< CTO 觀點 >針對性攻擊/鎖定目標攻擊(Targeted attack )與進階持續性滲透攻擊 (ATP) 有何差異?

作者:Raimund Genes (趨勢科技技術長,CTO)

前不久我上了由 Bill Murphy 主持的 RedZone Podcast 節目,談論到有關「 針對性攻擊/鎖定目標攻擊(Targeted attack )」和「進階持續性滲透攻擊」(Advanced Persistent Threat,以下簡稱APT攻擊)」之間有何差異 (當然還有其他主題)。這是一個過去我經常談到的一個話題,也是一個我經常在各種會議上被問到的問題。讓我來解釋一下我的意思。

APT攻擊一詞,大約是十年前從美國軍方流傳出來的一個用語。它有相當明確的定義,意指那些由國家所發動的攻擊。這些攻擊當然不會明確張揚其幕後的主使者。其程式碼也不會告訴你是哪個情報單位或國家所為。要追溯某項攻擊確切的幕後主使國家有其困難:畢竟,駭客很可能會透過重重的跳板來隱藏其真正的源頭。

攻擊,APT,目標攻擊

不過,在大多數情況下,當我們在檢視某個 APT攻擊所用的程式碼時可以發現,這些程式都擁有相當完整的設計。它們不像是由一小群個人所開發,反倒像背後有一整個開發團隊。此外,我們也無法在地下犯罪網路上找到這些程式的藍本,意思是:不論是誰所開發,這些都是他們自己的創作。

這一切所需的代價不斐。想想看您需要多少資源才能養得起這些開發人員。看看 Hacking Team 資料外洩 的例子,他們的產品在全球各國販售的價格在數十萬美元之譜。想像一下,若是一個國家要培養自己的「駭客團隊」要付出比這價格高出多少的代價。

然而,大多數人「並不」需要擔心 APT攻擊 的問題。除非您是某個政府機構或國防承包商的 IT 系統管理員,否則您大概不會需要擔心APT攻擊 威脅。您「真正」需要擔心的是資料外洩和 針對性目標攻擊(Target attack )。

針對性攻擊/鎖定目標攻擊(Targeted attack )」與 APT攻擊截然不同,它們不是由國家所發動,而是由全世界各個角落的駭客所為。他們的動機五花八門,包括:竊取資訊、從事信用卡詐騙、或者單純只是在您的企業內搞破壞。他們所用的工具基本上都能在地下市集上以合理的價格買到。其真正「精密」之處在於這些攻擊所用的社交工程技巧繼續閱讀

Sony 被駭屆滿周年,資料外洩事件仍繼續延燒

作者:Tom Kellermann(趨勢科技網路安全長)

Sony被駭所發生的嚴重資料外洩事件已經屆滿周年了,駭客所造成威脅的數量和破壞持續上升著,成為美國政府機構和企業所必須面對的威脅。我們應該了解到,Sony並不孤單。

趨勢科技最近的一份報告「在美洲的網路安全和關鍵基礎設施防護」調查了500多名從阿根廷到加拿大的資訊安全長,帶來令人不安的氣氛。有44%的受訪者承認在2015年經歷過「刪除和銷毀」攻擊。在西半球,很顯然懲罰性攻擊在轉移和擴散。美國的國家情報總監(DNI)James Clapper表示他認為「下一個要挑戰界線的會是操縱或刪除資料。」

Clapper總監深深的了解不對稱的網路能力正在擴散著。主要黑暗網站論壇 輸出著具有破壞性的惡意軟體,包括 Shamoon、Destover 和 Cryptowall 勒索軟體。讓網路犯罪分子能夠設計複雜且具有破壞性的攻擊。我們觀察到二次感染出現在許多針對性目標攻擊(Target attack )中。這些二次感染會去部署具有干擾性甚或是破壞性的惡意軟體來破壞資料的完整性。這種懲罰性策略被用來對付事件回應措施。 繼續閱讀

對駭客發動制裁:是好還是壞?

訴訟 法院

新聞報導美國政府正考慮對攻擊美國企業機構的中國和俄羅斯個人駭客或駭客集團實施制裁。儘管針對政府機關 (如美國人事管理局) 的駭客攻擊較引人注意,但此次的制裁「並非」針對這類攻擊。

這樣的制裁看起來好像是一大進步,因為過去美國政府從未採取過類似措施來對付駭客。但就許多方面來說,其實也還好。過去美國政府就曾經對其他類型的犯罪組織採取類似行動。例如,2011 年即曾經頒布針對跨國性犯罪集團的行政命令。此外,其他政府機關 (如財政部) 也對一些其他犯罪團體實施過制裁。這些制裁通常都是金融性的,例如查封歹徒在美國境內的資產,或者透過美國金融機構來凍結資產。

美國政府經常利用針對民間個人的制裁來遏止犯罪活動侵害美國人民或企業機構。那麼,這次的制裁到底好還是不好?能不能遏止犯罪集團針對美國企業的網路犯罪?

