攻擊 (Advanced Persistent Threat)的目標。幾個世界性的組織在目標攻擊下淪陷,付出了昂貴的成本。他們失去了數百萬客戶的資料,光是完成修復就花費了鉅資。

APT 攻擊的特色:

【鎖定特定目標】針對特定政府或企業,長期間進行有計劃性、組織性竊取情資行為,可能持續幾天,幾週,幾個月,甚至更長的時間。

【假冒信件】針對被鎖定對象寄送幾可亂真的社交工程惡意郵件,如冒充長官的來信,取得在電腦植入惡意程式的第一個機會。

【低調且緩慢】為了進行長期潛伏,惡意程式入侵後,具有自我隱藏能力避免被偵測,伺機竊取管理者帳號、密碼。

客製化惡意元件】攻擊者除了使用現成的惡意程式外亦使用客制化的惡意元件。

安裝遠端控制工具】攻擊者建立一個類似殭屍網路/傀儡網路 Botnet 的遠端控制架構攻擊者會定期傳送有潛在價值文件的副本給命令和控制伺服器(C&C Server)審查。

傳送情資】將過濾後的敏感機密資料,利用加密方式外傳

 APT 進階持續性滲透攻擊 (Advanced Persistent Threat, APT)可能持續幾天,幾週,幾個月,甚至更長的時間。APT攻擊可以從蒐集情報開始,這可能會持續一段時間。它可能包含技術和人員情報蒐集。情報收集工作可以塑造出後期的攻擊,這可能很快速或持續一段時間。

例如,試圖竊取商業機密可能需要幾個月有關安全協定,應用程式弱點和文件位置的情報收集,但當計畫完成之後,只需要一次幾分鐘的執行時間就可以了。在其他情況下,攻擊可能會持續較長的時間。例如,成功部署Rootkit在伺服器後,攻擊者可能會定期傳送有潛在價值文件的副本給命令和控制伺服器(C&C Server)進行審查。

——————————————————————————————-

企業面對不斷演變的資安威脅環境。其中一項最大的挑戰就是APT進階持續性滲透攻擊(Advanced Persistent Threats, APT,它是針對特定組織所作出複雜且多方位的攻擊。要減輕APT的風險需要比傳統的多層次防禦更先進的作法,包括即時威脅管理。本綱要系列介紹APT的性質,它們對企業所構成的風險,以及如何去封鎖、偵測並遏制APT和其他新威脅的技術。我們先從實務面來評估APT的性質,大綱如下:

  • 今天APT的性質
  • 不斷變化的資安威脅環境
  • APT的要素
  • 不斷變化的企業運作,讓問題更加複雜
  • 評估控制和減輕APT風險的可能性

 很顯然地,資安威脅環境變得越來越具有挑戰性。對於資訊系統進行攻擊的動機和方法正在發生變化。有決心有毅力的攻擊者正運用著多種手段去打破安全控制。企業需要透過多種安全控管來做應對,包括即時監控和快速遏制措施。

 今天的APT

APT是針對一個特定組織所作的複雜且多方位的網路攻擊。不管是就攻擊者所使用的技術還是他們對於目標內部的了解來看,這種攻擊是非常先進的。APT可能會採取多種手段,像是惡意軟體,弱點掃描,針對性入侵和利用惡意內部人員去破壞安全措施。

 

APT是長期且多階段的攻擊 

APT攻擊的早期階段可能集中在收集關於網路設定和伺服器作業系統的的詳細資訊,接著,精力會放在安裝Rootkit或其他惡意軟體去取得控制權或是跟命令與控制伺服器(C&C Server)建立連線。再下來的攻擊可能集中在複製機密或是敏感數據來竊取知識產權。

重要的是要明白,APT不是一種新的攻擊手法,也不是可以藉由阻止或破壞一次攻擊就讓問題消失。APT可以被視為更像是一個網路攻擊活動而不是單一類型的威脅;可以想成是進行中的過程。防毒程式可能會阻止APT攻擊所使用的惡意軟體,但並不意味著停止攻擊。就其性質而言,一個APT是一段持續的攻擊。如果一個戰術行不通,就會再嘗試另外一個。實際上,我們不應該只去思考單一對策,或只是在多層次安全策略上增加更多防禦層,相反的,我們應該思考將其他例子中可能用來攔截、偵測和遏制的各種方式都組合起來。現在,很合理的我們會想問,要如何做到這一點? 繼續閱讀

《點擊劫持(clickjacking)》攻擊想更換Facebook情人節專屬布景嗎?小心上網被監視

 

有個標榜可以幫 Facebook 換張「臉」的應用程式「Install Facebook Valentines Theme!:D」,正在準備擄獲想嘗鮮的臉書用戶(如下圖 趨勢科技表示該點擊劫持(clickjacking攻擊,會自動地幫你加入幾個Facebook粉絲頁面,也會自動發訊息在中毒使用者的塗鴉牆上,邀請朋友們在他們的Facebook個人檔案安裝情人節佈景主題。該木馬病毒TROJ_FOOKBACE.A 還會監控中毒者網路活動。  

