《資安新聞周報》別點擊來路不明 PDF 文件,小心 STRRAT 惡意軟體入侵 /勒索攻擊猖狂催生贖金談判生意/ 網購防疫物資,小心詐騙!

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

《疫起防詐》最潮防護面罩為台灣加油,血氧機特賣,只要佛心價? 網購防疫物資,小心詐騙!

趨勢科技發現一些跟防疫相關商品的詐騙廣告,甚至打著"台灣加油"企圖降低警戒心

資安新聞精選

這張圖片的 alt 屬性值為空,它的檔案名稱為 news-red-TV-1024x683.png

最耗電手機 App 名單揭曉,你裝了幾個?        比價王

趨勢科技 Zero Day Initiative 漏洞懸賞計畫揭露全球 60.5% 的漏洞          資安人

趨勢科技榮獲端點資安防護服務「領導者」評價     工商時報電子報

數位防疫超輕鬆!6款懶人工具在這 今日新聞

駭客鎖定微服務DevOps 雲端容器漏洞成攻擊對象  網管人

微軟呼籲別點擊來路不明 PDF 文件,小心 STRRAT 惡意軟體入侵          科技新報網

張雅琴被詐騙集團盜帳號!怒衝警局「視訊報案」:好膽嘜走       三立新聞網

macOS 零時差漏洞連續技!新 XCSSET 惡意軟體變種會偷抓使用者螢幕畫面          科技新報網

美東油管遭癱瘓事件啟示 關鍵基礎設施易成攻擊標的    電子時報

臺灣入口網站蕃薯藤在2013年的被駭資料流入駭客論壇       iThome

日本熱門約會軟體遇駭 逾170萬用戶個資受影響    中央通訊社

駭客攻擊催化資安商機——兼論工業電腦廠廣積     今周刊

居家工作一週 微軟揭實情「比去上班更累」    ETtoday新聞雲

交給專家討價還價,勒索攻擊猖狂催生贖金談判生意     科技新報網

Chrome 用戶注意!假冒微軟官方版擴充套件竊個資       自由時報電子報

居家上班 小心資安風險         聯合新聞網

臺灣企業常見的前五大資安漏洞,都與遠端程式碼執行及權限提升有關          iThome電腦報周刊

攻擊愛爾蘭健康服務管理署的駭客耍詐,給解密金鑰後仍威脅出售民眾個資          iThome

遠距學習如何確保學童網路安全?從這六招做起     科技新報網

在家上課、工作買不到視訊鏡頭?兩款手機 App 可以救急「變鏡頭」          自由時報電子報

指揮中心澄清3則假訊息 籲民眾切勿轉傳以免觸法        中央廣播電臺

網傳「政府購買疫苗有價差」?指揮中心:假訊息勿再轉傳          三立新聞網

繼續閱讀

5G 新興威脅讓智慧製造面臨資安難題

Trend Micro Research 披露多項針對連網系統的概念驗證攻擊

【2021年5月28日,台北訊】全球網路資安領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 發表一份報告指出 4G/5G 企業專用網路 (以下稱企業專網) 所面臨的新興威脅。這份報告藉由一個模擬智慧工廠企業專網的測試環境,深入研究企業難以修補關鍵 OT 環境漏洞遭利用的困境,並詳細說明多種攻擊情境以及可行的防範措施。

如欲閱讀這份完整報告:「來自 4G/5G 核心網路的攻擊:工業物聯網在已遭入侵的園區網路內的風險」(Attacks From 4G/5G Core Networks: Risks of the Industrial IoT in Compromised Campus Network),請至:https://www.trendmicro.com/vinfo/us/security/news/internet-of-things/the-transition-to-5g-security-implications-of-campus-networks

趨勢科技技術總監戴燊表示:「製造業正走在工業物聯網 (IIoT) 潮流的尖端,善用 5G 無遠弗屆的連網威力來提升其速度、安全與效率。然而,新的威脅正伴隨著這項新技術而來,而舊的挑戰也需要解決。正如這份報告中提出的警告,許多企業都陷入無法承擔停機修補關鍵系統漏洞的成本,所以只好冒著漏洞遭到攻擊風險的困境。所幸,這份研究提供了多項防範措施與最佳實務原則來協助智慧工廠確保今日與明日的安全。」

這份報告點出了七個駭客可能入侵核心 4G/5G 網路的重要破口:

繼續閱讀

美國最大燃油工業業者Colonial Pipeline 勒索病毒攻擊事件只是開端,如何避免新一波攻擊?

