變臉詐騙(BEC)將深入基層職員,員工沒看穿的騙局,造成的損失可能比病毒還大!

 
一封信騙走一棟房子!本部落格先前提到的案例指出變臉詐騙 (BEC) 竟讓受害者匯出 531,981 美元 (約 1,637 萬台幣) 。至目前為止,絕大多數的變臉詐騙 (BEC) 攻擊都是假冒執行長 (CEO) 名義要求財務長 (CFO) 開立支票或核准某筆發票的匯款。

然而一旦掌握了大型資料外洩事件的更多詳細資訊之後 (比如: 2010 至 2014 年間,網路犯罪集團專門鎖定 LinkedIn 個人檔案當中含有「Esq.」(律師) 尊稱的使用者,使得多家法律事務所遭到駭客入侵; 2014 年Yahoo、Starwood 和 Facebook 皆外洩了數億筆使用者身分資料。),新一代的變臉詐騙將可能深入企業基層人員,比如假冒遠端分公司主管的名義,要求總公司 IT 部門提供某位員工系統管理權限。

趨勢科技2019 年資安預測報告「映對未來:對抗無所不在的持續性威脅」指出未來變臉詐騙攻擊或稱為商務電子郵件入侵 (Business Email Compromise,簡稱 BEC)攻擊數量將持續攀升:「變臉詐騙的對象將轉向比現在低兩階的員工」。該報告指出:

變臉詐騙 (Business Email Compromise,簡稱 BEC) 依然是歹徒向企業詐財非常強大且獲利豐厚的犯罪手法。我們相信,由於企業 CXX 高層主管遭到變臉詐騙的新聞經常在媒體上曝光,因此,網路犯罪集團未來將降低其攻擊對象的層級。例如,網路犯罪集團可能會轉而攻擊 CxO 的秘書、助理,或是財務部門總監、經理之類的職務。

然而,這類風險很可能比預測的更高。

2014 年爆發了多起超大型資料外洩事件。Yahoo、Starwood 和 Facebook 皆外洩了數億筆使用者身分資料。犯罪集團掌握了這麼多的身分資料,等於挖到了一大筆寶藏,進而更容易描繪出多數大型企業的組織架構。這些資料提供了大量且通用格式的身分資訊,讓犯罪集團很容易套用大數據分析。

從 Yahoo 和 Starwood 外洩的資料當中,犯罪集團能分析出哪些網際網路使用者經常旅行。透過旅行者的個人檔案,就能知道哪些使用者擁有公司電子郵件帳戶,以及他們任職於哪家公司。而 Facebook 的資料則能讓犯罪集團分析出某家公司員工彼此之間的社交關係。若再配合 LinkedIn 的付費訂閱服務,網路犯罪集團就能詳細掌握企業的組織架構、上下級關係以及升遷路徑。。

至目前為止,絕大多數的變臉詐騙 (BEC) 攻擊都是假冒執行長 (CEO) 名義要求財務長 (CFO) 開立支票或核准某筆發票的匯款。然而一旦掌握了 2014 年大型資料外洩事件的更多詳細資訊之後,新一代的變臉詐騙將可能假冒遠端分公司主管的名義,要求總公司 IT 部門提供某位員工系統管理權限。此時,IT 人員或系統管理員將收到一封類似如下的郵件:

嗨 Ted, 我的團隊成員 Ffloyd Farkle 已突然離職,另謀高就,其職務將由 Joseph Needham 接手。但由於 Ffloyd 之前是我們這邊的系統管理員,他一離職,變得沒人能幫我修改團隊成員的權限。可否麻煩你幫我設定讓 Joseph (員工編號 123456) 擁有跟 Ffloyd 之前一樣的管理權限?申請表我已送出,但流程的處理速度似乎有點慢,而這一季眼看著就要結束。還麻煩幫忙一下,謝謝你。 Chuck Itall

在這範例當中,Ffloyd 確實是分公司的系統管理員,但他並未真的離職。Chuck Itall 也是貨真價實的分公司主管,只是他的帳號已遭駭客暗中入侵。他目前正在出差,且未來一兩天內將聯絡不上。Joseph 也是一位正牌員工,只是他的帳號也遭到駭客入侵,但他剛好也不在公司 (從他的 Facebook 貼文來看應該是正在渡假)。而 Ted 則是總公司 IT 部門的系統管理員。

Ted 面臨了一項難題,他不曉得是否該答應對方的緊急要求並且讓申請表的流程跑完,或是忽略這項緊急要求並引來分公司主管 Chuck 的一番怒火。若您是 Ted,您會答應對方的要求嗎?

