趨勢科技發布2013年台灣進階持續性威脅(APT)白皮書

80%的台灣企業 並不知曉已遭受APT攻擊 77%的企業在發現時 已被駭客全面性掌控

 台北訊】進階持續性威脅(APT)在2013年引發一連串動大事件,從南韓爆發大規模的網路攻擊,到政府公文系統被駭事件,讓人認識到這種不易辨識,潛藏甚深的威脅,實際上非常需要注意,否則會釀成大禍!全球雲端資安領導品牌趨勢科技(TSE:4704)的資安事件處理團隊,多年以來協助國內政府機關與民間企業調查處理APT事件的過程中,累積了豐富的實戰經驗及對應方案的研究成果,加上趨勢科技的全球威脅情報進行統計分析,在今日首次發布第一份針對台灣APT攻擊現況的「2013年台灣進階持續性威脅白皮書」。
按<這裡>下載

APT

「這次趨勢科技發布的2013年台灣APT白皮書為針對台灣,我們從這份報告當中,可以看出超過80%的受駭組織,並不知道自身企業遭受到APT攻擊,而且受駭的目標除政府單位之外,還包含高科技產業、金融業和中小企業等。」趨勢科技技術總監戴燊說明。「2013年台灣進階持續性威脅白皮書」當中指出,一般的資安解決方案並沒有辦法解決APT攻擊的問題,「APT攻擊的危險在於,它的潛伏深度令人驚駭:高科技產業的受駭組織,平均要經過346天才會發現自己遭受到APT攻擊,而甚至有些機構花費1019天才察覺到。這當中有77%的組織在發現受到攻擊時,已經被駭客取得完全的掌控,卻只有50%的受害電腦內會被找出惡意程式。」這也顯示出,組織內的IT團隊所面臨的挑戰,不只是發覺問題,而是必須找出保護網路,對抗APT的確切解決之道。

趨勢科技期待藉著這份這份白皮書,讓企業IT團隊可以對APT攻擊有更深一層的認識,幫助企業制訂對抗APT攻擊的策略,「藉著了解駭客所會用到的戰術和運作,我們認為有助於企業或組織中的IT人員,來建立本地威脅智慧和回應方式。」趨勢科技技術總監戴燊說。

這份白皮書透過三個面向–社交工程電子郵件攻擊、APT惡意程式和資安事件調查,為組織揭開APT的面紗。以下是該白皮書之內容摘要分享:

一、               社交工程電子郵件攻擊

  • 小批量:社交工程電子郵件每次的寄送量都不大,只寄送給目標受害者,不會像垃圾郵件一樣出現成千上萬的數量。
  • 針對性:社交工程電子郵件的主旨和附件檔案名稱都會針對目標受害者來特別製作,以求符合現實。
  • 不重覆性:社交工程電子郵件不會重複寄送給不同的單位。

二、               APT惡意程式≠惡意程式攻擊

  • 針對特定目標進行客製化,因此APT惡意程式佔全體惡意程式數量相當小
  • 由趨勢全球威脅情資了解APT惡意程式具有地域性
  • 泛政府機關構是APT惡意程式主要來源,但也代表其它產業缺少APT防禦機制與警覺性
  • 相同APT惡意程式出現在製造業、金融業等,代表APT攻擊是全面性 繼續閱讀

網路危機~最新勒索軟體肆虐臺灣,受駭者需要支付 $300 美金「贖款」才能將檔案解密

最近有許多使用者感染新的勒贖軟體病毒,遭到該病毒感染後,作業系統中有多種檔案會被加密,遭到感染的使用者需要支付$300美金或歐元「贖款」獲取金鑰才能將檔案解密。受害者會看到以下視窗:
勒索軟體肆虐臺灣

甚至連桌面也會被鎖定而造成無法使用電腦(如下圖)

勒索軟體肆虐臺灣

 散播管道:

此勒贖軟體可能通過聊天工具、電子郵件、惡意網站散播,或由其他病毒釋放而來。

病毒行為:

1.    將自己複製後置放到下列目錄下:
%Application Data%\{隨機字母的檔案名稱}.exe
(注意: %Application Data% 是目前用戶的Application Data資料夾,在Windows 2000、XP、Server 2003中通常為C:\Documents and Settings\{帳號名稱}\Application Data,在Windows 7及以上版本作業系統中通常為 C:\Users\{user name}\AppData\Roaming.)。

2.     避免自己重複執行。

3.     會在機碼中添加自動啟動項目。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
CryptoLocker = “%Application Data%\{隨機檔案名稱}.exe”。

4.     會新增以下登錄值:
HKEY_CURRENT_USER\Software\CryptoLocker
HKEY_CURRENT_USER\Software\CryptoLocker\Files

 Ransome3

其中子目錄「Files」中列出的是已被加密的檔案列表

 

5.    該病毒會連接以下網域以獲取加密的金鑰:

gktibioivpqbot.net
mlernipmrlrnjj.com
lnjaadfliwshke.info
kktvnsdykphojs.co.uk
jmyeansxbbiibw.org
qnamcbakhsitnw.ru
ppfuovpjxejnoy.biz

這些網域中任意個可連接的網址最終會指向IP位址 93.189.44.187 的伺服器。。

6.     在獲取加密金鑰後以下類型檔案將被加密:
*.3fr  *.accdb  *.arw  *.bay  *.cdr  *.cer  *.cr2  *.crt  *.crw  *.dbf  *.dcr  *.der *.dng *.doc *.docm *.docx *.dwg *.dxf *.dxg*.eps *.erf *.indd *.kdc *.mdb *.mdf *.mef *.mrw *.nef *.nrw *.odb *.odc *.odm *.odp *.ods *.odt *.orf *.p12 *.p7b *.p7c *.pdd *.pef *.pem *.pfx *.ppt *.pptm *.pptx *.psd *.pst *.ptx *.r3d *.raf  *.raw *.rtf *.rw2 *.rwl *.sr2 *.srf *.srw *.wb2 *.wpd *.wps *.x3f *.xlk *.xls *.xlsb *.xlsm  *.xlsx

7. 勒索者接受以下付款方式:

Bitcoin
cashU
MoneyPak
Ukash

防護措施:

1.     從閘道處阻止連接惡意網址(上述第五項中之網域及IP);
2.     保持防毒軟體病毒碼更新至最新;
3.     請勿隨意點閱來源不明的郵件附件;
4.     請勿隨意接收並執行聊天工具中發送的檔案(包括圖片檔或office檔案);
5.     請勿隨意瀏覽未知的國外網站,尤其是情色網站或多媒體下載網站;
6.     請定期備份重要檔案。 繼續閱讀

從惡名遠播的絲路(Slik Road)非法物品集散網站,看地下交易

作者:Robert McArdle(資深威脅研究員)

惡名遠播的絲路(Slik Road)地下市場可能是最知名的網路非法物品集散地,可以讓任何人在網路上購買各種非法商品 – 從毒品、槍支到雇請打手,應有盡有。

經過兩年半的運作後,美國聯邦調查局關閉了該網站,並且逮捕了網站擁有者。被指控的網站主人和地下市場管理者 – Ross William Ulbricht化名為「恐怖海盜羅伯特(Dread Pirate Roberts)」,在十月一日(星期二)於舊金山的公共圖書館被聯邦調查局逮捕。

針對Ulbricht所提出的控訴提供了地下市場運作的詳細內容,並且指控他販毒,電腦入侵以及洗錢等多項罪嫌。他還被控雇請殺手來殺害另一名絲路用戶,因為他揚言要公布該網站用戶的身份資料。

絲路(Slik Road)非法物品集散網站主網頁
圖一:絲路(Slik Road)非法物品集散網站主網頁

絲路(Slik Road)非法物品集散網被關閉後的主網頁

圖二:Slik Road被關閉後的主網頁

 

聯邦調查局沒收了價值約360萬美金的比特幣。因為比特幣的交易都是公開的,所以我們可以在比特幣資料塊看到此一交易。比特幣是個極不穩定的貨幣,它的價值也因為此一事件而下降,但很有可能會迅速恢復。

根據美國聯邦調查局,在其運作的兩年半時間裡,該網站已經產生出950萬比特幣的銷售總額,並在其中獲取超過60萬比特幣的佣金。當控訴提出時,這相當於12億美金的銷售額和8000萬美金的佣金。

這網站可以如此長壽的部分原因是,它代管在Tor網路內的一個隱藏服務上。TOR(洋蔥路由網路)讓使用者可以透過負責傳送加密過請求的志願機器所組成的網路來進行匿名的通訊,所以流量可以逃過網路監控工具。Tor不僅被用在犯罪或可疑的用途上,也常被希望能夠匿名上網,或居住在有網路監控國家的人們所使用。你可以在我們的網站上找到相關報告

雖然深層網路經常只跟洋蔥路由網路(TOR)相聯結,在這份報告裡,我們會介紹其它幾種用來確保匿名和無法追蹤的網路 – 有名的黑暗網路(像是TOR,I2P,Freenet)和替代用頂級網域(TLD ),也被稱為「流氓頂級網域」。我們分析了惡意份子如何利用這些網路來交易物品,並檢視了深層網路內的地下市場,包含了所提供的商品。

由於這些地下市場所提供的商品種類繁多,所以我們專注在網路犯罪分子最感興趣的部分,並且拿來和傳統網路內地下論壇(主要是俄羅斯)相同商品價格來作比較。我們還討論了一些研究人員可以更積極地用來監視這些被隱藏網路的技術。

底下是報告裡關於地下交易價格的一些摘要:

信用卡資料可以在多個深層網路地下市場內用10美元到150美元買到。雖然高階價格可以和俄羅斯地下論壇的價格相比,但我們可以從低階價格看到主要的差別。俄羅斯論壇的信用卡起始價格只要2美元。

  • 俄羅斯地下論壇內有著比TOR網站更多的被盜帳戶和帳戶資料出售,雖然價格相較起來相當(1000美元的帳戶在TOR網站賣126美元,1,000到2,000美元的帳戶在地下論壇賣100美元)。
  • 偽鈔的價格取決於購買量,可以從0.24(用600美元購買2500的假美鈔)到偽鈔的一半價值。
  • 偽造證件的價格從200美元的偽造美國駕照到5,400美元的偽造美國護照。更別說還有10,000美元的美國公民身份文件。 繼續閱讀

FACEBOOK 仍是最愛,但青少年正在尋找臉書替代品,以避免父母監視

作者:Vic Hargrave(趨勢科技OSSEC社群經理)

如果你對於十幾歲小孩在網上主要擔心的是他們可能會做出讓自己後悔的事情,那麼圍繞著照片和影片分享的新社群網路會讓你很擔心。至少當你和你的孩子在Facebook上時(你有堅持要他們加你好友,對吧?),你可以很容易地了解他們做了什麼。

iskf

皮尤網路研究其他研究發現,絕大多數接受調查的青少年仍然使用Facebook,但這趨勢可能已經到達了高峰。青少年正在尋找替代的社群媒體論壇來和朋友互動,以避免來自他們父母的監視。因為他們的父母都是狂熱的Facebook使用者。

Y Combinator的一位合作夥伴Garry Tan對1,038名青少年進行一項問卷調查,詢問他們所使用的社群網路服務,結果顯示在下面圖表。

 

來源:Tumblr在青少年間比Facebook更突出嗎?

 

根據這項研究顯示,Tumblr似乎比Facebook更受歡迎,Twitter、Instagram和SnapChat也都吸引了相當數量的青少年。我敢肯定你聽過Twitter,限制用140內的字數來推文的微網誌服務。Instagram是照片張貼服務,最近被Facebook收購,每天有四千萬照片被貼出。

其他青少年喜歡的社群網路

你可能對其他幾個不大熟悉,所以這裡對這些社群網路服務做個簡短的介紹,有一些我沒有在任何調查中讀到過,但曾經上過些新聞。

Tumblr

 

Tumblr是個部落格平台,特色是簡短的貼文跟大量的使用圖片。在25歲以下的人之間非常受歡迎。Tumblr社群最為人注意的是其使用者的熱情,每天會在這服務花上大量的時間,這是Facebook所渴望的東西。

SnapChat

  繼續閱讀

網路危機~報告:高風險手機應用程式,六成會收集作業系統資訊、GPS定位等資訊

雖然今年還有三個月才結束,但是趨勢科技對於行動威脅的預測,特別是惡意軟體和高風險應用程式會達到100萬大關這點已經成真了。

行動惡意軟體和高風險應用程式破百萬

趨勢科技今年第二季的安全綜合報告裡,我們提到有超過70萬的惡意和高風險應用程式流竄在外。這是個令人驚訝的數字,加上這平台的使用者數量越來越多,讓我們預測2013年將會是Android惡意軟體達到100萬的一年。

行動惡意軟體和高風險應用程式達到一百萬大關 高風險應用程式,六成會收集作業系統資訊、GPS定位資訊等廣告軟體和資料竊取程式

 

圖一、Android惡意和高風險應用程式的成長

 

根據我們行動應用程式信譽評比服務的資料,現在已經有100萬的行動惡意軟體(如加值服務濫用程式)和高風險應用程式(會積極提供廣告導向可疑網站的應用程式)。在我們所發現的這100萬個有問題的應用程式中,75%是徹頭徹尾的惡意程式,25 %則表現出可疑行為,其中包括了廣告程式。

加值服務濫用程式和廣告程式佔據行動威脅榜首

FAKEINST(34%)和OPFAKE(30%)等惡意軟體家族是排名前幾名的行動惡意軟體。FAKEINST惡意軟體經常會偽裝成正常的應用程式。它們同時也是加值服務濫用程式,會發送未經授權的簡訊到特定號碼,替使用者註冊昂貴的服務。有個跟FAKEINST有關的知名事件是惡意版本的壞蛋豬,在遊戲發表後就馬上被趨勢科技發現了。

行動惡意軟體和高風險應用程式達到一百萬大關: 加值服務濫用程式和廣告程式佔據行動威脅榜首

圖二、前幾名的手機惡意軟體家族

繼續閱讀