透過 3D 列印大量製造 ATM自動櫃員機讀卡匣和假POS終端設備?

在好幾個地下論壇裡,有名叫做 gripper 的網路犯罪份子販賣著ATM(自動櫃員機)讀卡匣和假 POS(端點銷售系統)終端設備,並且發出以下這些大膽的聲明:

透過 3D 列印大量製造 ATM自動櫃員機讀卡匣和假POS終端設備?
地下論壇廣告

 

這名網路犯罪分子聲稱自己可以大量生產 VeriFone VerixV  終點銷售(POS)設備(Verifone是來自美國的POS終端設備廠商)。裡面特別提到一些特定的 VeriFone公司產品,像是Vx510,Vx670和 VX810 Duet。這些惡意終端設備可以在店裡用來偷取客戶的信用卡資料,被竊的資料會在之後被使用或放到黑市上出售。

此外,賣方想證明自己是個有信譽的賣家,並且願意將產品寄送到世界上的任何地方和提供全年無休的支援服務。他接著說:

牢牢記住,我們有能力大量製造這些使用最新技術的ATM讀卡匣,我們不是買家和製造者,我們在中國擁有所有所需的檔案和印刷設備。我們也有檔案可以大量生產磁卡讀取設備。

這些罪犯聲稱自己可以大量生產幾乎任何ATM和POS設備。如同下面的廣告裡列出他們可以生產和寄送的部件和設備,部分在括號中帶有價格:

 

  • 假Verifone VerixV終端設備(VX510,670和810 Duet)
  • 用來生產MSRV009信用卡讀卡器電路板的Gerber檔案
  • Wincor ProCash2050xe ATM的面板,攝影機面板和鍵盤
  • NCR 5886 ATM的綠色蓋板和攝影機面板(1850美元)
  • NCR自助ATM的Apple Ring和攝影機面板(2000美元)
  • Wincor ATM的鍵盤(1000美元)

繼續閱讀

黑暗網路(Dark Web,簡稱暗網)利用隱私功能來建立匿名性和執行惡意活動

黑暗網路:不受拘束,網路惡棍,或是兩者兼是?

 

作者:JD Sherry(趨勢科技)

自從虛擬化技術在2000年中期出現後,企業已經顯著地發生大規模的IT轉型。時代的巨輪滾向了雲端運算。我們站在雲端和行動運算的邊界上。我們的業務領域經歷了這一切大規模的創新與破壞之後,開始看到其對消費者的影響,以及他們如何意識到這些技術發揮作用。

Dark web 黑暗網路 地下經濟 駭客 隱私

我許多的朋友和家人也開始瞭解雲端的基本概念,還有「有個應用程式可以做到」的手機行銷也相當廣泛地出現在我們身邊。然而,雖然我對這很有愛也尊重一切,我還是要說,在這星球上只有少於10%的人意識到這生態環境的安全性問題。更少的人能夠理解黑暗網路(Dark Web,簡稱暗網)以及那裡發生了些什麼。

在我的工作和社交圈內最流行的想法是隱私問題。有的尋找從政府那邊保持隱私,有的只是想要保持他們的生意和個人資料遠離網路犯罪分子,雖然不幸的是壞人正在以驚人的速度勝利中。而這些危險的威脅黑手也在尋找相同的隱私保護,只是理由天差地別。黑暗網路(Dark Web,簡稱暗網)的巨大吸引力在於將隱私功能用在不軌的企圖上。黑暗網路(Dark Web,簡稱暗網)利用隱私功能來建立匿名性和執行惡意活動。

哥倫比亞廣播公司和60 minutes昨晚合作推出了令人驚歎的報導,分析了資料掮客販賣我們個人資料和網路活動背後的商業行為。這次將目標直接瞄準在採集和銷售我們敏感資料背後企業所創造的商業模式。這採集通常是在使用者不知情下完成。而我會告訴你的就是,網路犯罪份子也利用黑暗網路(Dark Web,簡稱暗網)來做相同的事情,而且是匿名進行。因此在本質上,我們在網絡上的隱私被扒了兩層皮。資料交換和網路武器交易在黑暗網路蓬勃的發展,它可以被透過隱蔽工具,像是TOR(洋蔥路由器)來協助使用。

繼續閱讀

資料外洩:給系統管理者的警訊

趨勢科技的2014年預測裡提到,我們相信每個月都會有一起重大的資料外洩事件出現。美國零售商的資料外洩事件報導迎來了新的一年,數百萬消費者的信用卡資料在這起事件裡被竊。這樣的規模和嚴重程度讓人無法忽視。雖然大部分的報導(實體或網路)都專注在誰是惡意軟體作者之類的手法問題上。但從長遠的角度來看,更重要的是是否有很多方法可以防範這類的攻擊,或有什麼安全措施可以用來對抗這類攻擊。

