答應她的臉書Facebook 交友邀請,個資被看光

Facebook 臉書交友邀請電郵,遭 Black Hole 漏洞攻擊做為釣餌

◎以下哪一個信件內容,你會在第一時間發現是詐騙?

這些善於利用人性弱點的網路釣魚(Phishing)信件,最近又有新的案例了。

過去一個月來,趨勢科技一直在調查幾樁大量垃圾郵件(SPAM)行動,這些垃圾郵件會讓使用者連上一些含有 Black Hole (黑洞) 漏洞攻擊程式的網站。某些調查中的垃圾郵件(SPAM)行動會使用 FacebookUS Airways 的名義。其他垃圾郵件行動則利用 LinkedInUSPS (美國郵政) 的名義。而最近的一波行動則是冒用 CareerBuilder 的名義:

Facebook 臉書交友邀請電郵,遭Black Hole 漏洞攻擊做為釣餌 最近的一波行動則是冒用 CareerBuilder 的名義

以下,趨勢科技將針對冒用 Facebook 名義的垃圾郵件來說明,但結論同樣也適用於其他行動:

  • 冒用各大知名機構的網路釣魚(Phishing)訊息,這些網路釣魚郵件的內容幾乎與正常郵件無法區別。
  • 這些郵件中的連結會將使用者導向多個遭到竄改的網站,這些網站會再將使用者導向其他惡意網站。整體來說,這些遭竄改的網站有數千個之譜。
  • 使用者最後會連上含有 Black Hole 漏洞攻擊程式的網站。

現在,讓我們來看看冒用 Facebook 名義的垃圾郵件如何發動攻擊。這些垃圾郵件會偽裝成來自好友的請求,如下所示:

Facebook 臉書交友邀請電郵,遭Black Hole 漏洞攻擊做為釣餌

其連結會連上一些遭到竄改的網站。我們在此項攻擊當中已發現 2,000 多個不重複的惡意網址,分散在 374 個不同網域。平均每個遭到入侵的網域有 5 個不同的惡意網頁

如同先前所說,這樁垃圾郵件(SPAM)行動只是我們所調查的行動之一。有明確的證據顯示,這些所有攻擊在背後都有某種程度的關聯。很多情況下,不同垃圾郵件行動所用的網址都一樣。這表示,即使他們不是同一批人,至少某些攻擊背後負責的人是重複的。

就垃圾郵件攻擊來說,上述每一攻擊行動的規模並不大。最大的是冒用 US Airways 名義的行動,根據趨勢科技產品所回報的資料,其最高數量大約只占所有垃圾郵件總量的 1% 左右。但是,由於其持續的特性,對使用者來說仍舊是一項嚴重威脅。

這些攻擊的目標是要在使用者的電腦上安裝 ZeuS 殭屍網路 變種,以便竊取使用者的資料。

相關報導:《勒索軟體 Ransomware》警察木馬:不給 100 萬歐元,就讓你的電腦變石頭

@原文來源:Persistent Black Hole Spam Runs Underway作者:趨勢科技Jon Oliver (軟體架構總監)

 

@延伸閱讀

Jessica 想跟你做朋友,加入她吧!原來是病毒的邀請函!
18 歲富家獨生女發出Facebook 交友邀請,附帶 630 萬美金遺產20%分紅?!
病毒偽裝 Facebook 訊息通知信件
金光閃閃的Facebook VIP 用戶粉絲專頁,可換背景和超多額外功能? 是詐騙!

Facebook 變慢了嗎?試試看這個應用程式!搜尋相關程式當心其中有詐

[ 社交網站安全指南 1 ] 你忘了三年前上傳的圖片,駭客卻記得

[ 社交網站安全指南 2 ] 可在 Facebook 使用的Email 帳號 黑市價碼較高
[ 社交網站安全指南 3] 不會對電話詐騙者回答的私人問題,也不要公開在社交網站(減少社交網站風險的四個方法)

臉書相關詐騙一覽表

◎了解更多PC-cillin 2012 雲端版防毒軟體五大功能

PC-cillin2011雲端版防毒軟體『社群網路安全防護』
『即時通訊防護』
『網頁安全分級』
『私密資料保全』
『遠端檔案保險箱』
《免費下載試用》

 

