< APT 攻擊 >趨勢科技發佈進階持續性滲透攻擊(APT)趨勢報告

APT手法持續突破 政府機關、軟硬體公司、消費性電子製造商成目標

 

【2015年4月30日台北訊】全球雲端安全領導廠商趨勢科技發佈最新進階持續性滲透攻擊(APT)發展趨勢:2014 年度報告。根據報告指出,過去一年,進階持續性滲透攻擊(簡稱 APT) 技巧不斷翻新,威脅變得更為多元複雜,而情報蒐集與竊取資料是所有APT的共通目的。趨勢科技呼籲,政府、企業皆需全面了解最新APT發展情勢以調整防禦策略,降低遭遇攻擊的風險。

趨勢科技資深技術顧問簡勝財指出:「由於其高破壞性與高成功率,讓網路犯罪集團越來越常採用APT的攻擊技巧。要反制這類攻擊,企業必須隨時保持警戒,並且採取有效的解決方案來因應不斷演變的網路安全情勢。建議企業必須建立一套客製化防禦,運用進階威脅偵測技術與共享的威脅情報來偵測、分析、回應一般標準資安解決方案所無法偵測的攻擊。」

根據報告預測,APT目前依然難以防範,其不著痕跡的攻擊方式讓有心人士蒐集情報、竊取機密資料的軌跡無法立即偵測,且技巧和手法皆不斷翻新。APT已成為全球問題,網路犯罪者最愛的目標不再僅侷限於美國、俄羅斯與中國。依據趨勢科技於 2014 年所監控的案例,澳洲、巴西、中國、埃及和德國是APT幕後操縱(C&C)伺服器分布最多的前五大國家,台灣也名列前十五名之一。雖然,政府機關依然是此類攻擊最愛的對象,不過趨勢科技也發現,軟硬體公司、消費性電子產品製造商以及醫療照護機構遭到APT的次數也突然攀升。

繼續閱讀

WordPress 漏洞讓數百萬網站陷入危險:趨勢科技有解

WordPress 熱門部落格平台最近發現的幾項零時差漏洞,讓全球數百萬網站陷入危險當中。這些漏洞是由芬蘭的資安研究人員 Jouko Pynnönen 所發現,可讓駭客在網站管理員的瀏覽器視窗內執行 JavaScript 程式碼,並且進一步以系統管理員的權限執行一些不法的作業,駭客甚至可以掌控該伺服器。WordPress 已經釋出一項列為重大安全更新的 WordPress 版本,呼籲所有使用者盡速更新。

漏洞 弱點攻擊

這些漏洞可讓駭客藉由回應、論壇、討論等等內容發動一個預存的跨網站腳本攻擊 (XSS),這是危險性最高的一種 XSS 攻擊。其攻擊手法是將 HTML 和 JavaScript 內容連同 64KB 的文字加到一個 WordPress 部落格或網站的回應貼文內,接著這段程式碼將保存到 WordPress 資料庫當中。之後,當網站系統管理員打開首頁來檢視回應內容時,就會執行這段程式碼。

此惡意程式碼接著執行一些作業,例如將某個後門程式 (shell 檔案) 上傳到伺服器,或者新增一些擁有管理員權限的使用者帳號。如此一來,駭客就能利用上傳的後門程式來進入伺服器,或者使用新增的系統管理員帳號登入。這一切都在背後進行,因此真正的系統管理員並不知情,當然也未核准。

趨勢科技的建議和解決方案

我們呼籲 WordPress 網站系統管理員盡速升級至最新版本 (4.2.1) 來修正這些漏洞,這項工作可從 WordPress 的儀表板上就能輕鬆完成。

此外,以下的趨勢科技 Deep Security XSS 防範規則也可以防堵這些漏洞。此規則原本就已內建在產品當中,可防範利用這類漏洞的攻擊。當然,我們也建議您在套用此規則之後再確認一下您的伺服器是否仍遭到入侵。

  • 1000552 – Generic Cross Site Scripting (XSS) Prevention (防範通用跨網站腳本攻擊)

原文出處:WordPress Vulnerability Puts Millions of Sites at Risk; Trend Micro Solutions Available
作者:Jaydeep Dave (漏洞研究團隊)

《提醒》在粉絲頁橫幅,讚的右邊三角形選擇接收通知新增到興趣主題清單,重要通知與好康不漏接

從 Apple 對惡意程式防護軟體採取嚴厲措施,看 iOS 安全問題

 

據報,Apple 為了避免目前已發行六個多月的 iOS 8 (該公司宣稱為 iOS 有史以來最重大的一個版本) 給使用者一種含有可攻擊漏洞的印象,目前正在對 iOS App Store 上的病毒/惡意程式防護軟體採取嚴厲措施。

