< 資安新聞週報 >哪些密碼最容易遭駭客外洩?/南韓交易所遇駭 比特幣亞洲市場崩跌/當心Google 隱私帳戶的個人資料外洩! 趕緊管理應用程式存取權限

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞精選:

分析 14 億筆外洩密碼:40 組最常被使用的白痴密碼,你的是否在其中?      科技報橘

哪些密碼最容易遭駭客外洩?安全機構公佈百大排行榜單    自由時報電子報

你的帳密安全嗎?研究:黑市估約有25%的外洩帳密能成功存取Google帳號  iThome

南韓交易所遇駭 比特幣亞洲市場崩跌      中央社即時新聞網

比特幣交易所遭駭宣告破產 南韓首例      中央社即時新聞網

北韓網攻 上周遭微軟臉書擋下  駭走17%比特幣 南韓交易所破產     台灣蘋果日報

NSA外流攻擊工具遭濫用,企業伺服器淪為駭客Monero幣挖礦工具  iThome

比特幣飆天價 趨勢科技預警2018資安威脅升級    聯合新聞網

Coinhive騎劫色情網10億用戶挖礦 月產門羅幣價值32.6萬美元        鉅亨網

美國直指肆虐全球的WannaCry勒索蠕蟲幕後黑手就是北韓!        iThome

勒索病毒、區塊鏈攻擊 明年恐更活躍      自由時報電子報

駭客可挾持空拍機 入侵智慧家電?  三立新聞網

「嗶」一聲很帥?你已落入手機支付5大風險        中時電子報

鎖定IoT裝置的Mirai殭屍網路背後竟是三名21歲年輕人建立的       iThome

物聯網家電成漏洞 經濟學人:2018駭客年     tvbs新聞網

製造業小心被勒索!趨勢科技預測 2018 資安:工業 4.0 時代,危機意識不足恐受害   LineToday

內神通外鬼,英國巴克萊銀行員幫Dridex金融駭客設人頭帳號洗錢遭判刑6年       iThome

iPhone X的Face ID臉部辨識安全嗎?       電子工程專輯

怕遇到飯店訂房詐騙嗎? 《時代》提供三招免做冤大頭      上報

《科技》攻擊技巧再進化,趨勢科技公佈明年駭客三大技法        中時電子報網

韓比特幣所遭駭後宣告破產 資安脆弱曾遭政府警告      電子時報

摸得到才安心!世界首款虛擬貨幣防駭錢包    雅虎奇摩

韓媒:北韓駭客大肆竊取數位貨幣    中央社即時新聞網

虛擬貨幣湧現與你無關?不經意間你就成了駭客的挖礦工具!    INSIDE

上海今年為電信詐騙受害者挽回損失上億元    中央日報網路報

北韓頻頻網攻!白宮:臉書和微軟上周阻止多個攻擊    經濟日報網

川普將發表國安戰略 指中俄為競爭對手  中央社即時新聞網

美國 FCC 宣布終止「網路中立法」,駭客團體匿名者宣布將發動毀滅攻擊捍衛自由上網權!        科技報橘網

美國FCC取消網路中立性對網路世界與台灣的影響        電腦王阿達

為捍衛網路中立性,匿名者揚言對 FCC 發動「毀滅性」網路攻擊!  INSIDE

新加坡聯合早報社論–向駭客發出正確訊號      中央日報網路報

Google員工在預裝的Windows 10密碼管理器中發現漏洞      新浪網(臺灣)

蘋果軟體缺失 愈來愈多      經濟日報(臺灣)

你家網站會員資料是否外洩,Tripwire這個免費開源工具能幫你測      iThome 繼續閱讀

盜領 ATM 得手千萬美元,MoneyTaker 犯罪集團如何讓 ATM 吐鈔?

 

資安研究人員最近批露了有關俄語系網路犯罪團體 MoneyTaker 的細節。根據報導指出,該集團曾經攻擊美國和俄羅斯的金融機構,並且至少從 20 個支付卡與跨行轉帳系統得手了一千萬美元的不法獲利。

MoneyTaker 是什麼?

