< CTO 觀點 >針對性攻擊/鎖定目標攻擊(Targeted attack )與進階持續性滲透攻擊 (ATP) 有何差異?

作者:Raimund Genes (趨勢科技技術長,CTO)

前不久我上了由 Bill Murphy 主持的 RedZone Podcast 節目,談論到有關「 針對性攻擊/鎖定目標攻擊(Targeted attack )」和「進階持續性滲透攻擊」(Advanced Persistent Threat,以下簡稱APT攻擊)」之間有何差異 (當然還有其他主題)。這是一個過去我經常談到的一個話題,也是一個我經常在各種會議上被問到的問題。讓我來解釋一下我的意思。

APT攻擊一詞,大約是十年前從美國軍方流傳出來的一個用語。它有相當明確的定義,意指那些由國家所發動的攻擊。這些攻擊當然不會明確張揚其幕後的主使者。其程式碼也不會告訴你是哪個情報單位或國家所為。要追溯某項攻擊確切的幕後主使國家有其困難:畢竟,駭客很可能會透過重重的跳板來隱藏其真正的源頭。

攻擊,APT,目標攻擊

不過,在大多數情況下,當我們在檢視某個 APT攻擊所用的程式碼時可以發現,這些程式都擁有相當完整的設計。它們不像是由一小群個人所開發,反倒像背後有一整個開發團隊。此外,我們也無法在地下犯罪網路上找到這些程式的藍本,意思是:不論是誰所開發,這些都是他們自己的創作。

這一切所需的代價不斐。想想看您需要多少資源才能養得起這些開發人員。看看 Hacking Team 資料外洩 的例子,他們的產品在全球各國販售的價格在數十萬美元之譜。想像一下,若是一個國家要培養自己的「駭客團隊」要付出比這價格高出多少的代價。

然而,大多數人「並不」需要擔心 APT攻擊 的問題。除非您是某個政府機構或國防承包商的 IT 系統管理員,否則您大概不會需要擔心APT攻擊 威脅。您「真正」需要擔心的是資料外洩和 針對性目標攻擊(Target attack )。

針對性攻擊/鎖定目標攻擊(Targeted attack )」與 APT攻擊截然不同,它們不是由國家所發動,而是由全世界各個角落的駭客所為。他們的動機五花八門,包括:竊取資訊、從事信用卡詐騙、或者單純只是在您的企業內搞破壞。他們所用的工具基本上都能在地下市集上以合理的價格買到。其真正「精密」之處在於這些攻擊所用的社交工程技巧繼續閱讀

俄駭客組織Pawn Storm,攻擊馬航MH17失事調查委員會

馬來西亞航空MH17失事報告10月13日出爐,證實班機遭俄製飛彈擊落,隔天(10月14日)俄國駭客嘗試入侵荷蘭安全委員會電腦系統,嘗試取得敏感的最終失事報告。趨勢科技的研究發現應該是由 Pawn Storm 幕後集團針對DSB (Dutch Safety Board,亦稱 Onderzoeksraad)  所發動的攻擊。

"失蹤的馬航真的在印度降落了!!"是真的詐騙!!
圖說:馬航班機被擊落失事的新聞震驚全球,卻也立即成為駭客進行不法行為的話題跳板。圖為當時臉書詐騙【瘋傳】「失蹤的馬航真的在印度降落了!!」

 

根據趨勢科技前瞻威脅研究 (FTR) 團隊所提供的報告,Pawn Storm 背後的駭客已攻擊了負責調查馬來西亞航空 MH 17 班機墜毀事件的荷蘭安全委員會 (Dutch Safety Board,簡稱 DSB,亦稱 Onderzoeksraad) 。

MH 17 班機於 2014 年 7 月 14 日墜毀在烏克蘭東部,機上 283 名乘客和 15 名機組人員全部罹難。

由於該班機是從荷蘭阿姆斯特丹起飛,因此由 DSB 負責調查這起事件。2015 年 10 月 13 日,DSB 發表了他們的最終調查報告繼續閱讀

保護線上交易安全,防範中間人攻擊的憑證防護

信用卡 網路銀行 ecommerce-target

為了保障網路銀行和其他網路金融交易的安全,負責的金融網站會透過加密連線來保障使用者的線上安全,並且使用知名憑證機構 (如 VeriSign 或 GeoTrust) 簽發的數位憑證。

數位憑證不僅用來將你的交易連線加密,同時也確保你連上的是正牌的網站,因為簽發機構已經幫你驗證了憑證持有人的身分,並且在憑證上「蓋章」表示負責,而且時效通常只有二年。

當你看到瀏覽器網址列顯示的網址是以 https 為開頭,旁邊還有一個鎖頭符號,而且網址列經常用綠色顯示,就表示你連上的網站提供了憑證所指定的安全性和加密連線。

當一些值得信賴的瀏覽器,如 Internet Explorer、Firefox、Chrome或Safari在開啟這類連線階段時,它們會先和網站交換一些資料,並根據瀏覽器內的有效憑證清單來檢查網站的憑證是否有效。

若憑證有效就建立加密連線,讓你安全地瀏覽。若憑證無效,瀏覽器就會顯示警告訊息,告訴你這個網站可能有危險,然後讓你決定是否繼續。

不過,萬一駭客從中攔截了連線,例如經由未加密的 Wi-Fi 熱點,趁機將某個偽造的憑證加入你的瀏覽器憑證清單。此時你的瀏覽器和你都將受騙以為你連上了一個加密的連線,但其實不然。 繼續閱讀

趨勢科技併購 HP TippingPoint:新一代入侵防護 (NGIPS) 和入侵偵測對你的意義

網路犯罪集團並不是靠著突破網路封鎖就能賺錢,他們的真正目標是「企業內的寶藏」,因此他們會搜尋並竊取你網路內部的資料、智慧財產和敏感通聯記錄,然後想辦法加以變現。為了達到這個目的,他們會研究、設計、執行一些特殊的攻擊來突破傳統的安全控管,然後在受害企業內部網路當中橫向移動、四處搜尋。

打個比方,傳統的防禦就像將大門深鎖,然後找個警衛在門口管制誰可以進出,這樣的方法已經不再管用。為了確保企業的資料通訊和智慧財產不會外流,企業的資安策略必須與時俱進,並且強化邊境防禦,同時還要認知到就算是著名的「馬其諾防線」(Maginot Line) 也無法滴水不漏。

例如,在資料和智慧財產的誘惑下,駭客很可能會藉由竊取員工、客戶和其他第三方人士的帳號密碼來潛入企業網路。在今日「無疆界」的企業環境下,員工從家中、旅館或全球各地分行據點遠端連線作業的情況比比皆是。員工可能會使用一些企業內和/或雲端的應用程式和服務,並且透過各種不同大小的裝置來連上網路。在這麼多樣化企業外部地點及裝置組合的情況下,仰賴有如大門警衛的傳統資安方法,再也不切實際。

我們的客戶已經開始對他們所面臨的新式威脅及伴隨而來的資安挑戰感到憂心。在此我們看到了一項契機,可以將單一防線的邊境防禦變成可監控、偵測、防止針對性攻擊在企業和資料中心內部活動的利器。

趨勢科技併購 HP TippingPoint 且即將邁入一個新的世紀。在完成併購之後,我們將成為企業安全防護的領導廠商,從網路、資料中心、雲端、到端點裝置,全面防範針對性攻擊/鎖定目標攻擊(Targeted attack )「進階持續性滲透攻擊」(Advanced Persistent Threat,APT攻擊)。在最新威脅情報方面,TippingPoint 的 Digital Vaccine (數位疫苗) 和 Zero Day Initiative (零時差計畫) 將進一步強化我們的 TrendLabs 研究中心和 Smart Protection Network 全球威脅情報網路,提供無可匹敵的專業技術和回應能力。

不僅如此,趨勢科技和 HP 早已達成一項策略性 OEM 協議,將某些新一代入侵防護系統 (NGIPS) 的元件納入 HP 的網路產品當中。

這項消息再次證明趨勢科技長期致力建構一個安全的資訊交換世界。隨著科技不斷演進,資安防護的技術也必須與時俱進。但請放心,我們將持續推動創新並開拓新知,確保我們的客戶及合作夥伴都能隨時擁有最佳防護。

進一步相關資訊:

 

 

540x90 line 《現在加入趨勢科技LINE@,留言即刻輸入 888 看本月好友禮 》

 

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。


▼ 歡迎加入趨勢科技社群網站▼

好友人數

 

趨勢科技併購 HP TippingPoint 打造革命性網路防禦解決方案,結合新一代入侵防護系統 (NGIPS) 與業界領先的入侵偵測技術

今日「無疆界」的企業環境正遭受日益精密的威脅侵襲,企業必須擁有萬全的準備才能有效率地預防、偵測、回應這些有能力避開傳統安全防護的現代威脅。更何況,還有越來越多能夠避開傳統安全控管然後在內部網路當中竊取企業敏感資料、通聯記錄及智慧財產,然後藉此牟利的針對性攻擊和進階威脅。

趨勢科技執行長陳怡樺表示:「面對這項問題,企業需要一套涵蓋所有環節並完美運作的多層式威脅防護,來對付攻擊前、攻擊中,以及攻擊後的威脅。這套新一代網路防禦解決方案能搭配我們領先市場的資料中心及端點防護,將我們頂尖的網路入侵偵測系統以及TippingPoint通過考驗的入侵防護、回應能力完美結合。以我們對HP和TippingPoint技術的掌握,我們對這項併購案的靈活度以及它將為客戶創造的價值感到振奮。」

結合入侵防護與偵測,趨勢科技將建立一套面面俱到的防護來遏止精密攻擊。就算遭到滲透,這套解決方案也能迅速偵測並遏止網路內的漏洞攻擊,預防進一步損害。

NSS Labs研究副總裁Mike Spanbauer表示:「這項併購補強了趨勢科技當前的威脅防禦專業能力,將該公司在端點、雲端、資料中心以及入侵偵測領域的優勢延伸至網路領域。兩大品牌的結合,將使得趨勢科技的企業定位加速邁向一個無競爭對手的市場領域,為尋找關鍵資安投資的企業提供單一、完整的威脅防禦解決方案。」 

除了通過考驗的網路安全防護之外,此合約的範圍還涵蓋TippingPoint Digital Vaccine LABS (DVLABS) 的威脅情報和專業能力,以提供即時的威脅情報及創新的資安過濾工具來分析漏洞和漏洞攻擊。此外還有另一項效益,那就是TippingPoint所發起的Zero Day Initiative (零時差計畫)。在龐大研究社群的專業與努力之下,該計畫過去所揭露的零時差漏洞數量遠比其他所有競爭對手加起來還多。這項獨特的專業情報和技能,將與趨勢科技日益蓬勃的Smart Protection Network情報網路及研究團隊相輔相成,確保其

 這項交易預定於2015年第四季結束前完成,不過仍有待例行結案程序和監理機關審查完成。