從大方向來看,針對犯罪份子或犯罪團體的制裁仍是個不錯的想法。在無法透過美國法律硬性管束的情況下,這不失為一種實際的軟性手法。尤其是沒收財產 (包含比特幣(Bitcoin)等等數位貨幣),將是打擊網路犯罪集團一項很有力的手段。此外,也與美國原本打擊組織犯罪和毒品走私的立場一致。

過去,趨勢科技的研究人員已多次和執法單位密切合作,未來仍將盡可能提供協助。只不過,受過訓練的執法人員和資安研究人員在數量上永遠跟不上網路犯罪份子。因此,我們必須摧毀網路犯罪活動賴以生存及獲利的基礎架構和後援機制。 繼續閱讀

未來學(FuTuRology):醫療科技可能致殘?!

 

未來學(FuTuRology):當心可能真會致殘的醫療科技

我們現在來看看未來科技水晶球內會出現什麼。這是「未來學(FuTuRology)」計畫的第三篇,來自趨勢科技前瞻性威脅研究(FTR)團隊預測熱門科技未來的部落格系列文章。

在前面的兩篇裡,我們介紹了我們對未來技術威脅環境的專案,並開始描繪醫療保健產業在未來幾年會變成什麼樣子。

第一部:一窺逼近熱門技術的威脅

第二部:穿戴式裝置和智慧型醫療設備,資料驅動醫療未來的零件

今天我們想要預測的是關於其他醫療科技在更遠的未來會帶給攻擊者什麼樣的機會或是對醫療使用者帶來什麼威脅。

  • 3D掃描和列印

因為硬體一年比一年便宜也讓此項技術迅速地成為主流。到了某一天可能有辦法對四肢及身體剖面進行足夠精準的掃描,讓醫生可以3D列印個人化的義肢,從臨時用來打石膏到永久性治療的肢體更換。我們所談論的是大規模客製化仿生科技的誕生。我們在這一代看到了跟其他人在網路上分享私密照片所帶來的影響。如果3D掃描變得更加可行,掃描檔案會比今日的2D照片更被網路犯罪販子當作目標,用來進行敲詐勒索。

  • 實驗室晶片(Lab-on-a-Chip)藥物

這令人興奮的領域在未來有出現更多酷東西嗎?被稱為「驚奇的縮小實驗室」或實驗室晶片(Lab-on-a-Chip)藥物如何?這些藥片或貼片可以自動提供所需的正確劑量。可能是利用來自外部感應器或雲端演算法診斷產生的身體參數。這病人看起來需要這個藥物10毫克?馬上就來!

我相信要判斷不同的藥物成分和劑量有其技術難度。一旦這些被克服,而這裝置上市了,攻擊者攔截那些藥物參數可能是會致命的。即使只是延遲給藥也可能夠糟糕的了。這可能成為未來的終極不付費就死的勒索軟體 Ransomware阻斷醫療服務攻擊呢,是不是有可能?

  • 智慧型服裝

我們不只是在說帶有健身感應器和各種噱頭的T恤(最近的確出現過類似的東西),而是可能會更廣泛地出現在未來的東西。外骨骼如何?不,我們不會很快就看到亞德曼金屬骨骼或是伸縮的爪子。我們所談論的是讓受損的身體可以活動的設備,因為有了伺服馬達(servo motor),可以幫助肌肉萎縮或癱瘓的人進行物理上的活動。有聽過嗎?這些已經被開發用在軍事用途上,有助於攜帶更多重量或在戰場上吸收更多衝擊力。隨著3D掃描和列印設備越來越進步也更加便宜,讓一般疾病也負擔得起的治療方式變得更加可能。運動愛好者,尤其是極限運動者,也可以用智慧型服裝作為護具。

  • 機器人看護

說到機器人或安裝在身體上的外骨骼,我們可能很快就會看到更多的機器人看護。機器人當護理人員助理並非無法想像。醫療設備在本質上已經變得越來越自動化,因為所帶來的高效率可以讓投資充分回收。這將讓機器人手術應用在那些高度自動化的手術上變得更為可行,外科醫生可以給出確切指示而機器人可以準確的按照設定好的程式執行。這些已經被應用在某些領域上,隨著技術變得更加準確且更加便宜能夠讓它更為普及。理論上,駭客可以連上機器人導致實體上的傷害,但在現實中這不太可能發生,大多只是科幻小說中的內容。對於那些駭入網路、逆向工程韌體和控制機器人所能做到的事情,可以更輕易地利用現實中的傳統方法造成。但這可以很好地和物聯網(IoT ,Internet of Things)或聯網設備駭客攻擊的題目連結。這裡的想法是只要有連接網路的東西就可能被攻擊。再一次地,作為目標的可能性和設備種類有關係。我不會去討論細節,但無論是否可能遭受攻擊,有較高風險的設備顯然需要更多的防禦。一部聯網汽車需要比聯網烤麵包機有更多的保護。這同樣適用於任何會身體連結或直接影響人體的醫療裝置。