[延伸閱讀:iOS 8 最新安全功能 (The New Security Features of iOS 8)]

最近,一個知名的 iOS 電子郵件及雲端掃瞄 App 遭到 App Store 下架,使得原先希望自己轉寄給非 iOS 用戶的檔案不含惡意程式的該軟體使用者因而受到影響。Apple 的理由是,該軟體在 App Store 上的說明有誤導之嫌,可能讓客戶以為 iOS 8 產品含有漏洞。該軟體的代表指出 Apple 可能計劃將 iOS App Store 上的防毒和惡意程式防護軟體類別完全剔除。

我們目前仍未見到任何成功攻擊 iOS 8 平台的威脅,但這並不代表能夠假設該平台未來不會遭到攻擊或出現漏洞。基於下列理由,iOS 裝置用戶應該隨時保持警戒:

  • 封閉的生態體系不是應用程式安全的保證

去年,有數百萬的 iOS 用戶遭到 Masque 和 Wirelurker 的攻擊,不論越獄或無越獄的裝置都無法倖免。值得注意的是,Masque 和 Wirelurker 是透過企業內配發機制 (provisioning) 來攻擊無越獄的 iOS 裝置繼續閱讀

你送給媽媽的高科技禮物,有附贈專屬的終生且全年無休技術術服務嗎?

阿母請你幫忙修電腦時,你的第一個反應是什麼?如果這時女友有同時呼叫你這個專屬工具人,到底要先幫媽媽還是女友呢?

「你能聽到嗎?」我的母親從離手機約一個手臂的長度喊著。
「我要聽什麼?」我回答。
「我的電腦出現嗡嗡嗡和呼呼的聲音」,她再次大叫。

 

cps 2016 mOTHER'S DAY

這是我可愛而短小精悍的媽媽所發出技術支援要求的一個例子。她大概只會每個月一次或更少的打來問些關於她小玩意的問題,但我不知道她打了多少次電話給她的無線網路服務供應商。

根據趨勢科技最近所進行的關於紀念母親節的調查活動,大概有四分之一的人跟我相同處境,大約每個月都會接到一次這種電話(調查還包括對媽媽技術能力和設備知識的想法)。我的心都快跳出來了,當我看到有百分之八的人說他們有技術問題的媽媽每天都會聯絡他們一次。真讓人驚訝。

媽媽多久會聯絡你做IT諮詢?

繼續閱讀

1825 天與專利蟑螂奮戰,趨勢科技首開先例,贏了 Intellectual Ventures !

歷經五年纏鬥,趨勢科技終於擊敗專利蟑螂糾纏成為第一個告贏個案

「風險很高、可能會輸。但我覺得這是正義,我們要保護我們的智財權,所以我們決定繼續告下去。」

「我堅持要跟他們打官司的原因就是,專利這件事本來就是為了保護創新,因為你投資很多去做研究。所以有專利去保護你,專利是一件很重要的事。創新是件很冒險又花錢的事情,如果沒有專利誰願意呢?而專利蟑螂是鑽了這個漏洞,用很便宜的錢跟小公司買來專利。全公司沒有工程師、銷售人員,只有律師。用盡手段去告我們這些辛辛苦苦研究的公司,使我們的創新沒有辦法被認可,他們真的是蟑螂,像吸血蟲一樣。所以我才認為這是件(告贏專利蟑螂)很得意的事情。」

以上節錄趨勢科技執行長陳怡樺於 Intellectual Ventures 控告專利侵權官司案獲美國法院平反後接受專訪所述。

 

歷經五年纏鬥,趨勢科技擊敗專利蟑螂 成為第一個告贏個案,連 Google 都來電致賀!
歷經五年纏鬥,趨勢科技擊敗專利蟑螂
成為第一個告贏個案,連 Google 都來電致賀!

【相關報導】

  • 妳是剛從台灣來美國對吧?怎麼就知道要在美國申請專利了呢?」
    為何選擇強勢面對專利蟑螂?恐怕也與陳怡樺將近 20 年前在美國的第一場專利官司有關。
    1996 年,陳怡樺到美國為趨勢科技開疆闢土,沒想到唯一一款在當地銷售的產品 InterScan 卻遭到 McAfee 控告侵犯其專利,但最後趨勢科技反而獲得 McAfee 1,800 萬美元的賠償,也成了陳怡樺在美國打的第一場專利官司。陳怡樺回想道,當時她和律師必須面對 McAfee 派出多達 8 名的律師,儘管律師在旁提醒她不要被激怒,但對方律師一句:「妳是剛從台灣來美國對吧?怎麼就知道要在美國申請專利了呢?」話中的貶意讓她相當憤怒。
    完整報導 獲美國法院平反,趨勢科技擊退專利蟑螂 1.5 億美元求償

繼續閱讀