 

 

◎ 歡迎加入趨勢科技社群網站

< 網路危機 >隱私曝光,女生好駭怕 ”正妹行蹤通報器”APP-從 Girls Around Me再談新版Facebook隱私設定

除了病毒會把隱私妹的裸胸自拍 Po 上網之外,會標示所在地的應用程式也是需要特別留心的

*不知道爆紅隱私妹?請看以下插播:

 

================================================================
編按: 本文提到的臉書隱私設定為舊版,詳情請看
防臉書帳號密碼被盜,必學Facebook隱私設定大全《 2013更新版 》

作者:趨勢科技Vic Hargrave

在去年春天,我在部落格上寫了一篇文章叫做「Facebook的隱私破洞」(中文相關文章“我的老闆比王老師還會掰”你覺得讚嗎?在Facebook 上最好低調”),文章內我解釋了如何去看Facebook那其實有些難用的隱私設定。而自那時候到現在,Facebook已經在它的隱私控制上作出了許多該有的加強。現在要控制你在Facebook上的隱私設定已經容易得多了。而現在也比以往任何時候都更加需要去了解如何在Facebook或其他社群網路保護好線上隱私。

我剛剛看到一篇讓我背脊發涼的文章。一個每天報導Apple相關新聞的網站 – Cult of Mac報導了一個iPhone應用程式 – Girls Around Me,它會將你附近一定距離內的女生位置標示在Google地圖上。它的運作原理是利用Facebook和Foursquare的 API來提供女生打卡時的所在位置。

女生好駭怕 APP”正妹行蹤通報器”-從 Girls Around Me再談新版Facebook隱私設定
圖說: 應用程式Girls Around Me會將你附近一定距離內的女生位置標示在Google地圖上。它的運作原理是利用Facebook和Foursquare的 API來提供女生打卡時的所在位置。圖片來自:https://www.cultofmac.com/157925/girls-around-me-dev-we-didnt-do-anything-wrong-statement/

問題在於,很多人不知道或不想去改變他們的隱私設定預設值,預設值通常會允許將目前位置這類的資訊分享給所有人。

限制你在Facebook(還有Foursquare)上的貼文只給特定對象,最好是只給你信任的朋友,以避免被類似Girls Around Me這樣的應用程式所追踪。現在,讓我們來看看你可以利用新的Facebook隱私控制來做什麼。

從最上層開始

點選Facebook下拉式選單裡的隱私設定,會出現你最上層的隱私設定。跟之

前的版本比起來,你會發現第一個進步就是你的最上層隱私設定已經清楚地分成幾個大項:「貼文的隱私控制」、「控制你的預設隱私設定」、「你的人際關係鏈」、「動態時報與標籤」、「應用程式與網站」、「限制舊貼文的分享對象」、「封鎖用戶和應用程式」。 繼續閱讀

<線上相簿社群網路服務> Pinterest很有趣,但有隱私風險

Pinterest是最近掀起一陣風潮的新社群媒體,如果你還沒有聽過或是嘗試過它,簡單的說,Pinterest是一個讓你可以上傳和釘(Pin)圖片到你自己的線上相片簿的社群網路服務。這就像是圖片板的Twitter,可以讓你的照片以時間軸的方式呈現給所有人。

你可以轉釘你在Pinterest上發現的圖片,或是利用瀏覽器附加元件的擴充功能來轉釘任何在網路上看到的圖片。如果你喜歡其他使用者的圖片,或是他們喜歡你的,那你可以關注(Follow)他們或是被關注。你還可以對這些圖片發表評論,所以也可以跟別人一起討論。

來看看Fearless的Pinterest網頁:https://pinterest.com/fearlessweb

<線上相簿社群網路服務>Pinterest很有趣,但有隱私風險

 

我必須承認我真的很喜歡Pinterest的概念。在過去幾個禮拜裡,我已經釘了好幾個我所喜歡的圖片,像是音樂、電影和好笑的方面。Pinterest就是這麼好玩,我喜歡在這所看到的新圖片。每次上Pinterest網站就好像是在看本新相簿一樣。

