《肺炎詐騙》以冠狀病毒更新為名的App夾帶間諜軟體,感染Android 和 iOS裝置

近日繼 Netflix 免費看? Facebook Messenger 收到這個別點! 這個以疫情為餌的假優惠之後,趨勢科技 又發現一起疑似間諜軟體感染Android和iOS裝置(趨勢科技分別偵測為AndroidOS_ProjectSpy.HRX和IOS_ProjectSpy.A)的網路間諜活動,將其命名為Project Spy。Project Spy利用爆發中的冠狀病毒( COVID-19,俗稱武漢肺炎)疫情作餌,用 Coronavirus Update作為應用程式名稱。

Project Spy 會監聽通話、 收集和傳送簡訊 、偷拍照片、 收集通話紀錄和位置資訊 …竊取從WhatsApp、Facebook和Telegram傳送的訊息等等。

假借武漢肺炎最新資訊名義為誘餌,間諜軟體鎖定行動裝置平臺收集資料
假借武漢肺炎最新資訊名義為誘餌,間諜軟體鎖定行動裝置平臺收集資料

趨勢科技指出,Project Spy最早的版本出現在去年五月間,不僅偽裝成Google服務,還仿冒熱門視訊分享社群網路的服務登入網頁,這次趁著疫情熱度又再次現蹤,雖然該應用程式應仍處於開發與測試階段,但相信駭客正伺機替惡意程式碼進化再升級,提醒民眾務必小心防範!

繼續閱讀

設定不當的 Docker 服務API端口導致 Kinsing 惡意軟體攻擊

一張含有 室內, 個人, 男人, 直立的 的圖片

自動產生的描述

來自Aqua Security的資安研究人員報告了利用Kinsing惡意軟體攻擊設定不當Docker服務API端口的惡意活動。該活動會攻擊端口來運行一個Ubuntu容器

研究人員指出,Kinsing惡意軟體內的字串顯示出它是用Golang開發的Linux代理程式。研究人員執行了惡意軟體來檢查其行為,發現它在進行惡意行為前會跟以下IP地址建立連線:

  • 45.10.88[.]102 – 伺服器未回應。
  • 91.215.169[.]111 – 連線建立。應該是主要C&C伺服器。惡意軟體會定期傳送小的加密訊息給此主機。
  • 217.12.221[.]244/spre.sh – 連線建立。用於下載shell腳本spre.sh
  • 193.33.87[.]219 – 連線建立。用於下載虛擬貨幣挖礦病毒kdevtmpfsi。

下載來的spre.sh腳本用來進行跨容器網路的橫向移動以散播惡意軟體。Shell腳本會從/.ssh/config、.bash_history、/.ssh/known_hosts和其他類似位置收集資料。接著會用SSH對各主機輸入帳號密碼組合來嘗試建立連線。如果連線成功,就會在該主機下載上述shell腳本,並在網路內的其他主機或容器上執行惡意軟體。在spre.sh攻擊之後,惡意軟體會執行kdevtmpfsi虛擬貨幣挖礦病毒。

[相關文章:容器安全:檢查容器環境的潛在威脅]

為了躲避偵測和維持持續性,該惡意軟體會用腳本d.sh進行下列動作:

  • 停用安全措施和清除日誌
  • 利用crontab來每分鐘下載和執行Shell腳本
  • 暫停和刪除許多應用程式(如其他惡意軟體和虛擬貨幣挖礦程式)的相關檔案
  • 安裝並執行Kinsing惡意軟體
  • 終止其他惡意Docker容器並刪除它們的映像
  • 尋找其他執行中的命令和cron;如果找到就會刪除所有的cron工作排程,包括自己的。

保護容器抵禦威脅

不斷成長的組織需求讓更多企業使用容器技術來滿足自己延伸性的需求。隨著越來越多公司使用容器技術,也會吸引更多的網路犯罪分子將其視為可以獲利的目標。根據趨勢科技研究人員的發現,設定不當的容器長期以來都是虛擬貨幣挖礦病毒和殭屍網路攻擊的對象,同時也讓網路犯罪分子取得進入企業網路的後門。為了保護容器抵禦此類威脅,建議企業採用以下建議:

  • 保護容器主機。使用為容器技術設計的作業系統運行容器來減少受攻擊面,並且用工具監視主機的健康狀態。
  • 保護網路環境。使用如入侵防禦系統(IPS)和網頁過濾等安全措施來過濾和監視內部與外部的網路流量。
  • 保護管理堆疊。容器登錄應受到保護和監控,並且要加強鎖定Kubernetes以確保安全。
  • 保護組建管道。安裝強大的端點安全控制並實施存取控制方案。
  • 實施建議的最佳實作