 

有個標榜可以幫 Facebook 換張「臉」的應用程式「Install Facebook Valentines Theme!:D」,正在準備擄獲想嘗鮮的臉書用戶。(

   使用者一旦點了這留言,就會被重新導向到另一個網頁,並要求他們安裝佈景主題。值得注意的是,這次攻擊只針對Google ChromeMozilla Firefox這兩種瀏覽器。

  

 點擊頁面上的「INSTALL」按鈕,會出現惡意檔案(趨勢科技偵測為TROJ_FOOKBACE.AFacebookChrome.crx)的下載視窗。開啟後,TROJ_FOOKBACE.A會執行一個腳本來顯示從某些網站來的廣告。 繼續閱讀

專門攻擊成人影片偏好者的「誘騙付費攻擊(one-click billing fraud)」

在2012年的1月18日,京都網路警察部門宣布逮捕違反日本網路犯罪法的相關嫌疑人。這次事件據稱跟誘騙付費攻擊(one-click billing fraud)有關。根據初步報告,有6人被逮捕,受害金額約為日幣1200萬(相當於148,800美元)。

誘騙付費攻擊會將受害者誘導進特製的網站後,接著註冊跟付費給特定服務。根據公告,這些網路犯罪的嫌疑犯製作惡意程式,並且散播給使用者。當使用者訪問某些網站(包括成人網站),想要點「播放」鍵去播放影片時,結果卻會執行其他檔案。

有118個網站被確認跟誘騙付費攻擊(one-click billing fraud)有關。趨勢科技與警方合作去分析在這攻擊中所使用的程式。

看起來誘騙付費攻擊(one-click billing fraud)還在繼續進行中。今天在Google用關鍵字「one-clickware」來搜尋,會出現超過一百萬個網頁在談論這個惡意軟體。它會盛行的原因之一是因為很容易去修改一個誘騙付費程式來避免被安全軟體所偵測。誘騙付費攻擊背後的網路犯罪分子可以檢查是否資安公司可以偵測自己的程式,並加以修改。

這讓執法單位和網路犯罪分子進行像是貓捉老鼠的遊戲。不幸的是,目前看來似乎是壞人跑在前面。傳統安全軟體依賴特徵碼比對的技術將很難有效贏得這場遊戲。就跟目標攻擊一樣,網路犯罪分子進行誘騙付費攻擊有個優勢,就是程式很容易修改。他們只要改變幾行程式碼,防毒軟體就無法偵測到了。

認識「誘騙付費攻擊(one-click billing fraud)

和它的名稱不同,你在受駭的過程不僅僅只點擊一次。這類型攻擊的主要目標是想要看成人影片的使用者。

 ·         使用者可能會為了成人影片而前往影片分享網站或成人部落格。這些網站的連結也會透過垃圾垃圾郵件、部落格留言和社群媒體來散播。一旦使用者中計連上誘騙付費攻擊的網站,使用者會在站內到處瀏覽點閱。

 

 終於,使用者會被要求下載一個程式以觀看某些影片。但實際上,使用者看不到影片播放,或是只能看到幾秒鐘。接著,使用者會看到視窗跳出,要求使用者點選一個按鈕來看完整的影片。

 

繼續閱讀

Cybersquatting 域名搶註

網路詐騙常用騙術之域名搶註(Cybersquatting)域名搶註 (Cybersquatting) 指的是網路詐騙使用的一種手法,他們利用使用者難以分辨真假的網址的弱點,讓使用者誤認為偽造或惡意的網站就是真正的網站。

其中最常見的一種作法就是使用近似的網域名稱設下陷阱,等待在瀏覽器網址列中不慎拼錯網址的使用者自投羅網。下表中列出了近年發現的一些利用近似的網址,在使用者不慎拼錯網址時將他們轉向其他網站的案例:

  

拼錯網址可能導致使用者誤入惡意網站

Google 的響亮名聲使它經常成為這類攻擊手法利用的對象。存取該網站的使用者多達數百萬人,其中必定有些人會拼錯網址,此時他們所看到的假網頁通常就是一連串資安威脅的開端。

一些原本已停用網站,在古塔夫風災發生之後,一些看似與救災活動有關的網域名稱,立即就被人註冊。後來其中部分網域還被用於騙取使用者的捐款。

騙徒在古斯塔夫風災之後,利用搶註域名的手法向不知情的使用者訛詐金錢的案例:

@延伸閱讀:
看似拼錯的網域名稱 竟可賣100英鎊!(含更多真假網址一覽表)

PC-cillin 網路商店 線上購買 最優惠

@參考推文
雲端系!史上最強防毒軟體現身
看更多<PC-cillin 真的不一樣>100字推文

趨勢科技行動安全防護 for Android(手機 平板)

@開箱文與評測報告

防毒也防失竊 趨勢科技行動安全防護軟體測試

[評測]趨勢科技行動安全防護for Android

TMMS 3.75 Stars in PC World AU

 

免費下載防毒軟體:歡迎試用下載瞭解與試用

◎ 歡迎加入趨勢科技社群網站