PlugX惡意軟體出現在官方版本的英雄聯盟和流亡黯道

台灣的資訊安全大會 – 台灣駭客年會(HITCON)發表了一起針對多款線上遊戲的攻擊。兩款熱門線上遊戲的官方版本被發現有問題,會下載惡意軟體到系統上。HITCON和趨勢科技合作提供了清除工具給這波攻擊的潛在受害者。趨勢科技接著和受到影響的遊戲供應商合作來解決這起事件。

Plugx

有問題的官方版本

被用在這波攻擊的遊戲是線上遊戲 – 英雄聯盟(LoL)和流亡黯道(Path of Exile)。遠端存取木馬(RAT)PlugX的變種出現在這些遊戲的官方版本,而且顯然地是針對於亞洲特定國家的使用者。

感染鏈經由下載合法安裝程式或更新遊戲而觸發。有問題的遊戲啟動程式會植入三個檔案:

  • 合法遊戲啟動程式
  • 用合法啟動程式來蓋掉有問題版本的「清理程式」
  • 安裝PlugX檔案的植入程式

清理程式可以視為是一種掩飾惡意活動痕跡的作法。到最後,受害者只會看到兩個惡意檔案,NtUserEx.dllNtUserEx.dat(都被偵測為BKDR_PLUGX.ZTBL-EC)。

PlugX允許遠端攻擊者在未經使用者許可或授權下執行惡意和資料竊取行為。PlugX變種往往會針對合法的應用程式,所以利用這些遊戲並不算是新手法。一個比較大的分別是這個PlugX變種會建立自己的自動啟動服務,而非利用合法應用程式的服務。

仔細檢查會發現「Cooper」字串出現在惡意軟體內。而在另一起APT攻擊活動中,「Lee Cooper」這名字被用來註冊命令與控制(C&C)伺服器,這顯示這兩起攻擊活動背後可能是相同的團體。

圖1、「Cooper」字串可以在惡意軟體中找到

同時檢查其憑證,我們注意到可疑檔案的雜湊值是有效的,意味著有用「簽章工具」來配對有問題檔案的雜湊值。而在另一方面,合法的遊戲啟動程式則帶有無效的數位簽章。

追查源頭

這些有問題的官方版本可以追查到Garena,這是一家亞洲的線上遊戲代理商。Garena和Riot Games、S2 Games和藝電等遊戲廠商有合作關係,所以對某些遊戲有獨家發行權。

在一份官方說明中,Garena說道「電腦和修補程式伺服器受到了木馬程式感染。結果造成所有英雄聯盟和流亡黯道的遊戲程式受到感染」。

臺灣和新加坡所受的影響最大

根據分析,似乎只有臺灣版本的英雄聯盟和流亡黯道受到影響。趨勢科技主動式雲端截毒服務  Smart Protection Network的反饋資料也支持這項發現。然而,我們也看到來自其他亞洲國家(如泰國、馬來西亞和香港)的受害者。

圖3、受影響的國家

繼續閱讀

《資料圖表》個資竊取者如何設下陷阱引誘線上玩家?

 2011 年,網路犯罪者盜取了 7,000 萬名 Sony PlayStation 玩家的帳號。同年,2 億 2,500 萬美元的線上虛擬寶物失竊。這可是一筆鉅款,網路犯罪者是如何取得的?

當你在電玩主機線上遊戲當中時,分得出虛擬和真實的界線嗎?你是否曾經想過其他玩家可經由你分享的遊戲資訊看到您的哪些訊息?

實際狀況是:遊戲經常讓人分不清虛擬和現實。

就以 Xbox One Kinect 2.0 的功能為例,它可記錄你的聲音,長相和體型,而且由於它隨時都在開啟狀態,因此你知道它已儲存了你的資料。再看看 PlayStation 4,它會掃描你房間的樣貌,然後將你和你的房間帶入虛擬世界當中。

中文資料圖表INFOGRAPHIC-apt

點這裡看大圖

今日的遊戲與昔日的紙牌遊戲及桌上遊戲有很大不同。它們會要求你提供帳號及聯絡資訊,以便連結至你最愛的音樂、播放你訂閱的影片、瀏覽網站、甚至幫你貼文到 Facebook 或 Twitter 上。由於這些資料會連結您的姓名和遊戲帳號,因此對網路犯罪者來說很有價值。例如 2011 年,網路犯罪者盜取了 7,000 萬名 Sony PlayStation 玩家的帳號。同年,2 億 2,500 萬美元的線上虛擬寶物失竊。這可是一筆鉅款,網路犯罪者是如何取得的?