MoneyTaker 是一個網路犯罪集團,其名稱來自該團體所用的客製化惡意程式,此程式專門用來入侵與金融交易系統連接的工作站電腦。MoneyTaker 的作案手法是先入侵這些系統,然後再雇用一群車手到 自動提款機 (ATM) 前提款。

MoneyTaker運作至今至少有 18 個月之久,他們下手的對象包括:信用合作社、金融服務機構、律師事務所、軟體廠商等等的系統與網路。研究人員表示,該集團目前也開始拓展版圖至拉丁美洲企業,甚至嘗試入侵環球銀行金融電信協會 (SWIFT) 的系統。去年,歹徒利用 SWIFT 系統的弱點洗劫了孟加拉中央銀行,使得該銀行至少損失 8,100 萬美元

[資安基礎觀念:商業流程入侵 (Business Process Compromise)]

MoneyTaker 是如何將錢從銀行偷走?

MoneyTaker 基本上使用的是無檔案式惡意程式,這類惡意程式不需下載檔案,亦不需將檔案寫入本地端磁碟。它們會直接注入系統記憶體內執行,或者躲藏在系統登錄內,以長期潛伏。典型的無檔案式攻擊技巧包括:將惡意程式碼直接注入現有執行程序當中,或者利用 PowerShell 這類工具來執行腳本。其中一個率先使用這類犯罪技巧的就是 Lurk 網路犯罪集團,該集團已從金融機構得手超過 4,500 萬美元。 繼續閱讀

裸照外流,只有A 咖女星要擔心?預防雲端資料外流,六個小提醒

 

還記得這幾年風風火火的美國女明星裸照外流的事件嗎?類似這樣的資料竊取問題其實已經不是第一次發生了,長久以來駭客們多次駭進這些女明星的雲端帳戶裡,把她們留在上頭的裸照竊取並散布,深深重傷了這些女明星的形象與隱私,而不只是這些女明星而已,一些名人、企業的資料也曾被竊取過,但是為什麼會有這麼多的受害者出現呢?根據趨勢科技3C好麻吉的觀察,是因為這些受害者的電腦使用方式都存在一些問題才導致悲劇發生的。

繼續閱讀

趨勢科技公布2018資安預測:駭客三大手法 智慧攻防邁入新層級

鎖定數位勒索、物聯網漏洞、機器學習與區塊鏈熱潮  駭客攻擊技巧再進化

【2017年12月20日,台北訊】全球網路資安解決方案領導品牌趨勢科技(東京證券交易所股票代碼:4704)今日發表2018年資安年度預測報告,指出隨著人們透過不安全網路進行連線和互動的情況越來越普遍,駭客將以「鎖定數位勒索獲利模式」、「仰賴漏洞為攻擊管道」、「搶搭機器學習與區塊鏈熱潮發展新攻擊技巧」三大手法發動網路攻擊,駭客攻防進入新層次。因應更加猖獗的網路犯罪行為,企業應採納多層式的跨世代防禦策略,強化企業內部資安意識,提升資安防禦層級。消費者使用數位裝置上網時更應重視資安防護,確保個人機密資料及財產多一層保護。

鎖定數位勒索獲利模式,針對性勒索將成寵兒!

趨勢科技觀察過去幾年,網路犯罪手法已由間接誘騙使用者的帳號密碼,轉向直接勒索錢財的「數位勒索」為主,駭客利用勒索病毒威脅受害者付錢贖回資料或透過變臉詐騙攻擊或稱為商務電子郵件入侵(Business Email Compromise,簡稱 BEC)手法進行商業詐騙,以獲得高利潤報酬。

