是什麼讓貴公司成為 APT 目標攻擊覬覦的對象?

在2014年,嚴重的資料外洩事件成為新聞版面的常態。不幸的是,這跟趨勢科技在2013年第四季所做出的主要威脅預測是一致的。政府、零售業、金融業、醫療保健甚至是醫療器材廠商都一直在APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT)目標攻擊的標靶上。

企業被網路犯罪份子和其同夥所入侵的次數,跟這些駭客被繩之以法的機率比起來是完全不成比例的。這到底是為什麼呢?這世界對於網路犯罪分子和國家來說的確是平的。

如同我們頂尖的威脅研究員最愛說的一句話,「封包不用護照」。這讓防禦和最終將網路犯罪份子繩之於法都變得更加困難。在網路上找線索就像是終極版的CSI犯罪現場。

APT

身為IT和安全專家,趨勢科技竭盡所能地對抗些企圖打爆基礎設施的惡意軟體,和精心設計來竊取敏感資料的攻擊行為,盡力地想打場好仗。不過到最後,真正重要的還是資料,並且確保我們有依照業務需求將資料作適當的分類。

接著,我們必須在強制性法規,像支付卡產業(PCI)之外部署具成本效益的基礎設施和安全協定,以合乎我們對自己所要求的資料安全標準。如果沒有適當的資料分類,組織要麼必須將一切都當成最高機密來防護,而這並不切實際。不然就是得對一切都做一般性的防護,這當然也並不可取,因為會讓你的組織增加危險。

不幸的是,許多組織都選擇後者。在趨勢科技最新的威脅綜合報告裡,我們分析網路犯罪份子是如何利用數位資料賺錢,還有他們利用什麼方式來攻陷他們的目標。最終,關鍵是替你的組織設計出有意義的風險模型。當討論到風險管理時,我常常會用「風險平衡」這名詞。因為說到資料安全,我們就必須在如何平衡投資和資料資產受損風險間作出決定。 繼續閱讀

為什麼 Java 6 讓人對2014年4月之後的 Windows XP 感到顫慄?

當 Windows XP 的支援終止,Java 6和 Windows XP 加起來每年會出現160個無修補的漏洞

作者:Christopher Budd(全球威脅交流)

我在2013年9月說過,關於Java 6的安全形勢已經變得更壞。而趨勢科技最近所發表的2013年威脅綜合報告裡,有一項是我們觀察目前針對Java漏洞攻擊的狀況。從報告裡可以證實,在2013年底,Java 6的安全形勢確實變得更糟。如果將關於Java 6的攻擊狀況放到Windows XP身上,當它在2014年4月後停止支援,可以遇見在2014年會出現相當嚴峻的形勢。趨勢科技的2013年威脅綜合報告裡顯示,當Windows XP的支援終止,Java 6和Windows XP加起來每年會出現160個無修補的漏洞,這讓人感覺到恐怖風暴來臨前的烏雲密佈。

桌上地腦 戶外 藍天白雲

 首先,2013年威脅綜合報告裡提到什麼樣目前的Java 6狀況?趨勢科技的分析顯示,2013年針對Java的攻擊佔了所有網頁攻擊的91%。這並不令人驚訝,因為整個2013年影響所有版本Java的零時差漏洞很多。趨勢科技的分析還指出,到了2013年底,針對Java的所有攻擊裡,有50%使用兩個Java 6上不曾被修補的漏洞:CVE-2013-2465(30%)和CVE-2013-2463(20%)。這兩個漏洞都比較新,是在甲骨文公司的2013年6月季度修補程式發佈後才比較為人所知,攻擊者針對它們的攻擊在2013年8月才出現。這些漏洞在這樣短的時間內就佔據了攻擊「市場」的50%,這事實也告訴了我們,攻擊者知道攻擊永遠不會被修補的漏洞是多麼有價值。

弱點攻擊 為什麼 Java 6 讓人對2014年 Windows XP 感到顫慄?

有充分的理由讓攻擊者有這種的轉變。趨勢科技在報告裡指出,當對Java 6的支援終止後,有76%的組織還在使用它。而從那之後,這數目是否降低也是很令人懷疑。而無修補程式的Java 6漏洞數量只會越來越多,因為它們不會被修補了。到了2013年第三季底,趨勢科技注意到已經有31個未修補的Java 6漏洞。包括那兩個甲骨文公司的修補程式發佈,因此我們可以大致推估出,每年大約會有60個未修補的Java 6漏洞出現。

 

這些告訴了我們在Windows XP四月終止支援後會發生什麼事。首先,Windows XP在2013年底時仍佔所有使用中Windows系統的30%。就跟Java 6一樣,Windows在支援結束後仍會被廣泛的使用,開始累積未修補的漏洞。我們可以猜一下,當Windows XP結束支援,有多少漏洞會被發現而且不會被修補,就跟Java 6和CVE- 2013 -2465CVE -2013- 2463漏洞一樣。

 