網路犯罪者會設下陷阱來引誘線上玩家。他們會對電玩主機相關的搜尋結果下毒。當您在搜尋引擎上輸入「Wii」的時候,您就可能找到網路上 4,696 個資料竊取網站之一,其中包括專門騙取個人資料的網路釣魚網站。當您在提供個人資訊或付款資訊之前,請務必確定自己連上的是真正的官方網站,您可以重複檢查一下連結的網址與品牌標誌。

唯有確實掌握才能維持安全。舉例來說,當您的電玩主機連上家用網路時,歹徒就可能窺探您的系統。凡有小孩的家庭皆應對一些常用功能設下限制,例如:可顯示的遊戲、電影及電視節目類型、網際網路的使用、線上互動等等,務必確保遊戲主機只能連上適合小朋友的安全網站。總之就是要確實掌握遊戲狀況。

@原文來源: https://about-threats.trendmicro.com/us/threat-intelligence/internet-of-everything/understanding-ioe/real-threats-found-in-virtual-gaming-consoles

免費「安全達人」App正式開放下載 最安全快樂的手遊體驗,正式起跑!

趨勢科技 聯合25家頂尖遊戲業者、線上支付商成立「安全快樂遊戲聯盟」

【台北訊】全球遊戲業者正積極佈局行動市場,隨著手機遊戲App推出速度激增,也成為駭客積極攻擊的新目標。有鑑於此,全球雲端資訊安全領導廠商趨勢科技,擴大資訊安全藍圖,攜手25家頂尖遊戲業者及線上支付商,共同成立「安全快樂遊戲聯盟」,以全新鐵三角商業模式展現產業加乘效應!同時宣布推出由趨勢科技領軍、三方產業合作的「安全達人」免費App,即日起正式開放於Google Play下載,整合最強大的專業資安防護及超順暢手機遊戲功能,集結經資安認證的多元化遊戲App、以及最安心便利的線付服務,提供使用者最安全、快樂、便利、順暢的遊戲體驗!

「安全達人」免費App提供經資安認證的優質遊戲,以及六大安全遊戲防護功能

 尖端資安防護+創新遊戲服務+便利線上金流=「安全快樂遊戲聯盟」

趨勢科技執行長暨共同創辦人陳怡樺表示:「近幾年智慧型手機犯罪率激增,身為全球資安威脅專家,趨勢科技進軍行動App產業,與全台頂尖遊戲業者、線上支付商等夥伴們,齊力推動成立『安全快樂遊戲聯盟』,以全新的鐵三角商業模式,提供消費者一個最安全、順暢、快樂、方便的手機遊戲平台。如此大規模的跨產業合作,不但奠定了台灣手機遊戲產業全新『鐵三角』商業模式與產業加乘效應,有豐富跨國營運經驗的趨勢科技更將扮演推手的角色,與所有聯盟夥伴們一起立足台灣、進軍全球!」

手機資安危機重重 請小心山寨版遊戲App

根據趨勢科技研究顯示,在偵測到的惡意及高風險應用程式中有16.88%會連到惡意網址,除了意圖竊取個人資料之外,網路犯罪分子並會利用智慧型手機「無法完全顯示假網頁全貌」的特性,來騙取用戶登錄送出個人資料。此外,趨勢科技也發現,近期全球熱門遊戲應用程式如Flappy bird、壞蛋豬以及Candy Crush等,都已成為網路罪犯的攻擊目標,以相似度極高的山寨版應用程式在網路上流傳,吸引消費者安裝後,再透過內藏的惡意程式盜用消費者個人資料並訂閱高費率付費服務,或者將手機用戶的個資傳播出去做更多惡意濫用!

