「Mosquito 蚊子」發動攻擊, 電腦喇叭洩漏資料

以色列的內蓋夫本-古里安大學 (Ben-Gurion University of the Negev) 的研究人員最近示範了一種他們命名為「Mosquito」(蚊子) 的概念驗證攻擊,利用喇叭或耳機從連網或隔離的電腦將資料外傳。

這篇名為「Mosquito: Covert Ultrasonic Transmissions between Two Air-Gapped Computers using Speaker-to-Speaker Communication」(蚊子:利用超音波讓兩台隔離的電腦經由喇叭對喇叭的方式暗中進行通訊) 的研究報告,詳細說明了如何利用電腦的音效孔來暗中進行資料傳輸。這項技巧是將接收端的音訊輸出孔轉換成輸入孔,然後將喇叭當成麥克風使用。今日的音效晶片大多具備插孔轉換的功能,只需透過軟體設定就能達成。針對這項實驗,研究人員特別設計了一個惡意程式來將喇叭或耳機當成麥克風使用。兩台機器之間的資料傳輸是透過超音波來進行 (最遠可達  9 公尺)。 繼續閱讀

新挖礦攻擊利用 EternalBlue(永恆之藍) 漏洞攻擊技巧,入侵伺服器

資安研究人員 Nadav Avital 發現了一個由他命名為「RedisWannaMine」的加密虛擬貨幣挖礦行動,利用知名的 EternalBlue(永恆之藍)漏洞攻擊技巧入侵資料庫和應用程式伺服器。

RedWannaMine 會經由 CVE-2017-9805 這個可讓駭客從遠端執行程式碼的 Apache Struts 漏洞。Apache Struts 是一個用來開發 Java 網站應用程式的開放原始碼應用程式架構,根據研究,全球 Fortune 100 (《財星》百大) 企業當中至少有 65% 都採用這套架構。RedisWannaMine利用此漏洞從遠端執行指令列 (shell) 命令,將加密虛擬貨幣挖礦惡意程式下載至伺服器上。

[資安基礎觀念:加密虛擬貨幣挖礦惡意程式的負面影響]

此外,在追查這項攻擊行動的過程當中,研究人員還發現一個指令列腳本 (shell script),該腳本用來:

  • 下載加密虛擬貨幣挖礦惡意程式。
  • 利用 Linux 上的 crontab 工作排程器來讓自己在系統上不斷執行。
  • 在感染的系統上建立一個新的 Secure Shell (SSH) 金鑰以便從遠端連線。

繼續閱讀

利用 CPU 效能計數器來偵測 Meltdown 和 Spectre 漏洞攻擊

針對知名漏洞 Meltdown 和 Spectre 的攻擊目前或許仍在概念驗證 (PoC) 階段,或者如某些報導所說,仍在實驗性階段。不過,歹徒總有一天會完全掌握這些漏洞,只是時間早晚的問題。Meltdown 和 Spectre 漏洞的影響非常深遠,它最早可追溯至 1995 年所生產的電腦。此問題對企業來說尤其棘手,特別是受到歐盟通用資料保護法 (GDPR) 所規範的企業。

企業除了修補和更新系統之外,還有一點也很重要,那就是採取主動策略來搜尋、偵測、回應威脅,尤其像 Meltdown 和 Spectre 這類影響深遠的威脅。

針對 Meltdown 和 Spectre 漏洞攻擊,趨勢科技研究了一種利用 Intel 處理器內建效能計數器 (Performance Counter) 的特殊偵測技巧。這些計數器會記錄快取失誤的次數 (也就是應用程式所要求的資料不在快取記憶體當中的情況),這些數據可用來偵測 Meltdown 和 Spectre 漏洞攻擊。

由於這兩個漏洞都是利用今日 CPU 在設計上會為了提高效率而預先載入並執行一些指令以免 CPU 陷入無事可做的狀態。

這篇文章的目的,是希望系統管理和資安人員除了妥善訂定修補政策之外,還有另一種防範之道,尤其是那些因可能影響穩定性或效能而無法套用修補更新的系統。

請注意,MeltdownPrime 和 SpectrePrime 也可以利用偵測快取旁道攻擊 (cache-side channel attack) 的方式來加以偵測。儘管參數有些不同,但此方法可偵測 Flush + Reload 以及 Prime 和 Probe 方式的攻擊。只是,此方法雖已在 Linux 系統實驗成功,但尚未在 Mac 系統上測試過。

Spectre SGX (SgxPectre) 的目的是用來洩漏記憶體安全區域 (secure enclave) 內的資料。根據 Intel 的 SGX 程式設計手冊的說法,效能計數器在 SGX 安全區域內可能會被停用。不過,由於快取時間差攻擊是在 SGX 安全區域之外的非信任程式碼中執行,因此效能計數器仍會有關於快取命中 (Hit) 和失誤 (Miss) 的數據,所以應該還是有辦法偵測。關於這點,我們並未完整測試,因此無法百分之百確認。至於參數 (也就是取樣率、門檻等等) 則應視環境而有所差異。

Meltdown 和 Spectre 如何利用處理器預測執行的特性?
Meltdown 漏洞是利用 CPU 在預測執行時會無視權限規定,將原本沒有權限存取的記憶體資料載入快取當中,使得歹徒能夠利用快取旁道攻擊的方式取得這些資料。接著 CPU 才會發現使用者沒有適當權限,進而將運算結果拋棄。但此時已經載入的資料還是會留在末階快取 (Last-Level Cache,簡稱 LLC) 當中,所以才會讓駭客有機會取得這些資料。 繼續閱讀

《資安新聞周報 》防駭要從駭客發想開始  /「Alexa」半夜竟發出詭異笑聲/山寨Binance CEO 慷慨贈幣,駭客1天獲利820 萬台幣!

