《資安新聞周報》Canon、美醫療網路、丹麥新聞通訊社遭勒索攻擊/ 北韓境內0確診仍想要疫苗機密? Covid-19 疫苗搶手 藥廠遭多國駭客攻擊/星巴克IG遭駭換掉女神頭像

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

《資安漫畫》 iPhone 「行事曆」上的垃圾廣告邀請,可能夾帶病毒,該如何移除?

資安新聞精選                        

            

紀念日寵物名放臉書IG?你等著被詐          雅虎奇摩 
後疫情時代網路威脅高!專家親授3大自保關鍵 LineToday
網購反詐騙/迎接「雙12」 信用卡交易資料別存在瀏覽器                          LineToday  
星巴克IG遭駭換掉女神頭像 54萬粉恐被消失  台灣蘋果日報網   
在家工作VPN遭駭 日本警視廳等600單位帳號被竊             中央通訊
【金融產業重大課題】如何專注客戶需求兼顧合規,快速靈活創新業務?                科技報橘網 
越南外商小心!駭客研發後門程式 專針對macOS用戶                  ETtoday新聞雲 
Project Zero安全研究人員展示如何攻陷iOS裝置,執行任意程式並存取裝置資料         iThome   
Canon證實7月曾遭勒索軟體攻擊,員工資料外洩                         iThome
美國大型醫療網路U.S. Fertility遭勒索軟體攻擊,病患資料外洩          iThome
AI雙面刃 歹徒正在用AI犯罪                                         工商時報電子報
丹麥新聞通訊社Ritzau拒付勒索軟體贖金,努力在24小時內修復系統       iThome 
「愛貓園」網站遭駭 假客服詐15萬客戶喊告                            TVBS新聞網
境內0確診仍想要疫苗機密? 北韓駭客傳攻擊英國藥廠                     華視全球資訊網點「包裹已派發,請查收」簡訊害14人被盜佰萬 資安專家給出這些建議!   匯流新聞網
高階主管與財務人員當心!駭客在論壇兜售數百個電子郵件帳號,意圖吸引打算發動BEC電子郵件詐騙攻擊的買家                                                                  iThome
Edge用戶快刪除!微軟公布18 款遭惡意廣告感染的擴充套件                自由時報  
網路陷阱不可忽視 三大建議讓孩子遠離 網路惡勢力!          雅虎奇摩                                                     

繼續閱讀

Docker Content Trust (DCT) 功能解說與它如何保護容器映像

您的容器映像值得信賴嗎?看看 Docker Content Trust (DCT) 內容信賴功能如何將數位簽章運用於容器映像驗證以及管理可信賴內容


「映像是否值得信賴?」以容器建構的系統,其最重要一項必須解決的資安問題就是:驗證您所使用的容器是否正確,以及是否來自安全來源 (或者是否已遭惡意篡改)。根據我們的 2020 年 資安預測指出,惡意的容器映像一旦進入企業,很可能對企業造成危害。我們也曾撰文指出某些攻擊會利用不肖的容器映像來從事惡意活動,例如: 掃描網路上含有漏洞的伺服器挖礦( coinmining )

為了解決這項問題,Docker 推出了一項名為「內容信賴」(Content Trust) 的功能。此功能讓使用者能安心將映像部署至叢集 (Cluster) 或群集 (Swarm),並驗證是否為您原本想要的映像。不過 Docker Content Trust (DCT) 沒辦法做到持續監控您映像在 swarm 內所發生的變更或任何類似狀況。它單純只是一種由 Docker 用戶端 (而非伺服器) 所做的一次性檢查。

這一點對於 DCT 作為一種全時一致性監控系統的實用性有很大問題。趨勢科技在先前一篇有關雲端原生系統的一文當中提到可以使用像 Notary 這類映像簽署工具來解決「映像是否值得信賴」的問題。DCT 正是試圖提供一個內建工具讓 Docker 用戶端能做到這點。

本文將探討四個主題:

  • DCT 如何運作?
  • 如何啟用 DCT?
  • 如何在持續整合/持續部署 (CI/CD) 的流程當中將信賴驗證步驟自動化?
  • 此功能有何限制?