大宇資訊董事長凃俊光表示:「大宇資訊致力於研發優質遊戲App,除了不斷精進遊戲設計之外,同時更投入心力提供遊戲玩家一個快樂的遊戲環境。非常榮幸加入『安全快樂遊戲聯盟』,透過與趨勢科技的聯手合作,可強化消費者的遊戲安全防護,企盼為全台玩家打造更安心、更豐富的手機遊戲體驗。」

「安全達人」免費App提供經資安認證的優質遊戲,以及六大安全遊戲防護功能 SG2

 『安全快樂遊戲聯盟』夥伴包括:(以下依筆劃順序)

資訊安全:趨勢科技

遊戲業者:-OHMYGOD-遊戲派對,大宇資訊股份有限公司,可可數位科技股份有限公司,宇峻奧汀科技股份有限公司,育駿科技股份有限公司,松崗科技股份有限公司,紅心辣椒娛樂科技,烽火數位有限公司,華義國際數位娛樂股份有限公司,智冠集團,晶綺科技股份有限公司,奧爾資訊多媒體股份有限公司,遊戲新幹線科技股份有限公司,樂元素互動(北京)遊戲技術有限公司,愛奇藝公司,酷玩線上股份有限公司,億泰利多媒體股份有限公司,摩利數位行銷股份有限公司,擎天數位科技股份有限公司,魔方數位資訊服務有限公司,躍騰網路科技有限公司,

線上支付商:GMobi通用移動科技公司,智付寶股份有限公司,歐付寶財金資訊股份有限公司,藍新科技股份有限公司

alliance

免費「安全達人」App開放下載  暢玩遊戲最安心

「安全達人」App由全球資安領導廠商趨勢科技領軍研發,採用AV-Test評鑑100%偵測率的手機安全防護技術,整合最強大的專業資安防護、超順暢手機遊戲功能,集結經過資安認證的多元化遊戲App、以及最安心便利的線上支付服務,提供使用者最安全、快樂、便利、順暢的遊戲體驗!

「安全達人」App即日起開放於 Google Play下載,除了擁有「五大安全遊戲密技防護」之外,更有「安全快樂聯盟推薦」的安全多元遊戲,歡迎用戶下載體驗!

繼續閱讀

用新一代的標準來檢視遊戲主機安全性

2013年11月代表著第七代電視遊樂器到第八代主機間的最後過渡期。雖然任天堂的Wii U客廳遊戲主機和3DS攜帶式主機都已經出現在市場上好一段日子了,現在Sony和微軟也各自推出了PlayStation 4和Xbox One,這兩台的頂尖規格也都引起了許多注目。

遊戲 Game the-upcoming-video-game-console-generation-faces-a-number-of-key-cyberse_459_539630_0_14090181_300

此外,後面這兩台遊戲主機和任天堂第八代產品最大的差異是它們對於整體網路服務的注重以及使用產業界的硬體標準。比方說,PS4和Xbox One都使用跟個人電腦或Mac電腦類似架構的x86處理器。雖然這些晶片會帶來比上一代產品顯著的效能提升,卻也可能替那些熟知x86漏洞攻擊的網路犯罪份子開啟許多新的攻擊面。

但更迫切的問題應該是這些遊戲主機的連線程度,尤其是Xbox One。消費者已經對始終連線的Kinect表示無法接受,這在前一代Xbox 360外加的動作感應網路攝影機,到了Xbox One已經變成內建、開箱即用的功能了。

另外,這三個第八代客廳遊戲主機都比之前產品更大程度的利用網路服務,不僅僅是遊戲,還包括媒體消費。它們已經變成了電腦,只是用了另外一個名字,但卻有幾乎相同的網路安全包袱。關鍵是專家們必須要認識到這一點,緊密和廠商合作好將使用者的風險降到最低。

2013年5月Wii U被駭,開啟第八代遊戲主機漏洞的前奏

雖然比PS4或Xbox One所受到的關注少,不過Wii U也成為網路安全的焦點。在2013年初,一群駭客聲稱已經針對遊戲主機用來確保只執行來自信任來源的加密金鑰和磁碟驗證進行了逆向工程。

WebProNew說明,這起攻擊可能只是針對Wii U眾多安全機制的第一波,可以從任天堂舊款Wii的經驗中學習到。Wii從2006年推出開始就經常成為盜版的目標,想透過其他方法來載入遊戲,因此常常需要進行強制更新。

同樣地,最近的Wii U破解事件讓使用者可以透過USB磁碟來載入遊戲,繞過系統要求遊戲必須來自光碟或購買自任天堂網路商店的限制。雖然有些使用者可能會因為帶來更大的靈活度而受益,但失去保護措施也可能讓其他人陷入資料遺失給惡意、盜版軟體的風險。

Kinect、PSN和次世代主機的隱私問題

不過,Wii U事件跟它可能有眾多漏洞的競爭對手比起來是小咖了些。當Xbox One在今年初亮相時,因為它包含一個內建、永遠連線的高畫質攝影機 – Kinect而引起了一番爭議。