繼續閱讀

【跟著趨勢科技文化長看圖說故事 】車庫起家 創業精神不能忘

1988年趨勢科技成立,今年(2018年)趨勢科技成立滿 30 年,趨勢科技共同創辦人暨文化長、趨勢教育基金會董事長暨執行長陳怡蓁,特別在趨勢科技內部發行「趨勢科技30年看圖說故事 」週報,資安趨勢部落格轉載其中幾篇與大家分享。

 

作者:趨勢科技文化長 陳怡蓁

趨勢科技三十歲了!我們究竟從哪裡誕生的?  來, 讓我們一起潛入趨勢的時光隧道。

首先回到二十年前,榮耀的1998年,趨勢科技4704股票在日本成功上市,上市當天的股價8300日圓!

 

然後要回到趨勢起始的地方。等等,首先確認身份。你知道 3CiT 嗎?這是趨勢人的DNA密碼,必須隨身攜帶。  記住,你現在是在 1998年,要起飛去洛杉磯,在LAX下降,開車四十分鐘左右到達Gardena City,

找到190 街15112號,路邊停車。看到沒?不怎麼起眼,兩棟相連的米白色雙層樓公寓,總共有八個單位。

不,我們沒有要走進公寓裡,打開側邊的鐵柵欄門,走過右邊的樓梯, 再往前走一點。走到最後面,看到嗎?在車庫的一角,一間兩窗一門的倉庫間,這就是趨勢科技的起源地。

「為什麼總是車庫?」你問。

回想在1988年,沒有mobile phone, 4G 或 Wifi, 也沒有星巴克,或所謂的共享辦公室,創業家很巧合的都在自家倉庫開始創業,惠普公司,蘋果電腦都一樣。 繼續閱讀

【跟著文化長看圖說故事 】 改變有理,魔術萬能

1988年趨勢科技成立,今年(2018年)趨勢科技成立滿 30 年,趨勢科技共同創辦人暨文化長、趨勢教育基金會董事長暨執行長陳怡蓁,特別在趨勢科技內部發行「趨勢科技30年看圖說故事 」週報,資安趨勢部落格轉載與大家分享。

作者:趨勢科技文化長 陳怡蓁
 
時光飛逝,在隧道裡更是如此。人世變化無常,在資訊界更是變幻莫測。1988年,會變魔術的Steve (張明正)創辦了趨勢科技,他發現唯有創新科技,才不會被淘汰。唯有引領改變,才不會被改變。唯有去除我執,與時並進,才能在競爭激烈的資訊業界頭角崢嶸。Change有理!(這個領悟,當然跟 Steve 姓張 (Chang) 沒有關係。)

於是在1992年的國際經銷商會議上,首度揭露影響深遠的3C文化。其中 Creativity(創新)與 Communication(溝通) 都能一目了然, 立即知道對企業成長的重大意義。

但是 Change(改變)一項,就必須多費心思解釋了。當時很少有企業這樣特別去強調改變的。如果現況一切安好,為何要改變?如果未來不可知,驟然改變不怕賭錯盤嗎?一改變就帶來動盪不安,值得嗎?而我們所處的產業,常有新的變化,技術在推陳出新、使用者在進步、平台年年大風吹,再加上駭客手法也屢有突破,要是大夥兒沒有危機意識和不斷學習的本領如何讓公司能保有競爭力?

其實人心慣於追求安定,要鼓吹改變,有時就像革命一般地艱難。正因如此,宣揚「改變」的文化更形重要。 繼續閱讀

金融業者應該了解區塊鏈的幾件事

似乎每隔幾年就會出現一種新技術成為跨越不同產業的大事件。像是雲端和大數據 – 在它們正熱門的時候,這些概念被加進技術領域內幾乎所有的內容裡。

而現在,區塊鏈似乎填補了這一地位,在各種產業的討論和會議中不斷出現。但對金融服務業來說,不僅要了解區塊鏈的基礎知識,還必須認識此一概念所帶來的各種威脅和機會。

基礎知識

首先,金融服務業必須了解區塊鏈到底是什麼。現在這可能變得很困難,因為有各種不同的定義出現。但常見的專家解釋重點包括了:

  • 區塊鍊是讓比特幣等虛擬貨幣成為可能的基礎技術。
  • 區塊鍊是一種數位帳簿,會對虛擬貨幣交易相關資訊進行檢查與驗證。
  • 虛擬貨幣挖礦在進行此驗證時必須利用強大的電腦系統來處理雜湊函數,以便將驗證過的交易加進區塊鏈。
  • 一但交易經過驗證和解決相關雜湊運算後,交易會被包含在區塊鏈的下一個區塊,該區塊無法更改且成為整個數位帳簿的一部分。
  • 虛擬貨幣挖礦因其付出的努力而獲得小額的虛擬貨幣回報。

 

沒有這套系統就無法驗證或追蹤虛擬貨幣交易。隨著新虛擬貨幣的出現,會建立新的區塊鏈來支撐貨幣價值。 繼續閱讀