勒索病毒在過去這段時間出現了許多變化,希望這篇文章能有助企業防範這波日益升高的攻擊趨勢。

支付1.23 億贖金卻換到不中用解密工具的美國最大燃油管道系統Colonial Pipeline  勒索病毒攻擊事件,只是歹徒正在醞釀的新一波勒索病毒攻擊開端,他們的目標是一些高價值企業。為何會出現這樣的趨勢?

勒索病毒集團的目標其實就是勒索贖金,因此他們會攻擊一些較容易因害怕營運中斷而支付贖金的企業機構。過去,我們看到歹徒會攻擊政府單位和教育機構,歹徒能造成的傷害越大,收到贖金的機率也就越高。

今日的勒索病毒攻擊已經過好幾個階段的演進,我們現在正處於勒索病毒攻擊發展的第四階段。以下摘要說明勒索病毒發展的四個階段:

🔴第 1 階段:單純只有勒索病毒。將檔案加密,留下一封勒索訊息,然後等著收錢 (比特幣)。

🔴第 2 階段:雙重勒索。第 1 階段 + 將資料外傳然後威脅公開資料。Maze 是第一個採用此手法的已知案例,隨後其他犯罪集團也立即跟進。

🔴第 3 階段:三重勒索。第 1 階段 + 第 2 階段,然後再搭配 DDoS 攻擊威脅。Avaddon 是第一個採用此手法的已知案例。

繼續閱讀

你的家用電玩遊戲主機安全嗎?家庭娛樂物聯網裝置的四個資安隱憂

您知道您身邊有多少裝置會連上網際網路嗎?或許,您也有一台電視可以上網串流電視節目和電影,或是一台語音啟動的桌面喇叭可撥打電話,甚至有一台內建虛擬實境技術的家用電玩主機,這些都是物聯網(IoT ,Internet of Thing)的一環。事實上,除了其他產業之外,IoT 也為媒體和娛樂產業帶來了革命性改變,尤其是家庭娛樂的改變。

現在,藉由 IoT 的威力,家庭娛樂不僅個人化,而且比以往更加便利。其精密的感測器能強化裝置聆聽、偵測、接收語音指令並感應環境的能力,使用者即使身在客廳,也能享受更身歷其境、更互動的媒體內容。這是一項令人樂見的發展,尤其當大多數人都只能待在家中無法外出,媒體娛樂更是最佳、也是唯一能做的事。

正因這些家庭娛樂 IoT 裝置已成為我們生活的一部分,因此使用者更不應該被這些裝置可能帶來的風險所干擾。例如,萬一讓駭客入侵了這些裝置,駭客就能竊取各種機敏資訊、感染網路上的其他裝置,或是使用裝置上的感測器來監控家庭活動。所以,使用者務必要好好保護他們的 IoT 環境,才能安心享受這些裝置所帶來的效益。

         家庭娛樂物聯網面臨的四個問題

繼續閱讀

趨勢科技 Zero Day Initiative 漏洞懸賞計畫穩居全球最大漏洞揭露機構地位

獨立研究機構 Omdia 指出 2020 年 ZDI 通報的漏洞數量占全球 60.5%

根據獨立研究機構 Omdia 最新一份研究調查指出,趨勢科技的 Zero Day Initiative (ZDI) 漏洞懸賞計畫揭露了全球 60.5% 的漏洞。ZDI 連續 13 年維持全球最大非限定廠商獨立漏洞懸賞計畫的地位,不論在任何嚴重等級的漏洞當中,ZDI 皆擁有最多通報數量,而重大或高嚴重性漏洞的通報數量則占 77%。

這份名為「2021 年量化公開漏洞市場」(Quantifying the Public Vulnerability Market: 2021 Edition) 的報告完整評估了 11 家全球最活躍的資安研究與漏洞揭露機構。閱讀 完整報告

趨勢科技漏洞研究資深總監 Brian Gorenc 表示:「近期 Microsoft Exchange Server 的事件再次突顯出漏洞仍是資安威脅防禦前線人員最大的核心挑戰。這正是為何我們堅持提供獎勵來持續鼓勵研究人員發掘並負責任地揭露漏洞,因為全球使用者都將因此而受惠,尤其是趨勢科技 TippingPoint 的客戶,更能在廠商正式釋出修補更新之前 81 天就預先獲得防護註一。」

繼續閱讀