社群網站 交友確認信,帳號確認信,別急著按確定!

 冒充LinkedInfoursquareMyspacePinterest  的電子郵件通知信,隱藏惡意網站連結

  趨勢科技看到了許多電子郵件偽裝成來自知名網站的通知信,除了答應她的臉書Facebook 交友邀請,個資被看光這個案例外,像是LinkedInfoursquareMyspacePinterest 也紛紛出現網路釣魚(Phishing)信件。這些垃圾郵件(SPAM)包含了將使用者導向偽線上藥局或是詐騙網站的連結。他們還利用看起來正常的電子郵件地址來取信於收件者。利用類似這些網站的名氣可以有效地吸引使用者入局,不然就變成明顯的騙局了。

 

偽foursquare郵件通知

 

趨勢科技發現有垃圾郵件(SPAM)偽裝成foursquare的通知信,這是一個受歡迎的用戶定位社群網站。我們發現的第一個樣本偽裝成通知信,內容是有人留下訊息給收件者。第二個樣本是用朋友確認通知當幌子。

 

冒充foursquare的電子郵件通知信,隱藏惡意網站連結
冒充foursquare的電子郵件通知信,隱藏惡意網站連結

 

這兩封信都是用noreply@foursquare.com當做「寄件者」,也用了看起來正常的MessageID。就跟之前利用熱門社群網站的垃圾郵件一樣,攻擊者在這也是使用經過偽裝的惡意網址。如果用戶點擊這些連結,會導到包含另外一個連結的空網頁,最後導到賣壯陽藥的網站。

冒充foursquare的電子郵件通知信,用戶點擊偽裝的惡意網址,會導到包含另外一個連結的空網頁,最後導到賣壯陽藥的網站
冒充foursquare的電子郵件通知信,用戶點擊偽裝的惡意網址,會導到包含另外一個連結的空網頁,最後導到賣壯陽藥的網站

 

 

冒充foursquare的電子郵件通知信,用戶點擊偽裝的惡意網址,最後導到賣壯陽藥的網站
冒充foursquare的電子郵件通知信,用戶點擊偽裝的惡意網址,最後導到賣壯陽藥的網站

 

偽LinkedIn、Myspace郵件導到「維基藥店」

 

趨勢科技還發現有自稱來自LinkedInMySpace的郵件樣本。LinkedIn是一個為專業人士設立的網站,而MySpace是個流行音樂網站。

 

來自noreply@message.myspace.com,要求收件者點確認取消帳號通知信
來自noreply@message.myspace.com,要求收件者點確認取消帳號通知信

 

看來像合法網址的mailconfirm@linkedin.com,收件者都會被郵件內容要求去點所提供的連結以確認他們的電子郵件地址
看來像合法網址的mailconfirm@linkedin.com,收件者都會被郵件內容要求去點所提供的連結以確認他們的電子郵件地址

 

兩個樣本都偽裝成來自這些網站的確認郵件。郵件裡包含了本該將使用者送去正常網站的連結。

 

就跟偽foursquare電子郵件一樣,這些郵件都使用看來合法的地址,像是emailconfirm@linkedin.com和noreply@message.myspace.com。收件者都會被郵件內容要求去點所提供的連結以確認他們的電子郵件地址(偽LinkedIn郵件),或取消帳號(偽Myspace郵件)。

 

經過進一步的分析後,趨勢科技已經確認寄件者資訊是偽造的。我們也沒找到任何相關細節可以證明這些電子郵件的確是來自LinkedInMyspace。這些郵件也都使用隱形連結會重新導向到假網站「維基藥房」。

 

”]自稱來自LinkedIn和MySpace的郵件,使用隱形連結會重新導向到假網站「維基藥房

詐騙郵件利用Pinterest騙人去詐騙網站

 

越來越受歡迎的Pinterest也吸引了網路犯罪分子的注意。趨勢科技之前看過一個騙局利用這個照片分享網站。這一次,我們發現偽Pinterest郵件通知包含一個連結,聲稱提供關於減肥的網路文章。當使用者點下這個連結,結果卻導向之前用來做詐騙活動的網站。