本文的另一個目的是提供一份完整教學來讓您了解如何輕鬆安裝及測試 DCT,因為現有的文件似乎相當零散稀少。

繼續閱讀

駭客將偷來的登入憑證與個資放雲端,以訂閱或買斷方式出售,包含Google、Amazon、Twitter、Facebook、PayPal 等帳密

雲端是今日的當紅炸子雞,善用雲端,就能發揮資源的最大效用、節省時間、提高自動化,也讓您減輕一些資安負擔。您知道駭客也已經跟上時代了嗎?犯罪集團正利用雲端資源來加速拓展版圖。

失竊的登入憑證可能使企業遭入侵,而雲端讓駭客攻擊更加如虎添翼


他們已開始將竊取到的登入憑證與使用者資訊存放在雲端,然後以訂閱或買斷的方式提供給其他犯罪集團使用。在一批含有一千個記錄檔的資料樣本中,我們總共找到了 67,712 個被駭的帳號網址。歹徒建立了所謂的「記錄雲」(Cloud of Logs),透過訂閱方式來存取,每月費用在 350 至 1,000 美元之間,裡面包含了數千筆或數百萬筆熱門網站 (Google、Amazon、Twitter、Facebook、PayPal 等等) 的帳號和密碼。

這裡下載有關這個新興市場的完整報告

這些失竊的登入憑證可能使企業遭駭客入侵,而雲端又讓駭客的攻擊更加如虎添翼。

您或許會想:「我們公司的系統百分之百都在企業內部,沒有上雲端,所以我不用擔心」或是「這些都只是個人資訊,並非可能對我不利的商業資料。」

其實這種虛幻的安全感反而讓歹徒更容易得逞,因為歹徒並非攻擊企業的雲端基礎架構,而是利用雲端技術本身來提升並擴大其攻擊行動。而且,不同的帳號重複使用同樣的密碼,是任何企業都很常見的使用者問題,因此,員工個人的資訊安全也是企業風險評估的重點之一。

繼續閱讀

《資安新聞周報》研究報告發現歹徒利用人工智慧犯罪/刑事局公布詐騙最愛冒用電商/趨勢科技針對雲端原生應用程式與 API 防護提出解決方案

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞精選

趨勢科技研究報告發現歹徒利用人工智能犯案 Media Outreach

刑事局公布詐騙「最愛冒用電商」 金石堂第一名亞果第二                 三立新聞網
年度最爛密碼出爐!冠軍又是他 1秒被盜真的別鐵齒 今日新聞
駭客搜括公開IG內容來建立假IG網站,遭臉書告上法院                   iThome
駭客網釣GoDaddy員工騙到網域控管資料,以駭入GoDaddy代管客戶系統     iThome
趨勢科技與 AWS Gateway Load Balancer 整合,提供優異的防護功能       CIO IT經理人
Operation Earth Kitsune 水坑攻擊駭入網站監控使用者系統              資安人
台灣品牌逆勢成長,品牌價值重登百億高峰                             天下雜誌網
刑事局長再投書西班牙媒體 打擊犯罪台灣不缺席                        中央廣播電臺
很重要! 親子溝通5招教兒童安全用網路                                台灣蘋果日報網
趨勢: 2020 上半年針對裝置與路由器的對內攻擊較 2019 下半年成長了 70%   資安人
Spotify遭填充攻擊,逾30萬名用戶受害                                iThome
南韓知名集團E-Land遭勒索軟體攻擊,23家門市暫停營運                 iThome
繼Android與iOS版後,Microsoft Teams桌機/Web版也開始測試消費者功能                                iThome
【2020產業論壇】解碼資安大商機 掌握產業趨勢 反轉駭客危機             財訊雜誌網廣達、仁寶等台廠 正瞄準5G專網熱潮                                  經濟日報網
搶旗守塔考驗攻防技巧 電競式資安賽練出真功夫                         網管人
中俄駭客竊取疫苗機密!資安專家:這是「智慧財產權戰爭」               新頭殼

近5萬個存在漏洞的Fortinet SSL VPN存取位址在駭客論壇流傳 iThome                                                     

繼續閱讀