《網路釣魚》9 名員工誤點網址,導致35 萬名客戶個資曝光

美國奧勒岡州 DHS 遭遇網路釣魚攻擊

美國奧勒岡州的 Department of Human Services (DHS) 近期對外公告,有超過 35 萬名客戶的健康資訊遭到曝光。經奧勒岡州 DHS 資安團隊調查發現,研判資料外洩的起因是:有九名員工點擊了網路釣魚 URL,使員工的電子郵件帳戶資訊與信箱遭到入侵。

《網路釣魚》9 名員工誤點網址,導致35 萬名客戶個資曝光

〔延伸閱讀: 變臉詐騙(BEC)將深入基層職員,員工沒看穿的騙局,造成的損失可能比病毒還大!


據新聞稿指出,奧勒岡州 DHS 員工是在 2019 年 1 月 8 日收到魚叉式網路釣魚的電子郵件,而遭到入侵的信箱內據說有將近 200 萬封電子郵件。直到 1 月 28 日,才確定有客戶的個人健康資訊或受保護的健康資訊 (PHI) 遭到未經授權人士的存取。奧勒岡州 DHS 表示,雖然他們阻止了更進一步對入侵信箱的未授權存取,但卻無法證實是否有任何 PHI 遭到竊取或濫用。

客戶遭外洩的 PHI 屬於健康保險隱私及責任法案 (HIPAA) 的保護範圍,此外,該事件依奧勒岡州身分竊取保護法 (Identity Theft Protection Act) 亦屬違法。該資料外洩中可能遭到入侵的資訊包括下列項目:姓氏和名字、地址、生日、社會安全碼、個案編號,以及其他用於管理 DHS 計畫的資訊。

網路罪犯為了入侵電子郵件帳戶及各種其他服務,使用越來越多樣化的方式來發動網路釣魚攻擊。美國特勤局在 1 月分享了可能連結到加密文件的魚叉式網路釣魚電子郵件相關資訊。使用者點擊 URL 時,會出現假的 Office 365 登入要求表單,要求其輸入電子郵件帳戶憑證。使用者一旦採信,網路罪犯便能取得其電子郵件帳戶的存取權。

繼續閱讀

勒索病毒襲擊美政府辦公室,迫使氣象頻道斷線

勒索病毒Ransomware (勒索軟體/綁架病毒)似乎不再猖獗,也不像以往那樣主導整個威脅現況,但根據 LockerGoga 指出,有一間位在挪威的製造工廠遭勒索病毒入侵,造成的破壞性衝擊證明其仍是一項重大的威脅。事實上,勒索病毒仍持續發威中,最新的一連串攻擊在全美許多的郡和市政府都造成了傷害。

四月底美國氣象頻道(Weather Channel)遭到勒索軟體攻擊,導致其直播暫停了一個多小時。FBI發言人證實,這是一起勒索病毒攻擊案件。

勒索病毒Ransomware (勒索軟體/綁架病毒)似乎不再猖獗,也不像以往那樣主導整個威脅現況,但根據 LockerGoga 指出,有一間位在挪威的製造工廠遭勒索病毒入侵,造成的破壞性衝擊證明其仍是一項重大的威脅。事實上,勒索病毒仍持續發威中,最新的一連串攻擊在全美許多的郡和市政府都造成了傷害。

繼續閱讀

新型 BEC 變臉詐騙手法,竄改薪資自動轉帳路徑

最近出現一種新的變臉詐騙攻擊或稱為商務電子郵件入侵 (Business Email CompromiseHYPERLINK BEC)手法,攻擊者會誘騙收件人變更薪資自動轉帳的路徑。根據 CNBC 的報告,這類 BEC 詐騙的數量越來越多;例如位於堪薩斯市的非營利兒福機構「KVC 健康醫療系統」每個月平均會收到二到三次這類郵件。

攻擊者冒充執行長、財務長或薪資主管,將詐騙郵件寄給人資部門人員,要求該職員變更員工的銀行帳戶和轉帳資訊,使該員工的薪資直接存入偽裝帳戶。

[請參閱:不只是企業高層主管,變臉詐騙也將開始鎖定一般員工]

詭計多端的社交工程不斷上演

這種新的 BEC 手法和類似的詐騙都不需要複雜的技術手段,主要是仰賴社交工程攻擊而得逞。歹徒不必使用鍵盤側錄或遠端存取工具來入侵合法的電子郵件帳戶。

在這種新的 BEC 手法中,攻擊者會使用 Gmail 這類免費服務產生社交工程電子郵件,並且在精心製作之下,使偽裝的郵件看似一切合法正當。如同其他類似手法,BEC 攻擊者可能會利用員工博取公司高層青睞的心理,誘使收件人積極回應。