  • 資料視覺化和分析

有了此一領域的最新進展,醫生可能可以透過擴增實境強化來視覺化核磁共振成像(MRI)或X光斷層成像(X-ray CT)產生的病患3D掃描成像資料。視覺化技術類似於Oculus Riff,可用來深入病患內臟,充分了解他們的狀態,給出更準確的診斷,仔細檢視資料並規劃重要手術。我不知道我該為醫生感到高興或為這遠景感到恐懼。

很顯然地,現在技術的狀態和發展會為所有的人類領域帶來新玩意。醫療領域也不例外。然而也為這產業增加更容易被攻擊的風險及可能帶來危及生命的後果。醫療科技需要想在前頭。開發者需要從一開始就建立一定程度的安全性,因為在這個領域中,即使是偶然或意外的出錯都可能會真的致殘。

 

@原文出處:FuTuRology: Watch Out for Literally Crippling Healthcare Technologies |作者:David Sancho(資深威脅研究員)

 

 

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。


▼ 歡迎加入趨勢科技社群網站▼

好友人數

 


【推薦】防毒軟體大評比: 惡意程式防禦力 PC- cillin雲端版榮獲第一名!

【推薦】PC-cillin 雲端版 榮獲世界著名防毒評鑑機構高度評比

 

Windows10Banner-540x90v5

 

趨勢科技PC-cillin雲端版 ,榮獲 AV-TEST 「最佳防護」獎,領先28 款家用資安產品防毒軟體 ,可跨平台同時支援安裝於Windows、Mac電腦及Android、iOS 智慧型手機與平板電腦,採用全球獨家趨勢科技「主動式雲端截毒技術」,以領先業界平均 50 倍的速度防禦惡意威脅!即刻免費下載

趨勢科技PC-cillin雲端版 ,榮獲 AV-TEST 「最佳防護」獎,領先28 款家用資安產品防毒軟體 ,可跨平台同時支援安裝於Windows、Mac電腦及Android、iOS 智慧型手機與平板電腦,採用全球獨家趨勢科技「主動式雲端截毒技術」,以領先業界平均 50 倍的速度防禦惡意威脅!即刻免費下載

 

< CTO 觀點 > 針對性目標攻擊:不是所有的攻擊都需要很複雜

通常我們都會說這一起攻擊有多麼先進和複雜,用了什麼新方法來隱藏伺服器或讓分析更加困難等等。卻很容易忘記並非所有的攻擊都是在技術上顯得很複雜;相對地,可能指的是其所用的社交工程(social engineering )或是其攻擊進行的方式。

比方說,我們在幾個月前談到Arid Viper攻擊活動,這是一起針對以色列使用者的複雜攻擊。然而,這起組織良好的攻擊和沒那麼複雜的Advtravel活動共享部分它的攻擊基礎設施。Arid Viper很先進;Advtravel則沒那麼先進。怎麼會這樣呢?針對性目標攻擊不是應該是受過良好訓練而精良的攻擊者所進行的嗎?這些攻擊者不是應該跟「一般」網路犯罪分子沒有任何共同點嗎?

攻擊,APT,目標攻擊

讓我們來想想這問題。進行針對性目標攻擊所需要的技能跟一般網路犯罪攻擊有那麼不同嗎?從根本來看並非如此。雖然網路犯罪分子通常從像信用卡詐騙等活動中獲利,但他們也不會吝於將自己的技能用來有計畫的攻擊特定目標。如果是這樣,他們何不重複使用現有的工具呢?他們何不重複使用現有的基礎設施呢?

即使是能夠影響現實世界的「大規模」攻擊有時也會用非常簡單的工具。想想看 TV5 Monde 的攻擊事件:是用一個 VBScript 工具包所製造的惡意軟體來進行。可以在YouTube上找到如何使用的說明。要讓這工具正常運作並非難事。

這些攻擊的複雜性在於如何使用工具。利用什麼樣的社交工程(social engineering )來說服目標打開惡意附件/連結?如果一個普通的遠端存取工具(RAT)可以運作正常,就不需要用複雜的「持續性威脅」。

這些攻擊是持續性的,對企業來說想要全部加以阻止是很困難的(即使不是不可能)。攻擊者也很少僅僅是因為被阻止了一次、兩次甚至更多次就打退堂鼓。沒有一個簡單而完美的防禦解決方案能停止所有攻擊。那企業可以做些什麼呢?

企業需要認識到自己無法阻止所有的攻擊。所能做的是發現正在進行的攻擊,讓來自任何攻擊的損害被大大降低。入侵偵測系統已經不再是奢侈品而是必需品。這不儘可以防禦一般的威脅像是RAT,還可以防禦複雜的針對性目標攻擊。今日的威脅並沒有特效藥可以解決;我們必須不斷地跟上當前及未來的技術 –  無論是為了進攻或防守的目的,了解不斷變化的威脅環境以及可用的防禦措施。

@原文出處:Targeted Attacks: Not All Attacks Need To Be Sophisticated |作者:Raimund Genes(技術長)

 

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。


▼ 歡迎加入趨勢科技社群網站▼

好友人數