《資安新聞周報》果粉注意!「帳單異常」簡訊別點/包裹沒收到?簡訊連結查詢 遭盜刷/教育部攜手趨勢科技推新版兒少網路安全軟體

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

這張圖片的 alt 屬性值為空,它的檔案名稱為 NEWS-R-1024x738.png

資安趨勢部落格一周精選

媒體資安新聞

包裹沒收到?簡訊連結查詢 4分遭盜刷6次損近9千   東森電視網

購物季來了,小心激增的網釣與詐騙網站        iThome

台灣資安人才庫小而美 國際大廠也認證  中央社

小心! 冒牌Windows更新通知信暗藏勒索軟體        iThome

惡意程式Dexphot以高明手法躲避偵測,8萬台Windows PC變比特幣挖礦機   iThome

Google揭露多個由政府資助的攻擊與虛假訊息行動        iThome

Google 修復 Android 相機 App 嚴重安全漏洞,用戶應盡速更新       科技新報網

提供110家療養院服務的IT業者VCPI被勒索軟體纏住了      iThome

國際網路攻防賽名列第3 專家認證台灣資安人才水準高       HiNet

速食店「被山寨」!送杯套「攏係假」    三立新聞網

當HR遇上AI》IBM、趨勢科技、全家人資鼓勵員工自主創新 助攻組織成長     中時電子報網

趨勢科技研究發現電競產業正面臨日益升高的網路威脅        iThome

趨勢科技預測 2020年雲端與供應鏈風險加劇 大華網路報

趨勢科技網路攻防搶旗賽 台灣第3名      中央社

趨勢科技公布 Capture the Flag 網路攻防搶旗賽優勝隊伍     iThome

教育部攜手趨勢科技 推新版兒少網路安全軟體      中央通訊社

全球數位化趨勢 資安成為企業勝敗關鍵  今周刊

繼續閱讀

網路釣魚以 Microsoft 用戶為大宗,其次為 PayPal、DHL 和 Dropbox

網路釣魚以 Microsoft 用戶為大宗,其次為 PayPal、DHL 和 Dropbox

Akamai Technologies 的一篇研究報告在 262 天的觀察期間發現了將近 4,000 個網域和 62 種網路釣魚套件專門攻擊 Microsoft 用戶。這項有關 Microsoft 經常成為攻擊目標的研究發現,呼應了趨勢科技 2019 上半年資安總評當中所指出的現象:假冒 Microsoft 的非重複網路釣魚網址攔截數量從 2018 上半年至 2019 上半年增加了 76%。

Microsoft 、 PayPal、DHL 和 Dropbox 最常被假冒

前述報告在觀察了 6,035 個網域之後發現,科技公司最常成為網路釣魚攻擊假冒的對象,其中 Microsoft 占最大宗,達 22%;其次是 PayPal、DHL 和 Dropbox,分別占 9.37%、8.79% 和 2.59%。

Microsoft 使用者會成為網路釣魚攻擊目標不令人意外,因其產品 (如 Office 365) 的使用者帳號登入憑證在地下市場相當熱門。網路犯罪集團只需一個帳號,就能登入整個平台,因此只要有 Office 365 的登入憑證,就能攻擊多種服務。

60% 的網路釣魚套件都很短命 但足以獲利

繼續閱讀

【詐騙警訊 】「LINE滿八歲8種貼圖免費抽?」不只誘加詐騙 LINE帳號,還覬覦 Facebook 或 Google 的開放授權認證

最近 LINE 瘋傳 「LINE滿八歲囉!8種貼圖免費抽!這次錯過 再等8年! 」 的詐騙訊息,這個詐騙不但要求加入LINE 好友,網頁內同時含有網路釣魚不安全連結 ,要求你加入會員,輸入電子郵件,或是用 Facebook 或 Google 等開放授權 Open Authentication (開放認證,簡稱 OAuth) 機制登入,以取得相關權限 !

📌 OAuth 是一種用來讓第三方應用程式登入使用者社群網站、遊戲網站、免費網站郵件等網路帳號的認證機制,此機制的好處是使用者不須提供自己的帳號密碼,而是提供一個可用來登入的認證碼 (token) 讓第三方應用程式使用。
儘管 OAuth 既方便又應用廣泛,但卻也可能讓使用者暴露於風險。駭客可只需設法通過服務供應商的背景審查,就能讓自己的應用程式通過驗證,成為可以合法使用 OAuth 機制的應用程式。接著駭客就能利用進階社交工程(social engineering )詐騙來騙取使用者的 OAuth 認證碼。

延伸閱讀: Gmail 用戶當心!熟人分享的 Google Docs 連結,一點瞬間帳號被盜用
新 LINE 貼圖詐騙手法,不只誘加詐騙 LINE帳號,還覬覦 Facebook 或 Google 的開放授權認證

詐騙訊息如下:

↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓↓
號外!號外!LINE滿八歲囉!8種貼圖免費抽!這次錯過 再等8年!
h**p://bit.ly/35a*C
↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑↑

點選連結後會進入這個抽取貼圖畫面:

然後出現各種熱門貼圖,一旦按下「點此開始」,會出現正在抽獎的進度條,看起來好像可以抽取六個貼圖中的一個:

繼續閱讀

【網路釣魚簡訊 】「您本月 Apple iTunes Store 帳單有問題?」當心 Apple ID 被駭!

如果你收到以下簡訊,請勿點選址,以免 Apple ID 帳號遭駭!

您本月 AppleiTunesStore 賬單存在安全因隱患問題,請仔細核對後繼續使用:h**p://s***k.top

點選簡訊連結後,會出現 APP ID 網路釣魚登入頁面,之前也有發生類似的詐騙行為,不同的是上次用電子郵件,這次是用簡訊 。
請參考:【網路釣魚警訊】「帳號出現異常活動 請更新您的付款資料」一按下去, Apple ID 就被盜

繼續閱讀

有效的 IoT 資安該從何著手?

不論在都市、辦公室甚至在家中,我們工作和生活的地方越來越智慧化。根據 Gartner 的一項最新研究預測,全球至 2020 年將有 58 億個商用及車用物聯網(IoT ,Internet of Thing裝置。這些裝置讓企業的日常營運和生產變得更輕鬆、更安全,這一點毋庸置疑。但擁抱這些新的技術可能會帶來什麼樣的風險?隨著這些裝置的日益普及並逐漸融入一些關鍵基礎架構,成為企業營運的重要推手,甚至儲存一些敏感資料,我們將因此必須面臨一些相關的資安問題。

繼續閱讀