在這種攻擊中,受害者會收到精心編撰的電子郵件;通常行文簡潔有禮,但顯得有些急迫。在報告引用的一封電子郵件範例中,詐騙者要求收件人在下一次發薪之前變更入帳資訊。攻擊者也可能矇騙收件人,防止他們打電話給主管確認,例如在一封電子郵件中,攻擊者寫道「我現在要去開會」,避免收件人立即聯繫對方。

[請參閱:隨著網路安全工具持續發展,會出現更智慧的網路釣魚技術]

電子郵件詐騙影響公司營運和員工士氣

BEC 這類電子郵件詐騙一旦得逞,會給公司和員工帶來沉重負擔。

繼續閱讀

【資安新聞短評 】立陶宛男子冒充台灣知名硬體公司,詐騙Google和Facebook上億美元

Google和Facebook詐騙者認罪犯下1億美元的詐騙

一名利用變臉詐騙攻擊或稱為商務電子郵件入侵 (Business Email Compromise BEC)詐騙對Google和Facebook騙取超過1億美元的立陶宛男子在3月20日承認犯下電匯詐欺罪行。50歲的Evaldas Rimasauskas及未具名合作夥伴冒充為知名台灣硬體公司(Facebook和Google的商業夥伴)。他們精心設計的詐欺行動先從在拉脫維亞設立假硬體公司開始。接著該集團寄送假發票、合約、郵件等給高科技公司,在數年內錯誤地向他們收取數百萬美元的費用。

這些文件看起來很正常,Google和Facebook從2013年到2015年將錢匯入Rimasauskas控制的帳戶。根據報導,他透過拉脫維亞、塞普勒斯、斯洛伐克、立陶宛、匈牙利及香港的銀行洗錢

Rimasauskas同意被沒收4,970萬美元,他的宣判時間定於7月24日。他可能面臨長達30年的監禁。

繼續閱讀

《資安新聞周報》小孩愛玩GAME怎辦?/台至少200廠家被騙 鮮少破案/華裔駭客發現特斯拉Model3系統漏洞 獲獎金和車

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞

【臺灣資安大會直擊】防毒軟體內建AI模型開始成為駭客攻擊目標,趨勢科技要如何反制?        iThome

手機購物與銀行交易 留意4大風險  中央通訊社

華裔黑客發現特斯拉Model3系統漏洞 獲獎金和車        新浪網(臺灣)

Google Photos含有可洩露拍照時間與地點的臭蟲    iThome

華碩更新伺服器驚傳遭駭,官方回應:鎖定特定機構用戶的攻擊        iThome

駭客無所不在 資安廠建議隨時更新防毒軟體        台灣蘋果日報網

軟體更新遭下毒 華碩數百台電腦「受駭」      自由時報

駭客入侵電子郵件 假冒外商公司險詐百萬      台灣蘋果日報網

密碼借人 如同開門迎駭客 企業主損失慘重    世界新聞網

小孩愛玩GAME怎辦?快看六大忠告        三立新聞網

華裔駭進Tesla系統?獲賞同款車 雅虎奇摩

網路安全出漏洞使個資外洩 飯店、航空業者首當其衝  電子時報

金融業首次「玉山人工智慧公開挑戰賽」舉辦頒獎典禮  得獎隊伍及玉山專家熱烈交流AI實務    台灣蘋果日報

趨勢科技:網路釣魚攻擊威脅企業安全    CIO IT經理人

報稅、健保、金融、戶政、求學… 「從搖籃到墳墓」 都被一手掌握  使用合理嗎?政府恐成「隱私供應商」        聯合報

微軟資安報告,亞太區成挖礦惡意程式的重災區    科技新報網

一點就洩密 你我都是「網路透明人」  免費字典App竟然要你的GPS 就是你洩漏自己給科技巨頭        聯合報

追不到援交妹 竹科新貴駭進雲端散布性愛片  自由時報

聲稱是公司代表,詐騙犯騙取義大利數位貨幣投資者共30萬美元      Knowing

亞馬遜設防駭部隊  找白帽駭客滲透測試 自由時報

工控設備安全漏洞多 帳號管理須嚴控      自由時報電子報

去年10個最常被駭客開採的漏洞中,有8個是微軟漏洞      iThome

全台至少200廠家被騙 鮮少破案  中國時報

英國將指導囚犯寫程式以協助他們重返社會    iThome

Facebook被踢爆將6億用戶密碼存在文字檔,且2,000名員工都可瀏覽     數位時代

繼續閱讀