為了做出預測,我在2013年分析了微軟安全性公告資料內的Windows漏洞。我看到有104個安全漏洞影響Windows XP。其中88個也會影響Windows Vista和/或Windows 7(我沒算入Windows 8)。換句話說,如果Windows XP在2013年就已經停止支援,我們在微軟自己的安全性公告裡就會看到有88個未修補的漏洞。這還不包括其他由獨立研究人員所發現的漏洞。如果我們估計獨立研究人員每月會發現一個漏洞(非常保守的),那麼很合理的,一年推估會有約100個未修補的漏洞出現在Windows XP上。不是每個漏洞都會引來攻擊,但每年100個也是極大的漏洞數量了。

 

潛在目標的數量太大了。Windows XP可能還會佔所有連網系統的20%以上好一段時間。而這情況在某些產業會更加嚴重。據估計,有95%的提款機還在運行Windows XP,而且並不急於改變這狀況。我在微軟的同事Tim Rains指出:「我已經和一些因為某些原因而將不會在4月8日前完全自Windows XP轉移的客戶談過。有些客戶甚至說,直到硬體支撐不下去前,他們不會從Windows XP轉移」。有大量的未修補漏洞,加上可能被影響的大量潛在目標,這是相當可怕的一件事。

 

考量到這一切,加上我們在Java 6上所看到的經驗,只要一旦出現,攻擊者將會積極地攻擊Windows XP上的未修補漏洞。加上有許多Windows XP電腦上都還安裝Java 6,這些系統很容易就被Java 6和Windows XP所加起來的未修補漏洞影響。根據我的計算,這加起來是大約每年160個未修補的漏洞。

 

趨勢科技的2014年預測裡提到,攻擊未修補漏洞會是之後幾年的一大趨勢。

 

@原文出處:Why Java 6 Gives Me the Jitters about Windows XP in 2014: 160 Unpatched Vulnerabilities Combined per Year

< 執行長的雲端隨筆 > 綜觀全局 退一步見全貌

Eva【作者:趨勢科技執行長 陳怡樺】 

自上次提筆撰寫專欄,一晃眼竟已相隔數十載的時光,身分也從「體育專欄作家」變成趨勢科技執行長,心境與生活體驗上可說是大不相同。然而,能透過筆下文字和大家分享個人見聞與想法,一樣令人興奮與期待!這一系列專文,除了我周遊各國的經驗、個人最感興趣的網路安全議題外,也將與大家分享個人興趣在經營管理上的啟發。 

我有許多嗜好,其中以繪畫為最,這個機緣該從10年前,移居美國加州帕薩迪納的那時說起。帕薩迪納是著名的藝術和設計學校的城市,與藝術相關的工作室也不在少數。

在一個陽光明媚的午後,我漫無目的散步著,忽然,一個別致的藝術工作室映入眼簾,我就這樣被裡面的一幅畫作,以及環繞著莫札特音樂的藝術氛圍深深吸引,立刻加入了繪畫班。當時,正好是公司產品開發與矽谷繁忙生活中的一個稍長的假期,好不容易偷得一些清閒時日,得此機緣與繪畫結下不解之緣。

拉高視野 繪畫帶來啟發
一周兩次在藝術工作室的課程,沒有繪畫天賦的我從基本功開始苦學,從圓形、橢圓的描繪到蘋果、杯子的素描,算是相當認真!習畫期間,經常被老師指出的問題點,也帶給我人生中重要的啟發,那就是「綜觀全局」。

學畫初期可能因為太專注於作畫了,所有的心思都放在特定的細部上,而忘記應該要以整幅畫為考量。
 繼續閱讀

防禦使用Tor(The Onion Router)匿名服務的惡意軟體(一)

在過去的幾個月裡,Tor(The Onion Router)匿名服務因為各種原因出現在新聞上。最為人所知的可能是它被用在現已關閉的Silk Road地下市場。在趨勢科技標題為「深層網路和網路犯罪」的白皮書裡深入探討了深層網路的話題。在2014年預測裡,提到網路犯罪份子會進入更深層的地下世界,其中一部份會更多的使用Tor。

網路犯罪分子顯然沒有對Tor的潛力視而不見,網路管理者也必須考慮到使用Tor的惡意軟體可能會出現在自己的網路內。他們該如何應對這方面的發展?

 

到底什麼是Tor?

Tor被設計來解決一個相當具體的問題:阻止中間人(如網路管理者、網路服務供應商、甚至是國家)來確認或封鎖使用者所連上的網站。它如何做到這一點?

之前被稱為「洋蔥路由器」,Tor是洋蔥路由概念的實作,會有許多網路上的節點提供網路流量的中繼服務。想要使用Tor網路的使用者會安裝一個客戶端程式在自己的電腦上。

這個客戶端程式會連上一個Tor目錄伺服器來得到節點列表。使用者的Tor客戶端會選出一條網路流量路徑,透過各個Tor節點來到達目的地伺服器。這路徑就是為了不容易被追蹤。此外,節點間的所有通訊都被加密過。(關於Tor的更多詳情可以在Tor專案官方網站上找到。)

實際上,這會對你所連上的網站,以及任何在你行經路徑上可能會監聽你網路流量的攻擊者隱藏住你的身份(或至少IP地址)。對一個想要隱藏自己行蹤,或因某種原因被試圖連上的伺服器拒絕IP地址的訪客來說很有用。

這可以用來做合法和非法的用途。不幸的是,這意味著它可以,並且已經用在惡意目的上。

 

它如何被用在惡意用途?