每個月都會有一起重大的資料外洩事件出現

 比方說,門市銷售系統(POS)是實施白名單或系統鎖定的理想狀況:在POS系統上不需要執行一般的應用程式。鎖定系統會使得在POS設備上執行惡意軟體變得更加困難。

另一方面,這樣大規模地的攻擊,將惡意軟體分別地安裝到每個POS系統是極不可能的事。幾乎可以肯定有某種遠端管理軟體用來將惡意軟體安裝到POS系統。這並不是第一次用來自動化安裝軟體的系統被入侵;去年韓國有多個應用程式的自動更新系統被用來植入惡意軟體到受影響系統上。

這樣大量的資料在網路上移動也應該要被偵測。網路防禦解決方案可以偵測這起攻擊所產生的內部網路流量或資料外洩流量,或是兩者都可偵測。  繼續閱讀

是什麼讓貴公司成為 APT 目標攻擊覬覦的對象?

在2014年,嚴重的資料外洩事件成為新聞版面的常態。不幸的是,這跟趨勢科技在2013年第四季所做出的主要威脅預測是一致的。政府、零售業、金融業、醫療保健甚至是醫療器材廠商都一直在APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT)目標攻擊的標靶上。

企業被網路犯罪份子和其同夥所入侵的次數,跟這些駭客被繩之以法的機率比起來是完全不成比例的。這到底是為什麼呢?這世界對於網路犯罪分子和國家來說的確是平的。

如同我們頂尖的威脅研究員最愛說的一句話,「封包不用護照」。這讓防禦和最終將網路犯罪份子繩之於法都變得更加困難。在網路上找線索就像是終極版的CSI犯罪現場。

APT

身為IT和安全專家,趨勢科技竭盡所能地對抗些企圖打爆基礎設施的惡意軟體,和精心設計來竊取敏感資料的攻擊行為,盡力地想打場好仗。不過到最後,真正重要的還是資料,並且確保我們有依照業務需求將資料作適當的分類。

接著,我們必須在強制性法規,像支付卡產業(PCI)之外部署具成本效益的基礎設施和安全協定,以合乎我們對自己所要求的資料安全標準。如果沒有適當的資料分類,組織要麼必須將一切都當成最高機密來防護,而這並不切實際。不然就是得對一切都做一般性的防護,這當然也並不可取,因為會讓你的組織增加危險。

不幸的是,許多組織都選擇後者。在趨勢科技最新的威脅綜合報告裡,我們分析網路犯罪份子是如何利用數位資料賺錢,還有他們利用什麼方式來攻陷他們的目標。最終,關鍵是替你的組織設計出有意義的風險模型。當討論到風險管理時,我常常會用「風險平衡」這名詞。因為說到資料安全,我們就必須在如何平衡投資和資料資產受損風險間作出決定。 繼續閱讀

搶銀行不用槍?!專駭網路銀行的貓..和日落美景圖,內暗藏間諜軟體

「資訊隱藏術」利用影像檔竊取金融個資 用戶務必謹慎

趨勢科技發現一個利用將設定檔案隱藏在影像當中的惡意程式。儘管這項技巧看來神奇,但這早已不是什麼新聞,趨勢科技之前就報導過使用相同技巧的鎖定目標攻擊(APT目標攻擊使用JPEG檔案)。

搶銀行不用槍?!專駭網路銀行的貓..和日落美景圖,內暗藏間諜軟體

當受害者不小心瀏覽到惡意網站,這個 ZBOT 間諜軟體 (TSPY_ZBOT.TFZAH) 會在使用者背後偷偷下載一個 JPEG 檔案到已感染的電腦。使用者甚至不會發現這個影像,就算有人剛好看到這個檔案,也會覺得它只是一張普通照片。趨勢科技發現的是一張日落的照片,其他資訊安全研究人員則曾經見過一張貓的照片。(以下這張照片似乎是取自熱門相片分享網站,因為搜尋「sunset (日落)」這個字就能看到該圖出現在這類網站上。)

Pictures of kitties can hack your bank account
貓圖片駭入網路銀行帳號相關報導

歹徒利用圖像隱碼術(steganography)將它所監控的金融機構名單暗藏在影像當中。名單上的金融機構遍布全球。一旦使用者造訪清單中的任何一個網站,惡意程式就會竊取使者的資訊,例如登入帳號和密碼。

日落和貓的圖片可能威脅您的網路銀行帳號
暗藏鎖定金融機構名單的影像

繼續閱讀