但從另一方面來說,Pinterest所帶來的這一切就像他們所說的一樣,會將一切都公開出來。如果你沒有小心的使用這服務,你可能會真的犧牲掉自己的隱私,還會損害到你的名譽。

小心你所釘的東西

簡單的說,Pinterest目前沒有提供隱私設定,就跟Twitter一樣,你所釘的每件事情都可以讓所有人看到,不只是你的關注者。在上面並沒有像Facebook或Google+一樣可以用來限制誰可以看你釘的東西或是評論。而且就跟Twitter一樣,一旦你的圖片或是評論放上網路,就沒有辦法收回了。

繼續閱讀

星巴克、奢華名牌COACH免費送!新社群網站Pinterest真慷慨?

Pinterest是一個新的社群網站,今年以穩步的腳步在增加著使用者人數。使用者可以建立自己的「看板」,然後將圖片、影片或其他他們喜歡的東西給「釘」上去。使用者可以用「轉釘」功能將別人的圖片或影片轉到自己的看板上,他們也可以利用釘起來按鈕來將許多不同網站上的圖片或YouTube上的影片給轉過來。

不過看來網路犯罪分子也注意到了這個日漸流行網站。趨勢科技發現到有個特定的圖片不斷地在這網站上被轉釘。

星巴克、奢華名牌COACH免費送!新社群網站Pinterest真慷慨?

 

這個圖片利用星巴克的標誌來做行銷活動。加入一段送出免費禮品卡給所有Pinterest使用者的訊息。接著使用者必須連某個網站去取得這禮品卡。

星巴克、奢華名牌COACH免費送!新社群網站Pinterest真慷慨?

繼續閱讀

《Facebook 臉書詐騙》免費的iPad 3送給你!駭客說的你也信?

iPad3甫上市,立即成為駭客社交工程陷阱( Social Engineering)與垃圾郵件的誘餌!趨勢科技發現駭客以贈送iPad3為誘因,運用Facebook以及垃圾郵件等管道發送iPad3贈獎訊息給使用者,吸引使用者參與抽獎並騙取使用者手機與電子郵件等個人資料。駭客運用人性弱點,要求使用者協助張貼抽獎訊息於個人網站或Facebook頁面以增加中獎機率,讓使用者不僅個資外洩,亦成為網路犯罪者幫兇!

iPad3抽獎訊息網路蔓延 使用者小心成網路釣魚幫兇

趨勢科技發現在iPad3上市前後,ㄧ則iPad3抽獎的訊息已在Facebook上蔓延。點選此訊息後,會要求使用者輸入電子郵件地址以參加抽獎比賽;一旦輸入了電子郵件地址並按下確認後,使用者會被重新導向含有抽獎比賽內容介紹的網頁,這個網頁要求使用者張貼訊息到社群網站或是個人網站上,方能增加使用者抽中iPad3的機率。一旦執行了這些動作,使用者不但洩漏電子郵件地址,亦成為網路釣魚網頁散佈的幫兇!

 

 

趨勢科技注意到Facebook上有好幾篇貼子聲稱會提供免費的iPad 3給「幸運」的使用者。

 《Facebook 臉書詐騙》免費的iPad 3送給你!駭客說的你也信?

 

 

和之前在部落格上所提到的Facebook威脅不同,這次並沒有利用點擊劫持。有些使用者可能是主動地將這消息發布到他們的社群媒體上(像是Facebook),想以推薦來增加自己的積分,好提高「贏得」這些獎品的機會。一旦使用者連上這個網站並點選該圖案,它會出現下列頁面:

 

《Facebook 臉書詐騙》免費的iPad 3送給你!駭客說的你也信?

 圖說:FacebookiPad3抽獎訊息蔓延,實為網路釣魚陷阱。

 

頁面要求使用者輸入他們的電子郵件地址來參加比賽。為了說服使用者輸入,這頁面還會顯示出只剩下了兩點。一旦輸入了電子郵件地址,使用者會被重新導向到這些網頁: