《資安新聞周報》FBI公布俄羅斯駭客開採PrintNightmare漏洞並繞過MFA的手法/78% 美國人認為「元宇宙」只是一波炒/如何解決混合基礎架構的五大資安挑戰?/VOIP 產品的開源多媒體程式庫 PJSIP,內含 5 個嚴重資安漏洞 

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

資安新聞精選

【資安日報】2022年3月16日,新的殭屍網路病毒利用Log4Shell漏洞散布、俄羅斯駭客繞過雙因素驗證機制取得使用者權限          iThome

Instagram可望於今年支援NFT    iThome

公視片庫遺失數位資料 專案小組將釐清責任  中央通訊社

2021年學校與研究單位成攻擊最頻繁目標,臺灣每週遭攻擊次數是全球平均3倍          iThome

FBI公布俄羅斯駭客開採PrintNightmare漏洞並繞過MFA的手法          iThome

Meta在2018年的資料外洩事件被愛爾蘭判罰1,700萬歐元  iThome

78% 美國人認為「元宇宙」只是一波炒作        INSIDE

台灣首場元宇宙資安論壇 高虹安出席:推企業資安投資抵稅          ETtoday新聞雲

Google更新reCAPTCHA Enterprise加入帳戶防護工具      iThome

Log4j引爆軟體供應鏈資安議題,社群加大修補力道 OpenSSF成立推軟體安全改善計畫     iThome電腦報周刊

俄羅斯擬自發憑證以繞過歐美制裁     iThome

駭入三星、Nvidia的駭客要利誘微軟、蘋果等公司員工協助內應 iThome

【資安日報】2022年3月10日,俄羅斯同樣成為網站竄改與資料破壞攻擊的受害者、研究人員揭露新型態CPU推測執行漏洞          iThome

網路設備漏洞引發放大40億倍的驚天DDoS攻擊    iThome

繼續閱讀

在家就能賺大錢?小心成詐騙共犯 網路兼職詐騙手法全解析:教你兩步驟對抗網路兼職詐騙!

這幾年打著「網路兼職」的詐騙案件愈發猖狂,許多人透過社群軟體應徵打字員、發文小幫手等工作卻遭詐騙,領不到錢直接做白工。更糟的是部分人聽信詐騙集團誘導,交出銀行存摺及提款卡,不但積蓄被騙,還被當成人頭戶、成為詐騙集團的共犯。網路兼職詐騙橫行,究竟要怎麼防範呢?以及最近很熱門的點單轉佣金Joom是不是詐騙?本文將全盤解析網路兼職詐騙的特徵及各種手法,並提供對抗網路兼職詐騙的簡單兩步驟!

網路已經是十分普及的工具,大部分的商業活動都轉移到線上,也有新興的職業像是網紅、部落客、YouTuber等應運而生。想要在網路上賺錢有許多正當的管道,一般常見的例如有:

.撰寫部落格、拍攝影片並上傳至影音平台

在網站上創造流量之後就可以帶來廣告收益,也會有廠商來尋求「業配」的合作機會,這些都可以帶來正當收入的方法。

.開團購、做拍賣

也有許多網紅會揪團購買商品,利用廠商給的折扣優惠賺取差額,或自行經營網路拍賣事業等,靠著商品買賣為生,也是很常見的網路賺錢管道。

繼續閱讀

在家就能賺大錢?小心成詐騙共犯 網路兼職詐騙手法全解析:教你兩步驟對抗網路兼職詐騙!

教你兩步驟對抗網路兼職詐騙!

這幾年打著「網路兼職」的詐騙案件愈發猖狂,許多人透過社群軟體應徵打字員、發文小幫手等工作卻遭詐騙,領不到錢直接做白工。更糟的是部分人聽信詐騙集團誘導,交出銀行存摺及提款卡,不但積蓄被騙,還被當成人頭戶、成為詐騙集團的共犯。網路兼職詐騙橫行,究竟要怎麼防範呢?以及最近很熱門的點單轉佣金Joom是不是詐騙?本文將全盤解析網路兼職詐騙的特徵及各種手法,並提供對抗網路兼職詐騙的簡單兩步驟!