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選媒體資安新聞精選:

媒體資安精選

完備資安架構!趨勢科技:應啟動獵殺駭客行動    雅虎奇摩

趨勢科技:防駭要從駭客發想開始    自由時報電子報

新型態SOC資安監控中心 應具備二大階段五大步驟     網管人

資安即國安的口號下,台灣官方、產業如何面臨不斷變動的資安挑戰        科技新報網

【臺灣資安大會直擊】結合勢態感知、威脅情資、人工智慧,資安事件調查應做到案情即時解析        iThome

【臺灣資安大會直擊】行政院科技會報:網路資安保險需求逐年攀升,2022年臺灣企業需求將暴漲        iThome

谷歌也禁加密幣廣告    聯合報

防加密幣詐騙 Twitter出招  世界新聞網

破解區塊鏈8大常見迷思!交易所被駭,不等於區塊鏈不安全    數位時代

虛擬貨幣交易平台Binance懸賞25萬美元抓駭客   iThome

比特幣啟示錄:為了防駭,保時捷採用和虛擬貨幣相同的區塊鍊技術以保護客戶個資       汽車日報

用戶遭網釣攻擊,Binance:我們沒被駭,還把駭客的錢沒收了   iThome

3款知名VPN竟有漏洞,可能洩露用戶IP        iThome

研究人員示範開採漏洞綁架機器人,讓NAO開口要比特幣還爆粗口   iThome

2017全球企業遭駭損失 狂增4倍     工商時報

中國 iCloud 用戶帳號遭非法入侵!蘋果回應證實這樣說      自由時報電子報

【有影】亞馬遜「Alexa」半夜發出詭異笑聲,嚇得我屁滾尿流失了魂       科技報橘網

交友 APP Tinder 驚爆大漏洞,用手機號碼就能把你的香豔聊天內容看光光!  科技報橘網

近九成人認為APP過度採集資訊 擔心身份證銀行賬號洩露  中央日報網路報

日虛擬貨幣交易所遇駭 26萬客戶獲賠償 中央通訊社商情網

中國啟用人工智慧辨識鏡頭監控高速公路        科技新報網

鳳梨酥名店佳德遭駭 女顧客被騙28萬    台灣蘋果日報網

假客服取信買家 中國網購詐騙再進化      自由時報

2018臺灣資安大會登場,科技部今年將舉辦資安競賽培育人才   iThome

平庸工程師才能爬高位?這位執行長見解讓各行業都跪推    鏡傳媒

微軟終於修補所有Windows 版本的Meltdown漏洞        iThome

手機感應器可能洩露用戶隱私,Firefox將棄用可能危害隱私的API      iThome

印度個人生物辨識卡  再傳被駭客入侵洩資料 中央通訊社

以色列安全公司公布 Ryzen 13個漏洞,24小時回覆期限打個 AMD 措手不及 電腦王阿達

以色列資安業者公布13個晶片安全漏洞,讓AMD猝不及防        iThome

眾院情委會結束查通俄 挨批受白宮施壓  中央通訊社商情網

佳德鳳梨酥 提醒消費大眾留意不肖人士假借佳德之名進行詐騙  中央社即時新聞網

印尼穆斯林網軍打假新聞戰 詆毀總統華人與同志  台灣蘋果日報網

超微晶片存漏洞 駭客可控制電腦      中央社即時新聞網

加強人大安全,傳中國以智慧眼鏡進行人臉及車牌辨識        iThome

防經濟犯罪 近半企業將增進階認證投資 金融業著重加密    今日新聞

2018資安趨勢預測二三事: IoT、勒索軟體        資安人

工廠擴大採用智慧方案 勒索軟體威脅隨之升高      電子時報

大陸網路業先鋒 不信任網路安全      經濟日報網

微信監控疑雲  澳洲國防部傳禁員工下載 中央通訊社商情網

終端防護 作業系統升級仍是捷徑      電子時報

交友App爆漏洞  用電話號碼就能駭入     中央通訊社商情網

交友軟體Tinder傳出資安漏洞 官方緊急修復  雅虎奇摩

比特幣空聲大作 一周暴跌25% 美放話嚴管 又傳駭客疑慮 如今大陸也要下重手 市場全面戒備  經濟日報(臺灣)

以太坊 智能合約 3%以太坊智能合約遭爆有漏洞,曝以太幣被盜、刪除合約風險   iThome Weekly電腦報

集集鎮長引進電影公益播映 鼓勵學生認識九二一  PChome 新

「資安新聞周報」的圖片搜尋結果

繼續閱讀