  繼續閱讀

三步驟防護Facejacking:即使有人知道你的Facebook密碼,也無法登錄的必學設定

作者:趨勢科技資深分析師Rik Ferguson

有時很難相信,但在許多狀況下,社群網路帳號已經成為了生活的一部分,用來散播許多敏感資訊和個人消息。社群媒體已經迅速地取代了電子郵件和即時通成為這一世代用來聯絡的首選,我們的個人生活和職場生涯可能共存在同一個地方,在某些情況下,裡面不只有我們的訊息,還有曾經年少輕薄的聊天記錄。

 

我到現在都還清楚記得在那一天,我發現我哥找到並讀了我的日記,他標註我每次打給我女友的那頁,這樣他就可以告訴媽媽,我花了多久時間在手機上。那是我青少年時期最深刻的記憶,因為隱私受到侵犯的憤怒,更別提我還被禁用了手機…(我還保留著那本日記,所以老哥,別想否認這件事)。

 

無論如何,你可以想見我還是留著那股憤怒,它讓我認為今日的社群網路不僅取代了電子郵件和即時通,在許多方面,它也取代了日記。我自己的臉書代表我完整想法和活動的記錄,比我曾經寫過的日記更加完整(我可不是Samuel Pepys。註:以散文和日記著稱的英國作家和政治家),而且我相信,有更多臉書重度使用者發表了比我更多的東西。

 

所以我在這裡要說的是,如何在你的Web 2.0日記上道最強的鎖,以防止被人偷窺,也防止父母會因此而祭出什麼禁令。

 

臉書已經內建了一些了不起的功能,甚至可以阻止持有密碼的人存取你的帳戶。而這些並不是新玩意,只是未曾得到充分利用,也未被宣傳過。如果你都是從相同的電腦或裝置來登錄,可以讓臉書認識這些機器。如此可以當有人試圖從一個無法識別的設備登錄時,就會立刻通知你(如果你正在線上)。你甚至可以讓這人需要輸入一組發送到你註冊手機的代碼。所以除非偷窺者可以直接存取你的個人電腦或行動電話,否則他們就不能facejacking你(或不太好聽的詞,fraping),如果他們真的可以存取你的電腦手機,那你的問題就不只是臉書了。

 

所以以下是如何做的步驟:

 

  1. 登錄臉書,在右上方的下拉式選單選擇「帳號設定」。
  2. 進入設定頁面後,點選左側功能列的「帳號保全」:

 

接著進入下列設定

1.點選「安全瀏覽」右側的編輯選項以啟動此功能,這將確保你在使用臉書時是加密的,可以防範類似Firesheep的密碼竊聽工具。三步驟防護Facejacking:即使有人知道你的Facebook密碼,也無法登錄的必學設定

 

2,點選「登入通知」右側的編輯選項,選擇當有人從無法識別的裝置試圖進入你的帳號時,是否要透過電子郵件或簡訊來通知你。

三步驟防護Facejacking:即使有人知道你的Facebook密碼,也無法登錄的必學設定

繼續閱讀

答應她的臉書Facebook 交友邀請,個資被看光

Facebook 臉書交友邀請電郵,遭 Black Hole 漏洞攻擊做為釣餌

◎以下哪一個信件內容,你會在第一時間發現是詐騙?

這些善於利用人性弱點的網路釣魚(Phishing)信件,最近又有新的案例了。

過去一個月來,趨勢科技一直在調查幾樁大量垃圾郵件(SPAM)行動,這些垃圾郵件會讓使用者連上一些含有 Black Hole (黑洞) 漏洞攻擊程式的網站。某些調查中的垃圾郵件(SPAM)行動會使用 FacebookUS Airways 的名義。其他垃圾郵件行動則利用 LinkedInUSPS (美國郵政) 的名義。而最近的一波行動則是冒用 CareerBuilder 的名義:

Facebook 臉書交友邀請電郵,遭Black Hole 漏洞攻擊做為釣餌 最近的一波行動則是冒用 CareerBuilder 的名義

以下,趨勢科技將針對冒用 Facebook 名義的垃圾郵件來說明,但結論同樣也適用於其他行動:

  • 冒用各大知名機構的網路釣魚(Phishing)訊息,這些網路釣魚郵件的內容幾乎與正常郵件無法區別。
  • 這些郵件中的連結會將使用者導向多個遭到竄改的網站,這些網站會再將使用者導向其他惡意網站。整體來說,這些遭竄改的網站有數千個之譜。
  • 使用者最後會連上含有 Black Hole 漏洞攻擊程式的網站。

現在,讓我們來看看冒用 Facebook 名義的垃圾郵件如何發動攻擊。這些垃圾郵件會偽裝成來自好友的請求,如下所示:

Facebook 臉書交友邀請電郵,遭Black Hole 漏洞攻擊做為釣餌

其連結會連上一些遭到竄改的網站。我們在此項攻擊當中已發現 2,000 多個不重複的惡意網址,分散在 374 個不同網域。平均每個遭到入侵的網域有 5 個不同的惡意網頁

如同先前所說,這樁垃圾郵件(SPAM)行動只是我們所調查的行動之一。有明確的證據顯示,這些所有攻擊在背後都有某種程度的關聯。很多情況下,不同垃圾郵件行動所用的網址都一樣。這表示,即使他們不是同一批人,至少某些攻擊背後負責的人是重複的。

就垃圾郵件攻擊來說,上述每一攻擊行動的規模並不大。最大的是冒用 US Airways 名義的行動,根據趨勢科技產品所回報的資料,其最高數量大約只占所有垃圾郵件總量的 1% 左右。但是,由於其持續的特性,對使用者來說仍舊是一項嚴重威脅。

這些攻擊的目標是要在使用者的電腦上安裝 ZeuS 殭屍網路 變種,以便竊取使用者的資料。

相關報導:《勒索軟體 Ransomware》警察木馬:不給 100 萬歐元,就讓你的電腦變石頭

@原文來源:Persistent Black Hole Spam Runs Underway作者:趨勢科技Jon Oliver (軟體架構總監)

 

@延伸閱讀

Jessica 想跟你做朋友,加入她吧!原來是病毒的邀請函!
18 歲富家獨生女發出Facebook 交友邀請,附帶 630 萬美金遺產20%分紅?!
病毒偽裝 Facebook 訊息通知信件
金光閃閃的Facebook VIP 用戶粉絲專頁,可換背景和超多額外功能? 是詐騙!

Facebook 變慢了嗎?試試看這個應用程式!搜尋相關程式當心其中有詐

[ 社交網站安全指南 1 ] 你忘了三年前上傳的圖片,駭客卻記得

[ 社交網站安全指南 2 ] 可在 Facebook 使用的Email 帳號 黑市價碼較高
[ 社交網站安全指南 3] 不會對電話詐騙者回答的私人問題,也不要公開在社交網站(減少社交網站風險的四個方法)

臉書相關詐騙一覽表

◎了解更多PC-cillin 2012 雲端版防毒軟體五大功能

PC-cillin2011雲端版防毒軟體『社群網路安全防護』
『即時通訊防護』
『網頁安全分級』
『私密資料保全』
『遠端檔案保險箱』
《免費下載試用》

 

 

 

◎ 歡迎加入趨勢科技社群網站

< 網路危機 >隱私曝光,女生好駭怕 ”正妹行蹤通報器”APP-從 Girls Around Me再談新版Facebook隱私設定

除了病毒會把隱私妹的裸胸自拍 Po 上網之外,會標示所在地的應用程式也是需要特別留心的

*不知道爆紅隱私妹?請看以下插播:

 

================================================================
編按: 本文提到的臉書隱私設定為舊版,詳情請看
防臉書帳號密碼被盜,必學Facebook隱私設定大全《 2013更新版 》

