網路詐騙如何巧妙地讓你上鉤?網路詐騙的最新手段及6種對策

假冒系統服務的負責人向公司人員發送系統登入的催促信件;

宅配業者的不在府通知單的簡訊,誘導收件者前往釣魚詐騙網站;

偽裝成大型的網購業者,「如沒有印象請按取消」,企圖讓使用者開啟網址連結的訂單確認;

謊稱要進行市調,利用謝禮當成誘餌進而盜取信用卡資訊;

要脅寄送「散佈觀看成人影片的視頻」的假郵件,企圖讓收件者誤認為真實信件進而威脅索取遮口費;

詐騙信件中,將原始郵件地址(From:)偽裝成收件者自己的郵件地址

   
以上網路詐騙手法,你遇過哪幾個? 駭客的犯罪手法日漸巧妙化。其中又以煽動使用者內心空隙的網路詐騙手法特別顯著。為了不被騙取資訊及金錢,請了解最新的犯罪手法並徹底實施6項對策:

網路詐騙如何巧妙地讓你上鉤?網路詐騙的最新手段及6種對策
  • ˇ請留意煽動(操控)內心不安的手法
  • ˇ請留意偽裝成著名的網路服務及大型企業的手法
  • ˇ請留意假冒公司高階主管或廠商的詐騙郵件
  • ˇ針對網路詐騙的6項有效對策

請留意煽動(操控)內心不安的手法

    近年來,利用社交工程從網路使用者身上騙取資訊及金錢的手法等的被害事件是越來越顯著。社交工程(Social engineering),是伺機利用人們好奇或恐懼心理,讓對方進行詐騙行為的一種手法。

比如偽裝成金融機構或網路服務等的郵件及簡訊等通知:「貴用戶您的密碼有效期限將近」「一旦於時間內未重新開啟帳號的話帳號將失效」,並利用簡訊內的惡意連結誘導用戶進入網路釣魚(Phishing)網站,企圖騙取信用卡資訊等典型詐騙手法。

    其他還包含,用語音讀出「發現病毒」等的詐騙資安警告文,或是出現在瀏覽器上,或是唆使用戶打電話給偽裝的客服支援中心的手段,我們稱之為技術支援詐騙

參考:小心假 WannaCry(想哭)勒索病毒趁火打劫 !跳出中毒視窗,撥打技術支援電話,12500元台幣飛了!

    這類的詐騙資安警示的手段,利用「系統損壞」等假警告文誘導用戶進入非法網站,企圖利用修復系統及清除病毒等的名目,讓受害者進行安裝假防毒軟體( Fake AV)等的手法。

參考:假防毒軟體恐嚇詐財,看到中毒警告,請睜大眼

繼續閱讀

《資安新聞周報》中國Winnti駭客集團長期攻擊重要企業/假冒賠償網站盜個資 網騙出新招 /你下載的App都安全嗎?

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

一周精選媒體資安新聞

遇到變更匯款帳號 一定要撥電話確認    自由時報

買一套就可以保護你全部的上網裝置~行動裝置的資訊安全就交給 趨勢科技 行動安全防護 APP    傻瓜狐狸的雜碎物品

智慧城市危機?趨勢總經理洪偉淦:萬物聯網,代表萬物皆可被駭    天下雜誌

不想當受駭者 你做到保護個資七件事了沒?    今周刊

指尖上的防衛戰    今周刊

趨勢科技報告:網絡犯罪集團利用 Twitter 犯案    MediaOutReach

你接到的老闆電話可能並不是真的,而是 AI 的新詐騙    T客邦

新勒索軟體利用Android 手機簡訊傳給通訊錄友人    iThome

媒體揭露中國Winnti駭客集團長期攻擊德國多個重要企業    iThome

是誰害我們對隱私權漠不關心?從早餐店奶茶說起    點子生活

政府逼臉書管隱私,這次連佐伯格都不能說不…一次看懂臉書面臨的監管惡夢    商業周刊

阻擋WannyCry的駭客Marcus Hutchins,法院決定將功贖罪判他免服早年網路罪行    iThome

蘋果修補允許駭客讀取檔案的iMessage漏洞    iThome

美國銀行Capital One遭駭,逾1億名北美客戶資料外洩    iThome

威聯通警告eCh0raix勒索軟體來襲 攻擊者可能來自東歐    網路資訊雜誌

No More Ransom 拒絕勒索軟體平台,提供超過 100 種勒索病毒免費解鎖工具    哇哇的3C日誌

還在亂安裝?Chrome「擴充外掛」淪網路攻擊媒介 Google下令要這麼做    匯流新聞網

老哏詐騙專騙白領 2醫師ATM解除分期數萬元飛了    MSN台灣

又被盜帳號?電子遊戲產業為什麼安全漏洞多    聯合新聞網

防犯小撇步 設定簡訊通知 養成對帳習慣    中國時報

「快遞已發請您查收」騙人的 千萬別點選連結、輸帳密    聯合新聞網

約翰尼斯堡電廠感染勒索軟體,居民半天無電可用    iThome

俄國駭客再出招 「假應用程式」騙取個資    青年日報

繼續閱讀

企業該如何部署工業物聯網(IIoT)安全解決方案?