Hybrid Cloud Security(混合雲防護) 是雲端安全防護自動化且單一整合的解決方案。趨勢科技Cloud One能夠保護工作負載(虛擬、實體、雲端和容器)及掃描容器映像。趨勢科技Cloud One – Container Security透過自動化容器映像和登錄掃描來保護雲端原生應用程式。而在安全軟體方面:趨勢科技Deep Security(工作負載和容器安全防護)和趨勢科技Deep Security Smart Check(容器映像安全防護)會掃描容器映像是否存在惡意軟體和漏洞。

@原文出處:Misconfigured Docker Daemon API Ports Attacked for Kinsing Malware Campaign

訂閱資安趨勢電子報

Raccoon浣熊病毒利用Google Cloud Services及多種派送技術竊取帳密 、信用卡等資訊

Raccoon是在2019年4月崛起的惡意軟體即服務(MaaS)。儘管Raccoon的功能簡單,但卻在網路犯罪分子之間廣為流行,且在一份惡意軟體流行度報告中被稱為地下論壇裡值得注意的新興惡意軟體。

此惡意軟體可以竊取登錄帳密、信用卡資訊、虛擬貨幣錢包及瀏覽器資訊。 Raccoon具備了基本的資訊竊取功能,而事實證明積極的行銷加上良好的整體使用者體驗足以彌補其不足之處。該服務也相對地便宜,價格從每週75美元到每月200美元不等。

它能夠利用各種交付技術(如漏洞攻擊套件、網路釣魚或和其他惡意軟體綁在一起)到達系統。我們在本文中調查了使用漏洞攻擊套件Fallout和Rig的攻擊活動,同時看到其用Google Drive作為躲避偵測的手段之一。

漏洞攻擊套件

我們在2019年7月和10月記錄到Rig漏洞攻擊套件及兩起Fallout漏洞攻擊套件案例會植入Raccoon竊取病毒。下表總結了這三起案例的感染鏈。

繼續閱讀

爸媽該成為孩子 FB 或 IG「好友」嗎?

趨勢科技兒童與家庭網路安全 (ISKF) 團隊近來十分忙碌。我們在學校的外展工作發展越來越順利。透過這些工作,我們很幸運有機會幫助許多父母和孩子,分享關於正面、安全且負責任地使用科技的專業知識。過去十年來我們每年都幫助了上千人,也在這些經驗中瞭解到一些新事物。

根據兒童福利聯盟2019兒少使用社群軟體狀況調查報告,顯示超過八成(82.7%)兒少擁有自己專屬的手機,台灣孩子擁有手機的平均年齡,竟然只有10.1歲,近九成(87.0%)的兒少有社群軟體帳號,平均每個孩子擁有3.8個社群軟體帳號。

在我們的活動中,父母會分享自己對於孩子安全及健康的關注,也會談到對於沉迷網路、過度分享、霸凌等問題的擔憂,這些問題似乎隨處可見。其實近年來,在面對網路問題以及解決方法時,父母的參與及普遍知識都有所提升,但仍表示自己感到能力不足,無法給孩子正確的引導 (不過孩子有需要時仍非常希望立即向父母尋求線上協助)。

到底要不要跟孩子加好友呢?

父母遇到的一大問題就是如何在網路上與孩子互動,甚至問題在於是否該以這種方式與孩子互動。為了幫助父母瞭解這個領域,我們在 Twitter 上展開調查,使用了 #AskAStupidQuestionDay 這個主題標籤。有時父母在對自己關注的主題提問時會感到不好意思 (孩子面對同樣情形也是如此),怕自己顯得很笨或搞不清楚狀況,但錯誤資訊和糟糕的做法最容易在缺乏知識的狀況下發生。事實上,當我們討論的是孩子的健康,就沒有什麼問題是蠢問題。

繼續閱讀

如何用最有效的端點安全防護來保護你的端點和使用者?

認識趨勢科技Apex One雲端軟體服務(SaaS)

你可能已經知道了,但還是要再強調一次 – 惡意威脅一直在進化著,比任何時候都還要更加狡猾,更加惡意也更難以發現。

想讓組織在面臨最新威脅或詐騙時保持領先是一項艱難的工作,但這是趨勢科技一直以來的工作,而且我們做得很好!趨勢科技安全防護的核心是我們認知到必須比駭客及他們所製作威脅都更快地適應和進化。當我們發表趨勢科技OfficeScan 11.0時,我們面臨著瀏覽器漏洞攻擊、進階勒索病毒出現及其他更多新的危險威脅。因此我們推出了環環相扣的威脅防禦(Connected Threat Defense) – 讓所有的趨勢科技解決方案可以共享威脅資訊和研究結果,讓我們的客戶可以領先惡意威脅一步。

繼續閱讀