作者:趨勢科技Vic Hargrave

在去年春天,我在部落格上寫了一篇文章叫做「Facebook的隱私破洞」(中文相關文章“我的老闆比王老師還會掰”你覺得讚嗎?在Facebook 上最好低調”),文章內我解釋了如何去看Facebook那其實有些難用的隱私設定。而自那時候到現在,Facebook已經在它的隱私控制上作出了許多該有的加強。現在要控制你在Facebook上的隱私設定已經容易得多了。而現在也比以往任何時候都更加需要去了解如何在Facebook或其他社群網路保護好線上隱私。

我剛剛看到一篇讓我背脊發涼的文章。一個每天報導Apple相關新聞的網站 – Cult of Mac報導了一個iPhone應用程式 – Girls Around Me,它會將你附近一定距離內的女生位置標示在Google地圖上。它的運作原理是利用Facebook和Foursquare的 API來提供女生打卡時的所在位置。

女生好駭怕 APP”正妹行蹤通報器”-從 Girls Around Me再談新版Facebook隱私設定
圖說: 應用程式Girls Around Me會將你附近一定距離內的女生位置標示在Google地圖上。它的運作原理是利用Facebook和Foursquare的 API來提供女生打卡時的所在位置。圖片來自:https://www.cultofmac.com/157925/girls-around-me-dev-we-didnt-do-anything-wrong-statement/

問題在於,很多人不知道或不想去改變他們的隱私設定預設值,預設值通常會允許將目前位置這類的資訊分享給所有人。

限制你在Facebook(還有Foursquare)上的貼文只給特定對象,最好是只給你信任的朋友,以避免被類似Girls Around Me這樣的應用程式所追踪。現在,讓我們來看看你可以利用新的Facebook隱私控制來做什麼。

從最上層開始

點選Facebook下拉式選單裡的隱私設定,會出現你最上層的隱私設定。跟之

前的版本比起來,你會發現第一個進步就是你的最上層隱私設定已經清楚地分成幾個大項:「貼文的隱私控制」、「控制你的預設隱私設定」、「你的人際關係鏈」、「動態時報與標籤」、「應用程式與網站」、「限制舊貼文的分享對象」、「封鎖用戶和應用程式」。 繼續閱讀

<線上相簿社群網路服務> Pinterest很有趣,但有隱私風險

Pinterest是最近掀起一陣風潮的新社群媒體,如果你還沒有聽過或是嘗試過它,簡單的說,Pinterest是一個讓你可以上傳和釘(Pin)圖片到你自己的線上相片簿的社群網路服務。這就像是圖片板的Twitter,可以讓你的照片以時間軸的方式呈現給所有人。

你可以轉釘你在Pinterest上發現的圖片,或是利用瀏覽器附加元件的擴充功能來轉釘任何在網路上看到的圖片。如果你喜歡其他使用者的圖片,或是他們喜歡你的,那你可以關注(Follow)他們或是被關注。你還可以對這些圖片發表評論,所以也可以跟別人一起討論。

來看看Fearless的Pinterest網頁:https://pinterest.com/fearlessweb

<線上相簿社群網路服務>Pinterest很有趣,但有隱私風險

 

我必須承認我真的很喜歡Pinterest的概念。在過去幾個禮拜裡,我已經釘了好幾個我所喜歡的圖片,像是音樂、電影和好笑的方面。Pinterest就是這麼好玩,我喜歡在這所看到的新圖片。每次上Pinterest網站就好像是在看本新相簿一樣。

但從另一方面來說,Pinterest所帶來的這一切就像他們所說的一樣,會將一切都公開出來。如果你沒有小心的使用這服務,你可能會真的犧牲掉自己的隱私,還會損害到你的名譽。

小心你所釘的東西

簡單的說,Pinterest目前沒有提供隱私設定,就跟Twitter一樣,你所釘的每件事情都可以讓所有人看到,不只是你的關注者。在上面並沒有像Facebook或Google+一樣可以用來限制誰可以看你釘的東西或是評論。而且就跟Twitter一樣,一旦你的圖片或是評論放上網路,就沒有辦法收回了。

繼續閱讀