目前建設中的最大太陽能發電廠(Aswan附近的Egyptian Benban太陽能園區)估計耗資約40億美元,將於2020年投入使用

工業物聯網(IIoT)工業物聯網裝置會佔據未來十年所部署數十億套物聯網裝置的大部分。資訊安全市場該如何應對這樣的技術衝擊?

工業級物聯網裝置必須具備價格優勢。一旦企業決定要部署IIoT技術,他們會找尋滿足需求的最低價格產品。這讓廠商有了降低成本的壓力。IIoT裝置製造商不會自願地花費額外資源去設計、安裝、測試和設定安全措施。政府監管能夠改變這樣不情願的狀況,但在廠商被迫這樣做之前,買家必須要自己保護安裝的裝置。

IIoT安全防護的市場會是什麼樣子?

因為低購買價格及大規模部署,提供給個別IIoT裝置的安全軟體或硬體不大可能有市場。所以市場應該會專注在防護聚合點、集線器、閘道和網路存取裝置。

繼續閱讀

看好你的信用卡,銷售櫃台系統( PoS )惡意程式 Badhatch 來了

由於大多數的 PoS 裝置和系統皆使用嵌入式 Windows 7 版本,且很可能未定期更新修補或安裝防毒軟體,因此,即使是像 FIN8 這種不太複雜的惡意程式攻擊也能輕鬆得逞。

根據資安研究人員發現,駭客團體 FIN8 在沉寂了兩年之後又再度重現江湖,推出了一個新的銷售櫃台系統 (PoS) 惡意程式,名叫「Badhatch」,專門竊取信用卡資訊。研究人員在分析了 Badhatch 的樣本之後發現,它與 PowerSniff 有諸多相似之處,只不過 Badhatch 多了一些新的功能,包括:掃描受害者網路、讓駭客從遠端遙控、安裝後門程式,以及散布其他修改過的惡意程式 (如 PoSlurp 和 ShellTea) 等等。

看好你的信用卡,銷售櫃台系統( PoS )惡意程式 Badhatch 來了

網路釣魚郵件夾帶惡意 Word 文件散播

Badhatch的感染手法一開始與其前輩 PowerSniff 類似,都是透過精心製作的網路釣魚(Phishing)郵件並夾帶惡意 Word 文件。受害者一旦啟用了巨集功能,該文件就會啟動 PowerShell 並執行 PowerSniff 的 shellcode 腳本,過程當中還會安裝一個後門程式。它的網路掃描功能有別於 PowerSniff,無法判斷其感染的系統是否位於教育或醫療產業。此外,研究人員也指出它缺乏偵測沙盒模擬環境的能力,亦缺乏躲避防毒產品的能力,更不像其前輩具備長期躲藏的機制。不過,研究人員表示,這反倒是它的一項優勢,因為駭客可以在感染之後立即執行惡意行為,並且更能掌控惡意程式的使用方式,進而避開一些自動化沙盒模擬分析功能。

繼續閱讀

你下載的App都安全嗎?四招遠離手機病毒

非法應用程式是智慧型手機的主要威脅之一。最近,不僅是從郵件或社群網路、假官網粉絲頁等企圖誘導用戶至非法網站,甚至在官方應用程式商店上亦發現到非法應用程式。

從非官方網站上下載應用程式的風險

非法應用程式,指的就是進入智慧型手機或是平板電腦的裝置內進行非法行為的總稱

    何謂非法應用程式,指的就是進入智慧型手機或是平板電腦的裝置內進行非法行為的總稱。萬一,安裝了非法應用程式的話,你的裝置不旦會遭非法操控及資訊遭竊,還會被誘導至一直出現廣告的非法網站等,並可能暴露在種種的威脅下。

    網路犯罪者主要會在非官方網站/非官方商店散佈非法應用程式。例如,對正在瀏覽正規網站的用戶顯示「系統錯誤」「感染病毒」等的假警告畫面,讓用戶開啟連結企圖誘導前往非法網站。在此,佯稱為了要進行系統更新或是清除病毒等需要安裝必要的程式,藉此讓用戶安裝非法應用程式。同時,還發現到會藉由假的簡訊誘導用戶前往知名宅配業者或通訊業者的假網站。另外在網路上還發現到多數偽裝成受歡迎的人氣遊戲及相機的假應用程式,在此呼籲從來歷不明的網站安裝應用程式時應多加留意。

[延伸閱讀] 每五分鐘跳出全螢幕廣告! 182個免費遊戲和相機應用程式夾帶廣告軟體,已被下載逾九百萬次

每五分鐘跳出全螢幕廣告! 182個免費遊戲和相機應用程式夾帶廣告軟體,已被下載逾九百萬次

官方商店也有非法應用程式

    迴避非法應用程式最基本的一個對策就是,「從官方應用程式商店取得應用程式」。但是,官方商店內亦可能有非法應用程式會矇混其中。

趨勢科技在Google Play上發現針對Android裝置,偽裝成語音信箱及相機、遊戲等的非法應用程式。這些非法應用程式不僅會盜取裝置內的資訊,亦會顯示彈出式的假廣告,企圖誘導用戶至釣魚詐騙網站及散佈成人色情應用程式的網站。

繼續閱讀