回顧2017 年,從WannaCry(想哭)勒索蠕蟲Petya 到 BadRabbit,勒索病毒風暴席捲全球企業端及消費端,顯見駭客攻擊手法日益進步。趨勢科技預測,2018年駭客將持續大量寄發勒索病毒信件,並進一步鎖定特定可帶來最高報酬的對象攻擊,例如單一企業機構以中斷營運為威脅,試圖從中盈利。由於勒索病毒手法趨向純熟,促使其他類型的數位勒索攻擊也更加猖獗、從而發展出多樣且龐大的詐騙手法。

其中,變臉詐騙 (BEC) 快速、程序簡單的特性,加上企業組織架構資訊容易取得,將持續成為駭客喜愛攻擊手法。趨勢科技預估變臉詐騙 (BEC) 案件在 2018 年只會增加、不會減少,甚至恐造成高達 90 億美元的全球損失。原因除了有企業普遍對變臉詐騙及其手法的認識越來越高,通報數量有逐年成長的趨勢外,更重要的是變臉詐騙所仰賴的網路釣魚手法,長久以來依然屢試不爽,使變臉詐騙成為高效率的賺錢工具。 繼續閱讀

出國旅行當心手機被扒,去年有23,000 台 iPhone在邁阿密機場失竊!

結合真實世界的網路犯罪,竊賊先解鎖Apple 裝置,再銷贓轉賣

網路詐騙與真實世界犯罪已經開始出現交集。根據趨勢科技今年 5 月所看到的一樁案例,歹徒利用工具破解 iCloud 帳號以解鎖偷來的 iPhone 手機。經過進一步追查之後,我們發現犯罪集團跨界的程度相當深。今日全球手機銷贓市場其實已具備相當的規模,而破解 iCloud 則是其中重要一環。從愛爾蘭英國印度阿根廷美國,失竊裝置解鎖服務的需求令人乍舌:去年,失竊的 iPhone 手機在東歐國家可賣到 2,100 美元之譜,而美國去年也有 23,000 台 iPhone (總價值 670 萬美元) 在邁阿密國際機場失竊

 

假冒 Apple 名義發送一封電子郵件或簡訊給受害者

駭客的手法相當直接,他們假冒 Apple 名義發送一封電子郵件或簡訊給受害者,通知他們失竊的裝置已經尋獲。此時,心急如焚的受害者很可能不假思索就點下訊息隨附的連結,進而連上歹徒用來騙取受害者 iCloud 登入憑證的網頁,得手之後,歹徒就能解鎖偷來的 iPhone 手機。竊賊會透過第三方 iCloud 網路釣魚服務來解鎖裝置。這些 iCloud 網路釣魚服務業者所用的犯罪工具包括:MagicApp、Applekit 與 Find My iPhone (FMI.php) 架構,甚至建立了自動化 iCloud 解鎖流程,裝置一旦解鎖之後,就能賣到地下市場或灰色市場 (gray market)。

這類 iCloud 解鎖服務大多利用社群網站或個人網站來經營。此外,也提供服務轉售或伺服器租用 (替人發送網路釣魚訊息)。這類服務的客戶遍及全球,如:義大利、法國、西班牙、美國、印度、沙烏地阿拉伯、巴西以及菲律賓。雖然我們只研究了三個 iCloud 解鎖應用程式和服務,但網路上可找到的還更多,只要搜尋一下社群媒體、網路廣告和電子商務網站即可。

我們發現的案例牽涉到科索沃、菲律賓、印度和北非等國的數個犯罪集團。開發 AppleKit 的駭客在一個叫「dev-point」的阿拉伯駭客論壇上相當活躍。使用 MagicApp 或 AppleKit 兩套工具的客戶並不一定非用網路釣魚腳本不可,但因為開發人員大多熟悉彼此的產品 (而且成功率頗高),因此許多人都傾向將三者合併使用。

利用網路釣魚騙取登入憑證
以下是歹徒犯案手法示意圖。駭客一旦取得了受害者的 iCloud 帳號,其工具就可以下載 iCloud 帳號來從事其他犯罪活動,然後再將它刪除。


圖 1:駭客犯罪手法示意圖。 繼續閱讀