繼續閱讀

最常導致資安事件的雲端組態設定錯誤

在疫情期間,雲端加速了企業機構的數位轉型。雲端的可靠性與彈性,讓企業得以在這段艱困時期能加速轉型至遠距上班模式。然而,急就章地導入雲端很容易因為疏失或對雲端服務組態設定了解不夠而導致錯誤,也就是一般常說的組態設定錯誤企業理所當然必須小心防範雲端內部各種複雜的資安威脅[AC(T1] ,但企業同時也應留意一些單純的組態設定錯誤,因為它們最終也可能讓營運關鍵系統和資產設備意外暴露在風險中。

組態設定錯誤看似單純且可避免,但卻是目前雲端環境最常見的一項風險。事實上,有 65% 至 70% 的雲端資安挑戰都是因為組態設定錯誤而引起。雲端包含了各式各樣的設定、政策、資產,以及環環相扣的服務和資源,這使得雲端變成一個非常複雜的環境,不但難以理解透徹,也不容易正確設定。一些因為遠距上班需求而被迫迅速移轉至雲端的企業更是如此。不幸的是,當企業太快導入新的技術卻沒有完全掌握其複雜性時,組態設定錯誤就在所難免。 

由於組態設定錯誤有可能成為駭客攻擊利用的途徑,因此很可能導致嚴重後果,這也是近年許多大型資安事件背後的元凶。2018 和 2019 年間,因雲端組態設定錯誤而引起的資安事件造成了將近 5 兆美元的企業損失。2020 年,全球化妝品品牌 Estee Lauder (雅詩蘭黛) 外洩了 4.4 億筆資料,其中包含了使用者電子郵件地址,以及稽核、錯誤、CMS、中介軟體、生產線等記錄檔,全都只因為某個資料庫未正確設定密碼所致。2020 年,成人網站 CAM4 意外洩漏了108.8 億筆資料,其中包含了使用者的個人身分識別資訊 (PII)、付款記錄以及密碼雜湊碼,同樣也是因為某個 Elastic Search 資料庫未設定安全防護所引起。

組態設定錯誤一直是企業機構和政府機關發生重大財務及聲譽損失的主因之一。所以,任何採用雲端的企業機構都務必對這些常見的組態設定錯誤有所認識,才能加以防範,以免遭駭客利用造成更大損失。趨勢科技從 Trend Micro Cloud One™ – Conformity 在 2020 年 6 月 30 日至 2021 年 6 月 29 日一整年間所蒐集到的資料當中分別整理出 Amazon Web Services (AWS) 和 Microsoft Azure 最常違反 Cloud Conformity 組態設定規則的 10 項服務。

繼續閱讀

【網路釣魚詐騙】Google 搜尋金石堂,第一條竟是山寨官網!專騙帳密、信用卡等個資

天天都有特價優惠活動?山寨版金石堂大量刊登 Google 搜尋廣告,勿輸入帳密或信用卡資料

曾被刑事警察局統計為雙11詐騙集團最愛冒用平台的金石堂網路書店,近日趨勢科技又接獲網友回報,利用 Google 搜尋「金石堂」,點入第一條連結,竟被要求輸入帳號或信用卡號碼,仔細發現該網址與搜尋結果頁面其它金石堂書店網址不一樣,才驚覺遇到網路釣魚了。
趨勢科技證實該網址為山寨金石堂網路書店,藉著大量投放Google搜尋廣告,以便讓網友搜尋相關關鍵字時,搜尋結果第一條出現到該假官網頁面,趨勢科技提醒網友別輕易輸入個資,PC-cillin2022 可在用戶接觸該網址前,搶先攔截,若不小心點入該網址,請立即免費下載,掃描電腦/手機等裝置,以確保安全。

山寨金石堂網路書店,大量投放Google搜尋廣告,用戶一旦搜尋相關關鍵字,就會在搜尋結果第一條看到該假官網頁面,趨勢科技提醒網友別輕易輸入個資。
繼續閱讀