一開始,新Kinect被當作是系統的必要規格 – 使用者沒辦法將其關閉,不然遊戲主機也無法運作。經過消費者和媒體表這樣設定所可能造成的隱私問題表示擔憂後,微軟收回成見,宣布Kinect可以被拔除,而非必須

儘管如此,Kinect的演變(從一開始僅只是週邊設備),顯示了遊戲主機是如何日漸完備,成為網路社群必須認真研究安全問題的一個端點。根據NBC新聞,Xbox One Kinect非常的先進,甚至可以讀到使用者的心跳速率。在這方面,它幾乎是獨一無二的,讓第八代遊戲主機可以透過如此進步的影像和生物辨識技術來驗證使用者。

「電視遊戲主機所帶來的問題和行動電話類似,因為使用者對這些設備在做什麼僅有很少的能見度,也很難去控制這些設備上運行的軟體」,電子前線基金會的技術專家Seth Schoen這樣告訴NBC新聞。「他們增加了聲音和影像感應器,可以知道人們的客廳裡發生什麼事。我們也都知道,政府多年來都一直想要能從遊戲通訊中發掘出東西,這符合他們一貫試圖發展監聽各種通訊媒介能力的模式。」

在這同時,一個客廳設備的監視能力可以經由新遊戲主機利用雲端運算支援線上播放、消費媒體和遊戲內聊天來加強。Xbox One使用雲端架構來建置專用的伺服器,但更令人擔心的可能是最近Sony PlayStation網路訊息服務的變化。

SiliconANGLE的Saroj Kar指出,PS4的條款和條件要求使用者同意Sony可能會監視他們的通訊。同樣地,合約表明,Sony可能會收集敏感資料,像是姓名、甚至IP地址,並且根據Sony政策的要求可以提供給其他團體使用,該公司表示這是為了監控和處理盜版和惡意使用問題。

遊戲主機的網路服務有義務去保護使用者和防止入侵

當網路服務對電視遊戲體驗變得不可或缺時,使用者也面臨網路犯罪活動增加的風險。在2011年,PlayStation Network停擺了將近三個禮拜,因為駭客入侵了Sony的系統,並可能拿走數百萬使用者的資料。放眼未來,這樣的攻擊可能會變得更加普遍,因為遊戲主機整合了更多的服務。

在一篇Polygon的文章裡,Emily Gera說明微軟和Sony如何採取行動來保護線上使用者帳號被未經授權的存取。Sony在PSN被駭後建立了新的資料中心,微軟也已經採取行動來提高其Xbox Live訂閱服務的安全性,還包括微軟和其合作夥伴(如Netflix公司,提供連結Xbox的應用程式)之間的資料交換流程。 繼續閱讀

專門攻擊韓國網站的線上遊戲間諜軟體,進化版多了後門程式更厲駭

ONLINEG是個會竊取線上遊戲身份認證的著名間諜軟體,最近也被加入了後門功能。趨勢科技發現一個變種(偵測為TSPY_ONLINEG.OMU)除了有一般的資料竊取行為外,也會下載後門程式到受感染系統上,讓它更容易遭受更多損害。

駭客 蒙面

TSPY_ONLINEG.OMU最近出現在幾個韓國網站上,這些網站都是被入侵淪陷而含有這隻惡意檔案。根據我們的分析,這間諜軟體可能是大約一年前開始出現,被偵測為TSPY_ONLINEG.ASQ的病毒程式的新變種。

跟其他線上遊戲間諜軟體一樣,TSPY_ONLINEG.OMU會竊取特定線上遊戲的帳號和登入資料。但除此之外,如果使用者連上特定產業的網站管理介面登入頁面,就會下載一個鍵盤側錄程式/後門程式(BKDR_TENPEQ.SM)。這讓攻擊者可以竊取這些入口網站的登入認證資料。

這次攻擊所針對的公司都是韓國公司,屬於下列產業:

  • 新聞
  • 電視
  • 廣播
  • 金融
  • 購物
  • 遊戲
  • 廣告

線上遊戲在韓國的受歡迎程度是眾所周知,因此這次攻擊的幕後黑手會使用TSPY_ONLINEG.OMU並不奇怪。然而,使用ONLINEG也可能是為了要掩飾惡意軟體的真正意圖。因為這個惡意軟體家族「已知」所針對的是網路遊戲竊盜,如果沒有去檢視程式碼,人們可能會低估其潛在的威脅。  繼續閱讀