就跟其他人一樣,惡意軟體可以很容易地使用Tor。在2013年下半年,我們看到更多惡意軟體利用它來隱藏自己的網路流量。在九月,我們有篇部落格文章提到Mevade惡意軟體下載Tor元件以作為命令與控制(C&C)通訊的備援。2013年10月,荷蘭警方逮捕了四名TorRAT惡意軟體的幕後黑手,這是一個利用Tor進行C&C通訊的惡意軟體家族。這惡意軟體家族針對荷蘭使用者的銀行帳戶。調查工作很困難,因為它使用了地下加密服務來逃避偵測,並且使用加密電子貨幣(如比特幣)。

在2013年的最後幾個禮拜,我們看到一些勒索軟體Ransomware變種稱自己為Cryptorbit,明確地要求受害者使用Tor瀏覽器(帶有預先Tor設定的瀏覽器)來支付贖金。(該名稱的靈感可能來自於惡名昭彰的CryptoLocker惡意軟體,它也有著類似的行為。)

使用 Tor之勒索軟體的警告

圖一、使用 Tor之勒索軟體的警告

趨勢科技曾論了幾個ZBOT樣本,除了使用Tor來進行C&C連線的樣本,還有樣本會將自己的64位元版本嵌入正常的32位元版本內。

執行中的64位元ZBOT惡意軟體

圖二、執行中的64位元ZBOT惡意軟體

繼續閱讀

2020 比你想像的更近

「我們沒有槍,大家都以為我們像007一樣拔槍和歹徒作戰,但事實上當我們攻堅進入房間時,面對的只有一台台電腦!」與趨勢科技合作打擊網路犯罪的國際警察組織Interpo說.
未來網路威脅樣貌會如何?由趨勢科技和歐洲網路犯罪中心(Europe Cyber Crime Center)合作,由趨勢科技資訊安全研究全球副總Rik領軍拍攝的《2020 網路危機》影集讓你看見更多未來

 

作者:趨勢科技全球安全研究副總裁Rik Ferguson

各位或許已經讀過 Europol EC3、ICSPA 及趨勢科技合著的《2020 》專案 (Project 2020) 白皮書:「網路犯罪未來情境」,也看過相關的《2020 》系列網路影片

當我們在設定《2020 》專案的科技背景並描繪消費者、企業與政府機關的情境時,最大的挑戰之一就是預測科技世界一日千里的發展速度。科技的創新只會變得越來越快 (生活上的一些其他事物也一樣) ,消費者適應的時間越來越短,而歹徒抓住最新機會的步伐卻越來越快。

2020

雖然我們在《2020 》白皮書與系列影片中所描繪的情境只是未來的可能發展之一,但有趣的是我們已見到當中的一些蛛絲馬跡開始出現在 2013 年與 2014 的的真實世界。

這份白皮書是在美國前中情局職員史諾登 (Edward Snowden) 爆料政府監控人民之前,同時亦早於 2014 年消費性電子展 (CES 2104),但我們已從不只這些來源看到白皮書當中所點出的議題開始浮現。

「可預見的,一般人民將要求其服務供應商及政府機構對其資料的處理更加透明,並且負起更大責任。就目前預期的科技發展速度來看,例如擴增實境與充斥全球的感應器,我們將需要花費更大力氣來說服網際網路使用者有關新興科技及其服務機構在網際網路監督方面的可信賴度。」這句話顯然乎應了今日各國政府早已逾越人民心中底線的現況。

其中的一項發展是,德國總理默克爾 (Angela Merkel) 呼籲成立歐洲網際網路來避免資料被傳輸到歐洲掌控的基礎建設之外,這又呼應了《2020》白皮書的一段話:「各種不同區域性網際網路的出現,讓國際外交受到挫折。[…] 國際外交與網際網路外交現在已是一體兩面。

而在消費者情境部分則主要圍繞在擴增實境已成為存取線上內容的標準方式。在網路影片中,我們進一步將目前的抬頭顯示器 (HUD) 縮小成隱形眼鏡 (至少有錢人應該負擔得起),只可惜執法人員還是只能配戴一般傳統眼鏡。CES 2014 上有一樣東西讓我很驚訝,那就是 Innovega 公司所發表的 iOptik 智慧型眼鏡。該公司的隱形眼鏡讓配戴者擁有「超於常人」的廣角視野,再搭配一副微投影眼鏡,就能提供 Google Glass 六倍的解析度與 20 倍的視野。如果你看過 iOptik 介面的一些畫面,你可能也會認為他們是《2020 》系列網路影片的粉絲。

2020

《2020 》系列網路影片的世界或許一下子會讓人覺得有點誇張,而且離現在太近,不可能與今日有太大的差別。但趨勢科技完全了解威脅情勢的改變速度有多快,以及歹徒是多麼會利用任何新的賺錢途徑。

原文來源:The Future Is Closer Than You Think